Registros de auditoría de Google Workspace

En este documento, se proporciona una descripción general conceptual de los registros de auditoría que Google Workspace proporciona como parte de los registros de auditoría de Cloud.

Para obtener información sobre cómo administrar los registros de auditoría de Google Workspace, consulta Visualiza y administra los registros de auditoría de Google Workspace.

Descripción general

Los servicios de Google Cloud escriben registros de auditoría para ayudarte a responder las preguntas “¿Quién hizo qué, dónde y cuándo?”. Puedes compartir tus registros de auditoría de Google Workspace con Google Cloud para almacenar, analizar y supervisar tus datos de Google Workspace, así como emitir alertas sobre ellos.

Los registros de auditoría de Google Workspace están disponibles para los clientes de Cloud Identity, Cloud Identity Premium y todos los clientes de Google Workspace.

Si habilitaste el uso compartido de datos de Google Workspace con Google Cloud, los registros de auditoría siempre estarán habilitados para Google Workspace.

Inhabilitar el uso compartido de datos de Google Workspace evita que se envíen nuevos eventos de registro de auditoría de Google Workspace a Google Cloud. Los registros existentes permanecen durante los períodos de retención predeterminados, a menos que hayas configurado la retención personalizada para conservar los registros por un período más largo.

Si no habilitas el uso compartido de datos de Google Workspace con Google Cloud, no podrás ver los registros de auditoría de Google Workspace en Google Cloud.

Tipos de registros de auditoría

Los registros de auditoría de actividad del administrador contienen entradas de registro para las llamadas a la API y otras acciones administrativas que modifican la configuración o los metadatos de los recursos. Por ejemplo, registran en qué momento los usuarios crean instancias de VM o cambian los permisos de Identity and Access Management (IAM).

Los registros de auditoría de acceso a los datos registros contienen llamadas a la API que leen la configuración o los metadatos de los recursos, así como llamadas a la API que controla el usuario y que crean, modifican o leen los datos de los recursos que proporciona el usuario. En los registros de auditoría de acceso a los datos, no se registran las operaciones de acceso a los datos en los recursos compartidos de manera pública (disponibles para todos los usuarios o todos los usuarios autenticados) o a los que se puede acceder sin una cuenta de Google Cloud, Google Workspace o Drive Enterprise.

Servicios de Google Workspace que reenvían registros de auditoría a Google Cloud

Google Workspace proporciona los siguientes registros de auditoría a nivel de la organización de Google Cloud:

  • Auditoría del administrador de Google Workspace: Los registros de auditoría del administrador proporcionan un registro de las acciones realizadas en la Consola del administrador de Google. Por ejemplo, puedes ver cuándo un administrador agregó un usuario o activó un servicio de Google Workspace. En la auditoría del administrador, solo se escriben registros de auditoría de actividad del administrador.

  • Auditoría de grupos empresariales de Google Workspace: Los registros de auditoría de grupos empresariales proporcionan un registro de las acciones realizadas en los grupos y las membresías de grupos. Por ejemplo, puedes ver cuándo un administrador agregó a un usuario o cuándo el propietario del grupo borró su grupo.

    En la auditoría de grupos para empresas, solo se escriben registros de auditoría de actividad del administrador.

  • Auditoría de acceso a Google Workspace: Los registros de auditoría de accesos hacen un seguimiento de los accesos de los usuarios a tu dominio. Estos registros solo registran el evento de acceso. No registran qué sistema se usó para realizar la acción de acceso.

    En la auditoría de acceso se escriben solo registros de auditoría de acceso a los datos.

  • Auditoría de tokens de OAuth de Google Workspace: Los registros de auditoría de tokens de OAuth hacen un seguimiento de qué usuarios usan qué aplicaciones web o para dispositivos móviles de terceros en tu dominio. Por ejemplo, cuando un usuario abre una app de Google Workspace Marketplace, el registro registra el nombre de la app y la persona que la usa. El registro también registra cada vez que una aplicación de terceros tiene autorización para acceder a los datos de la Cuenta de Google, como los archivos de Drive, Calendario y Contactos de Google (solo para Google Workspace).

    La auditoría de tokens de OAuth escribe registros de auditoría de actividad del administrador y de acceso a los datos.

  • Auditoría de SAML de Google Workspace: Los registros de auditoría de SAML realizan un seguimiento de los accesos de los usuarios exitosos y con errores a las aplicaciones de SAML. Por lo general, las entradas aparecen en un plazo de una hora después de que el usuario realiza la acción.

    La auditoría de SAML escribe solo registros de auditoría de acceso a los datos.

Información específica del servicio

Los detalles de los registros de auditoría de cada servicio de Google Workspace son los siguientes:

Permisos sobre los registros de auditoría

Los permisos y las funciones de IAM determinan tu capacidad para acceder a los datos de registros de auditoría en la API de Logging, el Explorador de registros y la Google Cloud CLI.

Para obtener información detallada sobre los permisos y las funciones de IAM a nivel de organización que podrías necesitar, consulta Control de acceso con IAM.

Formato del registro de auditoría

Las entradas de registro de auditoría de Google Workspace incluyen los siguientes objetos:

  • La entrada de registro, que es un objeto de tipo LogEntry. Cuando examines los datos de registro de auditoría, puede que te resulte útil lo siguiente:

    • logName contiene el ID de la organización y el tipo de registro de auditoría.
    • resource contiene el destino de la operación auditada.
    • timeStamp contiene el tiempo de la operación auditada.
    • protoPayload contiene el registro de auditoría de Google Workspace en su campo metadata.

El campo protoPayload.metadata contiene la información auditada de Google Workspace. El siguiente es un ejemplo de un registro de auditoría de accesos:

{
  "protoPayload": {
    "@type": "type.googleapis.com/google.cloud.audit.AuditLog",
    "authenticationInfo": {
      "principalEmail": "test-user@example.net"
    },
    "requestMetadata": {
      "callerIp": "2001:db8:ffff:ffff:ffff:ffff:ffff:ffff",
      "requestAttributes": {},
      "destinationAttributes": {}
    },
    "serviceName": "login.googleapis.com",
    "methodName": "google.login.LoginService.loginFailure",
    "resourceName": "organizations/123",
    "metadata": {
      "event": [
        {
          "eventName": "login_failure",
          "eventType": "login",
          "parameter": [
            {
              "value": "google_password",
              "type": "TYPE_STRING",
              "name": "login_type",
            },
            {
              "name": "login_challenge_method",
              "type": "TYPE_STRING",
              "label": "LABEL_REPEATED",
              "multiStrValue": [
                "password",
                "idv_preregistered_phone",
                "idv_preregistered_phone"
              ]
            },
          ]
        }
      ],
      "activityId": {
        "uniqQualifier": "358068855354",
        "timeUsec": "1632500217183212"
      },
      "@type": "type.googleapis.com/ccc_hosted_reporting.ActivityProto"
    }
  },
  "insertId": "-nahbepd4l1x",
  "resource": {
    "type": "audited_resource",
    "labels": {
      "method": "google.login.LoginService.loginFailure",
      "service": "login.googleapis.com"
    }
  },
  "timestamp": "2021-09-24T16:16:57.183212Z",
  "severity": "NOTICE",
  "logName": "organizations/123/logs/cloudaudit.googleapis.com%2Fdata_access",
  "receiveTimestamp": "2021-09-24T17:51:25.034361197Z"
}

Para obtener información sobre los campos de registro de auditoría específicos del servicio y sobre cómo interpretarlos, selecciona uno de los servicios enumerados en Registros de auditoría disponibles.

Visualiza los registros

Para obtener información sobre cómo ver tus registros de auditoría de Google Workspace, consulta Visualiza y administra registros de auditoría de Google Workspace.

Enruta registros de auditoría

Puedes enrutar los registros de auditoría de Google Workspace de Cloud Logging a destinos compatibles, incluidos otros buckets de Logging.

Estas son algunas de las aplicaciones para enrutar los registros de auditoría:

  • Para usar capacidades de búsqueda más potentes, puedes enrutar copias de los registros de auditoría a Cloud Storage, BigQuery o Pub/Sub. Con Pub/Sub, puedes enrutar a otras aplicaciones, a otros repositorios y a terceros.

  • Para administrar los registros de auditoría en toda la organización, puedes crear receptores agregados que combinen y enruten los registros de todos los proyectos, cuentas de facturación y carpetas de Google Cloud que contiene tu organización. Por ejemplo, puedes agregar y enrutar las entradas de registro de auditoría de las carpetas de una organización a un bucket de Cloud Storage.

A fin de obtener instrucciones para enrutar registros, consulta Enruta registros a destinos compatibles.

Regionalización

No puedes elegir una región en la que se almacenan los registros de Google Workspace. Los registros de Google Workspace no están cubiertos por la Política de la Región de Datos de Google Workspace.

Períodos de retención

Los siguientes períodos de retención se aplican a los datos de tus registros de auditoría:

Para cada organización, Cloud Logging almacena de forma automática los registros en dos buckets: un bucket _Default y un bucket _Required. El bucket _Required contiene registros de auditoría de actividad del administrador, registros de auditoría de eventos del sistema y registros de Transparencia de acceso. El bucket _Default contiene todas las demás entradas de registro que no están almacenadas en el bucket _Required. Para obtener más información sobre los buckets de Logging, consulta Descripción general del enrutamiento y el almacenamiento.

Puedes configurar Cloud Logging para retener los registros en el bucket de registros _Default durante un período de 1 día a 3,650 días.

A fin de actualizar el período de retención del bucket de registros _Default, consulta Retención personalizada.

No puedes cambiar el período de retención en el bucket _Required.

Cuotas y límites

Las mismas cuotas se aplican a los registros de auditoría de Google Workspace y los registros de auditoría de Cloud.

Para obtener detalles sobre estos límites de uso, incluidos los tamaños máximos de los registros de auditoría, consulta Cuotas y límites.

Precios

Los registros a nivel de la organización de Google Workspace son gratuitos.

¿Qué sigue?