Cloud Storage バケットの使用状況ログ設定の確認

監査目的に合うログを収集し、アクセス権限と保持期間を管理してください。

説明

Cloud Storage の使用状況ログを収集しない場合、バケットへの要求やストレージ使用量の分析が難しくなることがあります。このログは Cloud Audit Logs とは別のため、使用状況ログの設定がないことは、すべての監査記録がないことを意味しません。

多くの API 監査では、まず Cloud Audit Logs を検討してください。使用状況ログは追加の要求分析に役立ちますが、配信時刻と完全性は保証されません。

想定される影響

  • 必要な要求記録がないと、障害や不審なアクセスの調査が制限される場合があります。
  • ログ内の要求情報の公開や過剰な保持は、情報漏えいと費用の増加につながるおそれがあります。

対処方法

監査目的に応じて Cloud Audit Logs と使用状況ログを選んでください。使用状況ログが必要な場合は logging.log_bucket に要件を満たす保存先を指定し、cloud-storage-analytics@google.com グループにそのバケットの roles/storage.objectCreator 権限を付与してください。ログへのアクセスと保持期間を制限し、実際の配信を確認してください。

例

バケット名とプロジェクト名を実際の値に置き換え、サービスアカウントの JSON ファイルへのパスを指定してください。ログバケットを事前に用意し、元のバケットとのロケーションや組織などのサービス要件を満たしてください。

変更前

yaml
- name: 버킷 생성
  google.cloud.gcp_storage_bucket:
    name: ansible-storage-module
    project: test_project
    auth_kind: serviceaccount
    service_account_file: /tmp/auth.pem
    state: present

このタスクには使用状況ログの配信設定がありません。別途収集する Cloud Audit Logs と実際の監査要件を確認してください。

変更後

yaml
- name: 버킷 생성
  google.cloud.gcp_storage_bucket:
    name: ansible-storage-module
    project: test_project
    auth_kind: serviceaccount
    service_account_file: /tmp/auth.pem
    state: present
    logging:
      log_bucket: a_bucket_for_logs
      log_object_prefix: log

a_bucket_for_logs に log 接頭辞で配信する設定です。保存先と書き込み権限を用意する必要があり、この設定自体はアラートを作成しません。

参考資料