説明
GKE の Cloud Logging 連携を無効にすると、その経路で収集するシステムとワークロードのログが不足する場合があります。自動記録される Admin Activity 監査ログとは別であり、連携を有効にしてもすべてのコントロールプレーンとアプリケーションのログが選択されるわけではありません。
想定される影響
- コンテナーの障害や不審な活動を調査する資料が不足するおそれがあります。
- 障害原因の特定や復旧に時間がかかる場合があります。
対処方法
- サポートされる
logging_service = "logging.googleapis.com/kubernetes"または現在のログ設定で、必要なコンポーネントの収集を有効にしてください。 - 収集権限、除外フィルター、実際の受信を確認してください。必要なコントロールプレーンのログとアプリケーション出力を選び、保持期間とアクセス権限を管理してください。
例
Standard クラスターの設定の一部です。省略したネットワークとノードの設定を環境に合わせて指定してください。
変更前
hcl
resource "google_container_cluster" "cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
logging_service = "none"
}
変更後
hcl
resource "google_container_cluster" "cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
logging_service = "logging.googleapis.com/kubernetes"
}
補足:
- 変更前: クラスターの Logging 連携を無効にします。Google Cloud のすべての監査ログまで無効にするわけではありません。
- 変更後: GKE 用 Logging 連携を指定します。必要なログ範囲と実際の配信は別途確認してください。