本文档介绍 Connect Gateway 的审核日志记录。Google Cloud 服务会写入审核日志,这些日志用于记录 Google Cloud 资源中的管理活动和访问情况。如需了解详情,请参阅 Cloud Audit Logs 概览。
本页面的上次生成时间是世界协调时间 (UTC) 2024-05-23 18:50:50。
服务名称
Connect Gateway 审核日志使用服务名称 connectgateway.googleapis.com
。
方法(按权限类型)
通过为 gkehub.googleapis.com
开启审核日志记录功能来启用 Connect Gateway 审核日志。
检查 DATA_READ
、DATA_WRITE
和 ADMIN_READ
权限类型的方法是数据访问审核日志。检查 ADMIN_WRITE
权限类型的方法是管理员活动审核日志。
权限类型 | 方法 |
---|---|
ADMIN_READ | google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource |
ADMIN_WRITE |
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource |
每个 API 接口的审核日志
如需了解评估哪些权限以及如何针对每种方法进行评估,请参阅 Connect Gateway 的 Identity and Access Management 文档。
google.cloud.gkeconnect.gateway.v1beta1.GatewayService
与属于 google.cloud.gkeconnect.gateway.v1beta1.GatewayService
的方法关联的审核日志的详细信息。
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource
-
方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource
-
审核日志类型:管理员活动
-
权限:
gkehub.gateway.delete - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输:否。
-
此方法的过滤条件:
protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.DeleteResource"
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource
- 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource
- 审核日志类型:数据访问
-
权限:
gkehub.gateway.get - ADMIN_READ
-
方法是长时间运行的操作或流式传输操作:
流式传输 RPC
-
此方法的过滤条件:
protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.GetResource"
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource
- 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource
-
审核日志类型:管理员活动
-
权限:
gkehub.gateway.patch - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输:否。
-
此方法的过滤条件:
protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PatchResource"
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource
- 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource
-
审核日志类型:管理员活动
-
权限:
gkehub.gateway.post - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输:否。
-
此方法的过滤条件:
protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PostResource"
google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource
- 方法:google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource
-
审核日志类型:管理员活动
-
权限:
gkehub.gateway.put - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输:否。
-
此方法的过滤条件:
protoPayload.methodName="google.cloud.gkeconnect.gateway.v1beta1.GatewayService.PutResource"
Kubernetes 审核日志记录
除了 Cloud Audit Logs 之外,通过 Kubernetes 审核日志记录,管理员可对已注册集群中发生的事件执行保留、查询、处理和提醒操作。管理员可以使用日志中记录的信息执行取证分析、实时提醒,或者对一组集群的使用方式和用户进行编目。
Connect Agent 会与已注册集群中运行的本地 API 服务器通信,并且每个集群都有自己的一组 Kubernetes 审核日志。用户通过 Connect 在界面中执行的所有操作均由该集群记录。