Audit-Logging für natürliche Sprache

In diesem Dokument werden die Audit-Logs beschrieben, die von Cloud Natural Language als Teil von Cloud-Audit-Logs erstellt werden.

Übersicht

Dienste vonGoogle Cloud erstellen Audit-Logs, um Ihnen Antworten auf Fragen wie „Wer hat was wo und wann getan?“ für Ihre Ressourcen in Google Cloud zu liefern.

Ihre Projekte in Google Cloud enthalten nur die Audit-Logs für Ressourcen, die sich direkt im jeweiligen Projekt in Google Cloud befinden. Andere Ressourcen in Google Cloud wie Ordner, Organisationen und Rechnungskonten enthalten jeweils eigene Audit-Logs.

Einen allgemeinen Überblick über Cloud-Audit-Logs finden Sie unter Cloud-Audit-Logs – Übersicht. Detaillierte Informationen zum Format von Audit-Logs finden Sie unter Audit-Logs verstehen.

Verfügbare Audit-Logs

Für Natural Language stehen die folgenden Arten von Audit-Logs zur Verfügung:

  • Audit-Logs zum Datenzugriff

    Umfasst „Admin Read“-Vorgänge, die Metadaten oder Konfigurationsinformationen lesen. Umfasst auch „Data Read“- und „Data Write“-Vorgänge, die von Nutzern bereitgestellte Daten lesen oder schreiben.

    Audit-Logs zum Datenzugriff können nicht deaktiviert werden. Sie können jedoch die Senke _Default für Cloud Logging deaktivieren, um zu verhindern, dass diese Audit-Logs gespeichert werden.

Ausführlichere Beschreibungen der Audit-Logtypen finden Sie unter Arten von Audit-Logs.

Geprüfte Vorgänge

In der folgenden Tabelle ist zusammengefasst, welche API-Vorgänge den einzelnen Audit-Log-Typen in Natural Language entsprechen:

Audit-Logkategorie Natural Language-Methoden
Audit-Logs zum Datenzugriff (DATA_READ) LanguageService.AnalyzeSentiment
LanguageService.AnalyzeEntitySentiment
LanguageService.AnalyzeEntities
LanguageService.AnalyzeSyntax
LanguageService.ClassifyText
LanguageService.ModerateText
LanguageService.AnnotateText

Audit-Logformat

Audit-Logeinträge umfassen folgende Komponenten:

  • Den Logeintrag selbst. Dabei handelt es sich um ein Objekt vom Typ LogEntry. Nützliche Felder sind unter anderem:

    • logName enthält die Ressourcen-ID und den Audit-Logtyp. Die Ressource ist ein Projekt, ein Ordner, eine Organisation oder ein Rechnungskonto.
    • resource enthält das Ziel zum geprüften Vorgang.
    • timeStamp enthält die Uhrzeit des geprüften Vorgangs
    • protoPayload enthält die geprüften Informationen
  • Die Audit-Logdaten, bei denen es sich um ein AuditLog-Objekt handelt, das sich im Feld protoPayload des Logeintrags befindet

    • Das Feld @type ist auf "type.googleapis.com/google.cloud.audit.AuditLog" gesetzt.
    • Das Feld serviceName gibt den Dienst an, der das Audit-Log geschrieben hat. Das Format dieses Felds ist dienstspezifisch.
  • Optionale dienstspezifische Auditinformationen. Das Objekt ist dienstspezifisch. Bei früheren Integrationen befindet sich dieses Objekt im Feld serviceData des AuditLog-Objekts. Spätere Integrationen verwenden das Feld metadata.

Informationen zu anderen Feldern in diesen Objekten sowie zu deren Interpretation finden Sie unter Audit-Logs verstehen.

Logname

Lognamen von Cloud-Audit-Logs enthalten Ressourcenkennungen, die das Projekt inGoogle Cloud oder eine andere Entität von Google Cloud angeben, die der Inhaber der Audit-Logs ist. Außerdem geben sie an, ob das Log Audit-Logging-Daten zu Administratoraktivitäten, Datenzugriff, Richtlinienverstößen oder Systemereignissen enthält.

Im Folgenden finden Sie die Namen der Audit-Logs, einschließlich Variablen für die Ressourcenkennungen:

   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fdata_access
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event
   projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fpolicy

   folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Factivity
   folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fdata_access
   folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fsystem_event
   folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fpolicy

   billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Factivity
   billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fdata_access
   billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event
   billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fpolicy

   organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity
   organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fdata_access
   organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fsystem_event
   organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fpolicy

Dienstname

Für Natural Language-Audit-Logs wird der Dienstname language.googleapis.com verwendet.

Eine vollständige Liste aller Cloud Logging API-Dienstnamen und des jeweiligen überwachten Ressourcentyps finden Sie unter Dienste Ressourcen zuordnen.

Ressourcentypen

Für alle Audit-Logs von Natural Language wird der Ressourcentyp audited_resource verwendet.