Inhabilita Cloud Logging

Resumen

En esta guía se explica cómo configurar una restricción (constraints/gcp.disableCloudLogging) que inhabilita Cloud Logging a nivel de una organización, un proyecto o una carpeta. La restricción no afecta a Cloud Audit Logs. No se borran los registros que se generan antes de que la restricción entre en vigencia y se puede seguir accediendo a ellos después de que se aplique.

La restricción solo es compatible con la API de Cloud Healthcare.

Inhabilita Cloud Logging

Para inhabilitar Cloud Logging, debes tener la función Administrador de la organización (roles/resourcemanager.organizationAdmin). Esta función solo se puede otorgar a nivel de la organización. Debes tener la función Administrador de políticas de la organización (roles/orgpolicy.policyAdminrole) para establecer o cambiar las políticas de la organización.

Console

Sigue estos pasos para inhabilitar Cloud Logging:

  1. Accede a Google Cloud Console como administrador avanzado de G Suite o Cloud Identity y ve a la página Políticas de la organización:

    Ir a la página Políticas de la organización

  2. Haz clic en Seleccionar y, luego, selecciona el proyecto, la organización o la carpeta para la que deseas ver las políticas de la organización. En la página de las políticas de la organización, se muestra una lista de las restricciones de la política de la organización que están disponibles.

  3. En la lista de políticas que aparece, haz clic en Inhabilitar Cloud Logging. La política Inhabilitar Cloud Logging usa el ID constraints/gcp.disableCloudLogging. En la página de detalles de la política que aparece, se describe la restricción y se proporciona información sobre cómo se aplica la restricción en este momento.

  4. Para personalizar la política de la organización, haz clic en Editar.

  5. En la página Editar, selecciona Personalizar.

  6. En Aplicación forzosa (Enforcement), selecciona una opción de aplicación:

    • Para habilitar la restricción y también inhabilitar Cloud Logging, selecciona Activado.
    • Para inhabilitar la restricción y habilitar Cloud Logging, selecciona Desactivado.
  7. Haga clic en Save.

gcloud

  1. Obtén la política actual del recurso de la organización con el comando describe:

    gcloud beta resource-manager org-policies describe \
      constraints/gcp.disableCloudLogging --organization ORGANIZATION_ID
    

    En este comando, ORGANIZATION_ID es el identificador único del recurso de la organización. También puedes aplicar la política de la organización en una carpeta o un proyecto con las marcas --folder o --project, y con el ID de la carpeta y el ID del proyecto, respectivamente.

    Como no se configuró una política, se muestra una política incompleta, como en el siguiente ejemplo:

    booleanPolicy: {}
    constraint: "constraints/gcp.disableCloudLogging"
    
  2. Configura la política para que se aplique de forma forzosa en la organización mediante el comando enable-enforce:

    gcloud beta resource-manager org-policies enable-enforce \
      constraints/gcp.disableCloudLogging --organization ORGANIZATION_ID
    

    Después de ejecutar el comando, se muestra el siguiente resultado:

    booleanPolicy:
      enforced: true
    constraint: constraints/gcp.disableCloudLogging
    etag: BwVJitxdiwY=
    
  3. Consulta la política vigente actual con describe --effective:

    gcloud beta resource-manager org-policies describe \
      constraints/gcp.disableCloudLogging --effective \
      --organization ORGANIZATION_ID
    

    Después de ejecutar el comando, se muestra el siguiente resultado:

    booleanPolicy:
      enforced: true
    constraint: constraints/gcp.disableCloudLogging
    

Qué sigue

Consulta la página Usa las restricciones para obtener más información sobre cómo crear una política de la organización con una restricción específica.