במאמר הזה מפורטות השיטות שנבדקות ב-Binary Authorization.שירותי Google Cloud יוצרים יומני ביקורת שבהם מתועדים אירועי גישה למשאבי Google Cloud ופעילויות אדמין שנעשות בהם. אתם יכולים לקרוא מידע נוסף על יומני הביקורת של Cloud במאמרים האלה:
- הסוגים של יומני הביקורת
- המבנה של רשומות ביומני הביקורת
- שמירה וניתוב של יומני ביקורת
- מחירון מקוצר של Cloud Logging
- הפעלת יומני ביקורת של גישה לנתונים
שם השירות
כדי לראות את יומני הביקורת של Binary Authorization:
נכנסים לדף Logs Explorer במסוף Google Cloud :
מעתיקים את השאילתה הבאה לשדה Query ב-Logs Explorer ולוחצים על Run query.
protoPayload.serviceName="binaryauthorization.googleapis.com"
קודי Method לפי סוג ההרשאה
לכל הרשאה ב-IAM יש מאפיין type עם enum שיכול להיות אחד מארבעת הערכים הבאים: ADMIN_READ, ADMIN_WRITE, DATA_READ או DATA_WRITE. כשקוראים ל-method, במסגרת Binary Authorization נוצר יומן ביקורת שהקטגוריה שלו תלויה במאפיין type של ההרשאה שנדרשת לביצוע ה-method.
ה-methods שבשבילן צריך הרשאה ב-IAM עם הערכים DATA_READ, DATA_WRITE או ADMIN_READ במאפיין type יוצרות יומני ביקורת של Data Access.
ה-methods שבשבילן צריך הרשאה ב-IAM עם הערכים ADMIN_WRITE במאפיין type יוצרות יומני ביקורת של Admin Activity.
| סוג ההרשאה | Methods |
|---|---|
ADMIN_READ |
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetAttestorgoogle.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetPolicygoogle.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.ListAttestorsgoogle.cloud.binaryauthorization.v1.PlatformPolicyManagementService.GetPlatformPolicygoogle.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ListPlatformPoliciesgoogle.cloud.binaryauthorization.v1.ValidationHelperV1.ValidateAttestationOccurrencegoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetAttestorgoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetPolicygoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.ListAttestorsgoogle.iam.v1.IAMPolicy.GetIamPolicy |
ADMIN_WRITE |
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.CreateAttestorgoogle.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.DeleteAttestorgoogle.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdateAttestorgoogle.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdatePolicygoogle.cloud.binaryauthorization.v1.PlatformPolicyManagementService.CreatePlatformPolicygoogle.cloud.binaryauthorization.v1.PlatformPolicyManagementService.DeletePlatformPolicygoogle.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ReplacePlatformPolicygoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.CreateAttestorgoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.DeleteAttestorgoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdateAttestorgoogle.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdatePolicygoogle.iam.v1.IAMPolicy.SetIamPolicy |
יומני ביקורת של ממשק ה-API
במאמר בנושא ניהול הזהויות והרשאות הגישה (IAM) ל-Binary Authorization מוסבר איך מתבצעת הבדיקה של ההרשאות לכל method ואילו הרשאות נבדקות.
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1
יומני הביקורת הבאים משויכים ל-methods ששייכות ל-google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.
CreateAttestor
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.CreateAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.create - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.CreateAttestor"
DeleteAttestor
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.DeleteAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.delete - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.DeleteAttestor"
GetAttestor
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetAttestor - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.get - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetAttestor"
GetPolicy
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetPolicy - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.policy.get - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.GetPolicy"
ListAttestors
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.ListAttestors - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.list - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.ListAttestors"
UpdateAttestor
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdateAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.update - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdateAttestor"
UpdatePolicy
- Method:
google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdatePolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.get - ADMIN_READbinaryauthorization.attestors.list - ADMIN_READbinaryauthorization.policy.update - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.BinauthzManagementServiceV1.UpdatePolicy"
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService
יומני הביקורת הבאים משויכים ל-methods ששייכות ל-google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.
CreatePlatformPolicy
- Method:
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.CreatePlatformPolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.platformPolicies.create - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.CreatePlatformPolicy"
DeletePlatformPolicy
- Method:
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.DeletePlatformPolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.platformPolicies.delete - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.DeletePlatformPolicy"
GetPlatformPolicy
- Method:
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.GetPlatformPolicy - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.platformPolicies.get - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.GetPlatformPolicy"
ListPlatformPolicies
- Method:
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ListPlatformPolicies - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.platformPolicies.list - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ListPlatformPolicies"
ReplacePlatformPolicy
- Method:
google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ReplacePlatformPolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.platformPolicies.replace - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.PlatformPolicyManagementService.ReplacePlatformPolicy"
google.cloud.binaryauthorization.v1.ValidationHelperV1
יומני הביקורת הבאים משויכים ל-methods ששייכות ל-google.cloud.binaryauthorization.v1.ValidationHelperV1.
ValidateAttestationOccurrence
- Method:
google.cloud.binaryauthorization.v1.ValidationHelperV1.ValidateAttestationOccurrence - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.verifyImageAttested - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1.ValidationHelperV1.ValidateAttestationOccurrence"
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1
יומני הביקורת הבאים משויכים ל-methods ששייכות ל-google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.
CreateAttestor
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.CreateAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.create - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.CreateAttestor"
DeleteAttestor
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.DeleteAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.delete - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.DeleteAttestor"
GetAttestor
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetAttestor - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.get - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetAttestor"
GetPolicy
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetPolicy - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.policy.get - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.GetPolicy"
ListAttestors
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.ListAttestors - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.list - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.ListAttestors"
UpdateAttestor
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdateAttestor - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.update - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdateAttestor"
UpdatePolicy
- Method:
google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdatePolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.policy.update - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.cloud.binaryauthorization.v1beta1.BinauthzManagementServiceV1Beta1.UpdatePolicy"
google.iam.v1.IAMPolicy
יומני הביקורת הבאים משויכים ל-methods ששייכות ל-google.iam.v1.IAMPolicy.
GetIamPolicy
- Method:
google.iam.v1.IAMPolicy.GetIamPolicy - סוג יומן הביקורת: גישה לנתונים
- הרשאות:
binaryauthorization.attestors.getIamPolicy - ADMIN_READbinaryauthorization.policy.getIamPolicy - ADMIN_READ
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.iam.v1.IAMPolicy.GetIamPolicy"
SetIamPolicy
- Method:
google.iam.v1.IAMPolicy.SetIamPolicy - סוג יומן הביקורת: פעילות אדמין
- הרשאות:
binaryauthorization.attestors.setIamPolicy - ADMIN_WRITEbinaryauthorization.policy.setIamPolicy - ADMIN_WRITE
- ה-method היא פעולה ממושכת או פעולת סטרימינג:
לא.
- סינון לפי ה-method:
protoPayload.methodName="google.iam.v1.IAMPolicy.SetIamPolicy"
אילו methods לא יוצרות יומני ביקורת
יכולות להיות כמה סיבות שב-method מסוימת לא נוצרים יומני ביקורת:
- מדובר ב-method שיש בה נפח גבוה של יומנים, שיצירה שלהם עלולה לגרור עלויות גבוהות של אחסון ויצירה.
- הערך של הביקורת נמוך.
- כבר יש יומן ביקורת או יומן פלטפורמה אחרים שמכסים את ה-method.
ה-methods הבאות לא יוצרות יומני ביקורת:
google.cloud.binaryauthorization.v1.PlatformPolicyEvaluationService.EvaluateGkePolicygoogle.cloud.binaryauthorization.v1.SystemPolicyV1.GetSystemPolicygoogle.cloud.binaryauthorization.v1beta1.SystemPolicyV1Beta1.GetSystemPolicy