GKE の Cloud Logging 連携設定の確認

必要なシステムとワークロードのログを収集し、配信を確認してください。

説明

GKE の Cloud Logging 連携を無効にすると、その経路で収集するシステムとワークロードのログが不足する場合があります。自動記録される Admin Activity 監査ログとは別であり、連携を有効にしてもすべてのコントロールプレーンとアプリケーションのログが選択されるわけではありません。

想定される影響

  • コンテナーの障害や不審な活動を調査する資料が不足するおそれがあります。
  • 障害原因の特定や復旧に時間がかかる場合があります。

対処方法

  • サポートされる logging_service = "logging.googleapis.com/kubernetes" または現在のログ設定で、必要なコンポーネントの収集を有効にしてください。
  • 収集権限、除外フィルター、実際の受信を確認してください。必要なコントロールプレーンのログとアプリケーション出力を選び、保持期間とアクセス権限を管理してください。

例

Standard クラスターの設定の一部です。省略したネットワークとノードの設定を環境に合わせて指定してください。

変更前

hcl
resource "google_container_cluster" "cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  logging_service    = "none"
}

変更後

hcl
resource "google_container_cluster" "cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  logging_service    = "logging.googleapis.com/kubernetes"
}

補足:

  • 変更前: クラスターの Logging 連携を無効にします。Google Cloud のすべての監査ログまで無効にするわけではありません。
  • 変更後: GKE 用 Logging 連携を指定します。必要なログ範囲と実際の配信は別途確認してください。

参考資料