This document describes the audit logs created by Resource Manager as part of
Cloud Audit Logs.
Overview
Google Cloud services write audit logs to help you answer the questions, "Who
did what, where, and when?" within your Google Cloud resources.
Your Google Cloud projects contain only the audit logs for resources that are
directly within the Google Cloud project. Other Google Cloud resources,
such as folders, organizations, and billing accounts, contain the audit logs for
the entity itself.
For a general overview of Cloud Audit Logs, see
Cloud Audit Logs overview. For a deeper understanding
of the audit log format, see
Understand audit logs.
Available audit logs
The following types of audit logs are available for Resource Manager:
-
Admin Activity audit logs
Includes "admin write" operations that write metadata or configuration
information.
You can't disable Admin Activity audit logs.
-
Data Access audit logs
Includes "admin read" operations that read metadata or configuration
information.
Also includes "data read" and "data write" operations that
read or write user-provided data.
To receive Data Access audit logs, you must
explicitly enable them.
For fuller descriptions of the audit log types, see
Types of audit logs.
Audited operations
The following table summarizes which API operations correspond to each audit log
type in Resource Manager:
| Audit logs category |
Resource Manager operations |
| Admin Activity logs (ADMIN_WRITE) |
v3:
cloudresourcemanager.v3.organizations.setIamPolicy
cloudresourcemanager.v3.folders.create
cloudresourcemanager.v3.folders.delete
cloudresourcemanager.v3.folders.move
cloudresourcemanager.v3.folders.patch
cloudresourcemanager.v3.folders.setIamPolicy
cloudresourcemanager.v3.folders.undelete
cloudresourcemanager.v3.projects.create
cloudresourcemanager.v3.projects.delete
cloudresourcemanager.v3.projects.move
cloudresourcemanager.v3.projects.patch
cloudresourcemanager.v3.projects.setIamPolicy
cloudresourcemanager.v3.projects.undelete
cloudresourcemanager.v3.tagBindings.create
cloudresourcemanager.v3.tagBindings.delete
cloudresourcemanager.v3.tagKeys.create
cloudresourcemanager.v3.tagKeys.delete
cloudresourcemanager.v3.tagKeys.patch
cloudresourcemanager.v3.tagKeys.setIamPermissions
cloudresourcemanager.v3.tagValues.create
cloudresourcemanager.v3.tagValues.delete
cloudresourcemanager.v3.tagValues.patch
cloudresourcemanager.v3.tagValues.setIamPermissions
v2beta1:
cloudresourcemanager.v2beta1.folders.create
cloudresourcemanager.v2beta1.folders.delete
cloudresourcemanager.v2beta1.folders.move
cloudresourcemanager.v2beta1.folders.update
cloudresourcemanager.v2beta1.folders.setIamPolicy
cloudresourcemanager.v2beta1.folders.undelete
v2:
cloudresourcemanager.v2.folders.create
cloudresourcemanager.v2.folders.delete
cloudresourcemanager.v2.folders.move
cloudresourcemanager.v2.folders.update
cloudresourcemanager.v2.folders.setIamPolicy
cloudresourcemanager.v2.folders.undelete
v1beta1:
cloudresourcemanager.v1beta1.organizations.setIamPolicy
cloudresourcemanager.v1beta1.organizations.update
cloudresourcemanager.v1beta1.projects.create
cloudresourcemanager.v1beta1.projects.delete
cloudresourcemanager.v1beta1.projects.setIamPolicy
cloudresourcemanager.v1beta1.projects.undelete
cloudresourcemanager.v1beta1.projects.update
v1:
cloudresourcemanager.v1.folders.clearOrgPolicy
cloudresourcemanager.v1.folders.setOrgPolicy
cloudresourcemanager.v1.organizations.clearOrgPolicy
cloudresourcemanager.v1.organizations.setIamPolicy
cloudresourcemanager.v1.organizations.setOrgPolicy
cloudresourcemanager.v1.projects.clearOrgPolicy
cloudresourcemanager.v1.projects.create
cloudresourcemanager.v1.projects.delete
cloudresourcemanager.v1.projects.setIamPolicy
cloudresourcemanager.v1.projects.setOrgPolicy
cloudresourcemanager.v1.projects.undelete
cloudresourcemanager.v1.projects.update
|
| Data Access logs (ADMIN_READ) |
v3:
cloudresourcemanager.v3.organizations.get
cloudresourcemanager.v3.organizations.getIamPolicy
cloudresourcemanager.v3.organizations.search
cloudresourcemanager.v3.folders.get
cloudresourcemanager.v3.folders.getIamPolicy
cloudresourcemanager.v3.folders.list
cloudresourcemanager.v3.folders.search
cloudresourcemanager.v3.projects.get
cloudresourcemanager.v3.projects.getIamPolicy
cloudresourcemanager.v3.projects.list
cloudresourcemanager.v3.projects.search
cloudresourcemanager.v3.tagKeys.get
cloudresourcemanager.v3.tagKeys.getIamPolicy
cloudresourcemanager.v3.tagKeys.list
cloudresourcemanager.v3.tagValues.get
cloudresourcemanager.v3.tagValues.getIamPolicy
cloudresourcemanager.v3.tagValues.list
v2beta1:
cloudresourcemanager.v2beta1.folders.get
cloudresourcemanager.v2beta1.folders.getIamPolicy
cloudresourcemanager.v2beta1.folders.list
v2:
cloudresourcemanager.v2.folders.get
cloudresourcemanager.v2.folders.getIamPolicy
cloudresourcemanager.v2.folders.list
v1beta1:
cloudresourcemanager.v1beta1.organizations.get
cloudresourcemanager.v1beta1.organizations.getIamPolicy
cloudresourcemanager.v1beta1.projects.get
cloudresourcemanager.v1beta1.projects.getIamPolicy
v1:
cloudresourcemanager.v1.folders.getEffectiveOrgPolicy
cloudresourcemanager.v1.folders.getOrgPolicy
cloudresourcemanager.v1.folders.listAvailableOrgPolicyConstraints
cloudresourcemanager.v1.folders.listOrgPolicies
cloudresourcemanager.v1.organizations.get
cloudresourcemanager.v1.organizations.getEffectiveOrgPolicy
cloudresourcemanager.v1.organizations.getIamPolicy
cloudresourcemanager.v1.organizations.getOrgPolicy
cloudresourcemanager.v1.organizations.listAvailableOrgPolicyConstraints
cloudresourcemanager.v1.organizations.listOrgPolicies
cloudresourcemanager.v1.projects.get
cloudresourcemanager.v1.projects.getEffectiveOrgPolicy
cloudresourcemanager.v1.projects.getIamPolicy
cloudresourcemanager.v1.projects.listAvailableOrgPolicyConstraints
cloudresourcemanager.v1.projects.listOrgPolicies
|
| Data Access logs (ADMIN_READ under integrating service name)[1] |
v3:
cloudresourcemanager.v3.tagBindings.list
cloudresourcemanager.v3.effectiveTags.list
|
| Data Access logs (ADMIN_READ under Organization Policy Service) |