説明
Cloud Storage の使用状況ログを収集しない場合、バケットへの要求やストレージ使用量の分析が難しくなることがあります。このログは Cloud Audit Logs とは別のため、使用状況ログの設定がないことは、すべての監査記録がないことを意味しません。
多くの API 監査では、まず Cloud Audit Logs を検討してください。使用状況ログは追加の要求分析に役立ちますが、配信時刻と完全性は保証されません。
想定される影響
- 必要な要求記録がないと、障害や不審なアクセスの調査が制限される場合があります。
- ログ内の要求情報の公開や過剰な保持は、情報漏えいと費用の増加につながるおそれがあります。
対処方法
監査目的に応じて Cloud Audit Logs と使用状況ログを選んでください。使用状況ログが必要な場合は logging.log_bucket に要件を満たす保存先を指定し、cloud-storage-analytics@google.com グループにそのバケットの roles/storage.objectCreator 権限を付与してください。ログへのアクセスと保持期間を制限し、実際の配信を確認してください。
例
バケット名とプロジェクト名を実際の値に置き換え、サービスアカウントの JSON ファイルへのパスを指定してください。ログバケットを事前に用意し、元のバケットとのロケーションや組織などのサービス要件を満たしてください。
変更前
yaml
- name: 버킷 생성
google.cloud.gcp_storage_bucket:
name: ansible-storage-module
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
このタスクには使用状況ログの配信設定がありません。別途収集する Cloud Audit Logs と実際の監査要件を確認してください。
変更後
yaml
- name: 버킷 생성
google.cloud.gcp_storage_bucket:
name: ansible-storage-module
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
logging:
log_bucket: a_bucket_for_logs
log_object_prefix: log
a_bucket_for_logs に log 接頭辞で配信する設定です。保存先と書き込み権限を用意する必要があり、この設定自体はアラートを作成しません。