In diesem Dokument wird das Audit-Logging für Certificate Manager beschrieben.Dienste von Google Cloud generieren Audit-Logs, in denen Administrator- und Zugriffsaktivitäten innerhalb Ihrer Ressourcen für Google Cloud aufgezeichnet werden. Weitere Informationen zu Cloud-Audit-Logs finden Sie unter den folgenden Links:
- Typen von Audit-Logs
- Struktur von Audit-Logeinträgen
- Audit-Logs speichern und weiterleiten
- Preisübersicht für Cloud Logging
- Audit-Logs zum Datenzugriff aktivieren
Dienstname
Für Audit-Logs von Certificate Manager wird der Dienstname certificatemanager.googleapis.com verwendet.
Filter für diesen Dienst:
protoPayload.serviceName="certificatemanager.googleapis.com"
Methoden nach Berechtigungstyp
Jede IAM-Berechtigung hat ein type-Attribut, das ein „enum“ ist und einen der folgenden vier Werte haben kann: ADMIN_READ, ADMIN_WRITE, DATA_READ oder DATA_WRITE. Wenn Sie eine Methode aufrufen, generiert Zertifikatmanager ein Audit-Log, dessen Kategorie vom Attribut type der Berechtigung abhängt, die für die Ausführung der Methode erforderlich ist.
Methoden, die eine IAM-Berechtigung mit dem type-Attributwert DATA_READ, DATA_WRITE oder ADMIN_READ erfordern, generieren Audit-Logs zum Datenzugriff.
Methoden, die eine IAM-Berechtigung mit dem type-Attributwert ADMIN_WRITE erfordern, generieren Audit-Logs zur Administratoraktivität.
| Berechtigungstyp | Methoden |
|---|---|
ADMIN_READ |
google.cloud.certificatemanager.v1.CertificateManager.GetCertificategoogle.cloud.certificatemanager.v1.CertificateManager.GetCertificateIssuanceConfiggoogle.cloud.certificatemanager.v1.CertificateManager.GetCertificateMapgoogle.cloud.certificatemanager.v1.CertificateManager.GetCertificateMapEntrygoogle.cloud.certificatemanager.v1.CertificateManager.GetDnsAuthorizationgoogle.cloud.certificatemanager.v1.CertificateManager.GetTrustConfiggoogle.cloud.certificatemanager.v1.CertificateManager.ListCertificateIssuanceConfigsgoogle.cloud.certificatemanager.v1.CertificateManager.ListCertificateMapEntriesgoogle.cloud.certificatemanager.v1.CertificateManager.ListCertificateMapsgoogle.cloud.certificatemanager.v1.CertificateManager.ListCertificatesgoogle.cloud.certificatemanager.v1.CertificateManager.ListDnsAuthorizationsgoogle.cloud.certificatemanager.v1.CertificateManager.ListTrustConfigsgoogle.longrunning.Operations.GetOperationgoogle.longrunning.Operations.ListOperations |
ADMIN_WRITE |
google.cloud.certificatemanager.v1.CertificateManager.CreateCertificate (LRO)google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateIssuanceConfig (LRO)google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMap (LRO)google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMapEntry (LRO)google.cloud.certificatemanager.v1.CertificateManager.CreateDnsAuthorization (LRO)google.cloud.certificatemanager.v1.CertificateManager.CreateTrustConfig (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificate (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateIssuanceConfig (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMap (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMapEntry (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteDnsAuthorization (LRO)google.cloud.certificatemanager.v1.CertificateManager.DeleteTrustConfig (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificate (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateIssuanceConfig (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMap (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMapEntry (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateDnsAuthorization (LRO)google.cloud.certificatemanager.v1.CertificateManager.UpdateTrustConfig (LRO)google.longrunning.Operations.CancelOperationgoogle.longrunning.Operations.DeleteOperation |
Audit-Logs der API-Schnittstelle
Informationen dazu, wie und welche Berechtigungen für die einzelnen Methoden evaluiert werden, finden Sie in der Dokumentation zu Identity and Access Management für Zertifikatmanager.
google.cloud.certificatemanager.v1.CertificateManager
Die folgenden Audit-Logs sind Methoden zugeordnet, die zu google.cloud.certificatemanager.v1.CertificateManager gehören.
CreateCertificate
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateCertificate - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certs.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateCertificate"
CreateCertificateIssuanceConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateIssuanceConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certissuanceconfigs.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateIssuanceConfig"
CreateCertificateMap
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMap - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmaps.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMap"
CreateCertificateMapEntry
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMapEntry - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmapentries.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateCertificateMapEntry"
CreateDnsAuthorization
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateDnsAuthorization - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.dnsauthorizations.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateDnsAuthorization"
CreateTrustConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.CreateTrustConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.trustconfigs.create - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.CreateTrustConfig"
DeleteCertificate
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificate - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certs.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificate"
DeleteCertificateIssuanceConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateIssuanceConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certissuanceconfigs.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateIssuanceConfig"
DeleteCertificateMap
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMap - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmaps.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMap"
DeleteCertificateMapEntry
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMapEntry - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmapentries.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteCertificateMapEntry"
DeleteDnsAuthorization
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteDnsAuthorization - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.dnsauthorizations.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteDnsAuthorization"
DeleteTrustConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.DeleteTrustConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.trustconfigs.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.DeleteTrustConfig"
GetCertificate
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetCertificate - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certs.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetCertificate"
GetCertificateIssuanceConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetCertificateIssuanceConfig - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certissuanceconfigs.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetCertificateIssuanceConfig"
GetCertificateMap
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetCertificateMap - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certmaps.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetCertificateMap"
GetCertificateMapEntry
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetCertificateMapEntry - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certmapentries.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetCertificateMapEntry"
GetDnsAuthorization
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetDnsAuthorization - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.dnsauthorizations.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetDnsAuthorization"
GetTrustConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.GetTrustConfig - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.trustconfigs.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.GetTrustConfig"
ListCertificateIssuanceConfigs
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListCertificateIssuanceConfigs - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certissuanceconfigs.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListCertificateIssuanceConfigs"
ListCertificateMapEntries
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListCertificateMapEntries - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certmapentries.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListCertificateMapEntries"
ListCertificateMaps
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListCertificateMaps - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certmaps.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListCertificateMaps"
ListCertificates
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListCertificates - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.certs.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListCertificates"
ListDnsAuthorizations
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListDnsAuthorizations - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.dnsauthorizations.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListDnsAuthorizations"
ListTrustConfigs
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.ListTrustConfigs - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.trustconfigs.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.ListTrustConfigs"
UpdateCertificate
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificate - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certs.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificate"
UpdateCertificateIssuanceConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateIssuanceConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certissuanceconfigs.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateIssuanceConfig"
UpdateCertificateMap
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMap - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmaps.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMap"
UpdateCertificateMapEntry
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMapEntry - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.certmapentries.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateCertificateMapEntry"
UpdateDnsAuthorization
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateDnsAuthorization - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.dnsauthorizations.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateDnsAuthorization"
UpdateTrustConfig
- Methode:
google.cloud.certificatemanager.v1.CertificateManager.UpdateTrustConfig - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.trustconfigs.update - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Vorgang mit langer Ausführungszeit
- Filter für diese Methode:
protoPayload.methodName="google.cloud.certificatemanager.v1.CertificateManager.UpdateTrustConfig"
google.longrunning.Operations
Die folgenden Audit-Logs sind Methoden zugeordnet, die zu google.longrunning.Operations gehören.
CancelOperation
- Methode:
google.longrunning.Operations.CancelOperation - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.operations.cancel - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.longrunning.Operations.CancelOperation"
DeleteOperation
- Methode:
google.longrunning.Operations.DeleteOperation - Audit-Logtyp: Administratoraktivität
- Berechtigungen:
certificatemanager.operations.delete - ADMIN_WRITE
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.longrunning.Operations.DeleteOperation"
GetOperation
- Methode:
google.longrunning.Operations.GetOperation - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.operations.get - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.longrunning.Operations.GetOperation"
ListOperations
- Methode:
google.longrunning.Operations.ListOperations - Audit-Logtyp: Datenzugriff
- Berechtigungen:
certificatemanager.operations.list - ADMIN_READ
- Methode ist ein Vorgang mit langer Ausführungszeit oder ein Streamingvorgang:
Nein.
- Filter für diese Methode:
protoPayload.methodName="google.longrunning.Operations.ListOperations"
Methoden, die keine Audit-Logs generieren
Folgende Gründe können dazu führen, dass eine Methode möglicherweise keine Audit-Logs generiert:
- Es ist eine Methode mit hohem Volumen, die erhebliche Kosten für die Generierung und Speicherung von Logs erzeugt.
- Die Methode hat einen geringen Audit-Wert.
- Die Methode wird bereits von einem anderen Audit- oder Plattformlog abgedeckt.
Die folgenden Methoden generieren keine Audit-Logs:
google.cloud.location.Locations.GetLocationgoogle.cloud.location.Locations.ListLocationsgoogle.longrunning.Operations.WaitOperation
Beispielabfragen
| Beschreibung der Abfrage | Ausdruck |
|---|---|
| Audit-Logs für Zertifikatmanager | logName="projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity" resource.type="certificate_manager_certificate" protoPayload.serviceName="certificatemanager.googleapis.com" |
Nächste Schritte
- Funktionsweise von Zertifikatmanager (2. Generation)
- Rollen und Berechtigungen
- Ressourcen mit Cloud Monitoring überwachen
- Fehlerbehebung