설명
Cloud Storage 사용 로그를 수집하지 않으면 버킷 요청의 사용 내역이나 저장 용량 정보를 분석하기 어려울 수 있습니다. 이 로그는 Cloud Audit Logs와 별도이므로 사용 로그 설정이 없다고 모든 감사 기록이 없는 것은 아닙니다.
대부분의 API 감사에는 Cloud Audit Logs를 우선 검토하세요. 사용 로그는 추가적인 요청 분석에 유용하지만 전달 시점과 완전성이 보장되지는 않습니다.
잠재적 영향
- 필요한 요청 기록이 없으면 장애나 의심스러운 접근을 조사하는 데 제약이 생길 수 있습니다.
- 로그에 포함된 요청 정보가 공개되거나 과도하게 보관되면 정보 노출과 비용이 늘어날 수 있습니다.
해결 방법
감사 목적에 맞게 Cloud Audit Logs와 사용 로그를 선택하세요. 사용 로그가 필요하면 logging.log_bucket에 요건을 충족하는 로그 버킷을 지정하고 cloud-storage-analytics@google.com 그룹에 해당 버킷의 roles/storage.objectCreator 권한을 부여하세요. 로그 접근 권한과 보관 기간을 제한하고 실제 전달 상태를 확인하세요.
예시
버킷과 프로젝트 이름을 실제 값으로 바꾸고 서비스 계정 JSON 파일의 경로를 제공하세요. 로그 버킷은 미리 준비하고 원본 버킷과의 위치·조직 등 서비스 요구사항을 충족해야 합니다.
변경 전
- name: 버킷 생성
google.cloud.gcp_storage_bucket:
name: ansible-storage-module
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
이 작업에는 사용 로그 전달 설정이 없습니다. 별도로 수집하는 Cloud Audit Logs와 실제 감사 요구사항을 확인하세요.
변경 후
- name: 버킷 생성
google.cloud.gcp_storage_bucket:
name: ansible-storage-module
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
logging:
log_bucket: a_bucket_for_logs
log_object_prefix: log
a_bucket_for_logs에 log 접두사로 사용 로그를 전달하도록 설정합니다. 대상 버킷과 기록 권한을 준비해야 하며, 이 설정 자체가 경보를 만들지는 않습니다.