שירותיGoogle Cloud כותבים יומני ביקורת שבהם מתועדות פעילויות אדמין וגישה למשאבים. בעזרת יומני הביקורת של Cloud תוכלו לענות על השאלות 'מי עשה מה, מתי ואיפה?' ביחס ל Google Cloud משאבים שלכם, באותה רמת שקיפות כמו בסביבות מקומיות. יומני הביקורת האלה עוזרים לצוותי האבטחה, הביקורת והתאימות שלכם לעקוב אחריGoogle Cloud נתונים ומערכות כדי לזהות נקודות חולשה או שימוש לרעה בנתונים.
Google Cloud שירותים שמפיקים יומני ביקורת
רשימה של Google Cloud שירותים שמספקים יומני ביקורת זמינה במאמר Google Cloud שירותים עם יומני ביקורת. בסופו של דבר, כל שירותיGoogle Cloud יספקו יומני ביקורת.
השרתים של Google Cloud MCP כותבים יומני ביקורת Data Access. יומני ביקורת של גישה לנתונים שנכתבים על ידי קריאות ל-API של שרתי Google Cloud MCP הם ספציפיים לשירות ומשתמשים בפורמט SERVICE_NAME.googleapis.com/mcp. כדי להפעיל את יומני הגישה לנתונים האלה, צריך להפעיל את יומני הביקורת עבור mcp.googleapis.com באובייקט IAM AuditConfig.
למידע נוסף על רישום ביומני ביקורת של שרתי Google Cloud MCP, אפשר לעיין במאמר בנושא רישום ביומני ביקורת של שרתי Google Cloud MCP.
סקירה כללית של יומני הביקורת של Google Workspace זמינה במאמר יומני ביקורת של Google Workspace.
התפקידים הנדרשים
כדי לצפות ביומני ביקורת, אתם צריכים את ההרשאות והתפקידים המתאימים בניהול הזהויות והרשאות הגישה (IAM):
-
כדי לקבל את ההרשאות שנדרשות לגישת קריאה בלבד ליומני הביקורת Admin Activity, Policy Denied ו-System Event, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד צפייה ביומנים (
roles/logging.viewer) בפרויקט.אם יש לכם רק את התפקיד Logs Viewer
(roles/logging.viewer), אתם לא יכולים לצפות ביומני הביקורת Data Access שנמצאים בקטגוריה_Default.
-
כדי לקבל את ההרשאות שנדרשות לגישה לכל היומנים בקטגוריות
_Requiredו-_Default, כולל יומני Data Access, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Private Logs Viewer (roles/logging.privateLogViewer) בפרויקט.התפקיד 'צפייה ביומנים פרטיים'
(roles/logging.privateLogViewer)כולל את ההרשאות שכלולות בתפקיד 'צפייה ביומנים' (roles/logging.viewer), וגם את ההרשאות שנדרשות לקריאת יומני הביקורת Data Access בקטגוריה_Default.
במאמר בקרת גישה באמצעות IAM תוכלו לקרוא מידע נוסף על ההרשאות והתפקידים ב-IAM שחלים על הנתונים של יומני הביקורת.
סוגים של יומני ביקורת
ב-Cloud Audit Logs זמינים יומני הביקורת הבאים לכלGoogle Cloud פרויקט, תיקייה וארגון:
- יומני הביקורת Admin Activity
- יומני ביקורת של גישה לנתונים
- יומני הביקורת System Event
- יומני ביקורת של Policy Denied
יומני הביקורת Admin Activity
יומני הביקורת של פעילות האדמין הם רשומות ביומן שנכתבות על ידי קריאות ל-API שמבוצעות על ידי משתמשים או פעולות אחרות שמשנות את ההגדרות או את המטא-נתונים של משאבים. לדוגמה, ביומנים האלה מתועד מתי משתמשים יוצרים מכונות וירטואליות או משנים הרשאות של ניהול זהויות והרשאות גישה (IAM).
יומני הביקורת Admin Activity תמיד נכתבים, ואי אפשר להגדיר, להחריג או להשבית אותם. גם אם משביתים את Cloud Logging API, עדיין נוצרים יומני ביקורת Admin Activity.
רשימה של שירותים שכותבים יומני ביקורת של פעילות אדמין ומידע מפורט על הפעילויות שיוצרות את היומנים האלה זמינים במאמר Google Cloud שירותים עם יומני ביקורת.
יומני הביקורת Data Access
יומני ביקורת של Data Access הם רשומות ביומן שנכתבות על ידי קריאות ל-API שקוראות את ההגדרות או את המטא-נתונים של משאבים. הם נכתבים גם על ידי קריאות ל-API שמבוססות על פעולות של משתמשים ויוצרות, משנות או קוראות נתוני משאבים שסופקו על ידי משתמשים.
משאבים שזמינים לציבור ומוגדרים בהם כללי המדיניות של ניהול זהויות והרשאות גישה (IAM) allAuthenticatedUsers או allUsers לא יוצרים יומני ביקורת. משאבים שאפשר לגשת אליהם בלי להתחבר לחשבון Google Cloud , לחשבון Google Workspace, לחשבון Cloud Identity או לחשבון Drive Enterprise לא יוצרים יומני ביקורת. כך אנחנו מגנים על הזהויות והמידע של משתמשי הקצה.
יומני ביקורת של Data Access מושבתים כברירת מחדל, למעט ב-BigQuery, כי הם יכולים ליצור נפחי נתונים גדולים. כדי לתעד יומני ביקורת של Data Access עבור שירותים של Google Cloud , מלבד BigQuery, צריך להפעיל אותם באופן מפורש. יומני הביקורת Data Access נכתבים ל Google Cloud פרויקט שהנתונים שלו נגישים. הפעלת היומנים האלה עלולה לגרום לחיוב Google Cloud הפרויקט על שימוש נוסף ביומנים. הוראות להפעלה ולהגדרה של יומני ביקורת של גישה לנתונים מופיעות במאמר הפעלת יומני ביקורת של גישה לנתונים.
רשימה של שירותים שכותבים יומני ביקורת לגבי גישה לנתונים ומידע מפורט על הפעילויות שיוצרות את היומנים האלה מופיעים במאמר Google Cloud שירותים עם יומני ביקורת.
יומני ביקורת Data Access מאוחסנים בקטגוריה ביומן _Default, אלא אם העברתם אותם למקום אחר. מידע נוסף מופיע בקטע אחסון וניתוב של יומני ביקורת בדף הזה.
יומני הביקורת System Event
יומני הביקורת System Event הם רשומות ביומן שנכתבות על ידי מערכות Google Cloud וסוכני שירות מנוהלים שמשנים את ההגדרות של משאבים. יומני הביקורת System Event לא מבוססים על פעולה ישירה של משתמש. לדוגמה, יומן ביקורת של אירועים במערכת נכתב כשמכונות וירטואליות מתווספות או מוסרות באופן אוטומטי מקבוצות של מופעי מכונה מנוהלים (MIG) בגלל שינוי גודל אוטומטי.
יומני הביקורת System Event תמיד נכתבים, ואי אפשר להגדיר, להחריג או להשבית אותם.
רשימה של שירותים שכותבים יומני ביקורת של System Event ומידע מפורט על הפעילויות שיוצרות את היומנים האלה זמינים במאמר בנושא Google Cloud שירותים עם יומני ביקורת.
יומני ביקורת Policy Denied
יומני ביקורת של מדיניות שנדחתה הם רשומות ביומן שנכתבות כש Google Cloud שירות דוחה גישה של משתמש או חשבון שירות בגלל הפרה של מדיניות אבטחה.
יומני הביקורת Policy Denied נוצרים כברירת מחדל, וGoogle Cloud הפרויקט מחויב על אחסון היומנים. אי אפשר להשבית את יומני הביקורת של Policy Denied, אבל אפשר להשתמש במסנני החרגה כדי למנוע את השמירה של יומני הביקורת של Policy Denied ב-Cloud Logging.
רשימה של שירותים שכותבים יומני ביקורת מסוג Policy Denied ומידע מפורט על הפעילויות שיוצרות את היומנים האלה זמינים במאמר בנושא Google Cloud שירותים עם יומני ביקורת.
המבנה של רשומה ביומן הביקורת
כל רשומה ביומן הביקורת ב-Cloud Logging היא אובייקט מסוג LogEntry. מה שמבדיל בין רשומה ביומן ביקורת לבין רשומות אחרות ביומן הוא השדה protoPayload. השדה הזה מכיל אובייקט מסוג AuditLog שבו מאוחסנים נתוני יומן הביקורת.
כדי להבין איך לקרוא ולפרש רשומות ביומן הביקורת ולראות דוגמה לרשומה, אפשר לעיין במאמר הסבר על יומני הביקורת.
שם יומן הביקורת
השמות של יומני הביקורת של Cloud כוללים את הרכיבים הבאים:
מזהי משאבים שמציינים את הפרויקט ב- Google Cloud או ישות אחרת ב- Google Cloud שיומני הביקורת בבעלותם.
המחרוזת
cloudaudit.googleapis.com.מחרוזת שמציינת אם היומן מכיל נתוני ביקורת מסוג Admin Activity, Data Access, Policy Denied או System Event.
אלה השמות של יומני הביקורת, כולל המשתנים שמציינים את מזהי המשאבים:
projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fdata_access projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fpolicy folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Factivity folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fdata_access folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fsystem_event folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fpolicy billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Factivity billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fdata_access billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fpolicy organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fdata_access organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fsystem_event organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fpolicy
זהויות של מתקשרים ביומני ביקורת
ביומני הביקורת מתועדת הזהות של מי שביצע את הפעולות שנרשמו ביומן עלGoogle Cloud המשאב. הזהות של המתקשרת שמורה בשדה AuthenticationInfo של אובייקטים מסוג AuditLog.
ביומני ביקורת לא מושמטת כתובת האימייל של חשבון המשתמש שביצע את הקריאה, בכל גישה שמוצלחת או בכל פעולת כתיבה.
בפעולות לקריאה בלבד שנכשלות עם השגיאה 'ההרשאה נדחתה', יכול להיות שיומני הביקורת יצנזרו את כתובת האימייל של חשבון המשתמש שביצע את הקריאה, אלא אם חשבון המשתמש הוא חשבון שירות.
בנוסף לתנאים שפורטו למעלה, התנאים הבאים חלים על שירותים מסוימים:Google Cloud
- Legacy App Engine API: לא נאספים נתונים על זהויות.
BigQuery: זהויות של מבצעי הקריאה וכתובות IP, וגם שמות של משאבים מסוימים, מוסתרים מיומני הביקורת, אלא אם מתקיימים תנאים מסוימים.
Cloud Storage: כשמופעלים יומני השימוש ב-Cloud Storage, המערכת כותבת את נתוני השימוש לקטגוריה של Cloud Storage, וכך נוצרים יומני ביקורת של גישה לנתונים עבור הקטגוריה. זהות המתקשר ביומן הביקורת Data Access שנוצר מוסתרת.
- Firestore: אם נעשה שימוש באסימון JWT (JSON Web Token) לאימות של צד שלישי, השדה
thirdPartyPrincipalכולל את הכותרת ואת המטען הייעודי (payload) של האסימון. לדוגמה, יומני ביקורת של בקשות שאומתו באמצעות אימות ב-Firebase כוללים את אסימון האימות של הבקשה.
VPC Service Controls: ביומני ביקורת מסוג Policy Denied, מתבצעת הצנזורה הבאה:
יכול להיות שחלק מכתובות האימייל של המתקשרים יוסתר ויוחלף בשלוש נקודות
....חלק מכתובות האימייל של המתקשרים ששייכות לדומיין
google.comמצונזרות ומוחלפות ב-google-internal.
- מדיניות הארגון:
יכול להיות שחלקים מכתובות האימייל של המתקשרים יוסתרו ויוחלפו בשלוש נקודות
....
כתובת ה-IP של מבצע הקריאה ביומני הביקורת
כתובת ה-IP של מבצע הקריאה שמורה בשדה RequestMetadata.callerIp של האובייקט AuditLog:
- אם המתקשר מגיע מהאינטרנט, הכתובת היא כתובת IPv4 או IPv6 ציבורית.
- בשיחות שמתבצעות מתוך רשת הייצור הפנימית משירותGoogle Cloud אחד לשירות אחר, כתובת ה-
callerIpמוסתרת ומוצגת כ'פרטית'. הדבר כולל קריאות שבוצעו על ידי חשבונות שירות בבעלות Google (סוכני שירות), גם אם הן בוצעו על ידי משתמש, או קריאות שבוצעו על ידי התשתית הפנימית של Google. - אם המתקשר הוא ממכונה וירטואלית ב-Compute Engine עם כתובת IP חיצונית, הערך של
callerIpהוא הכתובת החיצונית של המכונה הווירטואלית. ההגדרה הזו רלוונטית גם למכונות וירטואליות רגילות וגם למכונות וירטואליות בניהול Google, כמו צמתים של Google Kubernetes Engine. בתהליכים שכוללים כמה שירותים, כמו Cloud Logging שקורא ל-Cloud KMS, השירות מעביר את המקור של המתקשר המיידי, אלא אם מוגדרת העברת הרשאות מפורשת של זהות. כתוצאה מכך, במקום 'פרטי' יכול להיות שתופיע כתובת חיצונית. - אם מתקשרים ממכונת VM ב-Compute Engine ללא כתובת IP חיצונית, והמכונה הווירטואלית נמצאת באותו ארגון או פרויקט כמו המשאב שאליו יש גישה, אז
callerIpהיא כתובת ה-IPv4 הפנימית של המכונה הווירטואלית. אחרת, הערךcallerIpמצונזר ל-gce-internal-ip. מידע נוסף זמין במאמר סקירה כללית על רשת VPC.
צפייה ביומני ביקורת
תוכלו לשלוח שאילתה על כל יומני הביקורת, או לשלוח שאילתה על יומנים מסוימים לפי שם יומן הביקורת שלהם. השם של יומן הביקורת כולל את מזהה המשאב של Google Cloud הפרויקט, התיקייה, החשבון לחיוב או הארגון שבמידע של יומני הביקורת שלהם רוצים לצפות.
אפשר להגדיר בשאילתות את השדות LogEntry שנוספו לאינדקס.
למידע נוסף על שליחת שאילתות על היומנים, ראו את המאמר בנושא יצירת שאילתות ב-Logs Explorer.
בעזרת הכלי Logs Explorer אפשר להציג רשומות יומן בודדות. אם רוצים להשתמש ב-SQL כדי לנתח קבוצות של רשומות ביומן, צריך להשתמש בדף Log Analytics. למידע נוסף:
- שליחת שאילתות וצפייה ביומנים ב-Observability Analytics
- שאילתות לדוגמה לתובנות אבטחה.
- תוצאות של שאילתות בתרשים.
אפשר לצפות ברוב יומני הביקורת ב-Cloud Logging באמצעותGoogle Cloud המסוף, Google Cloud CLI או Logging API. עם זאת, כדי לצפות ביומני ביקורת שקשורים לחיוב, אפשר להשתמש רק ב-Google Cloud CLI או ב-Logging API.
המסוף
ב Google Cloud מסוף, תוכלו להשתמש ב-Logs Explorer כדי לאחזר את הרשומות ביומן הביקורת של Google Cloud הפרויקט, התיקייה או הארגון:
-
במסוף Google Cloud , נכנסים לדף Logs Explorer:
אם משתמשים בסרגל החיפוש כדי למצוא את הדף הזה, בוחרים בתוצאה שכותרת המשנה שלה היא Logging.
בוחרים פרויקט, תיקייה או ארגון קיימים ב- Google Cloud .
כדי להציג את כל יומני הביקורת, מזינים אחת מהשאילתות הבאות בשדה עורך השאילתות ולוחצים על Run query:
logName:"cloudaudit.googleapis.com"
protoPayload."@type"="type.googleapis.com/google.cloud.audit.AuditLog"
כדי להציג את יומני הביקורת למשאב וסוג יומן ביקורת ספציפיים, בחלונית Query builder, מבצעים את הפעולות הבאות:
בקטע Resource Type, בוחרים את Google Cloud המשאב שרוצים לראות את יומני הביקורת שלו.
בקטע Log name, בוחרים את סוג יומן הביקורת שרוצים לראות:
- ליומני הביקורת Admin Activity בוחרים באפשרות activity.
- ליומני הביקורת Data Access בוחרים באפשרות data_access.
- ליומני הביקורת System Event בוחרים באפשרות system_event.
- ליומני הביקורת Policy Denied בוחרים באפשרות policy.
לוחצים על Run query.
אם האפשרויות האלה לא מוצגות, המשמעות היא שאין יומני ביקורת מאותו סוג ב Google Cloud פרויקט, בתיקייה או בארגון.
לא הצלחתם לצפות ביומנים ב-Logs Explorer? פתרון בעיות
מידע נוסף על שליחת שאילתות באמצעות Logs Explorer מופיע במאמר יצירת שאילתות ב-Logs Explorer.
gcloud
הכלי Google Cloud CLI מספק גישה ל-Logging API באמצעות ממשק שורת הפקודה (CLI). חשוב לציין מזהה משאב תקין בכל אחד משמות היומנים. לדוגמה, אם שאילתה כוללת את השדה PROJECT_ID, מזהה הפרויקט שאתם מציינים חייב להתייחס לפרויקט ב-Google Cloud שבחרתם.
כדי לקרוא את הרשומות ביומן הביקורת ברמת הפרויקט Google Cloud , מריצים את הפקודה הבאה:
gcloud logging read "logName : projects/PROJECT_ID/logs/cloudaudit.googleapis.com" \
--project=PROJECT_ID
כדי לקרוא את הרשומות ביומן הביקורת ברמת התיקייה, מריצים את הפקודה הבאה:
gcloud logging read "logName : folders/FOLDER_ID/logs/cloudaudit.googleapis.com" \
--folder=FOLDER_ID
כדי לקרוא את הרשומות ביומן הביקורת ברמת הארגון, מריצים את הפקודה הבאה:
gcloud logging read "logName : organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com" \
--organization=ORGANIZATION_ID
כדי לקרוא את הרשומות ביומן הביקורת ברמת החשבון לחיוב ב-Cloud, מריצים את הפקודה הבאה:
gcloud logging read "logName : billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com" \
--billing-account=BILLING_ACCOUNT_ID
כדי לקרוא את הרשומות ביומן שנרשמו לפני יותר מיום אחד, מוסיפים לפקודה את הדגל --freshness.
למידע נוסף על השימוש ב-CLI של gcloud: gcloud logging read.
REST
כשיוצרים את השאילתות, חשוב לציין מזהה משאב תקין בכל אחד משמות היומנים. לדוגמה, אם שאילתה כוללת את השדה PROJECT_ID, מזהה הפרויקט שאתם מציינים חייב להתייחס לפרויקטGoogle Cloud שבחרתם.
לדוגמה, אם רוצים להשתמש ב-Logging API כדי לצפות ברשומות יומן הביקורת ברמת הפרויקט:
עוברים לקטע Try this API במאמרי העזרה של ה-method
entries.list.מזינים את הפרטים הבאים בקטע Request body בטופס Try this API. אם לוחצים על הטופס למילוי פרטים אוטומטי, גוף הבקשה יאוכלס בפרטים באופן אוטומטי אבל תצטרכו לציין PROJECT_ID תקין בכל אחד משמות יומני הביקורת.
{ "resourceNames": [ "projects/PROJECT_ID" ], "pageSize": 5, "filter": "logName : projects/PROJECT_ID/logs/cloudaudit.googleapis.com" }לוחצים על Execute.
שמירה וניתוב של יומני ביקורת
Cloud Logging משתמש בקטגוריות של יומנים כקונטיינרים שמאחסנים ומארגנים את נתוני היומנים. לכל חשבון לחיוב,Google Cloud פרויקט, תיקייה וארגון, שירות Logging יוצר באופן אוטומטי שני מאגרי יומנים, _Required ו-_Default, ויעדים עם שמות תואמים.
בדלי _Required Cloud Logging מאוחסנים יומני הביקורת Admin Activity ו-System Event. אי אפשר למנוע את השמירה של יומני הביקורת Admin Activity או System Event. אי אפשר גם להגדיר את יעד הנתונים שמנתב רשומות ביומן ל-_Required באקטים.
יומני הביקורת Admin Activity ויומני הביקורת System Event תמיד מאוחסנים בקטגוריה _Required בפרויקט שבו נוצרו היומנים.
אם אתם מנתבים את יומני הביקורת Admin Activity ו-System Event לפרויקט אחר, היומנים האלה לא עוברים דרך יעד _Default או _Required של פרויקט היעד. לכן, היומנים לא נשמרים בפרויקט היעד.
כדי לאחסן את היומנים האלה, צריך ליצור יעד ליומנים בפרויקט היעד.
מידע נוסף זמין במאמר ניתוב יומנים ליעדים נתמכים.
כברירת מחדל, בקטגוריות _Default מאוחסנים יומני ביקורת של Data Access וגם יומני ביקורת של Policy Denied. כדי למנוע את האחסון של יומני ביקורת של Data Access בקטגוריות _Default, אפשר להשבית אותם. כדי למנוע שמירת יומני ביקורת של מדיניות שנדחתה במאגרי _Default, אפשר לשנות את המסננים של ה-sinks כדי להחריג אותם.
אפשר גם לנתב את הרשומות ביומן הביקורת לקטגוריות של Cloud Logging שהוגדרו על ידי המשתמשים ברמת הפרויקט Google Cloud או ליעדים נתמכים מחוץ ל-Logging באמצעות אובייקטים מסוג sink. הוראות לגבי ניתוב יומנים מופיעות במאמר ניתוב יומנים ליעדים נתמכים.
כשמגדירים את המסננים של יעד היומן, צריך לציין את סוגי יומני הביקורת שרוצים להעביר. דוגמאות לסינון מופיעות במאמר שאילתות של רישום ביומן לצורכי אבטחה.
מידע על ניתוב של רשומות ביומן ביקורת עבור Google Cloudארגון, תיקייה או חשבון לחיוב, ועבור המשאבים שלהם, זמין במאמר סקירה כללית של אובייקטים מסוג sink עם צבירה.
שמירת יומן ביקורת
לפרטים על משך הזמן לשמירת רשומות ביומן על ידי Logging, ראו את המידע על השמירה במאמר מכסות ומגבלות: תקופות שמירה של יומנים.
בקרת גישה
ההרשאות והתפקידים ב-IAM קובעים את אפשרויות הגישה שלכם לנתוני יומני הביקורת ב-Logging API, בLogs Explorer וב-Google Cloud CLI.
במאמר בקרת גישה באמצעות IAM מוסבר בהרחבה על ההרשאות והתפקידים ב-IAM שאולי תצטרכו.
מכסות ומגבלות
לפרטים על מגבלות השימוש ברישום ביומן, כולל הגדלים המקסימליים של יומני ביקורת, אפשר לעיין במאמר מכסות ומגבלות.
תמחור
למידע על מחירים, אפשר לעיין בדף תמחור של Google Cloud Observability. אם אתם מעבירים נתוני יומן לשירותים אחרים Google Cloud , כדאי לעיין במסמכים הבאים:
המאמרים הבאים
- איך קוראים ומבינים יומני ביקורת
- איך מפעילים יומני ביקורת של גישה לנתונים
- כדאי לעיין בשיטות המומלצות ליומני ביקורת של Cloud.
- מידע על Access Transparency, שכולל יומנים של פעולות שבוצעו על ידי Google Cloud צוות Google כשניגש לתוכן שלכם Google Cloud .