Secret Manager
any: secretmanager.googleapis.com (any method)
#Description
Catch-all entry for secretmanager.googleapis.com. Source-only rules that attribute to the service without a specific method attribute here. Not a distinct audit log operation.
google.cloud.secretmanager.SecretManagerService.AccessSecretVersion: Access secret version
#Description
Accesses a SecretVersion. This call returns the secret data.
Data Access audit logs are disabled by default. Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis. Full rule details for this event, including ATT&CK technique mappings and native queries →Example Audit Log Entry #
{
"insertId": "1wjd2c0e4f6cd",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Fdata_access",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.access",
"permissionType": "DATA_READ",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwgen-dw739065/versions/latest",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/SecretVersion"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.AccessSecretVersion",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.AccessSecretVersionRequest",
"name": "projects/example-project-id/secrets/dwgen-dw739065/versions/latest"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.versions.access invocation-id/6e1614f2206d4be5b7f9251b573f71ce environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T13:19:53.881909539Z"
}
},
"resourceName": "projects/000000000000/secrets/dwgen-dw739065/versions/latest",
"serviceName": "secretmanager.googleapis.com",
"status": {
"code": 5,
"message": "Secret [projects/000000000000/secrets/dwgen-dw739065] not found or has no versions."
}
},
"receiveTimestamp": "2026-06-29T13:19:54.284755649Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.AccessSecretVersion",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "ERROR",
"timestamp": "2026-06-29T13:19:53.870966830Z"
}
Common Indicators #
Field Kind Value Rules Vendors EventType (elastic rule field)eq getsecretvalue1 rule elastic EventType (elastic rule field)in keyget1 rule elastic EventType (elastic rule field)in secretget1 rule elastic kubernetes.audit.objectRef.resource (elastic rule field)eq secrets1 rule elastic Detection Rules #
Elastic #
T1555, T1555.006
google.cloud.secretmanager.SecretManagerService.AddSecretVersion: Add secret version
#Description
Creates a new SecretVersion containing secret data and appends it to an existing Secret.
Example Audit Log Entry #
{
"insertId": "1wjd2c0e4f8if",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.add",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwgen-dw739065/versions/NEW",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/SecretVersion"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.AddSecretVersion",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.AddSecretVersionRequest",
"parent": "projects/example-project-id/secrets/dwgen-dw739065"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.versions.add invocation-id/3282359932fa45d4a730a65f1f8716e3 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/False python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T13:22:13.867087346Z"
}
},
"resourceName": "projects/000000000000/secrets/dwgen-dw739065/versions/1",
"response": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.SecretVersion",
"createTime": "2026-06-29T13:22:14.394039Z",
"name": "projects/000000000000/secrets/dwgen-dw739065/versions/1",
"state": "ENABLED"
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T13:22:15.310222940Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.AddSecretVersion",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T13:22:13.810246773Z"
}
google.cloud.secretmanager.SecretManagerService.CreateSecret: Create secret
#Description
Creates a new Secret containing no SecretVersions.
Example Audit Log Entry #
{
"insertId": "1wjd2c0e4f6br",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.create",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwgen-dw739065",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.CreateSecret",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.CreateSecretRequest",
"parent": "projects/example-project-id",
"secret": {
"replication": {
"automatic": {}
}
},
"secretId": "dwgen-dw739065"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.create invocation-id/3911221e92c949b88eac20ba3c3f3621 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T13:19:51.860126746Z"
}
},
"resourceName": "projects/000000000000/secrets/dwgen-dw739065",
"response": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.Secret",
"createTime": "2026-06-29T13:19:51.885323Z",
"name": "projects/000000000000/secrets/dwgen-dw739065",
"replication": {
"automatic": {}
}
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T13:19:52.152188368Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.CreateSecret",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T13:19:51.850553948Z"
}
google.cloud.secretmanager.SecretManagerService.DeleteSecret: Delete secret
#Description
Deletes a Secret.
Example Audit Log Entry #
{
"insertId": "1ifia5de49246",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.delete",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec7201353",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.DeleteSecret",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.DeleteSecretRequest",
"name": "projects/example-project-id/secrets/dwsec7201353"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.delete invocation-id/bf310e069b4f4305956ccdf23d10bcf8 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T16:25:43.714799361Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec7201353",
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T16:25:44.908114798Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.DeleteSecret",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T16:25:43.517470775Z"
}
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →YARA-L #
T1485↳ also matches google.cloud.secretmanager.SecretManagerService.DestroySecretVersion: Destroy secret version
google.cloud.secretmanager.SecretManagerService.DestroySecretVersion: Destroy secret version
#Description
Destroys a SecretVersion. Sets the state of the SecretVersion to DESTROYED and irrevocably destroys the secret data.
Example Audit Log Entry #
{
"insertId": "1lgboq3e4iebk",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.destroy",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/SecretVersion"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.DestroySecretVersion",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.DestroySecretVersionRequest",
"name": "projects/example-project-id/secrets/dwsec-dw743447/versions/1"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.versions.destroy invocation-id/cc18b133b2ed4fe9b8f787541709ff99 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T14:33:39.381316590Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T14:33:40.122676113Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.DestroySecretVersion",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T14:33:39.328590337Z"
}
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →YARA-L #
T1485↳ also matches google.cloud.secretmanager.SecretManagerService.DeleteSecret: Delete secret
google.cloud.secretmanager.SecretManagerService.DisableSecretVersion: Disable secret version
#Description
Disables a SecretVersion. Sets the state of the SecretVersion to DISABLED.
Example Audit Log Entry #
{
"insertId": "dbsoa7e2jxpt",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.disable",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/SecretVersion"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.DisableSecretVersion",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.DisableSecretVersionRequest",
"name": "projects/example-project-id/secrets/dwsec-dw743447/versions/1"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.versions.disable invocation-id/f334ae9295084a72ba32ab8227276ad0 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T14:33:37.067255365Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"response": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.SecretVersion",
"createTime": "2026-06-29T14:33:33.209210Z",
"name": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"state": "DISABLED"
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T14:33:37.730980724Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.DisableSecretVersion",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T14:33:37.012311685Z"
}
google.cloud.secretmanager.SecretManagerService.EnableSecretVersion: Enable secret version
#Description
Enables a SecretVersion. Sets the state of the SecretVersion to ENABLED.
Example Audit Log Entry #
{
"insertId": "1lgboq3e4ieb0",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.enable",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/SecretVersion"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.EnableSecretVersion",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.EnableSecretVersionRequest",
"name": "projects/example-project-id/secrets/dwsec-dw743447/versions/1"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.versions.enable invocation-id/c8dbd6abc41e4e17bcdc473f5cc18e8b environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T14:33:38.325678736Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"response": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.SecretVersion",
"createTime": "2026-06-29T14:33:33.209210Z",
"name": "projects/000000000000/secrets/dwsec-dw743447/versions/1",
"state": "ENABLED"
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T14:33:39.123985670Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.EnableSecretVersion",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T14:33:38.270810827Z"
}
google.cloud.secretmanager.SecretManagerService.GetIamPolicy: GetIamPolicy
#Data Access audit logs are disabled by default.
google.cloud.secretmanager.SecretManagerService.GetSecret: GetSecret
#Data Access audit logs are disabled by default.Example Audit Log Entry #
{
"insertId": "1ifia5de44bo1",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Fdata_access",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.get",
"permissionType": "ADMIN_READ",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwgen-dw739065",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.GetSecret",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.GetSecretRequest",
"name": "projects/example-project-id/secrets/dwgen-dw739065"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.describe invocation-id/cad8456d6e8a491b8cb0b62e3b902966 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T13:19:54.857623544Z"
}
},
"resourceName": "projects/000000000000/secrets/dwgen-dw739065",
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T13:19:55.571565094Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.GetSecret",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "INFO",
"timestamp": "2026-06-29T13:19:54.800077462Z"
}
google.cloud.secretmanager.SecretManagerService.GetSecretVersion: GetSecretVersion
#Data Access audit logs are disabled by default.
google.cloud.secretmanager.SecretManagerService.ListSecretVersions: ListSecretVersions
#Data Access audit logs are disabled by default.Example Audit Log Entry #
{
"insertId": "dbsoa7e2mw79",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Fdata_access",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.versions.list",
"permissionType": "ADMIN_READ",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec7201353",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.ListSecretVersions",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.ListSecretVersionsRequest",
"parent": "projects/example-project-id/secrets/dwsec7201353"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.delete invocation-id/bf310e069b4f4305956ccdf23d10bcf8 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T16:25:43.293420576Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec7201353",
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T16:25:44.014206836Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.ListSecretVersions",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "INFO",
"timestamp": "2026-06-29T16:25:43.236656977Z"
}
google.cloud.secretmanager.SecretManagerService.ListSecrets: ListSecrets
#Data Access audit logs are disabled by default.Example Audit Log Entry #
{
"insertId": "yonynpe3xjdi",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Fdata_access",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.list",
"permissionType": "ADMIN_READ",
"resourceAttributes": {
"service": "cloudresourcemanager.googleapis.com",
"type": "cloudresourcemanager.googleapis.com/Project"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.ListSecrets",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.ListSecretsRequest",
"parent": "projects/example-project-id"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.list invocation-id/a3d60b81875044ed94ce5cec6f9a2335 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T13:17:55.613520645Z"
}
},
"resourceName": "projects/000000000000",
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T13:17:56.080389328Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.ListSecrets",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "INFO",
"timestamp": "2026-06-29T13:17:55.602380976Z"
}
google.cloud.secretmanager.SecretManagerService.SetIamPolicy: Set IAM policy on secret
#Description
Sets the access control policy on the specified secret. Replaces any existing policy.
Example Audit Log Entry #
{
"insertId": "fa10lee2jqpg",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.setIamPolicy",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.SetIamPolicy",
"request": {
"@type": "type.googleapis.com/google.iam.v1.SetIamPolicyRequest",
"policy": {},
"resource": "projects/example-project-id/secrets/dwsec-dw743447",
"updateMask": "bindings"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.set-iam-policy invocation-id/d41b1f151bf64613b7024b8bcc874322 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T14:33:40.627139876Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec-dw743447",
"response": {
"@type": "type.googleapis.com/google.iam.v1.Policy",
"etag": "BwZVZVg7PV4="
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T14:33:41.136997057Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.SetIamPolicy",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T14:33:40.357351469Z"
}
google.cloud.secretmanager.SecretManagerService.TestIamPermissions: TestIamPermissions
#Data Access audit logs are disabled by default.
google.cloud.secretmanager.SecretManagerService.UpdateSecret: Update secret
#Description
Updates metadata of an existing Secret.
Example Audit Log Entry #
{
"insertId": "ue4ghe4j08e",
"logName": "projects/example-project-id/logs/cloudaudit.googleapis.com%2Factivity",
"protoPayload": {
"@type": "type.googleapis.com/google.cloud.audit.AuditLog",
"authenticationInfo": {
"oauthInfo": {
"oauthClientId": "32555940559.apps.googleusercontent.com"
},
"principalEmail": "user@example.com",
"principalSubject": "user:user@example.com"
},
"authorizationInfo": [
{
"granted": true,
"permission": "secretmanager.secrets.update",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
},
{
"granted": true,
"permission": "secretmanager.secrets.update",
"permissionType": "ADMIN_WRITE",
"resourceAttributes": {
"name": "projects/000000000000/secrets/dwsec-dw743447",
"service": "secretmanager.googleapis.com",
"type": "secretmanager.googleapis.com/Secret"
}
}
],
"methodName": "google.cloud.secretmanager.v1.SecretManagerService.UpdateSecret",
"request": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.UpdateSecretRequest",
"secret": {
"name": "projects/example-project-id/secrets/dwsec-dw743447"
},
"updateMask": "labels"
},
"requestMetadata": {
"callerIp": "203.0.113.10",
"callerSuppliedUserAgent": "google-cloud-sdk gcloud/574.0.0 agent-name/claude_code command/gcloud.secrets.update invocation-id/bde530cadc2841c493d6e52a9ea1ec25 environment/None environment-version/None client-os/LINUX client-os-ver/6.1.0 client-pltf-arch/x86_64 interactive/False from-script/True python/3.14.5 term/tmux-256color (Linux 6.1.0-41-amd64),gzip(gfe)",
"destinationAttributes": {},
"requestAttributes": {
"auth": {},
"time": "2026-06-29T14:33:35.829071084Z"
}
},
"resourceName": "projects/000000000000/secrets/dwsec-dw743447",
"response": {
"@type": "type.googleapis.com/google.cloud.secretmanager.v1.Secret",
"createTime": "2026-06-29T14:33:31.240602Z",
"name": "projects/000000000000/secrets/dwsec-dw743447",
"replication": {
"automatic": {}
}
},
"serviceName": "secretmanager.googleapis.com",
"status": {}
},
"receiveTimestamp": "2026-06-29T14:33:36.286325448Z",
"resource": {
"labels": {
"method": "google.cloud.secretmanager.v1.SecretManagerService.UpdateSecret",
"project_id": "example-project-id",
"service": "secretmanager.googleapis.com"
},
"type": "audited_resource"
},
"severity": "NOTICE",
"timestamp": "2026-06-29T14:33:35.772075349Z"
}