A cloud compliance engineer needs to extract audit records for all deleted Compute Engine virtual machine instances within a project named `prod-infrastructure`. The engineer wants to run a `gcloud logging read` command that targets only standard Admin Activity audit logs containing the API calls for instance deletion. Which filter expression should be passed to the command?
- logName="projects/prod-infrastructure/logs/cloudaudit.googleapis.com%2Factivity" AND protoPayload.methodName="v1.compute.instances.delete"Cevap
- BlogName="projects/prod-infrastructure/logs/cloudaudit.googleapis.com%2Fdata_access" AND protoPayload.methodName="v1.compute.instances.delete"
- ClogName="projects/prod-infrastructure/logs/cloudaudit.googleapis.com%2Factivity" AND jsonPayload.methodName="v1.compute.instances.delete"
- DlogName="organizations/prod-infrastructure/logs/cloudaudit.googleapis.com%2Factivity" AND resource.labels.method_name="v1.compute.instances.delete"
Cevap
The filter expression `logName="projects/prod-infrastructure/logs/cloudaudit.googleapis.com%2Factivity" AND protoPayload.methodName="v1.compute.instances.delete"` correctly targets Admin Activity audit logs for VM instance deletions.
Admin Activity logs track administrative actions that modify GCP resources and are cataloged under `cloudaudit.googleapis.com/activity`. Cloud Logging structures audit entries within the `protoPayload` object, so filtering by `protoPayload.methodName="v1.compute.instances.delete"` accurately isolates Compute Engine deletion events.
Adım Adım Çözüm
Anahtar Kavram
Cloud Audit Logs Filtering and Payload Structure
Tahmini Süre:1m 15s