Configurer les journaux de flux VPC

Cette page explique comment configurer les journaux de flux VPC. Nous partons du principe que vous connaissez bien les concepts décrits dans les journaux de flux VPC et dans À propos des enregistrements des journaux de flux VPC.

Avant de commencer

Configurez au moins l'un des éléments suivants :

  • Recommandation : l'API Network Management vous permet de configurer les journaux de flux VPC pour les organisations, les réseaux Virtual Private Cloud (VPC), les sous-réseaux, les rattachements de VLAN pour Cloud Interconnect et les tunnels Cloud VPN. Pour utiliser l'API Network Management, procédez comme suit :

    1. Activez l'API Network Management dans votre projet Google Cloud .

      Activer l'API Network Management

    2. Assurez-vous de disposer du rôle d'administrateur Network Management (roles/networkmanagement.admin), accordé comme suit :

      • Au niveau de l'organisation (obligatoire si vous souhaitez configurer les journaux de flux VPC pour une organisation)
      • Au niveau du projet (obligatoire si vous souhaitez configurer des journaux de flux VPC pour un réseau VPC, un sous-réseau, un rattachement de VLAN ou un tunnel Cloud VPN)
    3. De plus, si vous souhaitez configurer les journaux de flux VPC pour une organisation, assurez-vous de disposer de l'autorisation resourcemanager.organizations.get.

  • L'API Compute Engine vous permet de configurer les journaux de flux VPC uniquement pour les sous-réseaux. Les configurations créées avec l'API Compute Engine ne peuvent pas être gérées avec l'API Network Management. Pour utiliser l'API Compute Engine, procédez comme suit :

    1. Activez l'API Compute Engine dans votre projet Google Cloud .

      Activer l'API Compute Engine

    2. Assurez-vous de disposer de l'un des rôles suivants sur le projet :

    Pour savoir quelle API utiliser pour activer les journaux de flux VPC pour les sous-réseaux, consultez Choisir comment activer les journaux de flux VPC pour un sous-réseau.

Configurer la Google Cloud CLI

Ignorez cette étape si vous ne prévoyez pas d'utiliser la gcloud CLI pour configurer les journaux de flux VPC.

Dans la console Google Cloud , activez Cloud Shell.

Activer Cloud Shell

En bas de la console Google Cloud , une session Cloud Shell démarre et affiche une invite de ligne de commande. Cloud Shell est un environnement shell dans lequel Google Cloud CLI est déjà installé, et dans lequel des valeurs sont déjà définies pour votre projet actuel. L'initialisation de la session peut prendre quelques secondes.

Activer les journaux de flux VPC

Pour activer les journaux de flux VPC pour une ressource, vous devez créer une configuration de journaux de flux VPC. Les journaux de flux VPC vous permettent de créer des configurations au niveau de l'organisation et du projet :

  • Une configuration au niveau de l'organisation active les journaux de flux pour tous les sous-réseaux, rattachements de VLAN et tunnels Cloud VPN de tous les réseaux VPC de l'organisation.
  • Une configuration au niveau du projet vous permet d'activer les journaux de flux pour les ressources suivantes :
    • Un réseau VPC spécifique, qui inclut tous les sous-réseaux, les rattachements de VLAN et les tunnels Cloud VPN du réseau
    • Un sous-réseau, un rattachement de VLAN ou un tunnel Cloud VPN spécifiques

Vous pouvez ajouter plusieurs configurations de journaux de flux VPC par ressource. Chaque configuration génère un ensemble distinct de journaux de flux. Si vous associez une ressource à plusieurs configurations de journaux de flux VPC et que leur champ d'application se chevauche, vos informations de journalisation peuvent contenir des journaux en double.

Vous pouvez également modifier la quantité d'informations écrites dans les journaux. Pour en savoir plus sur les paramètres que vous pouvez contrôler, consultez Échantillonnage et traitement des journaux.

Activer les journaux de flux VPC pour un sous-réseau

Lorsque vous activez les journaux de flux VPC pour un sous-réseau, vous activez la journalisation pour toutes les VM de ce sous-réseau.

Choisir comment activer les journaux de flux VPC pour un sous-réseau

Vous pouvez utiliser l'API Network Management ou l'API Compute Engine pour activer les journaux de flux VPC pour les sous-réseaux. Étant donné que l'API Network Management offre plus d'options pour activer les journaux de flux VPC, nous vous recommandons de l'utiliser.

L'API Network Management offre une parité de fonctionnalités avec l'API Compute Engine. Toutes les options de configuration des journaux de flux VPC pour les sous-réseaux disponibles dans l'API Compute Engine sont compatibles avec l'API Network Management.

Pour les configurations de journaux de flux VPC existantes gérées par l'API Compute Engine, tenez compte des points suivants :

  • Pour transférer vos configurations vers l'API Network Management, vous pouvez utiliser l'une des approches suivantes :
  • Contrairement à l'API Compute Engine, l'API Network Management ne définit pas les champs enableFlowLogs ni logConfig.enable pour les sous-réseaux. Si vous utilisez des outils tiers qui dépendent de ces champs, vous pouvez effectuer l'une des opérations suivantes :

Activer les journaux de flux VPC pour un sous-réseau (API Network Management)

Cette section explique comment activer les journaux de flux VPC pour un sous-réseau à l'aide de l'API Network Management (recommandé).

Console

  1. Dans la console Google Cloud , accédez à la page Réseaux VPC.

    Accéder aux réseaux VPC

  2. Dans l'onglet Sous-réseaux dans le projet actuel, sélectionnez un ou plusieurs sous-réseaux, puis cliquez sur Gérer les journaux de flux.

  3. Dans Gérer les journaux de flux, cliquez sur Ajouter une configuration.

  4. Effectuez l'une des opérations suivantes :

    • Si vous avez sélectionné un sous-réseau, dans la section Configurations — Sous-réseaux, cliquez sur Ajouter une configuration.
    • Si vous avez sélectionné plusieurs sous-réseaux, dans la section Configurer les journaux de flux VPC, sélectionnez API Network Management.
  5. Dans le champ Nom, saisissez un nom pour la nouvelle configuration de journaux de flux VPC.

  6. Facultatif : Ajustez l'intervalle d'agrégation et l'un des paramètres suivants dans la section Paramètres avancés :

    • Choisissez de configurer ou non le filtrage des journaux. Par défaut, l'option Conserver uniquement les journaux qui correspondent à un filtre est désélectionnée.
    • Choisissez d'inclure ou non les métadonnées dans les entrées de journal finales. Par défaut, l'option Annotations de métadonnées inclut tous les champs.
    • Taux d'échantillonnage secondaire. 100% signifie que toutes les entrées générées par le processus d'échantillonnage principal des journaux de flux sont conservées. Le taux d'échantillonnage principal des journaux de flux n'est pas configurable. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  7. Cliquez sur Enregistrer.

gcloud

Pour activer les journaux de flux VPC pour un sous-réseau, utilisez la commande gcloud network-management vpc-flow-logs-configs create.

Pour activer les journaux de flux VPC, vous devez créer une configuration de journaux de flux VPC. Vous pouvez créer la configuration avec tous ses paramètres définis sur leurs valeurs par défaut, ou vous pouvez personnaliser les valeurs par défaut.

Dans la gcloud CLI, définissez votre projet sur l'ID de projet du sous-réseau Google Cloud , puis exécutez l'une des commandes suivantes :

  • Pour créer une configuration de journaux de flux VPC par défaut, exécutez la commande suivante :

    gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \
        --location=global \
        --subnet=SUBNET
    
  • Pour créer une configuration personnalisée des journaux de flux VPC, spécifiez chaque paramètre que vous souhaitez personnaliser.

    Par exemple, pour personnaliser l'intervalle d'agrégation, le filtrage, le taux d'échantillonnage secondaire et les paramètres de métadonnées lors de la création d'une configuration de journaux de flux VPC, exécutez la commande suivante :

    gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \
        --location=global \
        --subnet=SUBNET \
        --aggregation-interval=AGGREGATION_INTERVAL \
        --filter-expr=FILTER_EXPRESSION \
        --flow-sampling=SAMPLING_RATE \
        --metadata=LOGGING_METADATA
    

    Remplacez les éléments suivants :

    • CONFIG_NAME : nom de la configuration.
    • SUBNET : sous-réseau que vous souhaitez consigner. Doit être spécifié au format suivant : "projects/PROJECT_ID/regions/REGION/subnetworks/NAME", où :
      • PROJECT_ID correspond à l'ID du projet Google Cloud contenant le sous-réseau. La configuration doit être créée dans ce projet.
      • REGION correspond à la région du sous-réseau.
      • NAME correspond au nom du sous-réseau.

    Pour définir les paramètres facultatifs dans une configuration personnalisée, remplacez les éléments suivants :

    • AGGREGATION_INTERVAL : intervalle d'agrégation pour les journaux de flux générés par cette configuration. Ce paramètre peut être défini sur interval-5-sec(par défaut), interval-30-sec, interval-1-min, interval-5-min, interval-10-min ou interval-15-min.
    • FILTER_EXPRESSION : expression qui définit les journaux que vous souhaitez conserver. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez Filtrage des journaux et Exemples de filtres de journaux.
    • SAMPLING_RATE : taux d'échantillonnage de flux secondaire. Ce paramètre peut être défini sur une valeur supérieure à 0.0 et jusqu'à 1.0 (tous les journaux, par défaut). Pour en savoir plus, consultez Échantillonnage et traitement des journaux.
    • LOGGING_METADATA : annotations de métadonnées que vous souhaitez inclure dans les journaux :
      • Utilisez include-all-metadata pour inclure toutes les annotations de métadonnées (par défaut).
      • Utilisez exclude-all-metadata pour exclure toutes les annotations de métadonnées.
      • Utilisez custom-metadata pour inclure une liste personnalisée de champs de métadonnées. Pour spécifier les champs de métadonnées, utilisez l'option --metadata-fields :
        • --metadata-fields=METADATA_FIELDS : remplacez METADATA_FIELDS par une liste de champs de métadonnées séparés par une virgule que vous souhaitez inclure dans les journaux. Exemple : src_instance,dst_instance Ne peut être défini que si metadata est défini sur custom-metadata.

API

Pour activer les journaux de flux VPC pour un sous-réseau, utilisez la méthode projects.locations.vpcFlowLogsConfigs.create.

Pour activer les journaux de flux VPC, vous devez créer une configuration de journaux de flux VPC. Vous pouvez créer la configuration avec tous ses paramètres définis sur leurs valeurs par défaut, ou vous pouvez personnaliser les valeurs par défaut.

Pour créer une configuration de journaux de flux VPC par défaut, incluez les paramètres suivants dans votre requête API :

POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
  "subnet": "SUBNET"
}

Pour créer une configuration personnalisée des journaux de flux VPC, spécifiez chaque paramètre que vous souhaitez personnaliser.

Par exemple, pour personnaliser l'intervalle d'agrégation, le filtrage, le taux d'échantillonnage secondaire et les paramètres de métadonnées lors de la création d'une configuration de journaux de flux VPC, incluez les paramètres suivants dans votre requête API :

POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
  "subnet": "SUBNET",
  "aggregationInterval": "AGGREGATION_INTERVAL",
  "filterExpr": "FILTER_EXPRESSION",
  "flowSampling": SAMPLING_RATE,
  "metadata": "LOGGING_METADATA"
}

Remplacez les éléments suivants :

  • PROJECT_ID : ID du projet Google Cloud du sous-réseau.
  • CONFIG_NAME : nom de la configuration.
  • SUBNET : sous-réseau que vous souhaitez consigner. Doit être spécifié au format suivant : projects/PROJECT_ID/regions/REGION/subnetworks/NAME, où :
    • PROJECT_ID est l'ID du projet du sous-réseau.
    • REGION correspond à la région du sous-réseau.
    • NAME correspond au nom du sous-réseau.
Pour définir les paramètres facultatifs dans une configuration personnalisée, remplacez les éléments suivants :
  • AGGREGATION_INTERVAL : intervalle d'agrégation pour les journaux de flux générés par cette configuration. Ce paramètre peut être défini sur INTERVAL_5_SEC (par défaut), INTERVAL_30_SEC, INTERVAL_1_MIN, INTERVAL_5_MIN, INTERVAL_10_MIN ou INTERVAL_15_MIN.
  • FILTER_EXPRESSION : expression qui définit les journaux que vous souhaitez conserver. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez Filtrage des journaux.
  • SAMPLING_RATE : taux d'échantillonnage de flux secondaire. Ce paramètre peut être défini sur une valeur supérieure à 0.0 et jusqu'à 1.0 (tous les journaux, par défaut). Pour en savoir plus, consultez Échantillonnage et traitement des journaux.
  • LOGGING_METADATA : annotations de métadonnées que vous souhaitez inclure dans les journaux :
    • Utilisez INCLUDE_ALL_METADATA pour inclure toutes les annotations de métadonnées (par défaut).
    • Utilisez EXCLUDE_ALL_METADATA pour exclure toutes les annotations de métadonnées.
    • Utilisez CUSTOM_METADATA pour inclure une liste personnalisée de champs de métadonnées. Pour spécifier les champs de métadonnées, utilisez le paramètre metadataFields :
      • metadataFields: METADATA_FIELDS : remplacez METADATA_FIELDS par une liste de champs de métadonnées séparés par une virgule que vous souhaitez inclure dans les journaux. Par exemple, src_instance,dst_instance. Ne peut être défini que si metadata est défini sur CUSTOM_METADATA.

Activer les journaux de flux VPC pour un sous-réseau (API Compute Engine)

Cette section explique comment activer les journaux de flux VPC pour un sous-réseau à l'aide de l'API Compute Engine. Vous pouvez activer les journaux de flux VPC lorsque vous créez un sous-réseau ou pour un sous-réseau existant.

Nous vous recommandons d'activer les journaux de flux VPC pour un sous-réseau à l'aide de l'API Network Management.

Activer les journaux de flux VPC lorsque vous créez un sous-réseau

Console

  1. Dans la console Google Cloud , accédez à la page Réseaux VPC.

    Accéder aux réseaux VPC

  2. Cliquez sur le réseau dans lequel vous souhaitez ajouter un sous-réseau.

  3. Cliquez sur Ajouter un sous-réseau.

  4. Pour Journaux de flux, sélectionnez Activé.

  5. Facultatif : Ajustez l'intervalle d'agrégation et l'un des paramètres suivants dans la section Paramètres avancés :

    • Choisissez de configurer ou non le filtrage des journaux. Par défaut, l'option Conserver uniquement les journaux qui correspondent à un filtre est désélectionnée.
    • Choisissez d'inclure ou non les métadonnées dans les entrées de journal finales. Par défaut, l'option Annotations de métadonnées inclut tous les champs.
    • Taux d'échantillonnage secondaire. 50% signifie que la moitié des entrées générées par le processus d'échantillonnage principal des journaux de flux sont conservées. Le taux d'échantillonnage principal des journaux de flux n'est pas configurable. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  6. Renseignez les autres champs selon vos besoins.

  7. Cliquez sur Ajouter.

gcloud

Exécutez la commande ci-dessous.

gcloud compute networks subnets create SUBNET_NAME \
    --enable-flow-logs \
    [--logging-aggregation-interval=AGGREGATION_INTERVAL] \
    [--logging-flow-sampling=SAMPLING_RATE] \
    [--logging-filter-expr=FILTER_EXPRESSION] \
    [--logging-metadata=LOGGING_METADATA] \
    [--logging-metadata-fields=METADATA_FIELDS] \
    [other flags as needed]

Remplacez les éléments suivants :

  • AGGREGATION_INTERVAL : l'intervalle d'agrégation pour les journaux de flux dans ce sous-réseau. L'intervalle peut être défini sur l'une des valeurs suivantes : 5 secondes (par défaut), 30 secondes, 1 minute, 5 minutes, 10 minutes ou 15 minutes.
  • SAMPLING_RATE : taux d'échantillonnage de flux secondaire. L'échantillonnage du flux secondaire peut être défini entre 0.0 (aucun échantillonnage) et 1.0 (tous les journaux). La valeur par défaut est 0.5. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  • FILTER_EXPRESSION : une expression qui définit les journaux que vous souhaitez conserver. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez les sections Filtrage des journaux et Exemples de filtres de journaux.
  • LOGGING_METADATA : les annotations de métadonnées que vous souhaitez inclure dans les journaux :

    • Utilisez include-all pour inclure toutes les annotations de métadonnées.
    • Utilisez exclude-all pour exclure toutes les annotations de métadonnées (par défaut).
    • Utilisez custom pour inclure une liste personnalisée de champs de métadonnées que vous spécifiez dans METADATA_FIELDS.
  • METADATA_FIELDS : liste de champs de métadonnées séparés par une virgule que vous souhaitez inclure dans les journaux. Exemple : src_instance,dst_instance. Ne peut être défini que si LOGGING_METADATA est défini sur custom.

API

Activez les journaux de flux VPC lorsque vous créez un sous-réseau.

POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/subnetworks
{
  "logConfig": {
    "aggregationInterval": "AGGREGATION_INTERVAL",
    "flowSampling": SAMPLING_RATE,
    "filterExpr": EXPRESSION,
    "metadata": METADATA_SETTING,
    "metadataFields": METADATA_FIELDS,
    "enable": true
  },
  "ipCidrRange": "IP_RANGE",
  "network": "NETWORK_URL",
  "name": "SUBNET_NAME"
}

Remplacez les éléments suivants :

  • PROJECT_ID : ID du projet dans lequel le sous-réseau va être créé.
  • REGION : région dans laquelle le sous-réseau sera créé.
  • AGGREGATION_INTERVAL : intervalle d'agrégation pour les journaux de flux dans le sous-réseau. L'intervalle peut être défini sur l'une des valeurs suivantes : INTERVAL_5_SEC, INTERVAL_30_SEC, INTERVAL_1_MIN, INTERVAL_5_MIN, INTERVAL_10_MIN ou INTERVAL_15_MIN.
  • SAMPLING_RATE : le taux d'échantillonnage du flux. L'échantillonnage du flux peut être compris entre 0.0 (aucun échantillonnage) et 1.0 (tous les journaux). La valeur par défaut est .0.5.
  • EXPRESSION : filtre que vous utilisez pour filtrer les journaux réellement écrits. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez la section Filtrage des journaux.
  • METADATA_SETTING : les annotations de métadonnées que vous souhaitez inclure dans les journaux :

    • Utilisez INCLUDE_ALL_METADATA pour inclure toutes les annotations de métadonnées.
    • Utilisez EXCLUDE_ALL_METADATA pour exclure toutes les annotations de métadonnées (par défaut).
    • Utilisez CUSTOM_METADATA pour inclure une liste personnalisée de champs de métadonnées que vous spécifiez dans METADATA_FIELDS.
  • METADATA_FIELDS : les champs de métadonnées que vous souhaitez capturer lorsque vous avez défini metadata: CUSTOM_METADATA. Il s'agit d'une liste de champs de métadonnées séparés par une virgule, telle que src_instance, src_vpc.project_id.

  • IP_RANGE : la plage d'adresses IP internes principale du sous-réseau.

  • NETWORK_URL : URL du réseau VPC dans lequel le sous-réseau sera créé.

  • SUBNET_NAME : nom du sous-réseau.

Pour en savoir plus, consultez la section sur la méthode subnetworks.insert.

Terraform

Vous pouvez utiliser un module Terraform pour créer un réseau et des sous-réseaux VPC en mode personnalisé.

L'exemple suivant crée trois sous-réseaux comme suit :

  • Les journaux de flux VPC sont désactivés dans subnet-01. Lorsque vous créez un sous-réseau, les journaux de flux VPC sont désactivés, sauf si vous les activez explicitement.
  • Les journaux de flux VPC sont activés avec les paramètres des journaux de flux par défaut dans subnet-02.
  • Les journaux de flux VPC sont activés avec certains paramètres personnalisés dans subnet-03.
module "test-vpc-module" {
  source       = "terraform-google-modules/network/google"
  version      = "~> 18.0"
  project_id   = var.project_id # Replace this with your project ID in quotes
  network_name = "my-custom-mode-network"
  mtu          = 1460

  subnets = [
    {
      subnet_name   = "subnet-01"
      subnet_ip     = "10.10.10.0/24"
      subnet_region = "us-west1"
    },
    {
      subnet_name           = "subnet-02"
      subnet_ip             = "10.10.20.0/24"
      subnet_region         = "us-west1"
      subnet_private_access = "true"
      subnet_flow_logs      = "true"
    },
    {
      subnet_name               = "subnet-03"
      subnet_ip                 = "10.10.30.0/24"
      subnet_region             = "us-west1"
      subnet_flow_logs          = "true"
      subnet_flow_logs_interval = "INTERVAL_10_MIN"
      subnet_flow_logs_sampling = 0.7
      subnet_flow_logs_metadata = "INCLUDE_ALL_METADATA"
      subnet_flow_logs_filter   = "false"
    }
  ]
}

Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez la page Commandes Terraform de base.

Activer les journaux de flux VPC pour un sous-réseau existant

Console

  1. Dans la console Google Cloud , accédez à la page Réseaux VPC.

    Accéder aux réseaux VPC

  2. Dans l'onglet Sous-réseaux dans le projet actuel, sélectionnez un ou plusieurs sous-réseaux, puis cliquez sur Gérer les journaux de flux.

  3. Dans Gérer les journaux de flux, cliquez sur Ajouter une configuration.

  4. Effectuez l'une des opérations suivantes :

    • Si vous avez sélectionné un sous-réseau, dans la section Configurations – Sous-réseaux (API Compute Engine), cliquez sur Ajouter une configuration.
    • Si vous avez sélectionné plusieurs sous-réseaux, dans la section Configurer les journaux de flux VPC, sélectionnez API Compute Engine.
  5. Facultatif : Ajustez l'intervalle d'agrégation et l'un des paramètres suivants dans la section Paramètres avancés :

    • Choisissez de configurer ou non le filtrage des journaux. Par défaut, l'option Conserver uniquement les journaux qui correspondent à un filtre est désélectionnée.
    • Choisissez d'inclure ou non les métadonnées dans les entrées de journal finales. Par défaut, l'option Annotations de métadonnées inclut tous les champs.
    • Taux d'échantillonnage secondaire. 50% signifie que la moitié des entrées générées par le processus d'échantillonnage principal des journaux de flux sont conservées. Le taux d'échantillonnage principal des journaux de flux n'est pas configurable. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  6. Cliquez sur Enregistrer.

gcloud

Exécutez la commande ci-dessous.

gcloud compute networks subnets update SUBNET_NAME \
    --enable-flow-logs \
    [--logging-aggregation-interval=AGGREGATION_INTERVAL] \
    [--logging-flow-sampling=SAMPLING_RATE] \
    [--logging-filter-expr=FILTER_EXPRESSION] \
    [--logging-metadata=LOGGING_METADATA] \
    [--logging-metadata-fields=METADATA_FIELDS] \
    [other flags as needed]

Remplacez les éléments suivants :

  • AGGREGATION_INTERVAL : l'intervalle d'agrégation pour les journaux de flux dans ce sous-réseau. L'intervalle peut être défini sur l'une des valeurs suivantes : 5 secondes (par défaut), 30 secondes, 1 minute, 5 minutes, 10 minutes ou 15 minutes.
  • SAMPLING_RATE : taux d'échantillonnage de flux secondaire. L'échantillonnage du flux secondaire peut être défini entre 0.0 (aucun échantillonnage) et 1.0 (tous les journaux). La valeur par défaut est 0.5. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  • FILTER_EXPRESSION : une expression qui définit les journaux que vous souhaitez conserver. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez les sections Filtrage des journaux et Exemples de filtres de journaux.
  • LOGGING_METADATA : les annotations de métadonnées que vous souhaitez inclure dans les journaux :

    • Utilisez include-all pour inclure toutes les annotations de métadonnées.
    • Utilisez exclude-all pour exclure toutes les annotations de métadonnées (par défaut).
    • Utilisez custom pour inclure une liste personnalisée de champs de métadonnées que vous spécifiez dans METADATA_FIELDS.
  • METADATA_FIELDS : liste de champs de métadonnées séparés par une virgule que vous souhaitez inclure dans les journaux. Exemple : src_instance,dst_instance. Ne peut être défini que si LOGGING_METADATA est défini sur custom.

API

Activez les journaux de flux VPC pour un sous-réseau existant.

PATCH https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/subnetworks/SUBNET_NAME
{
  "logConfig": {
    "enable": true
    ...other logging fields.
  },
  "fingerprint": "SUBNET_FINGERPRINT"
}

Remplacez les éléments suivants :

Pour en savoir plus, consultez la section sur la méthode subnetworks.patch.

Activer les journaux de flux VPC pour un rattachement de VLAN

Console

  1. Dans la console Google Cloud , accédez à la page Interconnexions.

    Accéder à la page "Interconnexions"

  2. Dans l'onglet Rattachements de VLAN, sélectionnez un ou plusieurs rattachements de VLAN, puis cliquez sur Gérer les journaux de flux dans la barre de sélection en haut de la liste.

  3. Dans Gérer les journaux de flux, cliquez sur Ajouter une configuration.

  4. Dans le champ Nom, saisissez un nom pour la nouvelle configuration de journaux de flux VPC.

  5. Facultatif : Ajustez l'intervalle d'agrégation et l'un des paramètres suivants dans la section Paramètres avancés :

    • Choisissez de configurer ou non le filtrage des journaux. Par défaut, l'option Conserver uniquement les journaux qui correspondent à un filtre est désélectionnée.
    • Choisissez d'inclure ou non les métadonnées dans les entrées de journal finales. Par défaut, l'option Annotations de métadonnées inclut tous les champs.
    • Taux d'échantillonnage secondaire. 100% signifie que toutes les entrées générées par le processus d'échantillonnage principal des journaux de flux sont conservées. Le taux d'échantillonnage principal des journaux de flux n'est pas configurable. Pour en savoir plus, consultez la section Échantillonnage et traitement des journaux.
  6. Cliquez sur Enregistrer.

gcloud

Pour activer les journaux de flux VPC pour un rattachement de VLAN, utilisez la commande gcloud network-management vpc-flow-logs-configs create.

Pour activer les journaux de flux VPC, vous devez créer une configuration de journaux de flux VPC. Vous pouvez créer la configuration avec tous ses paramètres définis sur leurs valeurs par défaut, ou vous pouvez personnaliser les valeurs par défaut.

Dans la gcloud CLI, définissez votre projet sur l'ID de projetGoogle Cloud du rattachement de VLAN, puis exécutez l'une des commandes suivantes :

  • Pour créer une configuration de journaux de flux VPC par défaut, exécutez la commande suivante :

    gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \
        --location=global \
        --interconnect-attachment=VLAN_ATTACHMENT
    
  • Pour créer une configuration personnalisée des journaux de flux VPC, spécifiez chaque paramètre que vous souhaitez personnaliser.

    Par exemple, pour personnaliser l'intervalle d'agrégation, le filtrage, le taux d'échantillonnage secondaire et les paramètres de métadonnées lors de la création d'une configuration de journaux de flux VPC, exécutez la commande suivante :

    gcloud network-management vpc-flow-logs-configs create CONFIG_NAME \
        --location=global \
        --interconnect-attachment=VLAN_ATTACHMENT \
        --aggregation-interval=AGGREGATION_INTERVAL \
        --filter-expr=FILTER_EXPRESSION \
        --flow-sampling=SAMPLING_RATE \
        --metadata=LOGGING_METADATA
    

    Remplacez les éléments suivants :

    • CONFIG_NAME : nom de la configuration.
    • VLAN_ATTACHMENT : rattachement de VLAN que vous souhaitez consigner dans les journaux. Doit être spécifié au format suivant : "projects/PROJECT_ID/regions/REGION/interconnectAttachments/NAME", où :
      • PROJECT_ID est l'ID du projet Google Cloud contenant le rattachement de VLAN. La configuration doit être créée dans ce projet.
      • REGION correspond à la région du rattachement de VLAN.
      • NAME correspond au nom du rattachement de VLAN.

    Pour définir les paramètres facultatifs dans une configuration personnalisée, remplacez les éléments suivants :

    • AGGREGATION_INTERVAL : intervalle d'agrégation pour les journaux de flux générés par cette configuration. Ce paramètre peut être défini sur interval-5-sec(par défaut), interval-30-sec, interval-1-min, interval-5-min, interval-10-min ou interval-15-min.
    • FILTER_EXPRESSION : expression qui définit les journaux que vous souhaitez conserver. L'expression est limitée à 2 048 caractères. Pour en savoir plus, consultez Filtrage des journaux et Exemples de filtres de journaux.
    • SAMPLING_RATE : taux d'échantillonnage de flux secondaire. Ce paramètre peut être défini sur une valeur supérieure à 0.0 et jusqu'à 1.0 (tous les journaux, par défaut). Pour en savoir plus, consultez Échantillonnage et traitement des journaux.
    • LOGGING_METADATA : annotations de métadonnées que vous souhaitez inclure dans les journaux :
      • Utilisez include-all-metadata pour inclure toutes les annotations de métadonnées (par défaut).
      • Utilisez exclude-all-metadata pour exclure toutes les annotations de métadonnées.
      • Utilisez custom-metadata pour inclure une liste personnalisée de champs de métadonnées. Pour spécifier les champs de métadonnées, utilisez l'option --metadata-fields :
        • --metadata-fields=METADATA_FIELDS : remplacez METADATA_FIELDS par une liste de champs de métadonnées séparés par une virgule que vous souhaitez inclure dans les journaux. Exemple : src_instance,dst_instance Ne peut être défini que si metadata est défini sur custom-metadata.

Terraform

Vous pouvez utiliser un module Terraform pour créer une configuration de journaux de flux VPC pour un rattachement de VLAN.

Le bloc de code suivant crée une configuration par défaut des journaux de flux VPC.

resource "google_network_management_vpc_flow_logs_config" "vpc_flow_logs_config" {
  vpc_flow_logs_config_id = "vpcflowlogs-config"
  location                = "global"
  interconnect_attachment = google_compute_interconnect_attachment.attachment.id
}

L'exemple précédent suppose que le nom de la ressource google_compute_interconnect_attachment est attachment. Pour obtenir un exemple complet de cette configuration, consultez le dépôt terraform-docs-samples.

Le bloc de code suivant crée une configuration de journaux de flux VPC :

  • L'intervalle d'agrégation est défini sur INTERVAL_10_MIN.
  • Le taux d'échantillonnage du flux secondaire est défini sur 0.7.
  • Les métadonnées à inclure dans les journaux sont définies sur INCLUDE_ALL_METADATA.
  • L'état de la configuration est défini sur ENABLED.
resource "google_network_management_vpc_flow_logs_config" "vpc_flow_logs_config" {
  vpc_flow_logs_config_id = "vpcflowlogs-config"
  location                = "global"
  interconnect_attachment = google_compute_interconnect_attachment.attachment.id
  aggregation_interval    = "INTERVAL_10_MIN"
  description             = "VPC Flow Logs over an Interconnect Attachment."
  flow_sampling           = 0.7
  metadata                = "INCLUDE_ALL_METADATA"
  state                   = "ENABLED"
}

L'exemple précédent suppose que le nom de la ressource google_compute_interconnect_attachment est attachment. Pour obtenir un exemple complet de cette configuration, consultez le dépôt terraform-docs-samples.

Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base.

API

Pour activer les journaux de flux VPC pour un rattachement de VLAN, utilisez la méthode projects.locations.vpcFlowLogsConfigs.create.

Pour activer les journaux de flux VPC, vous devez créer une configuration de journaux de flux VPC. Vous pouvez créer la configuration avec tous ses paramètres définis sur leurs valeurs par défaut, ou vous pouvez personnaliser les valeurs par défaut.

Pour créer une configuration de journaux de flux VPC par défaut, incluez les paramètres suivants dans votre requête API :

POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
  "interconnectAttachment": "VLAN_ATTACHMENT"
}

Pour créer une configuration personnalisée des journaux de flux VPC, spécifiez chaque paramètre que vous souhaitez personnaliser.

Par exemple, pour personnaliser l'intervalle d'agrégation, le filtrage, le taux d'échantillonnage secondaire et les paramètres de métadonnées lors de la création d'une configuration de journaux de flux VPC, incluez les paramètres suivants dans votre requête API :

POST https://networkmanagement.googleapis.com/v1/projects/PROJECT_ID/locations/global/vpcFlowLogsConfigs?vpc_flow_logs_config_id=CONFIG_NAME
{
  "interconnectAttachment": "VLAN_ATTACHMENT",
  "aggregationInterval": "AGGREGATION_INTERVAL",
  "filterExpr": "FILTER_EXPRESSION",
  "flowSampling": SAMPLING_RATE,
  "metadata": "LOGGING_METADATA"
}

Remplacez les éléments suivants :

  • PROJECT_ID : ID du projet Google Cloud du rattachement de VLAN.
  • CONFIG_NAME : nom de la configuration.
  • VLAN_ATTACHMENT : rattachement de VLAN que vous souhaitez consigner dans les journaux. Doit être spécifié au format suivant : projects/PROJECT_ID/regions/REGION/interconnectAttachments/NAME, où :
    • PROJECT_ID est l'ID du projet du rattachement de VLAN.