接收 Cloud Audit Logs 事件

本教程介绍如何使用 Cloud Audit Logs 部署经身份验证的 Cloud Run 服务,该服务接收来自 Cloud Storage 的事件。使用本教程部署生产工作负载。Eventarc 触发器根据 Cloud Audit Logs 条目过滤事件。如需了解详情,请参阅确定 Cloud Audit Logs 的事件过滤条件

您可以使用 Google Cloud 控制台或 Google Cloud CLI 来完成本教程。

创建 Artifact Registry 标准制品库

创建 Artifact Registry 标准制品库以存储您的容器映像。

控制台

  1. 在 Google Cloud 控制台中,前往制品库页面。

    前往制品库

  2. 点击 创建制品库
  3. 配置您的制品库:
    1. 输入唯一的名称
    2. 格式字段中,选择 Docker
    3. 模式字段中,选择标准
    4. 位置类型字段中,选择区域
    5. 区域列表中,选择 us-central1(爱荷华)
  4. 接受其他默认值,然后点击创建

gcloud

gcloud artifacts repositories create REPOSITORY \
    --repository-format=docker \
    --location=$REGION

REPOSITORY 替换为 Artifact Registry 制品库的唯一名称。

创建 Cloud Storage 存储桶

本教程使用 Cloud Storage 作为事件来源。要创建存储桶,请执行以下操作:

控制台

  1. 在 Google Cloud 控制台中,前往存储分区页面。

    进入“存储桶”

  2. 点击创建存储桶
  3. 输入您的存储桶信息,然后点击继续以完成各个步骤:
    1. 请输入具有唯一性的名称。例如 eventarcbucket
    2. 选择区域作为位置类型
    3. 选择 us-central1 (Iowa) 作为位置
    4. 默认存储类别选择标准
    5. 访问权限控制中选择统一
  4. 点击创建

gcloud

gcloud storage buckets create gs://events-tutorial-PROJECT_ID/ --location=$REGION

创建事件来源后,您可以在 Cloud Run 上部署事件接收器服务。

将事件接收器服务部署到 Cloud Run

部署接收和记录事件的 Cloud Run 服务。要部署示例事件接收器服务,请执行以下操作:

控制台

  1. 将示例代码库克隆到 GitHub 账号:
  2. Go

    1. 在 GitHub 上,导航到 GoogleCloudPlatform/golang-samples
    2. 点击创建分支 (Fork)。
    3. 克隆按钮的屏幕截图。
    4. 如果出现提示,请选择克隆代码库的位置。

    Java

    1. 在 GitHub 上,导航到 GoogleCloudPlatform/java-docs-samples
    2. 点击创建分支 (Fork)。
    3. 克隆按钮的屏幕截图。
    4. 如果出现提示,请选择克隆代码库的位置。

    .NET

    1. 在 GitHub 上,导航到 GoogleCloudPlatform/dotnet-docs-samples
    2. 点击创建分支 (Fork)。
    3. 克隆按钮的屏幕截图。
    4. 如果出现提示,请选择克隆代码库的位置。

    Node.js

    1. 在 GitHub 上,导航到 GoogleCloudPlatform/nodejs-docs-samples
    2. 点击创建分支 (Fork)。
    3. 克隆按钮的屏幕截图。
    4. 如果出现提示,请选择克隆代码库的位置。

    Python

    1. 在 GitHub 上,导航到 GoogleCloudPlatform/python-docs-samples
    2. 点击创建分支 (Fork)。
    3. 克隆按钮的屏幕截图。
    4. 如果出现提示,请选择克隆代码库的位置。
  3. 在 Google Cloud 控制台中,前往服务页面。
  4. 进入 Service

  5. 点击 创建服务,以显示创建服务表单。
  6. 选择从代码库持续部署

    对 GitHub 代码库的更改会自动内置到 Artifact Registry 的容器映像中,并部署到 Cloud Run。

  7. 点击使用 Cloud Build 进行设置,以打开使用 Cloud Build 进行设置表单。
    1. 出现提示时,启用 Cloud Build APIArtifact Analysis API
    2. 选择 GitHub 作为代码库提供程序
    3. 如果系统提示,请点击安装 Google Cloud Build
    4. 选择克隆的 GitHub 代码库为代码库
    5. 点击下一步
    6. 分支字段中,输入 ^main$
    7. 选择 Dockerfile 作为 Build 类型,并提供 Dockerfile 的来源位置:
      • eventarc/audit-storage/Dockerfile

      • eventarc/audit_storage/Dockerfile(Go)
    8. 点击保存
  8. 创建服务表单中,输入服务名称。例如 helloworld-events
  9. 选择 us-central1(Iowa) 作为您的服务所在的区域
  10. 根据您要在 Cloud Run 服务上允许的入站流量,选择任何入站流量选项。
  11. 选择需要进行身份验证
  12. 点击创建

gcloud

  1. 克隆 GitHub 代码库:

    Go

    git clone https://github.com/GoogleCloudPlatform/golang-samples.git
    cd golang-samples/eventarc/audit_storage
    

    Java

    git clone https://github.com/GoogleCloudPlatform/java-docs-samples.git
    cd java-docs-samples/eventarc/audit-storage

    .NET

    git clone https://github.com/GoogleCloudPlatform/dotnet-docs-samples.git
    cd dotnet-docs-samples/eventarc/audit-storage

    Node.js

    git clone https://github.com/GoogleCloudPlatform/nodejs-docs-samples.git
    cd nodejs-docs-samples/eventarc/audit-storage

    Python

    git clone https://github.com/GoogleCloudPlatform/python-docs-samples.git
    cd python-docs-samples/eventarc/audit-storage
  2. 构建容器并将其上传到 Cloud Build:
    gcloud builds submit --tag $REGION-docker.pkg.dev/PROJECT_ID/REPOSITORY/$SERVICE_NAME:v1
    
  3. 将容器映像部署到 Cloud Run:
    gcloud run deploy $SERVICE_NAME \
        --image $REGION-docker.pkg.dev/PROJECT_ID/REPOSITORY/$SERVICE_NAME:v1
    

    在系统提示允许未经身份验证的调用时,输入 n

    部署成功后,命令行会显示服务网址。

现在,您已将名为 helloworld-events 的事件接收器服务部署到 Cloud Run,接下来可以设置触发器了。

创建 Eventarc 触发器

Eventarc 触发器会将来自 Cloud Storage 存储桶的事件发送到 helloworld-events Cloud Run 服务。

控制台

  1. 在 Google Cloud 控制台中,前往触发器页面。

    转到“触发器”

  2. 点击 创建触发器
  3. 输入触发器名称

    这是触发器的 ID,必须以字母开头。最多可包含 63 个小写字母、数字或连字符。

  4. 选择触发器类型
    • 第一方:过滤从 Google Cloud提供方(直接或通过 Cloud Audit Logs 条目)或使用 Pub/Sub 消息的提供商发送的事件。
    • 第三方:过滤从第三方提供方发送的事件。
  5. 事件提供方列表中,选择 Cloud Storage 作为事件来源。
  6. 事件类型列表中,选择 storage.objects.create
  7. 区域列表中,选择 us-central1 以接收来自此区域的事件。
  8. 选择您创建的服务账号。例如:SERVICE_ACCOUNT_ID@PROJECT_ID。iam.gserviceaccount.com
  9. 事件目标位置列表中,选择 Cloud Run
  10. 选择 Cloud Run 服务列表中,选择 helloworld-events
  11. 点击创建
  12. 请注意,您还可以使用 Cloud Run 控制台页面创建 Eventarc 触发器。

gcloud

  1. 创建一个用于过滤 Cloud Storage 事件并且使用您创建的服务账号的触发器:
    gcloud eventarc triggers create events-tutorial-trigger \
        --destination-run-service=$SERVICE_NAME \
        --destination-run-region=$REGION \
        --event-filters="type=google.cloud.audit.log.v1.written" \
        --event-filters="serviceName=storage.googleapis.com" \
        --event-filters="methodName=storage.objects.create" \
        --service-account=sample-service-account@PROJECT_ID.iam.gserviceaccount.com
    PROJECT_ID 替换为 Google Cloud 项目 ID。

    其中:

    • type:指定在满足触发器的过滤条件时创建审核日志。
    • serviceName:写入审核日志的服务,即 Cloud Storage。
    • methodName:要审核的操作,即 storage.objects.create
    这将创建一个名为 events-tutorial-trigger 的触发器。
  2. 要确认 events-tutorial-trigger 已成功创建,请运行以下命令:
    gcloud eventarc triggers list --location=$REGION
  3. 此时会列出触发器 events-tutorial-trigger,其目标为 helloworld-events

生成并查看事件

  1. 要生成事件,请执行以下操作:

    控制台

    1. 使用文件名 random.txt 和文本“Hello World”创建文本文件。
    2. 在 Google Cloud 控制台中,前往存储分区页面。

      进入“存储桶”

    3. 选择您创建的存储桶。
    4. 对象标签页中,点击上传文件,然后上传 random.txt 文件。

    gcloud

    将文本文件上传到 Cloud Storage:

    echo "Hello World" > random.txt
    gcloud storage cp random.txt gs://events-tutorial-PROJECT_ID/random.txt
  2. 如需查看日志条目,请执行以下操作:
  3. 控制台

    1. 在 Google Cloud 控制台中,前往服务页面。

      进入 Service

    2. 在服务列表中,点击您创建的服务的名称,以转到其服务详情页面。
    3. 点击日志标签页,以获取此服务的所有修订版本的请求日志及容器日志。您可以按日志严重级别进行过滤。
    4. 查找类似如下的日志条目:
      Detected change in Cloud Storage bucket: storage.googleapis.com/projects/_/buckets/BUCKET_NAME/objects/random.txt
      其中,BUCKET_NAME 是 Cloud Storage 存储桶的名称。

    gcloud

    1. gcloud logging read "resource.labels.service_name=helloworld-events AND textPayload:random.txt" --format=json
    2. 查找类似如下的日志条目:
      Detected change in Cloud Storage bucket: storage.googleapis.com/projects/_/buckets/BUCKET_NAME/objects/random.txt
      其中,BUCKET_NAME 是 Cloud Storage 存储桶的名称。

您已成功将事件接收器服务部署到 Cloud Run,创建 Eventarc 触发器,在 Cloud Storage 中生成事件并在 Cloud Run 日志中查看该事件。