Mit Logsenken in Cloud Logging können Sie Logeinträge aus Ihrem Google Cloud Projekt an unterstützte Ziele für die langfristige Speicherung, Analyse oder das Streaming weiterleiten.
Eine Senke führt eine Schreibaktion aus und muss daher zum Schreiben in das Ziel autorisiert sein. Wenn das Ziel ein Log-Bucket im selben Projekt wie die Senke ist, wird die Senke automatisch autorisiert. Für alle anderen Ziele muss die Senke an ein Dienstkonto angehängt werden, dem die erforderlichen Berechtigungen zum Schreiben von Daten in das Ziel erteilt wurden.
Wenn ein Dienstkonto erforderlich ist, wird es von Cloud Logging automatisch erstellt und verwaltet. Möglicherweise müssen Sie jedoch die Berechtigungen des Dienstkontos ändern. Sie müssen nicht das von Logging erstellte Dienstkonto verwenden. Sie können ein Dienstkonto erstellen und verwalten, das von Senken in mehreren Projekten verwendet wird. Weitere Informationen finden Sie unter Logsenken mit nutzerverwalteten Dienstkonten konfigurieren.
Übersicht
In diesem Dokument wird beschrieben, wie Sie ein Senken erstellen und die Optionen konfigurieren, die bei Verwendung der Google Cloud Console, der Google Cloud CLI oder der API angezeigt werden.
Senken gehören zu einer bestimmten Google Cloud Ressource: einem Google Cloud Projekt, einem Rechnungskonto, einem Ordner oder einer Organisation. Wenn die Ressource einen Logeintrag empfängt, wird er von jeder Senke in der Ressource verarbeitet. Wenn ein Logeintrag mit den Filtern der Senke übereinstimmt, wird er an das Ziel der Senke weitergeleitet.
Normalerweise werden mit Senken nur die Logeinträge weitergeleitet, die aus einer Ressource stammen. Für Ordner und Organisationen können Sie jedoch aggregierte Senken erstellen. Über diese Senken werden Logeinträge weitergeleitet, die im Ordner oder in der Organisation und in den zugehörigen untergeordneten Ressourcen generiert werden. In diesem Dokument werden aggregierte Senken nicht behandelt. Weitere Informationen finden Sie unter Übersicht über aggregierte Senken.
Zum Erstellen und Verwalten von Senken können Sie die Google Cloud -Console, die Cloud Logging API und die Google Cloud CLI verwenden. Wir empfehlen die Verwendung der Google Cloud Console aus folgenden Gründen:
- Sie können Senkenziele als Teil des Ablaufs konfigurieren, um eine Senke zu erstellen.
- Sie können sich eine Vorschau der Logeinträge ansehen, die mit den Filtern der Senke übereinstimmen.
- Einige Autorisierungsschritte wurden vereinfacht.
Wir empfehlen, die Konfiguration des Logsinks zu überprüfen, wenn Sie Änderungen am Logspeicher vornehmen. Wenn Sie beispielsweise das Ziel einer Logs-Senke löschen, löschen Sie auch die entsprechende Logs-Senke.
Informationen zum Aufrufen und Verwalten Ihrer Log-Senken finden Sie in diesem Dokument im Abschnitt Senken verwalten.
Unterstützte Ziele
Das Ziel einer Senke kann sich in einer anderen Ressource als die Senke befinden. Sie können beispielsweise eine Logsenke verwenden, um Logeinträge aus einem Projekt an einen Log-Bucket weiterzuleiten, der in einem anderen Projekt gespeichert ist.
Die folgenden Ziele werden unterstützt:
- Google Cloud -Projekt
Wählen Sie dieses Ziel aus, wenn die Logsenken im Zielprojekt Ihre Logeinträge umleiten sollen oder wenn Sie eine abfangende aggregierte Senke erstellt haben. Die Logsinks im Zielprojekt können die Logeinträge an jedes unterstützte Ziel weiterleiten, mit Ausnahme eines Projekts.
Die vom System erstellten Logsenken im Zielprojekt schließen Logeinträge aus, die an den Log-Bucket
_Requiredim Quellprojekt weitergeleitet werden. Wenn Sie beispielsweise Administratoraktivitätslogs an ein anderes Projekt weiterleiten, werden diese Logeinträge sowohl von den_Required- als auch von den_Default-Logsinks im Zielprojekt ausgeschlossen. Wenn Sie diese Logeinträge speichern möchten, aktualisieren Sie im Zielprojekt die_Default-Logsenke oder erstellen Sie eine benutzerdefinierte Logsenke.
- Log-Bucket
Wählen Sie dieses Ziel aus, wenn Sie Ihre Logdaten in von Cloud Logging verwalteten Ressourcen speichern möchten. Logdaten, die in Log-Buckets gespeichert sind, können mit Diensten wie dem Log-Explorer und Observability Analytics aufgerufen und analysiert werden.
Wenn Sie Ihre Logdaten mit anderen Geschäftsdaten verknüpfen möchten, können Sie Ihre Logdaten in einem Log-Bucket speichern und ein verknüpftes BigQuery-Dataset erstellen. Ein verknüpftes BigQuery-Dataset ist schreibgeschützt, Sie können es aber wie jedes andere BigQuery-Dataset abfragen.
- BigQuery-Dataset
- Wählen Sie dieses Ziel aus, wenn Sie Ihre Logdaten mit anderen Geschäftsdaten zusammenführen möchten. Das von Ihnen angegebene Dataset muss für Schreibvorgänge aktiviert sein. Legen Sie für das Ziel einer Senke kein verknüpftes BigQuery-Dataset fest. Verknüpfte BigQuery-Datasets sind schreibgeschützt.
- Cloud Storage-Bucket
- Wählen Sie dieses Ziel aus, wenn Sie Ihre Logdaten langfristig speichern möchten. Der Cloud Storage-Bucket kann sich in dem Projekt befinden, aus dem die Logeinträge stammen, oder in einem anderen Projekt. Logeinträge werden als JSON-Dateien gespeichert.
- Pub/Sub-Thema
- Wählen Sie dieses Ziel aus, wenn Sie Ihre Protokolldaten ausGoogle Cloud exportieren und dann Drittanbieterintegrationen wie Splunk oder Datadog verwenden möchten. Logeinträge werden als JSON formatiert und dann an ein Pub/Sub-Thema weitergeleitet.
Einschränkungen für Ziele
In diesem Abschnitt werden zielgruppenspezifische Einschränkungen beschrieben:
- Wenn Sie ein Senkenziel konfigurieren, geben Sie den voll qualifizierten Pfad an und verwenden Sie den globalen Endpunkt des Dienstes.
Regionale Dienstendpunkte (Regional Service Endpoints, REPs) wie
pubsub.LOCATION.rep.googleapis.comwerden nicht unterstützt.
- Wenn Sie Logeinträge an einen Log-Bucket in einem anderen Google Cloud Projekt weiterleiten, werden diese Logeinträge nicht von Error Reporting analysiert. Weitere Informationen finden Sie unter Error Reporting – Übersicht.
Wenn das Ziel eines Logsinks ein BigQuery-Dataset ist, gelten die folgenden Einschränkungen:
- Das BigQuery-Dataset muss schreibgeschützt sein. Legen Sie das Ziel nicht auf ein verknüpftes BigQuery-Dataset fest. Verknüpfte Datasets sind schreibgeschützt.
- Beim Logging wird für jeden Log-Namen eine Tabelle im Dataset erstellt. Sie können eine Tabelle nicht umbenennen, während ein Sink Daten in sie streamt.
- Bei neuen Senken, mit denen Logeinträge an Cloud Storage-Buckets weitergeleitet werden, kann es mehrere Stunden dauern, bis die Weiterleitung von Logeinträgen beginnt. Diese Senken werden stündlich verarbeitet.
Das Weiterleiten von Logs an ein Pub/Sub-Thema, für das Einschränkungen für die Übertragung gelten, wird nicht unterstützt. Logging kann nicht garantieren, dass Veröffentlichungsanfragen aus einer zulässigen Region stammen. Dies führt zu
topic_region_not_allowed-Konfigurationsfehlern und verworfenen Logs.Die folgenden Einschränkungen gelten, wenn das Ziel einer Logs-Senke ein Google Cloud -Projekt ist:
- Es gibt ein Hop-Limit von eins.
- Die
_Required-Logsenke im Zielprojekt leitet Logeinträge an den_Required-Log-Bucket des Projekts weiter, wenn die Logeinträge mit dem Filter der Senke übereinstimmen und aus dem Zielprojekt stammen. - Die
_Default-Logsenke im Zielprojekt leitet Logeinträge weiter, die mit ihrem Einschlussfilter übereinstimmen und nicht mit einem Ausschlussfilter. Die Logsenke_Defaultschließt einige Logeinträge aus. Über diesen Senken werden beispielsweise keine Logeinträge zu Administratoraktivitäten und Systemereignissen weitergeleitet. Sie können diese Senke ändern. - Nur aggregierte Senken in der Ressourcenhierarchie eines Logeintrags verarbeiten den Eintrag.
Angenommen, das Ziel einer Logs-Senke im Projekt
Aist das ProjektB. In diesem Fall gelten die folgenden Regeln:- Aufgrund des One-Hop-Limits können die Logsenken im Projekt
BLogeinträge nicht an ein anderes Projekt Google Cloud weiterleiten. - Im Log-Bucket
_Requireddes ProjektsBwerden nur Logeinträge gespeichert, die aus dem ProjektBstammen. In diesem Log-Bucket werden keine Logeinträge gespeichert, die aus einer anderen Ressource stammen, einschließlich der Einträge, die aus dem ProjektAstammen. - Wenn Projekt
Aund ProjektBunterschiedliche Ressourcenhierarchien haben, wird ein Logeintrag, den eine Logs-Senke in ProjektAan ProjektBweiterleitet, nicht an die aggregierten Senken in der Ressourcenhierarchie von ProjektBgesendet. - Wenn Projekt
Aund ProjektBdieselbe Ressourcenhierarchie haben, werden Logeinträge an die aggregierten Senken in dieser Hierarchie gesendet. Wenn ein Logeintrag nicht von einer aggregierten Senke abgefangen wird, sendet der Log-Router den Eintrag an die Senken im ProjektA.
Hinweis
In der Anleitung in diesem Dokument wird beschrieben, wie Sie Senken aufGoogle Cloud Projektebene erstellen und verwalten. Sie können mit demselben Verfahren eine Senke erstellen, die Logeinträge weiterleitet, die in einer Organisation, einem Ordner oder einem Rechnungskonto generiert werden.
Führen Sie zuerst die folgenden Schritte aus:
-
Cloud Logging API aktivieren
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen Achten Sie darauf, dass Ihr Google Cloud Projekt Logeinträge enthält, die Sie im Log-Explorer sehen können.
-
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Logs Configuration Writer (
roles/logging.configWriter) für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Erstellen, Ändern oder Löschen eines Senken benötigen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Informationen zum Zuweisen von IAM-Rollen finden Sie in der Anleitung zur Zugriffssteuerung für Logging.
Sie haben eine Ressource in einem unterstützten Ziel oder die Erlaubnis, eine Ressource zu erstellen.
Damit Logeinträge an ein Ziel weitergeleitet werden können, muss das Ziel vorhanden sein, bevor Sie die Senke erstellen. Sie können das Ziel in einem beliebigenGoogle Cloud -Projekt jeder Organisation erstellen.
Bevor Sie eine Senke erstellen, sollten Sie sich die Einschränkungen ansehen, die für das Senkenziel gelten. Weitere Informationen finden Sie in diesem Dokument im Abschnitt Einschränkungen für Ziele.
Wählen Sie die Schnittstelle aus, die Sie verwenden möchten:
Console
Wenn Sie über die Google Cloud Console auf Google Cloud Dienste und APIs zugreifen, müssen Sie die Authentifizierung nicht einrichten.
gcloud
Aktivieren Sie Cloud Shell in der Google Cloud Console.
Unten in der Google Cloud Console wird eine Cloud Shell-Sitzung gestartet und eine Eingabeaufforderung angezeigt. Cloud Shell ist eine Shell-Umgebung, in der das Google Cloud CLI bereits installiert ist und Werte für Ihr aktuelles Projekt bereits festgelegt sind. Das Initialisieren der Sitzung kann einige Sekunden dauern.
REST
Wenn Sie die REST API-Beispiele auf dieser Seite in einer lokalen Entwicklungsumgebung verwenden möchten, verwenden Sie die Anmeldedaten, die Sie der gcloud CLI bereitstellen.
Installieren Sie die Google Cloud CLI.
Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
Weitere Informationen finden Sie in der Dokumentation zur Google Cloud -Authentifizierung unter Für die Verwendung von REST authentifizieren.
Senke erstellen
In diesem Abschnitt wird beschrieben, wie Sie einen Senken in einem Google Cloud -Projekt erstellen.
Sie können bis zu 200 Senken pro Google Cloud Projekt erstellen.
Wenn Sie die Anzahl und das Volumen der weitergeleiteten Logeinträge sehen möchten, rufen Sie die logging.googleapis.com/exports/-Messwerte auf.
Sie verwenden die Logging-Abfragesprache, um einen Filterausdruck zu erstellen, der den Logeinträgen entspricht, die Sie aufnehmen möchten. Geben Sie keine vertraulichen Informationen in Senkenfilter ein. Senkenfilter werden als Dienstdaten behandelt.
Wenn eine Abfrage mehrere Anweisungen enthält, können Sie entweder angeben, wie diese Anweisungen verknüpft werden, oder darauf vertrauen, dass Cloud Logging die konjunktive Einschränkung AND implizit zwischen den Anweisungen einfügt. Angenommen, ein Abfrage- oder Filterdialogfeld enthält zwei Anweisungen, resource.type = "gce_instance" und severity >= "ERROR".
Die tatsächliche Anfrage lautet: resource.type = "gce_instance" AND severity >= "ERROR".
Cloud Logging unterstützt sowohl disjunktive Einschränkungen (OR) als auch konjunktive Einschränkungen (AND). Wenn Sie OR-Anweisungen verwenden, empfehlen wir, die Klauseln mit Klammern zu gruppieren.
So erstellen Sie eine Senke:
Console
-
Rufen Sie in der Google Cloud Console die Seite Logs Router auf.
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis aus, dessen Zwischenüberschrift Logging ist.
Wählen Sie das Google Cloud -Projekt aus, aus dem die Logeinträge stammen, die Sie weiterleiten möchten.
Wenn Sie beispielsweise Ihre Audit-Logs zum Datenzugriff aus dem Projekt mit dem Namen
Project-Aan einen Log-Bucket im Projekt mit dem NamenProject-Bweiterleiten möchten, wählen SieProject-Aaus.Wählen Sie Senke erstellen aus.
Geben Sie im Bereich Senkendetails die folgenden Details ein:
Senkenname: Geben Sie eine Kennzeichnung für die Senke ein. Nachdem Sie die Senke erstellt haben, können Sie sie nicht mehr umbenennen, aber löschen und eine neue erstellen.
Senkenbeschreibung (optional): Beschreiben Sie den Zweck oder den Anwendungsfall für die Senke.
Wählen Sie im Bereich Senkenziel den Senkendienst und das Ziel über das Menü Senkendienst auswählen aus. Führen Sie einen der folgenden Schritte aus:
Wenn Sie Logeinträge an einen Dienst im selbenGoogle Cloud -Projekt weiterleiten möchten, wählen Sie eine der folgenden Optionen aus:
- Cloud Logging-Bucket: Wählen Sie einen Logging-Bucket aus oder erstellen Sie einen.
- BigQuery-Dataset: Wählen Sie das Dataset aus, in das die weitergeleiteten Logeinträge geschrieben werden sollen, oder erstellen Sie es. Sie können auch partitionierte Tabellen verwenden.
- Cloud Storage-Bucket: Wählen Sie den Cloud Storage-Bucket aus, der die weitergeleiteten Logeinträge erhalten soll, oder erstellen Sie ihn.
- Pub/Sub-Thema: Wählen Sie das Thema aus, das die weitergeleiteten Logeinträge erhalten soll, oder erstellen Sie es.
- Splunk: Wählen Sie das Pub/Sub-Thema für den Splunk-Dienst aus.
Wenn Sie Logeinträge an ein anderes Google Cloud Projekt weiterleiten möchten, wählen Sie Google Cloud Projekt aus und geben Sie dann den voll qualifizierten Namen für das Ziel ein:
logging.googleapis.com/projects/DESTINATION_PROJECT_IDSo leiten Sie Logeinträge an einen Dienst in einem anderenGoogle Cloud -Projekt weiter:
- Wählen Sie Andere Ressource aus.
- Geben Sie den vollständig qualifizierten Namen für das Ziel ein. Informationen zur Syntax finden Sie unter Zielpfadformate.
Geben Sie die einzuschließenden Logeinträge an:
Rufen Sie den Bereich Logs auswählen, die in der Senke enthalten sind auf.
Geben Sie im Feld Einschlussfilter erstellen einen Filterausdruck ein, der den Logeinträgen entspricht, die Sie einschließen möchten. Informationen zur Syntax finden Sie unter Logging-Abfragesprache.
Wenn Sie keinen Filter festlegen, werden alle Logeinträge aus der ausgewählten Ressource an das Ziel weitergeleitet.
Wenn Sie beispielsweise alle Datenzugriffslog-Einträge an einen Logging-Bucket weiterleiten möchten, können Sie den folgenden Filter verwenden:
log_id("cloudaudit.googleapis.com/data_access") OR log_id("externalaudit.googleapis.com/data_access")Ein Filter darf nicht länger als 20.000 Zeichen sein.
Wenn Sie prüfen möchten, ob Sie den richtigen Filter eingegeben haben, wählen Sie Logvorschau ansehen aus. Der Log-Explorer wird in einem neuen Tab geöffnet, auf dem der Filter bereits ausgefüllt ist.
Optional: Konfigurieren Sie einen Ausschlussfilter, um einige der enthaltenen Logeinträge auszuschließen:
Rufen Sie den Bereich Auswählen zum Filtern aus der Senke auf.
Geben Sie in das Feld Name des Ausschlussfilters einen Namen ein.
Geben Sie im Abschnitt Ausschlussfilter erstellen einen Filterausdruck ein, der den Logeinträgen entspricht, die Sie ausschließen möchten. Mit der Funktion
samplekönnen Sie auch einen Teil der Logeinträge auswählen, die ausgeschlossen werden sollen.
Sie können bis zu 50 Ausschlussfilter pro Senke erstellen. Beachten Sie, dass ein Filter nicht länger als 20.000 Zeichen sein darf.
Wählen Sie Senke erstellen aus.
Gewähren Sie dem Dienstkonto der Senke die Berechtigung, Logeinträge in das Ziel der Senke zu schreiben. Weitere Informationen finden Sie unter Zielberechtigungen festlegen.
gcloud
So erstellen Sie eine Senke:
Führen Sie dazu den Befehl
gcloud logging sinks createaus.gcloud logging sinks create SINK_NAME SINK_DESTINATION
Bevor Sie den Befehl ausführen, ersetzen Sie die folgenden Werte:
- SINK_NAME: Der Name der Logsenke. Sie können den Namen einer Senke nach dem Erstellen nicht mehr ändern.
SINK_DESTINATION: Der Dienst oder das Projekt, an das Ihre Logeinträge weitergeleitet werden sollen. Legen Sie SINK_DESTINATION auf den entsprechenden Pfad fest, wie unter Zielpfadformate beschrieben.
Wenn das Ziel Ihrer Senke beispielsweise ein Pub/Sub-Thema ist, sieht SINK_DESTINATION so aus:
pubsub.googleapis.com/projects/PROJECT_ID/topics/TOPIC_ID
Sie können auch die folgenden Optionen angeben:
--log-filter: Verwenden Sie diese Option, um einen Filter festzulegen, der den Logeinträgen entspricht, die Sie in die Senke aufnehmen möchten. Wenn Sie keinen Wert für den Einschlussfilter angeben, stimmt dieser Filter mit allen Logeinträgen überein.--exclusion: Verwenden Sie diese Option, um einen Ausschlussfilter für Logeinträge festzulegen, die nicht über die Senke weitergeleitet werden sollen. Mit der Funktionsamplekönnen Sie auch einen Teil der Logeinträge auswählen, die ausgeschlossen werden sollen. Diese Option kann wiederholt werden. Sie können bis zu 50 Ausschlussfilter pro Senke erstellen.--description: Verwenden Sie diese Option, um den Zweck oder den Anwendungsfall für die Senke zu beschreiben.
Wenn Sie beispielsweise eine Senke in einem Logging-Bucket erstellen möchten, könnte der Befehl so aussehen:
gcloud logging sinks create my-sink logging.googleapis.com/projects/myproject123/locations/global/buckets/my-bucket \ --log-filter='logName="projects/myproject123/logs/matched"' --description="My first sink"
Weitere Informationen zum Erstellen von Senken mit der Google Cloud CLI finden Sie in der
gcloud logging sinks-Referenz.Wenn die Antwort des Befehls einen JSON-Schlüssel mit dem Label
"writerIdentity"enthält, gewähren Sie dem Dienstkonto der Senke die Berechtigung, in das Senkenziel zu schreiben. Weitere Informationen finden Sie unter Zielberechtigungen festlegen.Sie müssen keine Berechtigungen für das Ziel festlegen, wenn die Antwort keinen JSON-Schlüssel mit dem Label
"writerIdentity"enthält.
REST
Verwenden Sie zum Erstellen einer Logging-Senke in Ihrem Google Cloud -Projekt die Methode
projects.sinks.createin der Logging API. Geben Sie im ObjektLogSinkdie entsprechenden erforderlichen Werte im Methodenanfragetext an:name: Eine Kennung für die Senke. Nachdem Sie die Senke erstellt haben, können Sie sie nicht mehr umbenennen, aber löschen und eine neue erstellen.destination: Der Dienst und das Ziel, an das Ihre Logeinträge weitergeleitet werden sollen. Wenn Sie Logeinträge an ein anderes Projekt oder an ein Ziel in einem anderen Projekt weiterleiten möchten, legen Sie das Felddestinationauf den entsprechenden Pfad fest, wie unter Zielpfadformate beschrieben.Wenn das Ziel Ihrer Senke beispielsweise ein Pub/Sub-Thema ist, sieht
destinationso aus:pubsub.googleapis.com/projects/PROJECT_ID/topics/TOPIC_ID
Geben Sie im
LogSink-Objekt die entsprechenden optionalen Informationen an:filter: Legen Sie das Feldfilterso fest, dass es den Logeinträgen entspricht, die Sie in die Senke aufnehmen möchten. Wenn Sie keinen Filter festlegen, werden alle Logeinträge aus IhremGoogle Cloud -Projekt an das Ziel weitergeleitet. Beachten Sie, dass ein Filter nicht länger als 20.000 Zeichen sein darf.exclusions: Legen Sie dieses Feld so fest, dass es den Logeinträgen entspricht, die Sie aus der Senke ausschließen möchten. Mit der Funktionsamplekönnen Sie auch einen Teil der Logeinträge auswählen, die ausgeschlossen werden sollen. Sie können bis zu 50 Ausschlussfilter pro Senke erstellen.description: Legen Sie dieses Feld fest, um den Zweck oder den Anwendungsfall für die Senke zu beschreiben.
Rufen Sie
projects.sinks.createauf, um die Senke zu erstellen.Wenn die API-Antwort einen JSON-Schlüssel mit dem Label
"writerIdentity"enthält, gewähren Sie dem Dienstkonto der Senke die Berechtigung, in das Senkenziel zu schreiben. Weitere Informationen finden Sie unter Zielberechtigungen festlegen.Sie müssen keine Zielberechtigungen festlegen, wenn die API-Antwort keinen JSON-Schlüssel mit dem Label
"writerIdentity"enthält.
Weitere Informationen zum Erstellen von Senken mit der Logging API finden Sie in der LogSink-Referenz.
Wenn Sie Fehlerbenachrichtigungen erhalten, lesen Sie die Informationen unter Fehlerbehebung bei Routing und Senken.
Formate für Zielpfade
Wenn Sie ein Senkenziel konfigurieren, geben Sie den vollständig qualifizierten Pfad an und verwenden Sie den globalen Endpunkt des Dienstes.
Regionale Dienstendpunkte (Regional Service Endpoints, REPs) wie pubsub.LOCATION.rep.googleapis.com werden nicht unterstützt.
In den folgenden Pfadformaten bezieht sich DESTINATION_PROJECT_ID auf die ID oder Nummer des Zielprojekts:
Cloud Logging-Log-Bucket:
logging.googleapis.com/projects/DESTINATION_PROJECT_ID/locations/LOCATION/buckets/BUCKET_NAME
Ein anderes Google Cloud Projekt:
logging.googleapis.com/projects/DESTINATION_PROJECT_ID
BigQuery-Dataset:
bigquery.googleapis.com/projects/DESTINATION_PROJECT_ID/datasets/DATASET_ID
Cloud Storage-Bucket:
storage.googleapis.com/BUCKET_NAME
Pub/Sub-Thema:
pubsub.googleapis.com/projects/DESTINATION_PROJECT_ID/topics/TOPIC_ID
Zielberechtigungen festlegen
In diesem Abschnitt wird beschrieben, wie Sie Logging die IAM-Berechtigungen (Identity and Access Management) zum Schreiben von Logeinträgen an das Ziel der Senke gewähren. Die vollständige Liste der Logging-Rollen und -Berechtigungen finden Sie unter Zugriffssteuerung.
Cloud Logging erstellt ein gemeinsames Dienstkonto für eine Ressource, wenn ein Senken erstellt wird, sofern das erforderliche Dienstkonto noch nicht vorhanden ist. Das Dienstkonto ist möglicherweise vorhanden, weil dasselbe Dienstkonto für alle Senken in der zugrunde liegenden Ressource verwendet wird. Eine Ressource kann ein Google Cloud Projekt, eine Organisation, ein Ordner oder ein Rechnungskonto sein.
Die Identität des Autors einer Senke ist die Kennung des Dienstkontos, das mit dieser Senke verknüpft ist. Alle Senken haben eine Writer-Identität, mit Ausnahme von Senken, die in einen Log-Bucket im selben Google Cloud Projekt schreiben, in dem die Logeinträge generiert werden. Für die zweite Konfiguration ist kein Dienstkonto erforderlich. Daher wird das Feld Schreibidentität der Senke in der Console als None aufgeführt. Die API und die Google Cloud CLI-Befehle geben keine Identität des Autors zurück.
Die folgende Anleitung gilt für Projekte, Ordner, Organisationen und Rechnungskonten:
Console
Sie müssen Inhaber desGoogle Cloud -Projekts sein, das das Ziel enthält. Wenn Sie nicht die Rolle Inhaber für das Ziel der Senke haben, bitten Sie einen Projektinhaber, die Identität des Autors als Prinzipal hinzuzufügen.
So rufen Sie von der neuen Senke die Identität des Autors in Form einer E-Mail-Adresse ab:
-
Rufen Sie in der Google Cloud Console die Seite Logs Router auf.
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis mit der Zwischenüberschrift Logging aus.
- Wählen Sie in der Symbolleiste das Projekt aus, das die Senke enthält.
- Wählen Sie more_vert Menü und dann Senkendetails ansehen aus. Die Identität des Autors wird im Feld Senkendetails angezeigt.
-
Wenn der Wert des Felds
writerIdentityeine E‑Mail-Adresse enthält, fahren Sie mit dem nächsten Schritt fort. Wenn der WertNoneist, müssen Sie keine Zielberechtigungen für die Senke konfigurieren.Kopieren Sie die Identität des Autors der Senke in die Zwischenablage.
Die E‑Mail-Adresse identifiziert das Hauptkonto. Das Präfix
serviceAccount:gibt den Kontotyp an.Gewähren Sie dem Hauptkonto, das in der Identität des Autors der Senke angegeben ist, die Berechtigung zum Schreiben von Logdaten in das Ziel:
-
Rufen Sie in der Google Cloud Console die Seite IAM auf:
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis aus, dessen Zwischenüberschrift IAM & Admin lautet.
Achten Sie darauf, dass in der Symbolleiste das Projekt ausgewählt ist, in dem das Ziel gespeichert ist oder das das Senkenziel ist. Wenn das Ziel beispielsweise ein Log-Bucket ist, muss in der Symbolleiste das Projekt angezeigt werden, in dem der Log-Bucket gespeichert ist.
Wählen Sie Zugriff gewähren aus.
Weisen Sie dem Prinzipal, der in der Identität des Autors der Senke angegeben ist, eine IAM-Rolle basierend auf dem Ziel der Logs zu:
- Gewähren Sie für alle Ziele die Rolle „Log-Autor“ (
roles/logging.logWriter). Ein Hauptkonto benötigt insbesondere die Berechtigunglogging.logEntries.route. - Weisen Sie je nach Ziel eine der folgenden Rollen zu:
- Log-Bucket: Weisen Sie die Rolle „Log-Bucket-Autor“ (
roles/logging.bucketWriter) zu. - Cloud Storage-Bucket: Weisen Sie die Rolle „Storage-Objekt-Ersteller“ (
roles/storage.objectCreator) zu. - BigQuery-Dataset: Gewähren Sie die Rolle „BigQuery-Dateneditor“ (
roles/bigquery.dataEditor). - Pub/Sub-Thema, einschließlich Splunk: Weisen Sie die Rolle „Pub/Sub-Publisher“ (
roles/pubsub.publisher) zu.
- Log-Bucket: Weisen Sie die Rolle „Log-Bucket-Autor“ (
- Gewähren Sie für alle Ziele die Rolle „Log-Autor“ (
-
gcloud
Sie müssen Inhaber desGoogle Cloud -Projekts sein, das das Ziel enthält. Wenn Sie nicht die Rolle Inhaber für das Ziel der Senke haben, bitten Sie einen Projektinhaber, die Identität des Autors als Prinzipal hinzuzufügen.
Rufen Sie das Dienstkonto aus dem Feld
writerIdentityder Senke ab:gcloud logging sinks describe SINK_NAME
Suchen Sie die Senke, deren Berechtigungen Sie ändern möchten. Wenn die Senkendetails eine Zeile mit
writerIdentityenthalten, fahren Sie mit dem nächsten Schritt fort. Wenn die Details keinwriterIdentity-Feld enthalten, müssen Sie keine Zielberechtigungen für die Senke konfigurieren.Die Identität des Autors für das Dienstkonto sieht in etwa so aus:
serviceAccount:service-123456789012@gcp-sa-logging.iam.gserviceaccount.com
Erteilen Sie der Schreibidentität der Senke die Berechtigung, Logdaten in das Ziel zu schreiben, indem Sie den Befehl
gcloud projects add-iam-policy-bindingaufrufen.Bevor Sie den folgenden Befehl verwenden, ersetzen Sie die folgenden Werte:
- PROJECT_ID: Die Kennung des Projekts. Geben Sie das Projekt an, in dem das Ziel der Logsenke gespeichert wird. Wenn das Ziel ein Projekt ist, geben Sie dieses Projekt an.
- PRINCIPAL: Eine Kennzeichnung für das Hauptkonto, dem Sie die Rolle zuweisen möchten. Hauptkonto-Kennzeichnungen haben normalerweise das folgende Format:
PRINCIPAL-TYPE:ID. Beispiel:user:my-user@example.comEine vollständige Liste der Formate, diePRINCIPALhaben kann, finden Sie unter Hauptkonto-IDs. ROLE: Eine IAM-Rolle. Weisen Sie der Identität des Autors der Senke eine IAM-Rolle basierend auf dem Ziel der Logs-Senke zu:
- Gewähren Sie für alle Ziele die Rolle „Log-Autor“ (
roles/logging.logWriter). Ein Hauptkonto benötigt insbesondere die Berechtigunglogging.logEntries.route. - Weisen Sie je nach Ziel eine der folgenden Rollen zu:
- Log-Bucket: Weisen Sie die Rolle „Log-Bucket-Autor“ (
roles/logging.bucketWriter) zu. - Cloud Storage-Bucket: Weisen Sie die Rolle „Storage-Objekt-Ersteller“ (
roles/storage.objectCreator) zu. - BigQuery-Dataset: Gewähren Sie die Rolle „BigQuery-Dateneditor“ (
roles/bigquery.dataEditor). - Pub/Sub-Thema, einschließlich Splunk: Weisen Sie die Rolle „Pub/Sub-Publisher“ (
roles/pubsub.publisher) zu.
- Log-Bucket: Weisen Sie die Rolle „Log-Bucket-Autor“ (
- Gewähren Sie für alle Ziele die Rolle „Log-Autor“ (
Führen Sie den Befehl
gcloud projects add-iam-policy-bindingaus.gcloud projects add-iam-policy-binding PROJECT_ID --member=PRINCIPAL --role=ROLE
REST
Wir empfehlen, die Google Cloud -Konsole oder die Google Cloud CLI zu verwenden, um dem Dienstkonto eine Rolle zuzuweisen.
Senken verwalten
Wir empfehlen, die Konfiguration des Logsinks zu überprüfen, wenn Sie Änderungen am Logspeicher vornehmen. Wenn Sie beispielsweise das Ziel einer Logsenke löschen, löschen Sie auch die entsprechende Logsenke.
Nachdem Sie Ihre Senken erstellt haben, können Sie die folgenden Aktionen für sie ausführen. Es kann einige Minuten dauern, bis Änderungen an einem Senkenziel wirksam werden:
- Details ansehen
- Aktualisieren
Deaktivieren
- Sie können die Senke
_Requirednicht deaktivieren. Sie können die Senke
_Defaultdeaktivieren, um zu verhindern, dass Logeinträge an den_Default-Logging-Bucket weitergeleitet werden.Sie können die
_Default-Senke für alle neuenGoogle Cloud -Projekte oder -Ordner deaktivieren, die Sie in Ihrer Organisation oder Ihrem Ordner erstellen. Konfigurieren Sie dazu die Standardressourceneinstellungen für Cloud Logging.
- Sie können die Senke
Löschen
- Sie können die Senken
_Defaultoder_Requirednicht löschen. - Wenn Sie eine Senke löschen, werden keine Logeinträge mehr weitergeleitet.
- Wenn die Senke ein dediziertes Dienstkonto hat, wird das Dienstkonto beim Löschen der Senke ebenfalls gelöscht. Für Senken, die vor dem 22. Mai 2023 erstellt wurden, sind dedizierte Dienstkonten vorhanden. Für Senken, die am oder nach dem 22. Mai 2023 erstellt wurden, wird ein gemeinsames Dienstkonto verwendet. Durch das Löschen des Senkenkontos wird das freigegebene Dienstkonto nicht gelöscht.
- Sie können die Senken
Fehlerbehebung
- Logvolumen und Fehlerraten ansehen
Im Folgenden finden Sie eine Anleitung zum Verwalten einer Senke in einemGoogle Cloud -Projekt. Anstelle eines Google Cloud Projekts können Sie ein Abrechnungskonto, einen Ordner oder eine Organisation angeben:
Console
-
Rufen Sie in der Google Cloud Console die Seite Logs Router auf.
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis mit der Zwischenüberschrift Logging aus.
Wählen Sie in der Symbolleiste die Ressource aus, die Ihre Senke enthält. Die Ressource kann ein Projekt, ein Ordner, eine Organisation oder ein Rechnungskonto sein.
Auf der Seite Log Router werden die Senken in der ausgewählten Ressource angezeigt. Jede Tabellenzeile enthält Informationen zu den Attributen einer Senke:
- Aktiviert: Gibt an, ob der Status der Senke aktiviert oder deaktiviert ist.
- Typ: Der Zieldienst der Senke, beispielsweise
Cloud Logging bucket. - Name: Die ID der Senke, die bei der Erstellung der Senke angegeben wurde, z. B.
_Default. - Beschreibung: Die Beschreibung der Senke, wie sie beim Erstellen der Senke angegeben wurde.
- Ziel: Der vollständige Name des Ziels, an das die weitergeleiteten Logeinträge gesendet werden.
- Erstellt: Datum und Uhrzeit der Erstellung der Senke.
- Zuletzt aktualisiert: Das Datum und die Uhrzeit der letzten Bearbeitung des Senken.
- Volumen: Das Gesamtvolumen der Logs, die an die Logsenke weitergeleitet wurden. Der Wert umfasst das Volumen, das an Log-Buckets, Projekte oder andere Ziele weitergeleitet wird.
In jeder Tabellenzeile finden Sie im Menü more_vert Weitere Aktionen die folgenden Optionen:
- Senkendetails ansehen: Zeigt den Namen, die Beschreibung, den Zieldienst, das Ziel sowie die Ein- und Ausschlussfilter der Senke an. Wenn Sie Bearbeiten auswählen, wird der Bereich Senke bearbeiten geöffnet.
- Senke bearbeiten: Öffnet das Fenster Senke bearbeiten, in dem Sie die Parameter der Senke aktualisieren können.
- Senke deaktivieren: Ermöglicht das Deaktivieren der Senke und das Beenden der Weiterleitung von Logeinträgen an das Ziel der Senke. Weitere Informationen zum Deaktivieren von Senken finden Sie unter Speichern von Logs in Log-Buckets beenden.
- Senke aktivieren: Ermöglicht das Aktivieren einer deaktivierten Senke und den Neustart der Weiterleitung von Logeinträgen zum Ziel der Senke.
- Senke löschen: Ermöglicht das Löschen der Senke und das Beenden der Weiterleitung von Logeinträgen an das Ziel der Senke.
- Fehlerbehebung für Senke: Öffnet den Log-Explorer, in dem Sie Fehler bei der Senke beheben können.
- Volumen und Fehlerraten des Senkenlogs ansehen: Öffnet den Metrics Explorer, in dem Sie Daten aus der Senke ansehen und analysieren können.
Wenn Sie die Tabelle nach einer Spalte sortieren möchten, wählen Sie den Spaltennamen aus.
gcloud
Verwenden Sie den Befehl
gcloud logging sinks list, um die Liste der Senken für Ihr Google Cloud -Projekt aufzurufen, der der Logging API-Methodeprojects.sinks.listentspricht:gcloud logging sinks list
Wenn Sie Ihre Liste der aggregierten Senken aufrufen möchten, geben Sie mit der entsprechenden Option die Ressource an, die die Senke enthält. Wenn Sie beispielsweise die Senke auf Organisationsebene erstellt haben, verwenden Sie die Option
--organization=ORGANIZATION_ID, um die Senken für die Organisation aufzulisten.Verwenden Sie zum Beschreiben einer Senke den Befehl
gcloud logging sinks describe, der der Logging API-Methodeprojects.sinks.getentspricht:gcloud logging sinks describe SINK_NAME
Verwenden Sie den Befehl
gcloud logging sinks update, um eine Senke zu aktualisieren. Dieser Befehl entspricht der API-Methodeprojects.sinks.update.Sie können eine Senke aktualisieren, um das Ziel, die Filter und die Beschreibung zu ändern oder die Senke zu deaktivieren oder wieder zu aktivieren:
gcloud logging sinks update SINK_NAME NEW_DESTINATION --log-filter=NEW_FILTER
Lassen Sie NEW_DESTINATION oder
--log-filterweg, wenn sich diese Teile nicht ändern.Wenn Sie beispielsweise das Ziel der Senke mit dem Namen
my-project-sinkauf ein neues Cloud Storage-Bucket-Ziel mit dem Namenmy-second-gcs-bucketaktualisieren möchten, sieht der Befehl so aus:gcloud logging sinks update my-project-sink storage.googleapis.com/my-second-gcs-bucket
Verwenden Sie den Befehl
gcloud logging sinks update, um eine Senke zu deaktivieren. Dieser Befehl entspricht der API-Methodeprojects.sinks.update. Fügen Sie die Option--disabledein:gcloud logging sinks update SINK_NAME --disabled
Verwenden Sie zum erneuten Aktivieren der Senke den Befehl
gcloud logging sinks update, entfernen Sie die Option--disabledund fügen Sie die Option--no-disabledein:gcloud logging sinks update SINK_NAME --no-disabled
Verwenden Sie den Befehl
gcloud logging sinks delete, um eine Senke zu löschen. Dies entspricht der API-Methodeprojects.sinks.delete:gcloud logging sinks delete SINK_NAME
Weitere Informationen zum Verwalten von Senken mit der Google Cloud CLI finden Sie in der
gcloud logging sinks-Referenz.
REST
Rufen Sie
projects.sinks.listauf, um die Senken für Ihr Google Cloud -Projekt aufzurufen.Rufen Sie
projects.sinks.getauf, um die Details einer Senke aufzurufen.Rufen Sie zum Aktualisieren einer Senke
projects.sinks.updateauf.Sie können das Ziel, die Filter und die Beschreibung eines Senken-Datasets aktualisieren. Sie können die Senke auch deaktivieren oder wieder aktivieren.
Wenn Sie ein Ziel deaktivieren möchten, legen Sie das Feld
disabledimLogSink-Objekt auftruefest und rufen Sie dannprojects.sinks.updateauf.Wenn Sie die Senke wieder aktivieren möchten, legen Sie das Feld
disabledimLogSink-Objekt auffalsefest und rufen Sie dannprojects.sinks.updateauf.Rufen Sie
projects.sinks.deleteauf, um ein Ziel zu löschen.Weitere Informationen zum Verwalten von Senken mit der Logging API finden Sie in der Referenz zu
LogSink.
Speichern von Log-Einträgen in Log-Buckets beenden
Sie können den _Default-Sink und alle benutzerdefinierten Sinks deaktivieren. Wenn Sie eine Senke deaktivieren, werden keine neuen Logeinträge mehr an das Ziel der Senke weitergeleitet.
Wenn Sie beispielsweise die Senke _Default deaktivieren, werden keine Logeinträge an den _Default-Bucket weitergeleitet. Der Bucket _Default ist leer, wenn alle zuvor gespeicherten Logeinträge das Ende der Aufbewahrungsdauer des Buckets erreicht haben.
In der folgenden Anleitung wird beschrieben, wie Sie den _Default-Senken eines Google Cloud -Projekts deaktivieren, damit keine Logeinträge an den _Default-Log-Bucket weitergeleitet werden:
Console
-
Rufen Sie in der Google Cloud Console die Seite Logs Router auf.
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis mit der Zwischenüberschrift Logging aus.
- Filtern Sie die Senken nach Ziel und geben Sie
_Defaultein, um alle Senken zu ermitteln, die Logeinträge an den Log-Bucket_Defaultweiterleiten. Wählen Sie für jede Senke das Menü more_vert und dann Senke deaktivieren aus.
Die Senken sind jetzt deaktiviert und leiten keine Logeinträge mehr an den
_Default-Bucket weiter.
Gehen Sie so vor, um eine deaktivierte Senke wieder zu aktivieren und die Weiterleitung der Logeinträge an das Ziel der Senke neu zu starten:
-
Rufen Sie in der Google Cloud Console die Seite Logs Router auf.
Wenn Sie diese Seite über die Suchleiste suchen, wählen Sie das Ergebnis mit der Zwischenüberschrift Logging aus.
- Filtern Sie die Senken nach Ziel und geben Sie
_Defaultein, um alle Senken zu ermitteln, die Logeinträge an den Log-Bucket_Defaultweiterleiten. - Wählen Sie für jede Senke das more_vert Menü und dann Senke aktivieren aus.
gcloud
Verwenden Sie den Befehl
gcloud logging sinks list, um die Liste der Senken für Ihr Google Cloud -Projekt aufzurufen, der der Logging API-Methodeprojects.sinks.listentspricht:gcloud logging sinks list
Ermitteln Sie alle Senken, die an den Log-Bucket
_Defaultweitergeleitet werden. Verwenden Sie zum Beschreiben einer Senke, einschließlich des Zielnamens, den Befehlgcloud logging sinks describe. Dies entspricht der Logging API-Methodeprojects.sinks.get:gcloud logging sinks describe SINK_NAME
Führen Sie den Befehl
gcloud logging sinks updatemit der Option--disabledaus. Wenn Sie beispielsweise die Senke_Defaultdeaktivieren möchten, verwenden Sie den folgenden Befehl:gcloud logging sinks update _Default --disabled
Die Senke
_Defaultist jetzt deaktiviert. Logeinträge werden nicht mehr an den Log-Bucket_Defaultweitergeleitet.
Wiederholen Sie die vorherigen Schritte, um die anderen Senken in Ihrem Google Cloud -Projekt zu deaktivieren, die an den _Default-Bucket weiterleiten.
Verwenden Sie zum erneuten Aktivieren einer Senke den Befehl gcloud logging sinks update, entfernen Sie die Option --disabled und fügen Sie die Option --no-disabled ein:
gcloud logging sinks update _Default --no-disabled
REST
Rufen Sie die Logging API-Methode
projects.sinks.listauf, um die Senken für Ihr Google Cloud -Projekt aufzurufen.Identifizieren Sie alle Senken, die an den
_Default-Bucket weiterleiten.Wenn Sie beispielsweise die Senke
_Defaultdeaktivieren möchten, legen Sie das FelddisabledimLogSink-Objekt auftruefest und rufen Sie dannprojects.sinks.updateauf.Die Senke
_Defaultist jetzt deaktiviert. Logeinträge werden nicht mehr an den Bucket_Defaultweitergeleitet.
Wiederholen Sie die vorherigen Schritte, um die anderen Senken in Ihrem Google Cloud -Projekt zu deaktivieren, die an den _Default-Bucket weiterleiten.
Wenn Sie ein Ziel wieder aktivieren möchten, setzen Sie das Feld disabled im LogSink-Objekt auf false und rufen Sie dann projects.sinks.update auf.
Codebeispiele
Informationen zum Konfigurieren von Senken in den von Ihnen ausgewählten Sprachen mit Clientbibliotheken finden Sie unter Codebeispiele.
Beispiele für Filter
Im Folgenden finden Sie einige Filterbeispiele, die beim Erstellen von Senken besonders nützlich sind. Weitere Beispiele, die beim Erstellen von Ein- und Ausschlussfiltern nützlich sein können, finden Sie unter Beispielabfragen.
Senkenfilter _Default wiederherstellen
Wenn Sie den Filter für das _Default-Ziel bearbeitet haben, sollten Sie es möglicherweise auf die ursprüngliche Konfiguration zurücksetzen. Wenn die _Default-Senke erstellt wird, wird sie mit dem folgenden Einschlussfilter und einem leeren Ausschlussfilter konfiguriert:
NOT log_id("cloudaudit.googleapis.com/activity") AND NOT \
log_id("externalaudit.googleapis.com/activity") AND NOT \
log_id("cloudaudit.googleapis.com/system_event") AND NOT \
log_id("externalaudit.googleapis.com/system_event") AND NOT \
log_id("cloudaudit.googleapis.com/access_transparency") AND NOT \
log_id("externalaudit.googleapis.com/access_transparency")
Google Kubernetes Engine-Container- und -Pod-Logs ausschließen
Verwenden Sie den folgenden Filter, um Google Kubernetes Engine-Container- und Pod-Logeinträge für das GKE-System namespaces auszuschließen:
resource.type = ("k8s_container" OR "k8s_pod")
resource.labels.namespace_name = (
"cnrm-system" OR
"config-management-system" OR
"gatekeeper-system" OR
"gke-connect" OR
"gke-system" OR
"istio-system" OR
"knative-serving" OR
"monitoring-system" OR
"kube-system")
Wenn Sie Google Kubernetes Engine-Knoten-Logeinträge für GKE-Systemwerte log_id ausschließen möchten, verwenden Sie den folgenden Filter:
resource.type = "k8s_node"
(log_id("container-runtime") OR
log_id("docker") OR
log_id("kube-container-runtime-monitor") OR
log_id("kube-logrotate") OR
log_id("kube-node-configuration") OR
log_id("kube-node-installation") OR
log_id("kubelet") OR
log_id("kubelet-monitor") OR
log_id("node-journal") OR
log_id("node-problem-detector"))
So rufen Sie die Anzahl der in Log-Buckets gespeicherten Logeinträge für Google Kubernetes Engine-Knoten, ‑Pods und ‑Container auf:
- Logeintragsvolumen für Knoten ansehen
- Pod-Logeintragsvolumen ansehen
- Container-Logeintragsvolumen ansehen
Dataflow-Logs, die nicht für Unterstützung erforderlich sind, ausschließen
Verwenden Sie den folgenden Filter, um Dataflow-Logeinträge auszuschließen, die nicht für den Support erforderlich sind:
resource.type="dataflow_step"
labels."dataflow.googleapis.com/log_type"!="system" AND labels."dataflow.googleapis.com/log_type"!="supportability"
Verwenden Sie den Metrics Explorer, um die Menge an Dataflow-Logs aufzurufen, die in Log-Buckets gespeichert sind. Weitere Informationen finden Sie unter Dataflow-Logeintragsvolume ansehen.
Storage Transfer Service-Logeinträge ausschließen, in denen erfolgreiche Aktionen aufgezeichnet werden
Wenn Sie Storage Transfer Service-Logeinträge ausschließen möchten, in denen erfolgreiche Aktionen aufgezeichnet werden, verwenden Sie den folgenden Ausschlussfilter:
resource.type="storage_transfer_job" AND
jsonPayload.status.statusCode="OK"
Alternativ können Sie die Logdaten ändern, die von einem Storage Transfer Service-Job geschrieben werden. Weitere Informationen finden Sie unter Logging für Storage Transfer Service aktivieren.
Support
In Cloud Logging können Sie zwar Logeinträge ausschließen und verhindern, dass sie in einem Log-Bucket gespeichert werden, doch sollten Sie Logeinträge beibehalten, die für den Support hilfreich sind. Mithilfe dieser Logeinträge können Sie Probleme mit Ihren Anwendungen beheben und identifizieren.
GKE-Systemlog-Einträge sind beispielsweise nützlich, um Probleme bei GKE-Anwendungen und -Clustern zu beheben, da sie für Ereignisse in Ihrem Cluster generiert werden. Anhand dieser Logeinträge können Sie feststellen, ob ein Anwendungsfehler durch Ihren Anwendungscode oder den zugrunde liegenden GKE-Cluster verursacht wird. GKE-Systemlogs enthalten auch Kubernetes-Audit-Logging, das von der Kubernetes API Server-Komponente generiert wird. Dazu gehören Änderungen, die mit dem Befehl kubectl vorgenommen wurden, und Kubernetes-Ereignisse.
Für Dataflow empfehlen wir, dass Sie mindestens Ihre Systemlogs (labels."dataflow.googleapis.com/log_type"="system") und Supportability-Logs (labels."dataflow.googleapis.com/log_type"="supportability") in Log-Buckets schreiben. Diese Logs sind für Entwickler unerlässlich, um ihre Dataflow-Pipelines zu beobachten und Fehler zu beheben. Ohne diese Logs können Nutzer möglicherweise nicht die Seite Jobdetails in Dataflow verwenden, um Joblogs anzusehen.