Pub/Sub-Probleme mit Audit-Logs beheben

Pub/Sub generiert Audit-Logs, in denen administrative Aktivitäten und Zugriffsaktivitäten von Pub/Sub-Ressourcen erfasst werden. Beispiele für diese Aktivitäten sind das Erstellen eines Themas, das Aktualisieren eines Abos oder das Löschen eines Snapshots. Sie können diese Logs verwenden, um Probleme zu beheben und die Sicherheit Ihrer Messaging-Infrastruktur zu gewährleisten.

Hier sind einige wichtige Punkte zu Audit-Logs in Pub/Sub:

  • Pub/Sub-Audit-Logs verwenden den Dienstnamen pubsub.googleapis.com.

  • Pub/Sub hat verschiedene Arten von Logs. Dazu gehören:

    • In Logs zu Administratoraktivitäten werden Aktionen wie das Erstellen, Löschen oder Aktualisieren von Themen und Abos erfasst.

    • In Logs zum Datenzugriff werden Aktionen wie das Abrufen eines Themas oder das Auflisten von Abos erfasst.

    • In Logs zu Systemereignissen werden Ereignisse wie das Entfernen inaktiver Abos erfasst.

  • Pub/Sub protokolliert keine Logeinträge zu Nachrichtenvorgängen wie dem Veröffentlichen, Abonnieren oder Bestätigen von Nachrichten.

Weitere Informationen zu Audit-Logs für Pub/Sub finden Sie unter Audit-Logging.

Pub/Sub-Audit-Logs ansehen

Der Log-Explorer bietet einen zentralen Ort für den Zugriff auf alle Logdaten in Google Cloud. Sie können Log-Explorer verwenden, um Pub/Sub-Logs anzusehen.

  1. Rufen Sie die erforderlichen Berechtigungen auf, um Log-Explorer anzusehen.

    Weitere Informationen finden Sie unter Vorbereitung.

  2. Rufen Sie in der Google Cloud Console die Seite Log-Explorer auf.

    Zum Log-Explorer

  3. Wählen Sie ein vorhandenes Google Cloud Projekt, einen Ordner oder eine Organisation aus.

  4. Wenn Sie alle Audit-Logs im Zusammenhang mit Pub/Sub aufrufen möchten, geben Sie die folgende Abfrage in das Feld des Abfrageeditors ein:

     protoPayload.serviceName="pubsub.googleapis.com"
    
    Abbildung, die zeigt, wie die Abfrage in das Feld des Query Editor eingegeben wird.
    Abbildung 1 Geben Sie eine Abfrage ein.
  5. Klicken Sie auf Abfrage ausführen.

  6. So rufen Sie im Bereich Query Builder die Audit-Logs für eine bestimmte Ressource und einen bestimmten Typ von Audit-Log auf:

    1. Wählen Sie unter Alle Ressourcen die Google Cloud Ressource aus, deren Audit-Logs angezeigt werden sollen. Wählen Sie beispielsweise Cloud Pub/Sub-Thema und dann den Namen des Themas aus.

    2. Wählen Sie unter Alle Log-Namen den Audit-Logtyp aus, den Sie sehen möchten.

      Beispiel:

      • Wählen Sie für Audit-Logs zu Administratoraktivitäten activity aus.

      • Wählen Sie für Audit-Logs zu Systemereignissen system_event aus.

Die Abfrage wird automatisch ausgeführt.

Audit-Logs zur Fehlerbehebung bei Pub/Sub-Problemen verwenden

  1. Bestimmen Sie das spezifische Problem, das Sie untersuchen. Hier ist eine Liste potenzieller Probleme:

    • Ermitteln Sie, wer Themen, Abos, Snapshots oder Schemas erstellt, gelöscht oder geändert hat.

    • Änderungen an Themen- oder Aboeinstellungen verfolgen.

    • Prüfen Sie, ob ein Thema oder Abo vorhanden ist, und ermitteln Sie den aktuellen Status.

    Sie können Audit-Logs jedoch nicht verwenden, um Probleme im Zusammenhang mit der Veröffentlichung und Zustellung von Nachrichten zu beheben. Es gibt keine Logs für Fehler bei der Nachrichtenzustellung, Nachrichtenduplizierung oder Probleme mit der Nachrichtenreihenfolge. Audit-Logs helfen Ihnen auch nicht, langsame Abonnenten oder Probleme mit Nachrichtenbestätigungen zu identifizieren. Zur Fehlerbehebung bei Problemen auf Nachrichtenebene müssen Sie andere Tools wie Monitoring-Messwerte, Dead-Letter-Warteschlangen und Anwendungsprotokolle verwenden.

  2. Erstellen Sie basierend auf dem Problem eine Abfrage, um die Audit-Logs zu filtern. Wenn Sie beispielsweise herausfinden möchten, wer ein Abo gelöscht hat, filtern Sie nach protoPayload.methodName="google.pubsub.v1.Publisher.DeleteSubscription".

    Wenn Sie einen potenziellen Fehler beim Erstellen eines Abos untersuchen möchten, filtern Sie nach protoPayload.methodName="google.pubsub.v1.Subscriber.CreateSubscription".

  3. Untersuchen Sie die Zeitstempel, Prinzipale und Ressourcennamen in den Logeinträgen, um die Reihenfolge der Ereignisse zu verstehen und Anomalien zu erkennen.

Weitere Informationen zum Erstellen einer Audit-Log-Abfrage für Pub/Sub finden Sie unter Audit-Logging.