Cloud Storage バケットのログ収集設定の確認

調査に必要な操作記録と使用状況ログを選び、実際の受信を確認してください。

説明

バケットの logging 設定は、使用状況とストレージ容量のログを別バケットのファイルとして配信します。Cloud Audit Logs とは別の機能であり、このブロックがなくてもすべてのアクセス記録がないとは限りません。API 操作の監査では通常、Cloud Audit Logs を先に検討してください。

想定される影響

  • 必要な記録が他の経路にもないと、不審なリクエストや障害を調査しにくくなります。
  • 使用状況ログは配信の完全性と適時性が保証されず、リアルタイム通知の代わりにはなりません。

対処方法

  • 必要な Cloud Audit Logs と Data Access 記録を設定してください。公開オブジェクトへのアクセスなどで使用状況ログが必要なら、logging.log_bucket と配信権限を設定してください。
  • ログバケットのロケーション、組織、セキュリティ境界の要件を確認し、cloud-storage-analytics@google.com グループに必要なオブジェクト作成権限を付与してください。受信、保持、読み取り権限も確認してください。

例

バケット名は使用可能な名前に変更し、ログ用バケットは別途用意してください。元の force_destroy = true はオブジェクトが残っていても Terraform による削除を許可するため、本番では別途検討が必要です。

変更前

hcl
resource "google_storage_bucket" "example" {
  name          = "auto-expiring-bucket"
  location      = "US"
  force_destroy = true
}

変更後

hcl
resource "google_storage_bucket" "example" {
  name          = "auto-expiring-bucket"
  location      = "US"
  force_destroy = true

  logging {
    log_bucket = "example-logs-bucket"
  }
}

補足:

  • 変更前: ファイル形式のログ配信を指定していません。他の監査ログ設定は別途確認が必要です。
  • 変更後: ログファイルの送信先を指定します。バケット、権限、実際の配信の確認が必要です。

参考資料