オブザーバビリティ バケットの表示名、説明、Cloud Key Management Service 鍵を更新して、組織の変更を反映したり、暗号鍵をローテーションしたりできます。
これらの更新オペレーションを使用して、コンプライアンスの問題を解決することはできません。たとえば、これらのオペレーションを使用して、オブザーバビリティ バケットのロケーションを変更したり、Google のデフォルトの暗号化を使用するバケットに Cloud KMS 鍵を適用したりすることはできません。
Cloud KMS 鍵の更新による影響
オブザーバビリティ バケットの Cloud KMS 鍵を更新しても、保存されたデータには影響しません。つまり、更新が完了するまでは、元の鍵が新しいデータを暗号化します。更新が完了すると、更新された鍵で新しいデータが暗号化されます。
元の Cloud KMS 鍵が有効のままで、Google Cloud Observability サービス アカウントが暗号化/復号権限を保持している限り、保存されたデータに引き続きアクセスして表示できます。
元の Cloud KMS 鍵を無効にするか破棄すると、その鍵がアクティブだった間に書き込まれたデータは、すぐに完全にアクセス不能になり、読み取り不能になります。
制限事項
次の制限が適用されます。
- 場所を変更することはできません。
- Google のデフォルトの暗号化を使用するオブザーバビリティ バケットに Cloud KMS 鍵を適用することはできません。
- 表示名は 100 エンコード バイトを超えてはなりません。
- 説明は 1,000 バイトのエンコードされたバイトを超えてはなりません。
- データは 30 日間保存されます。保持期間を省略するか、
30に設定できます。 - Cloud KMS 鍵を更新する場合は、鍵のロケーションがオブザーバビリティ バケットの親ロケーションと完全に一致する必要があります。
始める前に
プロジェクトと IAM ロールを構成し、使用するインターフェースを選択します。
プロジェクトとロールを構成する
- Google Cloud アカウントにログインします。 Google Cloudを初めて使用する場合は、 アカウントを作成して、実際のシナリオでの Google プロダクトのパフォーマンスを評価してください。新規のお客様には、ワークロードの実行、テスト、デプロイができる無料クレジット $300 分を差し上げます。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Observability API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
オブザーバビリティ バケットの更新に必要な権限を取得するには、プロジェクトに対するオブザーバビリティ編集者 (
roles/observability.editor)IAM ロールを付与するよう管理者に依頼してください。ロールの付与については、プロジェクト、フォルダ、組織に対するアクセス権の管理をご覧ください。
インターフェースを構成する
gcloud
Google Cloud コンソールで Cloud Shell をアクティブにします。
Google Cloud コンソールの下部にある Cloud Shell セッションが開始し、コマンドライン プロンプトが表示されます。Cloud Shell はシェル環境です。Google Cloud CLI がすでにインストールされており、現在のプロジェクトの値もすでに設定されています。セッションが初期化されるまで数秒かかることがあります。
Terraform
ローカル開発環境でこのページの Terraform サンプルを使用するには、gcloud CLI をインストールして初期化し、ユーザー認証情報を使用してアプリケーションのデフォルト認証情報を設定します。
-
Google Cloud CLI をインストールします。
-
外部 ID プロバイダ(IdP)を使用している場合は、まず連携 ID を使用して gcloud CLI にログインする必要があります。
-
ローカルシェルを使用している場合は、ユーザー アカウントのローカル認証情報を作成します。
gcloud auth application-default login
Cloud Shell を使用している場合は、この操作を行う必要はありません。
認証エラーが返され、外部 ID プロバイダ(IdP)を使用している場合は、 フェデレーション ID を使用して gcloud CLI にログインしていることを確認します。
詳細については、 Google Cloud 認証ドキュメントの ローカル開発環境の ADC の設定をご覧ください。
REST
このページの REST API サンプルをローカル開発環境で使用するには、gcloud CLI に指定した認証情報を使用します。
Google Cloud CLI をインストールします。
外部 ID プロバイダ(IdP)を使用している場合は、まず連携 ID を使用して gcloud CLI にログインする必要があります。
詳細については、 Google Cloud 認証ドキュメントの REST を使用して認証するをご覧ください。
Cloud KMS 鍵を構成する
省略可。オブザーバビリティ バケットで使用する Cloud KMS 鍵を更新する場合は、次の操作を行います。
-
Cloud Key Management Service API を有効にします。
API を有効にするために必要なロール
API を有効にするには、
serviceusage.services.enable権限が必要です。プロジェクトを作成した場合は、オーナーロール(roles/owner)を介してこの権限がすでに付与されている可能性があります。それ以外の場合は、Service Usage 管理者ロール(roles/serviceusage.serviceUsageAdmin)を介してこの権限を取得できます。ロールを付与する方法をご覧ください。 鍵リングと鍵を作成します。
オブザーバビリティ バケットのロケーションは、鍵のロケーションと一致している必要があります。
PROJECT_ID をプロジェクトの ID に置き換えて、次のコマンドを実行します。
gcloud beta observability settings describe \ --location=global --project=PROJECT_ID上記のコマンドのレスポンスには、Google Cloud Observability サービス アカウントの ID が一覧表示されます。
Google Cloud Observability サービス アカウントに Cloud KMS CryptoKey の暗号化/復号ロールを付与します。
gcloud kms keys add-iam-policy-binding \ --project=KMS_PROJECT_ID \ --member=serviceAccount:service-PROJECT_NUMBER@gcp-sa-observability.iam.gserviceaccount.com \ --role=roles/cloudkms.cryptoKeyEncrypterDecrypter \ --location=KMS_KEY_LOCATION \ --keyring=KMS_KEY_RING \ KMS_KEY_NAME上記のコマンドを実行する前に、次のように置き換えます。
- KMS_PROJECT_ID: Cloud KMS を実行している Google Cloud プロジェクトの一意の英数字の ID で、 Google Cloud プロジェクト名とランダムに割り当てられた番号で構成されます。この ID を取得する方法については、プロジェクトの識別をご覧ください。
- service-PROJECT_NUMBER: 前の手順でリストされた Google Cloud Observability サービス アカウントの名前。
- KMS_KEY_LOCATION: Cloud KMS 鍵のリージョン。
- KMS_KEY_RING: Cloud KMS キーリングの名前。
- KMS_KEY_NAME: Cloud KMS 鍵の名前。次のような形式になります。
projects/KMS_PROJECT_ID/locations/LOCATION/keyRings/KMS_KEY_RING/cryptoKeys/KEY
オブザーバビリティ バケットを更新する
gcloud
サポートされていません。
Terraform
表示名、説明、CMEK を更新するには、Terraform リソース google_observability_bucket を使用して、次のフィールドを設定します。
project: プロジェクトの ID。location: オブザーバビリティ バケットのロケーション。詳細については、ロケーションをご覧ください。bucket_id: オブザーバビリティ バケットの ID。このフィールドは_Traceに設定する必要があります。
更新できるのは、説明、表示名、CMEK のみです。詳細については、リソースのドキュメントをご覧ください。
REST
オブザーバビリティ バケットを更新するには、projects.locations.buckets.patch にリクエストを送信します。
更新するバケットを識別する親パラメータを指定する必要があります。このパラメータの形式は次のとおりです。
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
上記の式で、フィールドの意味は次のとおりです。
- PROJECT_ID: プロジェクトの ID。
- LOCATION: オブザーバビリティ バケットのロケーション。
- BUCKET_ID: オブザーバビリティ バケットの ID。たとえば、この ID は
_Traceになります。
クエリ パラメータでは、変更するフィールドを特定する updateMask フィールドを指定する必要があります。次に例を示します。
- 説明を更新するには、
updateMask=descriptionを使用します。 - Cloud KMS 鍵と説明を更新するには、
updateMask=description,cmekSettings.kmsKeyを使用します。
リクエスト本文は Bucket オブジェクトです。更新マスクで指定されたすべてのフィールドに入力する必要があります。更新しないフィールドには値を入力しないでください。
たとえば、description フィールドのみを更新するには、次の Bucket オブジェクトを使用します。
{
"description": "Updated description for my observability bucket."
}
レスポンスは Operation オブジェクトです。通常、この方法は 1 分以内に完了します。
通常、Operation オブジェクトを返すメソッドが完了したかどうかを判断するには、Operation.done フィールドが true に設定されるまで projects.locations.operations.get を呼び出してオブジェクトをポーリングします。次に、Operation 構造体の他のフィールドを使用して、メソッドが成功したか失敗したかを判断できます。
ただし、patch メソッドはすぐに完了します。そのため、1 分ほど待ってから、オブザーバビリティ バケットを一覧表示して更新を確認することをおすすめします。
このセクションでは、オブザーバビリティ バケットを一覧表示する方法について説明します。オブザーバビリティ バケットは、データを保存するデータセットの管理エンティティです。
gcloud
後述のコマンドデータを使用する前に、次のように置き換えます。
- LOCATION: オブザーバビリティ バケットのロケーション。ロケーションに関係なくすべてのオブザーバビリティ バケットを一覧表示するには、ロケーションをハイフン(
-)に設定します。 - PROJECT_ID: プロジェクトの ID。
gcloud beta observability buckets list コマンドを実行します。
Linux、macOS、Cloud Shell
gcloud beta observability buckets list \ --location=LOCATION --project=PROJECT_ID
Windows(PowerShell)
gcloud beta observability buckets list ` --location=LOCATION --project=PROJECT_ID
Windows(cmd.exe)
gcloud beta observability buckets list ^ --location=LOCATION --project=PROJECT_ID
レスポンスには、各オブザーバビリティ バケットの名前、説明、作成時間が一覧表示されます。コマンドが成功した場合のレスポンスの例を次に示します。
--- createTime: '2026-01-21T21:39:22.381083860Z' description: Bucket for storing spans from Cloud Trace. name: projects/my-project/locations/us/buckets/_Trace
Terraform
Terraform を使用してオブザーバビリティ バケットを一覧表示することはできません。
REST
プロジェクト内の特定のロケーションにあるオブザーバビリティ バケットを一覧表示するには、projects.locations.buckets.list メソッドを使用します。
次の形式の親パラメータを指定する必要があります。
projects/PROJECT_ID/locations/LOCATION
前の式のフィールドの意味は次のとおりです。
- PROJECT_ID: プロジェクトの ID。
- LOCATION: オブザーバビリティ バケットのロケーション。LOCATION をハイフン(
-)に設定すると、プロジェクト内のすべてのオブザーバビリティ バケットが一覧表示されます。
レスポンスは Bucket オブジェクトの配列です。各オブジェクトの name フィールドの値の形式は次のとおりです。
projects/PROJECT_ID/locations/LOCATION/buckets/BUCKET_ID
レスポンスの例を次に示します。
{
"buckets": [
{
"name": "projects/my-project/locations/us/buckets/_Trace",
"description": "Trace Bucket",
"createTime": "2025-01-01T15:42:30.988919645Z",
"updateTime": "2025-02-04T15:42:30.988919645Z",
"retentionDays": 30
}
]
}
Observability API を使用すると、ID が BUCKET_ID のバケットに関する詳細情報を取得できます。たとえば、そのバケットのデータセット、各データセットのビューとリンクを一覧表示できます。詳細については、Observability API リファレンス ドキュメントをご覧ください。
次のステップ
- テレメトリーを表示して分析する
- オブザーバビリティ バケットのデフォルトを設定する: オブザーバビリティ バケットのデフォルトのストレージ ロケーションとデフォルトの顧客管理の暗号鍵(CMEK)を構成します。