Managed Service for Apache Kafka 会生成审核日志,其中记录了对 Managed Service for Apache Kafka 资源执行的管理活动。这些活动的示例包括创建集群、更新主题或删除 ACL。您可以使用这些日志来排查问题并验证 Kafka 环境的安全性。
以下是有关 Managed Service for Apache Kafka 中的审核日志的一些重要注意事项:
Managed Service for Apache Kafka 审核日志使用服务名称
managedkafka.googleapis.com。生成的日志类型取决于执行的操作类型。
管理员活动日志用于记录修改资源配置或元数据的操作,例如创建、删除或更新集群、主题和 ACL。这些令牌由需要
ADMIN_WRITE权限类型的方法生成。数据访问日志会记录读取资源的配置或元数据的操作,例如获取集群的详细信息或列出主题。这些是由需要
ADMIN_READ或DATA_READ权限类型的方法生成的。默认情况下,除非您明确启用数据访问日志,否则系统不会写入此类日志。
Managed Service for Apache Kafka 不会在 Cloud Audit Logs 中记录数据平面操作,例如生成或使用消息。
如需详细了解 Cloud Audit Logs,请参阅 Cloud Audit Logs 文档。
查看审核日志
您可以使用 Logs Explorer 查看 Managed Service for Apache Kafka 日志。
获取在 Logs Explorer 中查看日志所需的权限。如需了解详情,请参阅准备工作。
在 Google Cloud 控制台中,前往 Logs Explorer 页面。
选择现有 Google Cloud 项目。
如需显示 Managed Service for Apache Kafka 的所有审核日志,请在查询编辑器字段中输入以下查询,然后点击运行查询:
protoPayload.serviceName="managedkafka.googleapis.com"如需优化搜索,请在查询构建器窗格中执行以下操作:
对于所有资源,请选择 Apache Kafka 集群,然后深入到特定集群名称以过滤该资源。
在日志名称中,选择要查看的审核日志类型。例如,为管理员活动日志选择 activity。
使用审核日志进行问题排查
以下列出了您可以使用审核日志排查的潜在问题:
确定是谁创建、删除或修改了集群、主题或 ACL。
跟踪集群配置的更新时间。
验证资源在特定时间点是否存在。
您无法使用审核日志来排查与数据平面相关的问题。例如,审核日志不包含有关消息生成或消费失败、消息排序问题或客户端连接问题的信息。对于这些问题,您必须使用其他工具,例如 Cloud Monitoring for Managed Service for Apache Kafka。
查找特定事件最直接的方式是按 methodName 进行过滤。下表提供了常见问题排查场景的过滤条件示例:
| 事件 | 要在日志浏览器中使用的过滤条件 |
|---|---|
| 创建新集群 | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.CreateCluster" |
| 集群配置的更新 | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.UpdateCluster" |
| 删除集群 | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.DeleteCluster" |
| 创建新主题 | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.CreateTopic" |
| 删除主题 | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.DeleteTopic" |
| 创建 ACL | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.CreateAcl" |
| 删除 ACL | protoPayload.methodName="google.cloud.managedkafka.v1.ManagedKafka.DeleteAcl" |
检查日志条目的 protoPayload。此字段包含 API 调用的详细信息,包括 authenticationInfo.principalEmail(执行操作的用户)和请求元数据。查看此信息有助于您了解事件的顺序并发现任何异常情况。