Los registros por solicitud de Google Cloud Armor para el nombre de política de seguridad, la prioridad de la regla de coincidencias, la acción asociada y la información relacionada se registran como parte del registro para los balanceadores de cargas de aplicaciones externos y los balanceadores de cargas de red de proxy externos. El registro para los servicios de backend nuevos está inhabilitado de forma predeterminada, por lo que debes habilitar el registro para ingresar la información de registro completa para Cloud Armor.
Los registros de Cloud Armor son parte de los registros de Cloud Load Balancing. Esto significa que la generación de registros de Cloud Armor está sujeta a la tasa de muestreo de registros configurada para tu balanceador de cargas. Si reduces la tasa de muestreo de tu balanceador de cargas, se muestrean los registros de solicitudes de Cloud Armor a esa tasa reducida. Además, si usas la referencia de servicio entre proyectos, los registros se generan en el proyecto host o de servicio que incluye el frontend y el mapa de URL de tu balanceador de cargas. Por lo tanto, recomendamos que los administradores del proyecto de frontend otorguen permisos para leer registros y métricas a los administradores del proyecto de backend.
Mediante el registro, puedes ver cada solicitud evaluada por una política de seguridad de Cloud Armor y el resultado o la acción realizados en función de la regla de coincidencias de mayor prioridad. Por ejemplo, para ver las solicitudes rechazadas, puedes usar filtros como
jsonPayload.enforcedSecurityPolicy.outcome="DENY" o
jsonPayload.statusDetails="denied_by_security_policy".
Además, puedes establecer diferentes niveles de registro para evaluar si tus políticas de seguridad y sus reglas funcionan según lo previsto. Para obtener información completa, consulta Registro detallado.
Entradas de registro de la política de seguridad
Las siguientes entradas de registro en el explorador de registros son para la política de seguridad y el registro de reglas de Cloud Armor. Las entradas incluyen la siguiente estructura en jsonPayload. Los detalles de la solicitud HTTP aparecen en el mensaje httpRequest.
statusDetails: Es una descripción textual del código de respuesta.redirected_by_security_policy: La solicitud se redireccionó mediante una regla de redireccionamiento; ya seaGOOGLE_RECAPTCHAoEXTERNAL_302.denied_by_security_policy: El balanceador de cargas rechazó una solicitud debido a una política de seguridad de Cloud Armor.body_denied_by_security_policy: El balanceador de cargas rechazó un cuerpo de solicitud debido a una política de seguridad de Cloud Armor.
enforcedSecurityPolicy: La regla de la política de seguridad que se aplicó.name: El nombre de la política de seguridad.priority: Una prioridad numérica de la regla coincidente en la política de seguridad.configuredAction: El nombre de la acción configurada en la regla coincidente, por ejemplo:ALLOW,DENY,GOOGLE_RECAPTCHA,EXTERNAL_302,THROTTLE(para una regla de limitación),RATE_BASED_BAN(para una regla de bloqueo basada en la frecuencia).rateLimitAction: Información sobre la acción de límite de frecuencia cuando se detecta una coincidencia con una regla de limitación o una de bloqueo basada en la velocidad.key: Valor de la clave de límite de frecuencia (hasta 36 bytes). Este campo se omite si el tipo de clave esALL, o si el tipo de clave esHTTP-HEADERoHTTP-COOKIEy el encabezado o cookie especificado no está presente en la solicitud.outcome: Los valores posibles son los siguientes:"RATE_LIMIT_THRESHOLD_CONFORM"si está por debajo del umbral del límite de frecuencia configurado."RATE_LIMIT_THRESHOLD_EXCEED"si supera el umbral del límite de frecuencia configurado."BAN_THRESHOLD_EXCEED"si supera el umbral de bloqueo configurado.
outcome: El resultado de la ejecución de la acción configurada, por ejemplo,ACCEPT,DENY,REDIRECT,EXEMPT.preconfiguredExprIds: El ID de todas las expresiones de reglas de WAF preconfiguradas que activaron la regla.ruleNumber: Un identificador único y permanente para la regla de la política de seguridad que persiste después de que se establece.rulesetId: El nombre o identificador de la categoría de reglas administradas activadas (por ejemplo,google:sqli:stable).rulesetVersion: La configuración de la versión definida en la regla coincidente (por ejemplo,stableocanary).rulesetArtifact: El identificador único y opaco que corresponde al registro de artefactos de la versión que se usa para la evaluación.threatIntelligence: Información sobre las listas de direcciones IP coincidentes de Threat Intelligence, si corresponde.categories: Los nombres de las listas de direcciones IP coincidentes.
previewSecurityPolicy: Se propaga si la solicitud coincide con una regla configurada para la vista previa (presente solo cuando una regla de vista previa hubiera tenido prioridad sobre la regla aplicada).name: El nombre de la política de seguridad.priority: Una prioridad numérica de la regla coincidente en la política de seguridad.configuredAction: El nombre de la acción configurada en la regla coincidente, por ejemplo:ALLOW,DENY,GOOGLE_RECAPTCHA,EXTERNAL_302,THROTTLE(para una regla de limitación),RATE_BASED_BAN(para una regla de bloqueo basada en la frecuencia).rateLimitAction: Información sobre la acción de límite de frecuencia cuando se detecta una coincidencia con una regla de limitación o una de bloqueo basada en la velocidad.key: Valor de la clave de límite de frecuencia (hasta 36 bytes). Este campo se omite si el tipo de clave esALL, o si el tipo de clave esHTTP-HEADERoHTTP-COOKIEy el encabezado o cookie especificado no está presente en la solicitud.outcome: Los valores posibles son los siguientes:"RATE_LIMIT_THRESHOLD_CONFORM"si está por debajo del umbral del límite de frecuencia configurado."RATE_LIMIT_THRESHOLD_EXCEED"si supera el umbral del límite de frecuencia configurado."BAN_THRESHOLD_EXCEED"si supera el umbral de bloqueo configurado.
outcome: El resultado de la ejecución de la acción configurada, por ejemplo,ACCEPT,DENY,REDIRECT,EXEMPT.preconfiguredExprIds: El ID de todas las expresiones de reglas de WAF preconfiguradas que activaron la regla.ruleNumber: Un identificador único y permanente para la regla de la política de seguridad que persiste después de que se establece.rulesetId: El nombre o identificador de la categoría de reglas administradas activadas (por ejemplo,google:sqli:stable).rulesetVersion: La configuración de la versión definida en la regla coincidente (por ejemplo,stableocanary).rulesetArtifact: El identificador único y opaco que corresponde al registro de artefactos de la versión que se usa para la evaluación.threatIntelligence: Información sobre las listas de direcciones IP coincidentes de Threat Intelligence, si corresponde.categories: Los nombres de las listas de direcciones IP coincidentes.
enforcedEdgeSecurityPolicy: La regla de la política de seguridad perimetral que se aplicó.name: El nombre de la política de seguridad.priority: Una prioridad numérica de la regla coincidente en la política de seguridad.configuredAction: El nombre de la acción configurada en la regla coincidente, por ejemplo:ALLOW,DENY.outcome: El resultado de la ejecución de la acción configurada, por ejemplo,ACCEPT,DENY.
previewEdgeSecurityPolicy: Se propaga si una solicitud coincide con una regla de política de seguridad perimetral configurada para la vista previa (presente solo cuando una regla de vista previa hubiera tenido prioridad sobre la regla aplicada).name: El nombre de la política de seguridad.priority: Una prioridad numérica de la regla coincidente en la política de seguridad.configuredAction: El nombre de la acción configurada en la regla coincidente, por ejemplo:ALLOW,DENY.outcome: El resultado de la ejecución de la acción configurada, por ejemplo,ACCEPT,DENY.
evaluatedSecurityPolicies: Una lista de reglas de coincidencias no terminales evaluadas para esta política (por ejemplo, coincidencias de vista previa solo de información y candidatas).ruleNumber: Un identificador único y permanente para la regla de la política de seguridad que persiste después de que se establece.rulesetId: El nombre o identificador de la categoría de reglas administradas activadas (por ejemplo,google:sqli:stable).rulesetVersion: La configuración de la versión definida en la regla coincidente (por ejemplo,stableocanary).rulesetArtifact: El identificador único y opaco que corresponde al registro de artefactos de la versión que se usa para la evaluación.
Visualiza registros
Puedes ver los registros de una política de seguridad de Cloud Armor solo en la Google Cloud consola.
Console
En la Google Cloud consola de, ve a Políticas de Cloud Armor.
Haz clic en Acciones.
Selecciona Ver registros.
Registro de datos de solicitud
Cuando se usa con Cloud Armor, jsonPayload tiene el siguiente campo adicional:
securityPolicyRequestData: datos que pertenecen a la solicitud mientras se procesa mediante una política de seguridad, sin importar qué regla coincide finalmente.recaptchaActionToken: datos relacionados con un token de acción de reCAPTCHA.score: Una puntuación de legitimidad del usuario incorporada en un token de acción de reCAPTCHA. Solo está presente cuando se adjunta un token de acción de reCAPTCHA con la solicitud y se decodifica correctamente según una regla de política de seguridad. Para obtener más información, consulta Aplica una evaluación de reCAPTCHA.
recaptchaSessionToken: datos relacionados con un token de sesión de reCAPTCHA.score: Una puntuación de legitimidad del usuario incorporada en un token de sesión de reCAPTCHA. Solo está presente cuando se adjunta un token de sesión de reCAPTCHA con la solicitud y se decodifica correctamente según una regla de política de seguridad.
userIpInfo: Los datos relacionados con el uso de la IP del usuario.source: Un campo que suele ser el encabezado desde el que se resolvió la IP del usuario.ipAddress: La dirección IP resuelta del campo de origen.
remoteIpInfo: Los datos relacionados con la dirección IP del cliente de la solicitud.ipAddress: La dirección IP del cliente de la solicitud.region_code: El código de país o región de dos letras para la dirección IP.asn: El número de sistema autónomo (ASN) de cinco dígitos que corresponde a la dirección IP.
tlsJa4Fingerprint: Una huella digital JA4 TTL/SSL si el cliente se conecta conHTTPS,HTTP/2oHTTP/3. Solo está presente si la huella digital está disponible y hay una política de seguridad que evalúa la solicitud (independientemente de si una expresión de la política coincide con la solicitud).tlsJa3Fingerprint: Una huella digital JA3 TTL/SSL si el cliente se conecta conHTTPS,HTTP/2oHTTP/3. Solo está presente si la huella digital está disponible y hay una política de seguridad que evalúa la solicitud (independientemente de si una expresión de la política coincide con la solicitud).
Ejemplos de registros
El siguiente es un ejemplo de detalles de registro de una regla de regulación que bloquea una solicitud:
jsonPayload: {
enforcedSecurityPolicy: {
priority: 100
name: "sample-prod-policy"
configuredAction: "THROTTLE"
outcome: "DENY"
rateLimitAction: {
key:"sample-key"
outcome:"RATE_LIMIT_THRESHOLD_EXCEED"
}
}
@type: "type.googleapis.com/google.cloud.loadbalancing.type.LoadBalancerLogEntry"
statusDetails: "denied_by_security_policy"
}
httpRequest: {8}
resource: {2}
timestamp: "2021-03-17T19:16:48.185763Z"
El siguiente es un ejemplo de los detalles de registro de una regla de bloqueo basada en la tarifa que bloquea una solicitud:
jsonPayload: {
@type: "type.googleapis.com/google.cloud.loadbalancing.type.LoadBalancerLogEntry"
enforcedSecurityPolicy: {
priority: 150
name: "sample-prod-policy"
outcome: "DENY"
configuredAction: "RATE_BASED_BAN"
rateLimitAction: {
key:"sample-key"
outcome:"BAN_THRESHOLD_EXCEED"
}
}
statusDetails: "denied_by_security_policy"
}
httpRequest: {8}
resource: {2}
timestamp: "2021-03-17T19:27:17.393244Z"
¿Qué sigue?
- Obtén más información para solucionar problemas de Cloud Armor.