Dokumen ini menjelaskan Google Cloud fitur yang dapat membantu mencegah pemindahan data melalui phishing, serangan orang dalam, atau entity eksternal saat Anda menggunakan Observability Analytics. Dokumen ini juga menjelaskan dua mesin kueri yang tersedia untuk Observability Analytics dan pengaruh pilihan mesin kueri terhadap data yang dapat Anda kueri.
Pembatasan organisasi
Anda dapat menggunakan pembatasan organisasi untuk membatasi principal sehingga mereka hanya memiliki akses ke resource di organisasi yang diizinkan Google Cloud . Pada dasarnya, saat mengonfigurasi pembatasan organisasi, Anda mengonfigurasi proxy keluar. Misalnya, Anda dapat menggunakan pembatasan organisasi untuk mencegah data yang disimpan oleh organisasi digabungkan dengan data eksternal saat Anda menggunakan Observability Analytics.
Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi pembatasan organisasi.
Kontrol Layanan VPC
Kontrol Layanan VPC membantu melindungi dari tindakan yang tidak disengaja atau ditargetkan oleh entity eksternal atau entity orang dalam, yang membantu meminimalkan risiko pemindahan data yang tidak sah dan tidak beralasan dari Google Cloud layanan seperti Cloud Storage dan BigQuery. Anda dapat menggunakan Kontrol Layanan VPC untuk membuat perimeter yang melindungi resource dan data layanan yang Anda tentukan secara eksplisit.
Perimeter Kontrol Layanan VPC adalah batas keamanan di sekitar Google Cloud resource. Perimeter ini memungkinkan komunikasi bebas di dalam perimeter, tetapi, secara default, memblokir komunikasi ke Google Cloud layanan di seluruh perimeter. Perimeter tidak memblokir akses ke API atau layanan pihak ketiga mana pun di internet.
Jangan salah mengira perimeter Kontrol Layanan VPC dengan a jaringan virtual private cloud. Perimeter Kontrol Layanan VPC adalah batas keamanan.
Untuk mengetahui informasi selengkapnya, lihat Menyiapkan perimeter layanan.
Untuk mengetahui informasi tentang Logging dan Kontrol Layanan VPC, lihat Produk yang didukung: Logging.
Memilih mesin kueri Observability Analytics
Observability Analytics memungkinkan Anda menjalankan kueri SQL di mesin Logging default atau mesin BigQuery.
Kedua mesin kueri memberikan tingkat keamanan data yang sama, tetapi menggunakan lapisan izin yang berbeda. Mesin default memeriksa izin Logging, sedangkan mesin BigQuery memeriksa izin BigQuery.
Untuk menetapkan mesin kueri, di halaman Observability Analytics , gunakan menu settings Settings:
Menjalankan kueri di mesin kueri default
Mesin kueri default dikelola oleh Google Cloud Observability. Saat menggunakan mesin ini, Anda dapat mengkueri hal berikut:
Tabel berikut merangkum cara Cloud Logging menggunakan peran Identity and Access Management (IAM) untuk mengontrol akses ke data yang disimpannya:
| Sumber yang dikueri oleh Observability Analytics | Peran IAM yang diperlukan untuk membaca data sumber |
|---|---|
Tampilan _AllLogs di bucket log _Required |
Logs Viewer (roles/logging.viewer)di project yang menyimpan bucket log _Required. |
Tampilan _AllLogs di bucket log _Default |
Private Logs Viewer (roles/logging.privateLogViewer)di project yang menyimpan bucket log _Default. |
Tampilan _Defaultdi bucket log _Default |
Logs Viewer (roles/logging.viewer)di project yang menyimpan bucket log _Default. |
| Tampilan log kustom (di bucket log mana pun) |
Untuk akses baca ke semua tampilan log dalam project: Untuk akses baca hanya ke tampilan log tertentu dalam project, salah satu hal berikut:
|
| Tampilan Analytics | Semua hal berikut:
|
Untuk mengetahui informasi tentang peran Logging, lihat Kontrol akses dengan IAM.
Menjalankan kueri di mesin BigQuery
Mesin BigQuery dapat menjalankan kueri yang menyertakan gabungan tampilan log dengan tabel BigQuery lainnya. Namun, untuk menggunakan mesin ini, Anda harus membuat link ke set data BigQuery tertaut di bucket log yang sesuai. Set data BigQuery tertaut adalah set data BigQuery hanya baca yang berfungsi sebagai pointer ke set data bersama.
Jika Anda membuat set data BigQuery tertaut untuk bucket log, Anda akan memperluas batas keamanan data tersebut untuk menyertakan layanan BigQuery. Artinya, layanan BigQuery kini dapat mengkueri data log Anda dengan mengirimkan kueri ke set data BigQuery tertaut.
Jika Anda menetapkan mesin kueri sebagai BigQuery, hal berikut akan berlaku:
Anda dapat mengkueri tampilan log jika set data BigQuery tertaut ada untuk bucket log terkait. Namun, layanan Observability Analytics meningkatkan kueri yang dikirim ke mesin BigQuery. Oleh karena itu, jika Anda melihat metadata BigQuery, metadata tersebut mungkin berbeda dari yang diharapkan.
Sebelum kueri dijalankan, izin IAM BigQuery Anda akan diperiksa.
Kueri yang Anda jalankan di mesin BigQuery tunduk pada harga BigQuery.
Tabel berikut merangkum cara mesin BigQuery menggunakan IAM untuk mengontrol akses ke data sumber:
| Sumber yang dikueri oleh Observability Analytics | Peran IAM yang diperlukan untuk membaca data sumber |
|---|---|
Tampilan _AllLogs di bucket log _Required |
Semua hal berikut:
|
Tampilan _AllLogs di bucket log _Default |
Semua hal berikut:
|
Tampilan _Defaultdi bucket log _Default |
Semua hal berikut:
|
| Tampilan log kustom (di bucket log mana pun) |
Semua hal berikut:
|
| Tampilan Analytics | Tidak didukung. |
| Tampilan log digabungkan dengan tabel BigQuery |
Semua hal berikut:
|
Untuk mengetahui informasi tentang cara mengelola akses ke set data BigQuery tertaut, lihat Kontrol Akses BigQuery.