【问题标题】:How can you identify the date a GCP org policy was set at the organisation level?您如何确定在组织级别设置 GCP 组织政策的日期?
【发布时间】:2019-11-12 16:59:16
【问题描述】:

我希望在日志中找到此信息。

但是,文档 here 声明;

注意:目前无法通过日志查看器查看文件夹和组织日志。要读取与指定文件夹或组织(而非默认项目)关联的日志条目,请使用 Stackdriver Logging API 方法 entries.list 或参阅读取日志条目以使用 gcloud 命令行工具。

我无法确定如何获取日志,因为我不确定使用什么过滤器来搜索约束,因为组织策略被定义为约束。

例如,我想确定何时配置了组织策略“需要操作系统登录”。

这是我正在尝试的命令:

gcloud logging read "resource.type = organization AND textPayload:constraints/compute.requireOsLogin" --organization <org ID>

我预计约束/compute.requireOsLogin 的过滤器不正确 - 有什么想法吗?

【问题讨论】:

    标签: google-cloud-platform


    【解决方案1】:

    看起来您可以使用以下命令执行日志过滤器:

    organizations/[ORGANIZATION_ID]/logs/cloudaudit.googleapis.com%2Factivity
    organizations/[ORGANIZATION_ID]/logs/cloudaudit.googleapis.com%2Fdata_access
    organizations/[ORGANIZATION_ID]/logs/cloudaudit.googleapis.com%2Fsystem_event
    

    作为日志名称。这是在组织级别写入审计日志数据的地方。这将返回所有日志数据,但如果您随后转储其中的一些数据并查看,您可能会看到您正在寻找的模式。

    【讨论】:

    • 谢谢 - 我已经尝试过这些日志过滤器,但由于某种原因它们不起作用。
    【解决方案2】:

    我可以使用下面的命令来做到这一点:

    gcloud logging read "protoPayload.methodName=SetOrgPolicy AND protoPayload.serviceName=cloudresourcemanager.googleapis.com AND protoPayload.request.constraint=constraints/compute.requireOsLogin" --organization=ORG-ID
    

    您还可以通过下面的过滤器为组织下的一个项目使用日志记录

    protoPayload.methodName="SetOrgPolicy"
    
    protoPayload.serviceName="cloudresourcemanager.googleapis.com"
    
    protoPayload.request.constraint="constraints/compute.requireOsLogin"
    

    *记录日志仅持续 6 个月

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2019-01-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-12-30
      • 1970-01-01
      • 2010-10-27
      • 1970-01-01
      相关资源
      最近更新 更多