Cloud Logging menggunakan penampung yang disebut bucket log untuk menyimpan dan mengatur data log Anda. Memahami cara kerja bucket log yang dibuat sistem dan ditentukan pengguna akan membantu Anda mengonfigurasi retensi data, lokasi penyimpanan regional, kunci enkripsi, dan kontrol akses Identity and Access Management (IAM). Untuk organisasi dan folder, Anda juga dapat menggunakan kebijakan organisasi dan setelan resource default untuk Cloud Logging guna menerapkan persyaratan lokasi dan enkripsi untuk bucket log baru.
Tentang bucket log
Cloud Logging mengenkripsi konten pelanggan yang disimpan dalam penyimpanan. Data yang disimpan di bucket log oleh Logging dienkripsi menggunakan kunci enkripsi kunci, sebuah proses yang dikenal dengan sebutan enkripsi envelope. Akses ke data logging Anda memerlukan akses ke kunci enkripsi kunci tersebut.
Bucket log adalah resource regional dengan lokasi tetap dan dienkripsi dengan kunci enkripsi yang dikelola pelanggan (CMEK) atauGoogle-owned and Google-managed encryption key. Setelah bucket log dibuat, Anda tidak dapat mengubah lokasinya atau cara kunci enkripsinya dikelola. Google Cloud mengelola infrastruktur sehingga data log Anda tersedia secara redundan di seluruh zona dalam region tersebut.
Organisasi Anda mungkin memiliki persyaratan kepatuhan, peraturan, atau keamanan yang mengatur lokasi bucket log dan apakah bucket tersebut menggunakan CMEK. Untuk menerapkan persyaratan ini di seluruh organisasi atau folder, lihat Dukungan untuk organisasi dan folder.
Periode retensi untuk data yang disimpan dalam bucket log bergantung pada jenis
bucket log. Periode retensi data untuk bucket log _Required sudah ditetapkan, sedangkan Anda dapat mengonfigurasi retensi data kustom untuk bucket log _Default dan untuk bucket log yang ditentukan pengguna.
Anda dapat membuat tampilan log di bucket log.
Tampilan log memberikan akses hanya ke subset data log yang disimpan dalam
bucket log. Untuk setiap bucket log, Cloud Logging secara otomatis membuat tampilan _AllLogs yang memberikan akses ke setiap entri log dalam bucket log.
Anda dapat mengontrol akses ke tampilan log menggunakan
IAM.
Untuk membuat kueri dan melihat data log, gunakan halaman Logs Explorer atau Observability Analytics di konsol Google Cloud :
Halaman Logs Explorer membantu Anda memecahkan masalah dan menganalisis performa layanan dan aplikasi Anda. Anda dapat melihat setiap entri log dan memfilter data log. Antarmuka ini memiliki setelan cakupan yang memungkinkan Anda menelusuri data log menurut project, bucket log, atau tampilan log.
Halaman Observability Analytics menawarkan antarmuka SQL yang memungkinkan Anda melakukan analisis gabungan pada data log yang disimpan di bucket log yang diupgrade untuk menggunakan analisis. Misalnya, gunakan antarmuka ini untuk menghitung dan memetakan tren. Anda dapat membuat kueri tampilan log dan tampilan analisis.
Untuk mempelajari lebih lanjut, lihat Kueri dan lihat entri log.
Bucket log yang dibuat sistem
Saat sistem membuat project Google Cloud , akun penagihan, folder, atau
organisasi, Logging akan membuat dua bucket log, satu bernama
_Required dan yang lainnya bernama _Default:
Lokasi: Cloud Logging memilih lokasi bucket ini, kecuali jika setelan resource default untuk Cloud Logging dikonfigurasi. Anda tidak dapat mengubah lokasi setelah bucket dibuat.
Enkripsi: Bucket ini menggunakan Google-owned and Google-managed encryption keys kecuali setelan resource default untuk Cloud Logging menentukan CMEK. Anda tidak dapat mengubah konfigurasi ini setelah bucket dibuat.
Anda tidak dapat menghapus bucket log yang dibuat sistem.
Anda dapat mengupgrade bucket log yang dibuat sistem untuk menggunakan analisis. Dengan upgrade ini, Anda dapat mengkueri data log menggunakan halaman Observability Analytics, yang mendukung SQL.
_Required bucket log
Bucket log _Required menyimpan entri log yang diperlukan untuk tujuan kepatuhan atau audit. Oleh karena itu, Anda tidak dapat menghapus bucket log ini, dan Anda tidak dapat mengubah entri log yang disimpan dalam bucket log ini.
Entri log di bucket log ini disimpan selama 400 hari; Anda tidak dapat mengubah periode retensi data ini.
Entri log yang disimpan di bucket log _Required untuk resource juga berasal dari resource tersebut. Artinya, bucket log _Required di project Google Cloud hanya dapat menyimpan entri log yang berasal dari project tersebut.
Bucket log _Required menyimpan jenis entri log berikut:
- Log audit Aktivitas Admin
- Log audit Peristiwa Sistem
- Log audit Admin Google Workspace
- Log audit Enterprise Groups
- Log audit Login
_Default bucket log
Bucket log _Default menyimpan entri log yang tidak otomatis
disimpan di bucket log _Required. Karena bucket log _Default dibuat oleh sistem, Anda tidak dapat menghapusnya. Namun, Anda dapat mengubah entri log yang disimpan di bucket log ini.
Cloud Logging menyimpan entri log di bucket _Default selama 30 hari, kecuali jika Anda mengonfigurasi retensi kustom untuk bucket.
Misalnya, bucket log ini menyimpan jenis entri log berikut:
- Log audit Akses Data
- Log audit Kebijakan Ditolak
- Log yang dihasilkan oleh aplikasi dan layanan Google Cloud
Bucket log yang ditentukan pengguna
Anda dapat membuat bucket log yang ditentukan pengguna di projectGoogle Cloud mana pun. Saat membuat bucket log yang ditentukan pengguna, Anda memilih lokasi dan menetapkan periode retensi data. Anda memiliki opsi untuk memberikan CMEK.
Anda dapat mengupgrade bucket log yang ditentukan pengguna untuk menggunakan analisis. Dengan upgrade ini, Anda dapat mengkueri data log menggunakan halaman Observability Analytics, yang mendukung SQL.
Anda dapat mengubah dan menghapus bucket log yang ditentukan pengguna. Untuk melindungi dari penghapusan bucket log yang menyimpan entri log yang berada dalam periode retensinya, Anda dapat mengunci bucket log agar tidak diperbarui.
Dukungan untuk organisasi dan folder
Untuk membantu organisasi Anda memenuhi kebutuhan kepatuhan dan peraturan, Logging mendukung setelan resource default dan kebijakan organisasi:
Setelan resource default: Untuk organisasi dan folder, setelan resource default untuk Cloud Logging mengontrol lokasi bucket log yang dibuat sistem baru. Anda juga dapat menentukan CMEK, yang berlaku untuk bucket log yang dibuat sistem baru dan bucket log yang ditentukan pengguna.
Kebijakan organisasi: Kebijakan organisasi dapat membatasi lokasi bucket log yang ditentukan pengguna baru. Logging mendukung kebijakan organisasi yang menentukan region tempat bucket log dapat atau tidak dapat dibuat.
Mengontrol akses ke bucket log
Izin dan peran IAM mengontrol akses ke data log. Misalnya, Anda dapat melakukan semua hal berikut:
- Memberikan akses baca dan edit ke bucket log.
- Memberikan akses edit ke bucket log berdasarkan keanggotaan grup dengan menggunakan tag.
- Kontrol akses ke kolom tertentu dalam entri log dengan mengonfigurasi akses tingkat kolom pada bucket log.
Memberikan akses ke subset entri log dalam bucket log dengan membuat tampilan log di bucket log tersebut.
Setiap bucket log memiliki tampilan log default, yang biasanya mencakup setiap entri log dalam bucket log. Untuk bucket log
_Default, tampilan log default mengecualikan entri log audit Akses Data.
Untuk memberi pengguna izin yang diperlukan untuk melihat dan menganalisis entri log, Anda biasanya memberikan salah satu peran IAM berikut:
Peran Logs Viewer (
roles/logging.viewer): Memberikan akses ke semua entri log di bucket_Requireddan akses ke tampilan log default di bucket_Default.Peran Private Logs Viewer (
roles/logging.privateLogViewer): Memberikan akses ke semua log di bucket_Requireddan_Default, termasuk log audit Akses Data.
Jika Anda membuat bucket log atau tampilan log yang ditentukan pengguna di bucket log, maka izin tambahan diperlukan. Untuk mengetahui informasi selengkapnya tentang peran, lihat Kontrol akses dengan IAM.
Daftar wilayah yang didukung
Bucket log adalah resource regional. Infrastruktur yang menyimpan, mengindeks, dan menelusuri entri log Anda berada di lokasi geografis tertentu. Dengan pengecualian bucket log di region global, eu, atau us, Google Cloud mengelola infrastruktur sehingga data log Anda tersedia secara redundan di seluruh zona dalam region bucket log.
Wilayah berikut didukung oleh Cloud Logging:
Global
| Nama region | Deskripsi region |
|---|---|
global |
Log yang disimpan di pusat data mana pun di dunia. Log mungkin dipindahkan ke pusat data yang berbeda. Tidak seperti resource global lainnya di Google Cloud, bucket log global di Cloud Logging tidak memberikan jaminan redundansi tambahan dibandingkan dengan bucket log regional. |
Multi-region: Uni Eropa dan Amerika Serikat
| Nama region | Deskripsi region |
|---|---|
eu |
Log yang disimpan di pusat data mana pun di Uni Eropa. Log dapat dipindahkan ke pusat data yang berbeda. Tidak ada jaminan redundansi tambahan. |
us |
Log yang disimpan di pusat data mana pun di Amerika Serikat. Log dapat dipindahkan ke pusat data yang berbeda. Tidak ada jaminan redundansi tambahan. |
Afrika
| Nama region | Deskripsi region |
|---|---|
africa-south1 |
Johannesburg |
Amerika
| Nama region | Deskripsi region |
|---|---|
northamerica-northeast1 |
Montréal |
northamerica-northeast2 |
Toronto |
northamerica-south1 |
Meksiko |
southamerica-east1 |
Sao Paulo |
southamerica-west1 |
Santiago |
us-central1 |
Iowa |
us-east1 |
Carolina Selatan |
us-east4 |
Virginia Utara |
us-east5 |
Columbus |
us-south1 |
Dallas |
us-west1 |
Oregon |
us-west2 |
Los Angeles |
us-west3 |
Salt Lake City |
us-west4 |
Las Vegas |
Asia Pasifik
| Nama region | Deskripsi region |
|---|---|
asia-east1 |
Taiwan |
asia-east2 |
Hong Kong |
asia-northeast1 |
Tokyo |
asia-northeast2 |
Osaka |
asia-northeast3 |
Seoul |
asia-south1 |
Mumbai |
asia-south2 |
Delhi |
asia-southeast1 |
Singapura |
asia-southeast2 |
Jakarta |
asia-southeast3 |
Bangkok |
australia-southeast1 |
Sydney |
australia-southeast2 |
Melbourne |
Eropa
| Nama region | Deskripsi region |
|---|---|
europe-central2 |
Warsawa |
europe-north1 |
Finlandia |
europe-north2 |
Stockholm |
europe-southwest1 |
Madrid |
europe-west1 |
Belgia |
europe-west2 |
London |
europe-west3 |
Frankfurt |
europe-west4 |
Belanda |
europe-west6 |
Zurich |
europe-west8 |
Milan |
europe-west9 |
Paris |
europe-west10 |
Berlin |
europe-west12 |
Turin |
Timur Tengah
| Nama region | Deskripsi region |
|---|---|
me-central1 |
Doha |
me-central2 |
Dammam |
me-west1 |
Tel Aviv |
Langkah berikutnya
- Data log rute
- Membuat kueri dan melihat entri log
- Mengonfigurasi dan mengelola bucket log
- Mengonfigurasi setelan resource default untuk Cloud Logging