Ringkasan Cloud Audit Logs

Dokumen ini memberikan ringkasan konseptual tentang Cloud Audit Logs.

Google Cloud Layanan menulis log audit yang mencatat aktivitas administratif dan akses dalam Google Cloud resource Anda. Log audit membantu Anda menjawab "siapa yang melakukan apa, di mana, dan kapan?" dalam Google Cloud resource dengan tingkat transparansi yang sama seperti di lingkungan lokal. Mengaktifkan log audit membantu entitas keamanan, audit, dan kepatuhan Anda memantau Google Cloud data dan sistem untuk mengetahui kemungkinan kerentanan atau penyalahgunaan data eksternal.

Google Cloud Layanan yang menghasilkan log audit

Untuk mengetahui daftar Google Cloud layanan yang menyediakan log audit, lihat Google Cloud layanan dengan log audit. Semua Google Cloud layanan pada akhirnya akan menyediakan log audit.

Server Google Cloud MCP menulis log audit Akses Data. Log audit Akses Data yang ditulis oleh panggilan API server Google Cloud MCP bersifat khusus layanan dan menggunakan format SERVICE_NAME.googleapis.com/mcp. Anda dapat mengaktifkan log Akses Data ini dengan mengaktifkan logging audit untuk mcp.googleapis.com di objek IAM AuditConfig. Untuk mengetahui informasi selengkapnya tentang logging audit untuk server Google Cloud MCP, lihat Logging audit server Google Cloud MCP.

Untuk mengetahui ringkasan log audit Google Workspace, lihat Log audit untuk Google Workspace.

Peran yang diperlukan

Untuk melihat log audit, Anda harus memiliki peran dan izin Identity and Access Management (IAM) yang sesuai:

  • Untuk mendapatkan izin yang diperlukan guna mendapatkan akses hanya baca ke log audit Aktivitas Admin, Kebijakan Ditolak, dan Peristiwa Sistem, minta administrator untuk memberi Anda peran IAM Logs Viewer (roles/logging.viewer) di project Anda.

    Jika hanya memiliki peran Logs Viewer (roles/logging.viewer), Anda tidak dapat melihat log audit Akses Data yang ada di bucket _Default.

  • Untuk mendapatkan izin yang diperlukan guna mendapatkan akses ke semua log di bucket _Required dan _Default, termasuk log Akses Data, minta administrator untuk memberi Anda peran IAM Private Logs Viewer (roles/logging.privateLogViewer) di project Anda.

    Peran Private Logs Viewer (roles/logging.privateLogViewer) mencakup izin yang ada di peran Logs Viewer (roles/logging.viewer), dan izin yang diperlukan untuk membaca log audit Akses Data di bucket _Default.

Untuk mengetahui informasi selengkapnya tentang peran dan izin IAM yang berlaku untuk data log audit, lihat Kontrol akses dengan IAM.

Jenis log audit

Cloud Audit Logs menyediakan log audit berikut untuk setiap Google Cloud project, folder, dan organisasi:

Log audit Aktivitas Admin

Log audit Aktivitas Admin adalah entri log yang ditulis oleh panggilan API yang dilakukan pengguna atau tindakan lain yang mengubah konfigurasi atau metadata resource. Misalnya, log ini mencatat saat pengguna membuat instance VM atau mengubah izin Identity and Access Management.

Log audit Aktivitas Admin selalu ditulis; Anda tidak dapat mengonfigurasi, mengecualikan, atau menonaktifkannya. Meskipun Anda menonaktifkan Cloud Logging API, log audit Aktivitas Admin tetap dibuat.

Untuk mengetahui daftar layanan yang menulis log audit Aktivitas Admin dan informasi detail tentang aktivitas yang menghasilkan log tersebut, lihat Google Cloud Layanan dengan log audit.

Log audit Akses Data

Log audit Akses Data adalah entri log yang ditulis oleh panggilan API yang membaca konfigurasi atau metadata resource. Log audit Akses Data juga ditulis oleh panggilan API yang dilakukan pengguna untuk membuat, mengubah, atau membaca data resource yang diberikan pengguna.

Resource yang tersedia secara publik yang memiliki kebijakan Identity and Access Management allAuthenticatedUsers atau allUsers tidak menghasilkan log audit. Resource yang dapat diakses tanpa login ke akun a Google Cloud, Google Workspace, Cloud Identity, atau Drive Enterprise tidak menghasilkan log audit. Hal ini membantu melindungi identitas dan informasi pengguna akhir.

Log audit Akses Data—kecuali log audit Akses Data BigQuery—dinonaktifkan secara default karena log audit dapat menjadi cukup besar. Jika Anda ingin log audit Akses Data ditulis untuk layanan selain Google Cloud BigQuery, Anda harus mengaktifkannya secara eksplisit. Log audit Akses Data ditulis ke Google Cloud project yang datanya diakses. Mengaktifkan log ini dapat menyebabkan project Anda dikenai biaya untuk penggunaan log tambahan. Google Cloud Untuk mengetahui petunjuk cara mengaktifkan dan mengonfigurasi log audit Akses Data, lihat Mengaktifkan log audit Akses Data.

Untuk mengetahui daftar layanan yang menulis log audit Akses Data dan informasi detail tentang aktivitas yang menghasilkan log tersebut, lihat Google Cloud Layanan dengan log audit.

Log audit Akses Data disimpan di _Default bucket log, kecuali jika Anda telah merutekannya ke tempat lain. Untuk mengetahui informasi selengkapnya, lihat bagian Menyimpan dan merutekan log audit di halaman ini.

Log audit Peristiwa Sistem

Log audit Peristiwa Sistem adalah entri log yang ditulis oleh Google Cloud sistem yang mengubah konfigurasi resource. Log audit Peristiwa Sistem tidak didorong oleh tindakan pengguna langsung. Misalnya, log audit Peristiwa Sistem ditulis saat VM otomatis ditambahkan ke atau dihapus dari grup instance terkelola (MIG) karena penskalaan otomatis.

Log audit Peristiwa Sistem selalu ditulis; Anda tidak dapat mengonfigurasi, mengecualikan, atau menonaktifkannya.

Untuk mengetahui daftar layanan yang menulis log audit Peristiwa Sistem dan informasi detail tentang aktivitas yang menghasilkan log tersebut, lihat Google Cloud Layanan dengan log audit.

Log audit Kebijakan Ditolak

Log audit Kebijakan Ditolak adalah entri log yang ditulis saat layanan Google Cloud menolak akses ke pengguna atau akun layanan karena pelanggaran kebijakan keamanan.

Log audit Kebijakan Ditolak dibuat secara default dan project Anda Google Cloud dikenai biaya untuk penyimpanan log. Anda tidak dapat menonaktifkan log audit Kebijakan Ditolak, tetapi Anda dapat menggunakan filter pengecualian untuk mencegah log audit Kebijakan Ditolak disimpan di Cloud Logging.

Untuk mengetahui daftar layanan yang menulis log audit Kebijakan Ditolak dan informasi detail tentang aktivitas yang menghasilkan log tersebut, lihat Google Cloud Layanan dengan log audit.

Struktur entri log audit

Setiap entri log audit di Cloud Logging adalah objek dengan jenis LogEntry. Yang membedakan entri log audit dari entri log lainnya adalah kolom protoPayload; kolom ini berisi objek AuditLog yang menyimpan data logging audit.

Untuk memahami cara membaca dan menafsirkan entri log audit, serta contoh entri log audit, lihat Memahami log audit.

Nama log

Nama log Cloud Audit Logs mencakup hal berikut:

  • ID resource yang menunjukkan Google Cloud project atau entity Google Cloud lain yang memiliki log audit.

  • String cloudaudit.googleapis.com.

  • String yang menunjukkan apakah log berisi data logging audit Aktivitas Admin, Akses Data, Kebijakan Ditolak, atau Peristiwa Sistem.

Berikut adalah nama log audit, termasuk variabel untuk ID resource:

   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%