本文档列出了 Sensitive Data Protection 的受审核方法。 Google Cloud 服务会生成审核日志,以记录 Google Cloud 资源中的管理和访问活动。如需详细了解 Cloud Audit Logs,请参阅以下内容:
服务名称
如需查看 Sensitive Data Protection 审核日志,请执行以下操作:
在 Google Cloud 控制台中,前往 Logs Explorer 页面:
将以下查询复制并粘贴到Logs Explorer的查询字段中,然后点击运行查询。
protoPayload.serviceName="dlp.googleapis.com"
方法(按权限类型)
每个 IAM 权限都有一个 type 属性,该属性的值是一个枚举,可以是以下四个值之一:ADMIN_READ、ADMIN_WRITE、DATA_READ 或 DATA_WRITE。在您调用某个方法时,Sensitive Data Protection 会生成一个审核日志,其类别取决于执行该方法所需权限的 type 属性。需要 IAM 权限且 type 属性值为 DATA_READ、DATA_WRITE 或 ADMIN_READ 的方法会生成数据访问审核日志。需要 IAM 权限且 type 属性值为 ADMIN_WRITE 的方法会生成管理员活动审核日志。
| 权限类型 | 方法 |
|---|---|
ADMIN_READ |
google.privacy.dlp.v2.DlpService.ActivateJobTriggergoogle.privacy.dlp.v2.DlpService.CreateDlpJobgoogle.privacy.dlp.v2.DlpService.DeidentifyContentgoogle.privacy.dlp.v2.DlpService.GetColumnDataProfilegoogle.privacy.dlp.v2.DlpService.GetConnectiongoogle.privacy.dlp.v2.DlpService.GetContentPolicygoogle.privacy.dlp.v2.DlpService.GetDeidentifyTemplategoogle.privacy.dlp.v2.DlpService.GetDiscoveryConfiggoogle.privacy.dlp.v2.DlpService.GetFileStoreDataProfilegoogle.privacy.dlp.v2.DlpService.GetInspectTemplategoogle.privacy.dlp.v2.DlpService.GetJobTriggergoogle.privacy.dlp.v2.DlpService.GetProjectDataProfilegoogle.privacy.dlp.v2.DlpService.GetStoredInfoTypegoogle.privacy.dlp.v2.DlpService.GetTableDataProfilegoogle.privacy.dlp.v2.DlpService.InspectContentgoogle.privacy.dlp.v2.DlpService.ListColumnDataProfilesgoogle.privacy.dlp.v2.DlpService.ListConnectionsgoogle.privacy.dlp.v2.DlpService.ListContentPoliciesgoogle.privacy.dlp.v2.DlpService.ListDeidentifyTemplatesgoogle.privacy.dlp.v2.DlpService.ListDiscoveryConfigsgoogle.privacy.dlp.v2.DlpService.ListFileStoreDataProfilesgoogle.privacy.dlp.v2.DlpService.ListInspectTemplatesgoogle.privacy.dlp.v2.DlpService.ListJobTriggersgoogle.privacy.dlp.v2.DlpService.ListProjectDataProfilesgoogle.privacy.dlp.v2.DlpService.ListStoredInfoTypesgoogle.privacy.dlp.v2.DlpService.ListTableDataProfilesgoogle.privacy.dlp.v2.DlpService.RedactImagegoogle.privacy.dlp.v2.DlpService.ReidentifyContentgoogle.privacy.dlp.v2.DlpService.SearchConnections |
ADMIN_WRITE |
google.privacy.dlp.v2.DlpService.CreateConnectiongoogle.privacy.dlp.v2.DlpService.CreateContentPolicygoogle.privacy.dlp.v2.DlpService.CreateDeidentifyTemplategoogle.privacy.dlp.v2.DlpService.CreateDiscoveryConfiggoogle.privacy.dlp.v2.DlpService.CreateInspectTemplategoogle.privacy.dlp.v2.DlpService.CreateJobTriggergoogle.privacy.dlp.v2.DlpService.CreateStoredInfoTypegoogle.privacy.dlp.v2.DlpService.DeleteConnectiongoogle.privacy.dlp.v2.DlpService.DeleteContentPolicygoogle.privacy.dlp.v2.DlpService.DeleteDeidentifyTemplategoogle.privacy.dlp.v2.DlpService.DeleteDiscoveryConfiggoogle.privacy.dlp.v2.DlpService.DeleteFileStoreDataProfilegoogle.privacy.dlp.v2.DlpService.DeleteInspectTemplategoogle.privacy.dlp.v2.DlpService.DeleteJobTriggergoogle.privacy.dlp.v2.DlpService.DeleteStoredInfoTypegoogle.privacy.dlp.v2.DlpService.DeleteTableDataProfilegoogle.privacy.dlp.v2.DlpService.HybridInspectJobTriggergoogle.privacy.dlp.v2.DlpService.UpdateConnectiongoogle.privacy.dlp.v2.DlpService.UpdateContentPolicygoogle.privacy.dlp.v2.DlpService.UpdateDeidentifyTemplategoogle.privacy.dlp.v2.DlpService.UpdateDiscoveryConfiggoogle.privacy.dlp.v2.DlpService.UpdateInspectTemplategoogle.privacy.dlp.v2.DlpService.UpdateJobTriggergoogle.privacy.dlp.v2.DlpService.UpdateStoredInfoType |
DATA_READ |
google.privacy.dlp.v2.DlpService.GetDlpJobgoogle.privacy.dlp.v2.DlpService.ListDlpJobs |
DATA_WRITE |
google.privacy.dlp.v2.DlpService.ActivateJobTriggergoogle.privacy.dlp.v2.DlpService.CancelDlpJobgoogle.privacy.dlp.v2.DlpService.CreateDlpJobgoogle.privacy.dlp.v2.DlpService.DeleteDlpJobgoogle.privacy.dlp.v2.DlpService.FinishDlpJobgoogle.privacy.dlp.v2.DlpService.HybridInspectDlpJob |
API 接口审核日志
如需了解如何针对每种方法评估权限以及评估哪些权限,请参阅 Sensitive Data Protection 的 Identity and Access Management 文档。
google.privacy.dlp.v2.DlpService
以下审核日志与属于 google.privacy.dlp.v2.DlpService 的方法相关联。
ActivateJobTrigger
- 方法:
google.privacy.dlp.v2.DlpService.ActivateJobTrigger - 审核日志类型:管理员活动
- 权限:
dlp.jobTriggers.get - ADMIN_READdlp.jobs.create - DATA_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.ActivateJobTrigger"
CancelDlpJob
- 方法:
google.privacy.dlp.v2.DlpService.CancelDlpJob - 审核日志类型:数据访问
- 权限:
dlp.jobs.cancel - DATA_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CancelDlpJob"
CreateConnection
- 方法:
google.privacy.dlp.v2.DlpService.CreateConnection - 审核日志类型:管理员活动
- 权限:
dlp.connections.create - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateConnection"
CreateContentPolicy
- 方法:
google.privacy.dlp.v2.DlpService.CreateContentPolicy - 审核日志类型:管理员活动
- 权限:
dlp.contentPolicies.create - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateContentPolicy"
CreateDeidentifyTemplate
- 方法:
google.privacy.dlp.v2.DlpService.CreateDeidentifyTemplate - 审核日志类型:管理员活动
- 权限:
dlp.deidentifyTemplates.create - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDeidentifyTemplate"
CreateDiscoveryConfig
- 方法:
google.privacy.dlp.v2.DlpService.CreateDiscoveryConfig - 审核日志类型:管理员活动
- 权限:
dlp.inspectTemplates.get - ADMIN_READdlp.jobTriggers.create - ADMIN_WRITEdlp.jobs.create - DATA_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDiscoveryConfig"
CreateDlpJob
- 方法:
google.privacy.dlp.v2.DlpService.CreateDlpJob - 审核日志类型:管理员活动
- 权限:
dlp.inspectTemplates.get - ADMIN_READdlp.jobs.create - DATA_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateDlpJob"
CreateInspectTemplate
- 方法:
google.privacy.dlp.v2.DlpService.CreateInspectTemplate - 审核日志类型:管理员活动
- 权限:
dlp.inspectTemplates.create - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateInspectTemplate"
CreateJobTrigger
- 方法:
google.privacy.dlp.v2.DlpService.CreateJobTrigger - 审核日志类型:管理员活动
- 权限:
dlp.jobTriggers.create - ADMIN_WRITEdlp.jobs.create - DATA_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateJobTrigger"
CreateStoredInfoType
- 方法:
google.privacy.dlp.v2.DlpService.CreateStoredInfoType - 审核日志类型:管理员活动
- 权限:
dlp.storedInfoTypes.create - ADMIN_WRITE
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.CreateStoredInfoType"
DeidentifyContent
- 方法:
google.privacy.dlp.v2.DlpService.DeidentifyContent - 审核日志类型:数据访问
- 权限:
dlp.deidentifyTemplates.get - ADMIN_READdlp.inspectTemplates.get - ADMIN_READ
- 方法是长时间运行的操作或流式传输操作:否。
- 此方法的过滤条件:
protoPayload.methodName="google.privacy.dlp.v2.DlpService.DeidentifyContent"