Présentation de Cloud Audit Logs

Google Cloud Les servicesécrivent des journaux d'audit qui enregistrent les activités d'administration et l'accès aux ressources. Vous pouvez utiliser Cloud Audit Logs pour répondre aux questions "qui a fait quoi, où et quand ?" dans vos Google Cloud ressources avec le même niveau de transparence que dans les environnements sur site. Ces journaux d'audit aident vos équipes chargées de la sécurité, de l'audit et de la conformité à surveiller Google Cloud les données et les systèmes afin de détecter les failles ou l'utilisation abusive des données.

Google Cloud Services générant des journaux d'audit

Pour obtenir la liste des Google Cloud services qui fournissent des journaux d'audit, consultez la page Google Cloud Services avec journaux d'audit. À terme, tous les Google Cloud services fourniront des journaux d'audit.

Les serveurs Google Cloud MCP écrivent des journaux d'audit pour l'accès aux données. Les journaux d'audit pour l'accès aux données écrits par les appels d'API des serveurs Google Cloud MCP sont spécifiques à un service et utilisent le format SERVICE_NAME.googleapis.com/mcp. Vous pouvez activer ces journaux d'accès aux données en activant la journalisation d'audit pour mcp.googleapis.com dans l'objet IAM AuditConfig. Pour en savoir plus sur la journalisation d'audit pour les serveurs Google Cloud MCP, consultez la page Journalisation d'audit des serveurs Google Cloud MCP.

Rôles requis

Pour afficher les journaux d'audit, vous devez disposer des autorisations et des rôles IAM (Identity and Access Management) appropriés :

  • Pour obtenir les autorisations nécessaires pour accéder en lecture seule aux journaux d'audit pour les activités d'administration, les refus de règles et les événements système, demandez à votre administrateur de vous accorder le rôle IAM Lecteur de journaux (roles/logging.viewer) sur votre projet.

    Si vous ne disposez que du rôle Lecteur de journaux (roles/logging.viewer), vous ne pouvez pas afficher les journaux d'audit pour l'accès aux données qui se trouvent dans le bucket _Default.

  • Pour obtenir les autorisations nécessaires pour accéder à tous les journaux des buckets _Required et _Default, y compris les journaux d'accès aux données, demandez à votre administrateur de vous accorder le rôle IAM Lecteur de journaux privés (roles/logging.privateLogViewer) sur votre projet.

    Le rôle Lecteur de journaux privés (roles/logging.privateLogViewer) inclut les autorisations contenues dans le rôle Lecteur de journaux (roles/logging.viewer), ainsi que celles nécessaires pour lire les journaux d'audit pour l'accès aux données dans le bucket _Default.

Pour en savoir plus sur les autorisations et les rôles IAM qui s'appliquent aux données des journaux d'audit, consultez la page Contrôle des accès avec IAM.

Types de journaux d'audit

Cloud Audit Logs gère les journaux d'audit suivants pour chaque Google Cloud projet, dossier et organisation :

Journaux d'audit pour les activités d'administration

Les journaux d'audit pour les activités d'administration sont des entrées de journal écrites par des appels d'API pilotés par l'utilisateur ou d'autres actions qui modifient la configuration ou les métadonnées des ressources. Par exemple, ils enregistrent les actions de création d'instances de VM ou de modification des autorisations IAM (Identity and Access Management).

Les journaux d'audit des activités d'administration sont toujours écrits. Vous ne pouvez pas les configurer ni les désactiver. Même si vous désactivez l'API Cloud Logging, les journaux d'audit des activités d'administration sont toujours générés.

Pour obtenir la liste des services qui écrivent des journaux d'audit pour les activités d'administration et des informations détaillées sur les activités qui génèrent ces journaux, consultez la page Google Cloud Services avec journaux d'audit.

Journaux d'audit pour l'accès aux données

Les journaux d'audit pour l'accès aux données sont des entrées de journal écrites par des appels d'API qui lisent la configuration ou les métadonnées des ressources. Ils sont également écrits par des appels d'API pilotés par l'utilisateur qui créent, modifient ou lisent des données de ressources fournies par l'utilisateur.

Les ressources accessibles au public dont les stratégies Identity and Access Management allAuthenticatedUsers ou allUsers ne génèrent pas de journaux d'audit. Les ressources accessibles sans connexion à un Google Cloud compte ne génèrent pas de journaux d'audit. Cela permet de protéger les identités et les informations des utilisateurs finaux.

À l'exception de BigQuery, les journaux d'audit pour l'accès aux données sont désactivés par défaut, car ils peuvent générer de grands volumes de données. Pour enregistrer les journaux d'audit pour l'accès aux données pour les services autres que Google Cloud BigQuery, vous devez les activer explicitement. Les journaux d'audit pour l'accès aux données sont écrits dans le Google Cloud projet dont les données sont consultées. L'activation de ces journaux peut entraîner une facturation pour l'utilisation de journaux supplémentaires dans votre Google Cloud projet. Pour savoir comment activer et configurer les journaux d'audit pour l'accès aux données, consultez la page Activer les journaux d'audit pour l'accès aux données.

Pour obtenir la liste des services qui écrivent des journaux d'audit pour l'accès aux données et des informations détaillées sur les activités qui génèrent ces journaux, consultez la page Google Cloud Services avec journaux d'audit.

Les journaux d'audit pour l'accès aux données sont stockés dans le _Default bucket de journaux, sauf si vous les avez acheminés ailleurs. Pour en savoir plus, consultez la section Stocker et acheminer les journaux d'audit de cette page.

Journaux d'audit d'événements système

Les journaux d'audit d'événements système sont des entrées de journal écrites par des Google Cloud systèmes et des agents de service gérés qui modifient la configuration des ressources. Les journaux d'audit d'événements système ne sont pas pilotés directement par l'utilisateur. Par exemple, un journal d'audit d'événements système est écrit lorsque des VM sont automatiquement ajoutées à des groupes d'instances gérés (MIG) ou supprimées de ces groupes en raison de l'autoscaling.

Les journaux d'audit des événements système sont toujours écrits. Vous ne pouvez pas les configurer ni les désactiver.

Pour obtenir la liste des services qui écrivent des journaux d'audit d'événements système et des informations détaillées sur les activités qui génèrent ces journaux, consultez la page Google Cloud Services avec journaux d'audit.

Journaux d'audit des refus de règles

Les journaux d'audit des refus de règles sont des entrées de journal écrites lorsqu'un Google Cloud service refuse l'accès à un utilisateur ou à un compte de service en raison d'une violation des règles de sécurité.

Les journaux d'audit des refus de règles sont générés par défaut et votre Google Cloud projet est facturé pour le stockage des journaux. Vous ne pouvez pas désactiver les journaux d'audit des refus de règles, mais vous pouvez utiliser des filtres d'exclusion pour empêcher leur stockage dans Cloud Logging.

Pour obtenir la liste des services qui écrivent des journaux d'audit des refus de règles et des informations détaillées sur les activités qui génèrent ces journaux, consultez la page Google Cloud Services avec journaux d'audit.

Structure des entrée de journal d'audit

Dans Cloud Logging, chaque entrée de journal d'audit est un objet de type LogEntry. Une entrée de journal d'audit se distingue des autres entrées de journal par le champ protoPayload. Ce champ contient un AuditLog objet qui stocke les données de journalisation d'audit.

Pour savoir comment lire et interpréter les entrées du journal d'audit et afficher un exemple d'entrée, consultez la section Comprendre les journaux d'audit.

Nom du journal

Les noms des journaux d'audit Cloud incluent les éléments suivants :

  • Des identifiants de ressource indiquant le Google Cloud projet ou une autre Google Cloud entité propriétaire des journaux d'audit.

  • La chaîne cloudaudit.googleapis.com.

  • Une chaîne indiquant si le journal contient des données de journalisation d'audit pour les activités d'administration, l'accès aux données, les refus de règles ou les événements système.

Voici les noms des journaux d'audit incluant des variables pour les identifiants de ressource :

   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fdata_access
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fpolicy

   folders/FOLDER_ID/logs/cloudaudit.