敏感数据保护审核日志记录

本文档列出了 Sensitive Data Protection 的受审核方法。 Google Cloud 服务会生成审核日志,以记录 Google Cloud 资源中的管理和访问活动。如需详细了解 Cloud Audit Logs,请参阅以下内容:

服务名称

如需查看 Sensitive Data Protection 审核日志,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 Logs Explorer 页面:

    转到日志浏览器

  2. 将以下查询复制并粘贴到Logs Explorer的查询字段中,然后点击运行查询

        protoPayload.serviceName="dlp.googleapis.com"
      

方法(按权限类型)

每个 IAM 权限都有一个 type 属性,该属性的值是一个枚举,可以是以下四个值之一:ADMIN_READADMIN_WRITEDATA_READDATA_WRITE。在您调用某个方法时,Sensitive Data Protection 会生成一个审核日志,其类别取决于执行该方法所需权限的 type 属性。需要 IAM 权限且 type 属性值为 DATA_READDATA_WRITEADMIN_READ 的方法会生成数据访问审核日志。需要 IAM 权限且 type 属性值为 ADMIN_WRITE 的方法会生成管理员活动审核日志。

以下列表中标记为 (LRO) 的 API 方法是长时间运行的操作 (LRO)。 这些方法通常会生成两个审核日志条目:一个在操作开始时生成,另一个在操作结束时生成。如需了解详情,请参阅长时间运行的操作的审核日志
权限类型 方法
ADMIN_READ google.privacy.dlp.v2.DlpService.ActivateJobTrigger
google.privacy.dlp.v2.DlpService.CreateDlpJob
google.privacy.dlp.v2.DlpService.DeidentifyContent
google.privacy.dlp.v2.DlpService.GetColumnDataProfile
google.privacy.dlp.v2.DlpService.GetConnection
google.privacy.dlp.v2.DlpService.GetContentPolicy
google.privacy.dlp.v2.DlpService.GetDeidentifyTemplate
google.privacy.dlp.v2.DlpService.GetDiscoveryConfig
google.privacy.dlp.v2.DlpService.GetFileStoreDataProfile
google.privacy.dlp.v2.DlpService.GetInspectTemplate
google.privacy.dlp.v2.DlpService.GetJobTrigger
google.privacy.dlp.v2.DlpService.GetProjectDataProfile
google.privacy.dlp.v2.DlpService.GetStoredInfoType
google.privacy.dlp.v2.DlpService.GetTableDataProfile
google.privacy.dlp.v2.DlpService.InspectContent
google.privacy.dlp.v2.DlpService.ListColumnDataProfiles
google.privacy.dlp.v2.DlpService.ListConnections
google.privacy.dlp.v2.DlpService.ListContentPolicies
google.privacy.dlp.v2.DlpService.ListDeidentifyTemplates
google.privacy.dlp.v2.DlpService.ListDiscoveryConfigs
google.privacy.dlp.v2.DlpService.ListFileStoreDataProfiles
google.privacy.dlp.v2.DlpService.ListInspectTemplates
google.privacy.dlp.v2.DlpService.ListJobTriggers
google.privacy.dlp.v2.DlpService.ListProjectDataProfiles
google.privacy.dlp.v2.DlpService.ListStoredInfoTypes
google.privacy.dlp.v2.DlpService.ListTableDataProfiles
google.privacy.dlp.v2.DlpService.RedactImage
google.privacy.dlp.v2.DlpService.ReidentifyContent
google.privacy.dlp.v2.DlpService.SearchConnections
ADMIN_WRITE google.privacy.dlp.v2.DlpService.CreateConnection
google.privacy.dlp.v2.DlpService.CreateContentPolicy
google.privacy.dlp.v2.DlpService.CreateDeidentifyTemplate
google.privacy.dlp.v2.DlpService.CreateDiscoveryConfig
google.privacy.dlp.v2.DlpService.CreateInspectTemplate
google.privacy.dlp.v2.DlpService.CreateJobTrigger
google.privacy.dlp.v2.DlpService.CreateStoredInfoType
google.privacy.dlp.v2.DlpService.DeleteConnection
google.privacy.dlp.v2.DlpService.DeleteContentPolicy
google.privacy.dlp.v2.DlpService.DeleteDeidentifyTemplate
google.privacy.dlp.v2.DlpService.DeleteDiscoveryConfig
google.privacy.dlp.v2.DlpService.DeleteFileStoreDataProfile
google.privacy.dlp.v2.DlpService.DeleteInspectTemplate
google.privacy.dlp.v2.DlpService.DeleteJobTrigger
google.privacy.dlp.v2.DlpService.DeleteStoredInfoType
google.privacy.dlp.v2.DlpService.DeleteTableDataProfile
google.privacy.dlp.v2.DlpService.HybridInspectJobTrigger
google.privacy.dlp.v2.DlpService.UpdateConnection
google.privacy.dlp.v2.DlpService.UpdateContentPolicy
google.privacy.dlp.v2.DlpService.UpdateDeidentifyTemplate
google.privacy.dlp.v2.DlpService.UpdateDiscoveryConfig
google.privacy.dlp.v2.DlpService.UpdateInspectTemplate
google.privacy.dlp.v2.DlpService.UpdateJobTrigger
google.privacy.dlp.v2.DlpService.UpdateStoredInfoType
DATA_READ google.privacy.dlp.v2.DlpService.GetDlpJob
google.privacy.dlp.v2.DlpService.ListDlpJobs
DATA_WRITE google.privacy.dlp.v2.DlpService.ActivateJobTrigger
google.privacy.dlp.v2.DlpService.CancelDlpJob
google.privacy.dlp.v2.DlpService.CreateDlpJob
google.privacy.dlp.v2.DlpService.DeleteDlpJob
google.privacy.dlp.v2.DlpService.FinishDlpJob
google.privacy.dlp.v2.DlpService.HybridInspectDlpJob

API 接口审核日志

如需了解如何针对每种方法评估权限以及评估哪些权限,请参阅 Sensitive Data Protection 的 Identity and Access Management 文档

google.privacy.dlp.v2.DlpService

以下审核日志与属于 google.privacy.dlp.v2.DlpService 的方法相关联。

ActivateJobTrigger

  • 方法google.privacy.dlp.v2.DlpService.ActivateJobTrigger
  • 审核日志类型管理员活动
  • 权限
    • dlp.jobTriggers.get - ADMIN_READ
    • dlp.jobs.create - DATA_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.ActivateJobTrigger"

CancelDlpJob

  • 方法google.privacy.dlp.v2.DlpService.CancelDlpJob
  • 审核日志类型数据访问
  • 权限
    • dlp.jobs.cancel - DATA_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CancelDlpJob"

CreateConnection

  • 方法google.privacy.dlp.v2.DlpService.CreateConnection
  • 审核日志类型管理员活动
  • 权限
    • dlp.connections.create - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateConnection"

CreateContentPolicy

  • 方法google.privacy.dlp.v2.DlpService.CreateContentPolicy
  • 审核日志类型管理员活动
  • 权限
    • dlp.contentPolicies.create - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateContentPolicy"

CreateDeidentifyTemplate

  • 方法google.privacy.dlp.v2.DlpService.CreateDeidentifyTemplate
  • 审核日志类型管理员活动
  • 权限
    • dlp.deidentifyTemplates.create - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDeidentifyTemplate"

CreateDiscoveryConfig

  • 方法google.privacy.dlp.v2.DlpService.CreateDiscoveryConfig
  • 审核日志类型管理员活动
  • 权限
    • dlp.inspectTemplates.get - ADMIN_READ
    • dlp.jobTriggers.create - ADMIN_WRITE
    • dlp.jobs.create - DATA_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDiscoveryConfig"

CreateDlpJob

  • 方法google.privacy.dlp.v2.DlpService.CreateDlpJob
  • 审核日志类型管理员活动
  • 权限
    • dlp.inspectTemplates.get - ADMIN_READ
    • dlp.jobs.create - DATA_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDlpJob"

CreateInspectTemplate

  • 方法google.privacy.dlp.v2.DlpService.CreateInspectTemplate
  • 审核日志类型管理员活动
  • 权限
    • dlp.inspectTemplates.create - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateInspectTemplate"

CreateJobTrigger

  • 方法google.privacy.dlp.v2.DlpService.CreateJobTrigger
  • 审核日志类型管理员活动
  • 权限
    • dlp.jobTriggers.create - ADMIN_WRITE
    • dlp.jobs.create - DATA_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateJobTrigger"

CreateStoredInfoType

  • 方法google.privacy.dlp.v2.DlpService.CreateStoredInfoType
  • 审核日志类型管理员活动
  • 权限
    • dlp.storedInfoTypes.create - ADMIN_WRITE
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateStoredInfoType"

DeidentifyContent

  • 方法google.privacy.dlp.v2.DlpService.DeidentifyContent
  • 审核日志类型数据访问
  • 权限
    • dlp.deidentifyTemplates.get - ADMIN_READ
    • dlp.inspectTemplates.get - ADMIN_READ
  • 方法是长时间运行的操作或流式传输操作:否。
  • 此方法的过滤条件 protoPayload.methodName="google.privacy.dlp.v2.DlpService.DeidentifyContent"