Registo de auditoria do Pub/Sub

Este documento descreve o registo de auditoria para os serviços do Pub/Sub que geram registos de auditoria que registam as atividades administrativas e de acesso nos seus recursos. Google Cloud Google Cloud Para mais informações sobre os registos de auditoria do Cloud, consulte o seguinte:

Notas

Atualmente, o Pub/Sub não escreve registos de auditoria de acesso aos dados para operações de mensagens, como publicar, subscrever e confirmar.

Nome do serviço

Os registos de auditoria do Pub/Sub usam o nome do serviço pubsub.googleapis.com. Filtrar por este serviço:

    protoPayload.serviceName="pubsub.googleapis.com"
  

Métodos por tipo de autorização

Cada autorização de IAM tem uma propriedade type, cujo valor é uma enumeração que pode ter um de quatro valores: ADMIN_READ, ADMIN_WRITE, DATA_READ ou DATA_WRITE. Quando chama um método, o Pub/Sub gera um registo de auditoria cuja categoria depende da propriedade type da autorização necessária para executar o método. Os métodos que requerem uma autorização da IAM com o valor da propriedade type de DATA_READ, DATA_WRITE ou ADMIN_READ geram registos de auditoria de acesso aos dados. Os métodos que requerem uma autorização do IAM com o valor da propriedade type de ADMIN_WRITE generate Atividade de administrador registam auditorias.

Os métodos da API na lista seguinte marcados com (LRO) são operações de longa duração (LROs). Normalmente, estes métodos geram duas entradas no registo de auditoria: uma quando a operação é iniciada e outra quando termina. Para mais informações, consulte o artigo Registos de auditoria para operações de longa duração.
Tipo de autorização Métodos
ADMIN_READ google.iam.v1.IAMPolicy.GetIamPolicy
google.pubsub.v1.SchemaService.GetSchema
google.pubsub.v1.SchemaService.ListSchemaRevisions
google.pubsub.v1.SchemaService.ListSchemas
google.pubsub.v1.SchemaService.ValidateMessage
google.pubsub.v1.SchemaService.ValidateSchema
google.pubsub.v1.Subscriber.GetSnapshot
google.pubsub.v1.Subscriber.ListSnapshots
google.pubsub.v1.Subscriber.Seek
ADMIN_WRITE google.iam.v1.IAMPolicy.SetIamPolicy
google.pubsub.v1.Publisher.CreateTopic
google.pubsub.v1.Publisher.DeleteTopic
google.pubsub.v1.Publisher.DetachSubscription
google.pubsub.v1.Publisher.UpdateTopic
google.pubsub.v1.SchemaService.CommitSchema
google.pubsub.v1.SchemaService.CreateSchema
google.pubsub.v1.SchemaService.DeleteSchema
google.pubsub.v1.SchemaService.DeleteSchemaRevision
google.pubsub.v1.SchemaService.RollbackSchema
google.pubsub.v1.Subscriber.CreateSnapshot
google.pubsub.v1.Subscriber.CreateSubscription
google.pubsub.v1.Subscriber.DeleteSnapshot
google.pubsub.v1.Subscriber.DeleteSubscription
google.pubsub.v1.Subscriber.ModifyPushConfig
google.pubsub.v1.Subscriber.UpdateSnapshot
google.pubsub.v1.Subscriber.UpdateSubscription
DATA_READ google.pubsub.v1.Publisher.GetTopic
google.pubsub.v1.Publisher.ListTopicSnapshots
google.pubsub.v1.Publisher.ListTopicSubscriptions
google.pubsub.v1.Publisher.ListTopics
google.pubsub.v1.Subscriber.GetSubscription
google.pubsub.v1.Subscriber.ListSubscriptions

Registos de auditoria da interface da API

Para ver informações sobre como e que autorizações são avaliadas para cada método, consulte a documentação de gestão de identidades e acessos para o Pub/Sub.

google.iam.v1.IAMPolicy

Os seguintes registos de auditoria estão associados a métodos pertencentes a google.iam.v1.IAMPolicy.

GetIamPolicy

  • Método: google.iam.v1.IAMPolicy.GetIamPolicy
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.subscriptions.getIamPolicy - ADMIN_READ
    • pubsub.topics.getIamPolicy - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.iam.v1.IAMPolicy.GetIamPolicy"

SetIamPolicy

  • Método: google.iam.v1.IAMPolicy.SetIamPolicy
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.subscriptions.setIamPolicy - ADMIN_WRITE
    • pubsub.topics.setIamPolicy - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.iam.v1.IAMPolicy.SetIamPolicy"

google.pubsub.v1.Publisher

Os seguintes registos de auditoria estão associados a métodos pertencentes a google.pubsub.v1.Publisher.

CreateTopic

  • Método: google.pubsub.v1.Publisher.CreateTopic
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.topics.create - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.CreateTopic"

DeleteTopic

  • Método: google.pubsub.v1.Publisher.DeleteTopic
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.topics.delete - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.DeleteTopic"

DetachSubscription

  • Método: google.pubsub.v1.Publisher.DetachSubscription
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.topics.detachSubscription - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.DetachSubscription"

GetTopic

  • Método: google.pubsub.v1.Publisher.GetTopic
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.topics.get - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.GetTopic"

ListTopicSnapshots

  • Método: google.pubsub.v1.Publisher.ListTopicSnapshots
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.topics.get - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.ListTopicSnapshots"

ListTopicSubscriptions

  • Método: google.pubsub.v1.Publisher.ListTopicSubscriptions
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.topics.get - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.ListTopicSubscriptions"

ListTopics

  • Método: google.pubsub.v1.Publisher.ListTopics
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.topics.list - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.ListTopics"

UpdateTopic

  • Método: google.pubsub.v1.Publisher.UpdateTopic
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.topics.update - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Publisher.UpdateTopic"

google.pubsub.v1.SchemaService

Os seguintes registos de auditoria estão associados a métodos pertencentes a google.pubsub.v1.SchemaService.

CommitSchema

  • Método: google.pubsub.v1.SchemaService.CommitSchema
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.schemas.commit - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.CommitSchema"

CreateSchema

  • Método: google.pubsub.v1.SchemaService.CreateSchema
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.schemas.create - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.CreateSchema"

DeleteSchema

  • Método: google.pubsub.v1.SchemaService.DeleteSchema
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.schemas.delete - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.DeleteSchema"

DeleteSchemaRevision

  • Método: google.pubsub.v1.SchemaService.DeleteSchemaRevision
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.schemas.delete - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.DeleteSchemaRevision"

GetSchema

  • Método: google.pubsub.v1.SchemaService.GetSchema
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.schemas.get - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.GetSchema"

ListSchemaRevisions

  • Método: google.pubsub.v1.SchemaService.ListSchemaRevisions
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.schemas.listRevisions - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.ListSchemaRevisions"

ListSchemas

  • Método: google.pubsub.v1.SchemaService.ListSchemas
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.schemas.list - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.ListSchemas"

RollbackSchema

  • Método: google.pubsub.v1.SchemaService.RollbackSchema
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.schemas.rollback - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.RollbackSchema"

ValidateMessage

  • Método: google.pubsub.v1.SchemaService.ValidateMessage
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.schemas.get - ADMIN_READ
    • pubsub.schemas.validate - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.ValidateMessage"

ValidateSchema

  • Método: google.pubsub.v1.SchemaService.ValidateSchema
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.schemas.validate - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.SchemaService.ValidateSchema"

google.pubsub.v1.Subscriber

Os seguintes registos de auditoria estão associados a métodos pertencentes a google.pubsub.v1.Subscriber.

CreateSnapshot

  • Método: google.pubsub.v1.Subscriber.CreateSnapshot
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.snapshots.create - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.CreateSnapshot"

CreateSubscription

  • Método: google.pubsub.v1.Subscriber.CreateSubscription
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.subscriptions.create - ADMIN_WRITE
    • pubsub.topics.attachSubscription - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.CreateSubscription"

DeleteSnapshot

  • Método: google.pubsub.v1.Subscriber.DeleteSnapshot
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.snapshots.delete - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.DeleteSnapshot"

DeleteSubscription

  • Método: google.pubsub.v1.Subscriber.DeleteSubscription
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.subscriptions.delete - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.DeleteSubscription"

GetSnapshot

  • Método: google.pubsub.v1.Subscriber.GetSnapshot
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.snapshots.get - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.GetSnapshot"

GetSubscription

  • Método: google.pubsub.v1.Subscriber.GetSubscription
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.subscriptions.get - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.GetSubscription"

ListSnapshots

  • Método: google.pubsub.v1.Subscriber.ListSnapshots
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.snapshots.list - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.ListSnapshots"

ListSubscriptions

  • Método: google.pubsub.v1.Subscriber.ListSubscriptions
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.subscriptions.list - DATA_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.ListSubscriptions"

ModifyPushConfig

  • Método: google.pubsub.v1.Subscriber.ModifyPushConfig
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.subscriptions.update - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.ModifyPushConfig"

Seek

  • Método: google.pubsub.v1.Subscriber.Seek
  • Tipo de registo de auditoria: Acesso a dados
  • Autorizações:
    • pubsub.snapshots.seek - ADMIN_READ
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.Seek"

UpdateSnapshot

  • Método: google.pubsub.v1.Subscriber.UpdateSnapshot
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.snapshots.update - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.UpdateSnapshot"

UpdateSubscription

  • Método: google.pubsub.v1.Subscriber.UpdateSubscription
  • Tipo de registo de auditoria: Atividade do administrador
  • Autorizações:
    • pubsub.subscriptions.update - ADMIN_WRITE
  • O método é uma operação de longa duração ou de streaming: Não.
  • Filtre por este método: protoPayload.methodName="google.pubsub.v1.Subscriber.UpdateSubscription"

Eventos do sistema

Os registos de auditoria de eventos do sistema são gerados pelos sistemas da GCP e não por uma ação direta do utilizador. Para mais informações, consulte o artigo Registos de auditoria de eventos do sistema.

Nome do método Filtrar por este evento Notas
Internal.DeletedProjectRemoveSubscription protoPayload.methodName="Internal.DeletedProjectRemoveSubscription"
Internal.DeletedProjectRemoveTopic protoPayload.methodName="Internal.DeletedProjectRemoveTopic"
Subscriber.InternalExpireInactiveSnapshot protoPayload.methodName="Subscriber.InternalExpireInactiveSnapshot"
Subscriber.InternalExpireInactiveSubscription protoPayload.methodName="Subscriber.InternalExpireInactiveSubscription"

Métodos que não produzem registos de auditoria

Um método pode não produzir registos de auditoria por um ou mais dos seguintes motivos:

  • É um método de volume elevado que envolve custos significativos de geração e armazenamento de registos.
  • Tem um valor de auditoria baixo.
  • Outra auditoria ou registo da plataforma já fornece a cobertura do método.

Os seguintes métodos não produzem registos de auditoria:

  • google.pubsub.v1.Publisher.Publish
  • google.pubsub.v1.Subscriber.Acknowledge
  • google.pubsub.v1.Subscriber.ModifyAckDeadline
  • google.pubsub.v1.Subscriber.Pull
  • google.pubsub.v1.Subscriber.StreamingPull
  • tech.pubsub.PublisherService.CreateTopic
  • tech.pubsub.PublisherService.DeleteTopic
  • tech.pubsub.PublisherService.GetTopic
  • tech.pubsub.PublisherService.ListTopics
  • tech.pubsub.PublisherService.Publish
  • tech.pubsub.PublisherService.PublishBatch
  • tech.pubsub.SubscriberService.Acknowledge
  • tech.pubsub.SubscriberService.CreateSubscription
  • tech.pubsub.SubscriberService.DeleteSubscription
  • tech.pubsub.SubscriberService.GetSubscription
  • tech.pubsub.SubscriberService.ListSubscriptions
  • tech.pubsub.SubscriberService.ModifyAckDeadline
  • tech.pubsub.SubscriberService.ModifyPushConfig
  • tech.pubsub.SubscriberService.Pull
  • tech.pubsub.SubscriberService.PullBatch