Google Cloud の Data Access 監査ログ設定の確認

必要なデータアクセス記録を有効にし、不要な監査の除外を取り除いてください。

説明

google_project_iam_audit_config の ADMIN_READ、DATA_READ、DATA_WRITE は Data Access 監査ログの種類です。自動的に有効となる Admin Activity 監査ログとは異なります。必要な種類が未設定だったり、主体が除外されていたりすると、該当する活動の記録が不足する場合があります。

想定される影響

  • 必要なデータの読み取りや変更の履歴を調査しにくくなるおそれがあります。
  • 広範な除外により、特定の主体の活動が監査に残らない場合があります。

対処方法

  • 対象サービスまたは allServices に必要なログの種類を設定し、正当な理由のない exempted_members を取り除いてください。費用と機密情報を考慮して範囲を決めてください。
  • 実際の受信、保持、読み取り権限を確認してください。上位の組織やフォルダーの設定と、サービスごとの動作も確認してください。

例

変更前の INVALID_TYPE はサポートされず、適用できません。プロジェクト ID と除外する主体は説明用です。変更後は管理情報とデータの読み取りを記録します。書き込みの監査が必要なら DATA_WRITE も設定してください。

変更前

hcl
resource "google_project_iam_audit_config" "example" {
  project = "your-project-id"
  service = "allServices"

  audit_log_config {
    log_type = "INVALID_TYPE"
  }

  audit_log_config {
    log_type = "DATA_READ"
    exempted_members = [
      "user:joebloggs@example.com"
    ]
  }
}

変更後

hcl
resource "google_project_iam_audit_config" "example" {
  project = "your-project-id"
  service = "allServices"

  audit_log_config {
    log_type = "ADMIN_READ"
  }

  audit_log_config {
    log_type = "DATA_READ"
  }
}

補足:

  • 変更前: 無効なログの種類と読み取り監査の除外を含みます。
  • 変更後: サポートされる ADMIN_READ と DATA_READ を指定し、除外を取り除きます。すべての監査の種類が設定されたわけではありません。

参考資料