メインコンテンツへスキップ

監査ログ

Cloud Intelligence は、セキュリティイベントへの対応、内部調査、コンプライアンス要件への対応を支援するために監査ログを提供します。監査ログは Cloud Intelligence のすべてのエリアにおけるイベントの時系列記録であり、記録された各アクションの「誰が・何を・いつ・どこで・なぜ」を保持します。

監査ログは無期限に保持されます。監査データの履歴は、お客様の組織が Cloud Intelligence の顧客である限り、Cloud Intelligence 内からアクセス可能な状態に保たれます。

注意

DoiT API と DoiT CLI を通じて実行されたアクションは記録されます。DoiT コンソールで実行されたアクションは、監査イベントを出力するバックエンドサービスによって処理される場合にのみ記録されており、コンソールアクションのカバレッジはまだ完全ではありません。例えば、コンソールで Cloud Analytics のアラートを削除した場合は記録されますが、アラートを作成した場合は記録されません。

インシデントを調査する際は、監査イベントが存在しないことを決定的な証拠とみなさないでください。アクションが実行されなかったことを証明するものではありません。

必要な権限​

監査ログにアクセスするには、お使いの DoiT アカウントが Admin ロールを持っている必要があります。

監査ログへのアクセス​

監査ログにアクセスするには、DoiT コンソール にサインインし、上部ナビゲーションバーから歯車アイコン()を選択し、監査ログ を選択してください。

Audit logs menu option

デフォルトでは、監査ログには過去 7 日間のイベントが新しい順に表示されます。各イベントについて、次の情報が表示されます。

項目説明
時刻アクションが発生した日時です。タイムスタンプは ISO 8601 形式(UTC) です。イベント ID の上にカーソルを合わせると、完全な識別子が表示されます。コピー アイコンを使用してクリップボードにコピーできます。
イベント名例えば Cloud Analytics/Report/Create のように、発生した特定のイベントを表す説明的なラベルです。同一のエリアかつ同じアクションで発生するイベントタイプを区別するために、この項目を使用します。
実行者アクションを実行したエンティティを表します。ユーザーが実行したアクションの場合は(Cloud Intelligence で定義されている)ユーザー名が表示されます。システムまたはサービスアカウントによるアクションの場合は、システムコンポーネントまたはサービスアカウントの名前または識別子が表示されます。ユーザー以外の実行者の上にカーソルを合わせると、そのアクションがサービスアカウントによるものか、システムによるものかを確認できます。ユーザー以外の実行者について識別情報が利用できない場合は、DCI というラベルが表示されます。
DCI エリアイベントが発生した Cloud Intelligence のエリアです。例えば、Alerts・Anomalies・CloudFlow・Cloud Diagrams・Commitment Manager などです。
ターゲットイベントが発生したリソースの、人間が読める名前です。
ターゲット IDターゲットリソースの一意の識別子です。ターゲット と組み合わせることで、変更されたリソース(特定の予算・アラート・ダッシュボードなど)を正確に特定します。ターゲット ID でフィルターすることで、そのリソースに関するすべてのイベントを表示できます。
アクション発生したアクションです。値は Create・Update・Delete のいずれかです。

監査イベントの詳細表示​

監査イベントの詳細を表示するには、詳細を表示したいイベントを展開してください。イベントの詳細は比較ウィンドウで生成され、変更前と変更後のスナップショットが表示されるため、そのイベント中に行われた変更内容を正確に確認できます。

Audit log comparison window

監査ログをフィルター​

監査ログを検索する代わりにフィルターを使用すると、関心のあるイベントに素早く簡単に絞り込むことができます。監査ログは次のようにフィルターできます。

  • 時間範囲に基づきフィルターします。あらかじめ定義された範囲を選択するか、カスタム範囲を指定できます。時間範囲を Default に設定すると、デフォルト設定に戻ります。

Filter audit logs by time range

  • フィールド(イベント名・DCI エリア・アクション・実行者・ターゲット・ターゲット ID)でフィルターします。すべてのフィールドに対して、パターンベースの検索を行うために正規表現を使用できます。特定のリソースに関するすべてのイベントを追跡するには、ターゲット ID でフィルターするのが有効です。

  • 個々のイベントをフィルターに追加して、特定のイベント条件に基づくカスタム検索を作成します。イベントの上にカーソルを合わせ、+ を選択してイベントをフィルターに追加してください。

例えば、「過去 7 日間に特定の実行者によって行われたすべての Delete アクション」を確認したい場合などに役立ちます。

Filter example

Commitment Manager のイベント​

コミットメントを削除した場合、またはその調整を変更した場合、Cloud Intelligence は Commitment Manager の DCI エリアで監査イベントを記録します。コミットメントの削除は Delete アクションとして記録されます。調整の変更は、各変更が親コミットメントリソースに対する更新であるため、Update アクションとして記録されます。

次のイベント名が記録されます。

イベント名説明
commitment.deletedコミットメントが削除されました。
commitment.adjustment.added新しい調整がコミットメント期間に追加されました。
commitment.adjustment.modifiedコミットメント期間内の既存の調整が変更されました。
commitment.adjustment.removedコミットメント期間から調整が削除されました。

調整イベントを展開すると、比較ビューの変更前と変更後のそれぞれの項目に、adjustments[period][position].field という形式のパスが付けられます。両方の数値について、カウントは 1 ではなく 0 から始まります。例えば、adjustments[0][1].amount は、最初のコミットメント期間における 2 番目の調整の金額を意味します。変更前の値が -245000 で変更後の値が -240000 の場合、その調整の金額は −245,000 ドルから −240,000 ドルに更新されたことを意味します。