説明
google_project_iam_audit_config の ADMIN_READ、DATA_READ、DATA_WRITE は Data Access 監査ログの種類です。自動的に有効となる Admin Activity 監査ログとは異なります。必要な種類が未設定だったり、主体が除外されていたりすると、該当する活動の記録が不足する場合があります。
想定される影響
- 必要なデータの読み取りや変更の履歴を調査しにくくなるおそれがあります。
- 広範な除外により、特定の主体の活動が監査に残らない場合があります。
対処方法
- 対象サービスまたは
allServicesに必要なログの種類を設定し、正当な理由のないexempted_membersを取り除いてください。費用と機密情報を考慮して範囲を決めてください。 - 実際の受信、保持、読み取り権限を確認してください。上位の組織やフォルダーの設定と、サービスごとの動作も確認してください。
例
変更前の INVALID_TYPE はサポートされず、適用できません。プロジェクト ID と除外する主体は説明用です。変更後は管理情報とデータの読み取りを記録します。書き込みの監査が必要なら DATA_WRITE も設定してください。
変更前
hcl
resource "google_project_iam_audit_config" "example" {
project = "your-project-id"
service = "allServices"
audit_log_config {
log_type = "INVALID_TYPE"
}
audit_log_config {
log_type = "DATA_READ"
exempted_members = [
"user:joebloggs@example.com"
]
}
}
変更後
hcl
resource "google_project_iam_audit_config" "example" {
project = "your-project-id"
service = "allServices"
audit_log_config {
log_type = "ADMIN_READ"
}
audit_log_config {
log_type = "DATA_READ"
}
}
補足:
- 変更前: 無効なログの種類と読み取り監査の除外を含みます。
- 変更後: サポートされる ADMIN_READ と DATA_READ を指定し、除外を取り除きます。すべての監査の種類が設定されたわけではありません。