Tous les produits
Search
Centre de documentation

:CreateTrail

Dernière mise à jour :Aug 05, 2026

Crée une piste pour acheminer les événements vers une destination afin de les stocker et de les analyser à long terme, comme un compartiment Object Storage Service (OSS), un Logstore Simple Log Service (SLS) ou un projet MaxCompute.

Description de l'opération

Remarque

Par défaut, une piste créée à l'aide de cette API est dans l'état désactivé. Vous devez appeler l'opération StartLogging pour activer la piste. Une fois la piste activée, ActionTrail commence à acheminer les événements vers la destination spécifiée.

Prérequis

Avant de créer une piste, vous devez avoir configuré au moins l'une des ressources suivantes comme destination :

  • OSS

    Vous devez activer OSS et créer un compartiment.

  • SLS

    Vous devez activer SLS et créer un Logstore.

    Remarque

    Lorsque vous créez une piste avec une destination SLS, ActionTrail crée automatiquement un Logstore nommé actiontrail_<trail_name> dans le projet spécifié. Pour garantir l'intégrité de vos données d'audit, ce Logstore accepte uniquement les événements acheminés par ActionTrail.

  • MaxCompute

    Vous devez activer MaxCompute.

    Remarque

    Lorsque vous créez une piste avec une destination MaxCompute, ActionTrail crée automatiquement un projet nommé actiontrail_<account_ID>. Pour garantir l'intégrité de vos données d'audit, ce projet accepte uniquement les événements acheminés par ActionTrail.

Remarques sur l'utilisation

Cet exemple montre comment créer une piste pour un compte unique nommée trail-test qui achemine les événements vers un compartiment OSS nommé audit-log.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

actiontrail:CreateTrail

create

*Trail

acs:actiontrail:{#regionId}:{#accountId}:trail/*

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

Name

string

Oui

Le nom de la piste.

Remarque
  • Longueur : de 6 à 36 caractères.

  • Caractères : lettres minuscules, chiffres, traits d'union (-) et traits de soulignement (_).

  • Doit commencer par une lettre minuscule.

  • Doit être unique au sein d'un compte Alibaba Cloud.

trail-test

OssBucketName

string

Non

Le nom du compartiment OSS vers lequel ActionTrail achemine les événements.

  • Longueur : de 3 à 63 caractères.

  • Caractères : lettres minuscules, chiffres et traits d'union (-).

  • Doit commencer par une lettre minuscule ou un chiffre.

Remarque

Vous devez spécifier une destination pour la piste en fournissant au moins l'un des paramètres suivants : OssBucketName, SlsProjectArn ou MaxComputeProjectArn.

audit-log

OssKeyPrefix

string

Non

Le préfixe des noms des fichiers journaux qu'ActionTrail achemine vers votre compartiment OSS.

  • Longueur : de 6 à 32 caractères.

  • Caractères : lettres, chiffres, traits d'union (-), barres obliques (/) et traits de soulignement (_).

  • Doit commencer par une lettre.

at-product-account-audit-B

OssWriteRoleArn

string

Non

L'Alibaba Cloud Resource Name (ARN) du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le compartiment OSS.

  • Si vous ne spécifiez pas ce paramètre, ActionTrail crée un rôle lié au service pour acheminer les événements. Pour plus d'informations, consultez Rôle lié au service ActionTrail.

  • Si vous spécifiez un rôle, il doit s'agir d'un rôle RAM que vous avez créé. Ce rôle doit disposer d'une stratégie de confiance autorisant le service ActionTrail (actiontrail.aliyuncs.com) à l'endosser. La stratégie RAM du rôle doit accorder les autorisations d'écriture dans le compartiment OSS spécifié. Pour plus d'informations sur l'acheminement intercomptes, consultez Acheminer les événements de plusieurs comptes Alibaba Cloud vers le même compte.

acs:ram::15127787691****:role/aliyunserviceroleforactiontrail

SlsProjectArn

string

Non

L'ARN du projet SLS vers lequel ActionTrail achemine les événements.

Remarque

Vous devez spécifier une destination pour la piste en fournissant au moins l'un des paramètres suivants : OssBucketName, SlsProjectArn ou MaxComputeProjectArn.

acs:log:cn-shanghai:151266687691****:project/test-project

SlsWriteRoleArn

string

Non

L'ARN du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le projet SLS.

  • Si ce paramètre n'est pas spécifié, ActionTrail crée un rôle lié au service pour acheminer les événements. Pour plus d'informations, consultez Rôle lié au service ActionTrail.

  • Si vous spécifiez un rôle, il doit s'agir d'un rôle RAM que vous avez créé. Ce rôle doit disposer d'une stratégie de confiance autorisant le service ActionTrail (actiontrail.aliyuncs.com) à l'endosser. La stratégie d'autorisation du rôle doit accorder les autorisations d'écriture dans le projet SLS spécifié. Pour plus d'informations sur l'acheminement intercomptes, consultez Acheminer les événements de plusieurs comptes Alibaba Cloud vers le même compte.

acs:ram::151266687691****:role/aliyunserviceroleforactiontrail

EventRW

string

Non

Spécifie le type de lecture/écriture des événements acheminés par la piste. Valeurs valides :

  • Write : événements d'écriture.

  • Read : événements de lecture.

  • All (valeur par défaut) : tous les événements de lecture et d'écriture.

Write

TrailRegion

string

Non

La région dans laquelle la piste est créée. Par défaut, une piste est créée dans toutes les régions et ce paramètre est défini sur All. Pour créer une piste dans une région spécifique, fournissez l'identifiant de la région. Pour plus d'informations sur les régions, appelez l'opération DescribeRegions.

All

IsOrganizationTrail

boolean

Non

Indique si la piste est une piste multi-comptes. Valeurs valides :

  • true

  • false (valeur par défaut)

Pour créer une piste pour une organisation, définissez ce paramètre sur true. La piste collectera les événements de tous les comptes membres de l'organisation.

false

MaxComputeProjectArn

string

Non

L'ARN du projet MaxCompute vers lequel ActionTrail achemine les événements.

Remarque

Vous devez spécifier une destination pour la piste en fournissant au moins l'un des paramètres suivants : OssBucketName, SlsProjectArn ou MaxComputeProjectArn.

Remarque

Le nom du projet dans l'ARN doit commencer par actiontrail_.

acs:odps:cn-hangzhou:15127787691****:project/actiontrail_****

MaxComputeWriteRoleArn

string

Non

L'ARN du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le projet MaxCompute.

  • Si ce paramètre n'est pas spécifié, ActionTrail crée un rôle lié au service pour acheminer les événements. Pour plus d'informations, consultez Rôle lié au service ActionTrail.

  • Si vous spécifiez un rôle, il doit s'agir d'un rôle RAM que vous avez créé. Ce rôle doit disposer d'une stratégie de confiance autorisant le service ActionTrail (actiontrail.aliyuncs.com) à l'endosser. La stratégie d'autorisation du rôle doit accorder les autorisations d'écriture dans le projet MaxCompute spécifié. Pour plus d'informations sur l'acheminement intercomptes, consultez Acheminer les événements de plusieurs comptes Alibaba Cloud vers le même compte.

acs:ram::15127787691****:role/aliyunserviceroleforactiontrail

Pour plus d'informations, consultez Paramètres communs.

Éléments de réponse

Élément

Type

Description

Exemple

object

EventRW

string

Le type de lecture/écriture des événements acheminés par la piste.

Write

HomeRegion

string

La région d'origine de la piste.

cn-hangzhou

MaxComputeProjectArn

string

L'ARN du projet MaxCompute vers lequel la piste achemine les événements.

acs:odps:cn-hangzhou:151266687691****:project/actiontrail_****

MaxComputeWriteRoleArn

string

L'ARN du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le projet MaxCompute.

acs:ram::151266687691****:role/aliyunserviceroleforactiontrail

Name

string

Le nom de la piste.

trail-test

OssBucketName

string

Le nom du compartiment OSS de destination.

audit-log

OssKeyPrefix

string

Le préfixe des noms des fichiers journaux dans le compartiment OSS.

at-product-account-audit-B

OssWriteRoleArn

string

L'ARN du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le compartiment OSS.

acs:ram::151266687691****:role/aliyunserviceroleforactiontrail

RequestId

string

L'identifiant de la requête.

442DDADF-DA58-4029-8E8B-82C73E9A7A70

SlsProjectArn

string

L'ARN du projet SLS vers lequel la piste achemine les événements.

acs:log:cn-hangzhou:151266687691****:project/test-project

SlsWriteRoleArn

string

L'ARN du rôle RAM qu'ActionTrail endosse pour acheminer les événements vers le projet SLS.

acs:ram::151266687691****:role/aliyunserviceroleforactiontrail

TrailRegion

string

La région dans laquelle la piste est créée. La valeur All indique que la piste traite les événements de toutes les régions.

All

Exemples

JSON format

{
  "EventRW": "Write",
  "HomeRegion": "cn-hangzhou",
  "MaxComputeProjectArn": "acs:odps:cn-hangzhou:151266687691****:project/actiontrail_****",
  "MaxComputeWriteRoleArn": "acs:ram::151266687691****:role/aliyunserviceroleforactiontrail",
  "Name": "trail-test",
  "OssBucketName": "audit-log",
  "OssKeyPrefix": "at-product-account-audit-B",
  "OssWriteRoleArn": "acs:ram::151266687691****:role/aliyunserviceroleforactiontrail",
  "RequestId": "442DDADF-DA58-4029-8E8B-82C73E9A7A70",
  "SlsProjectArn": "acs:log:cn-hangzhou:151266687691****:project/test-project",
  "SlsWriteRoleArn": "acs:ram::151266687691****:role/aliyunserviceroleforactiontrail",
  "TrailRegion": "All"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 InvalidDeliveryConfigurationException You must specify at least one Log Service project or OSS bucket for a Trail.
400 InvalidPrefixException The specified OSS bucket prefix is invalid. The specified OSS bucket prefix is not valid.
400 InvalidQueryParameter The specified query parameter is invalid. The specified query parameter is not valid.
400 InvalidTrailNameException The specified Trail name is invalid. The specified Trail name is not valid.
400 RepeatOssBucket The specified OSS bucket is already in use. We recommend that you modify the existing Trail or specify another bucket.
400 SlsProjectDoesNotExistException The specified Log Service project does not exist.
400 TrailAlreadyExistsException The specified Trail name already exists. The specified Trail name already exists,if you want to create a new Trail,please use another Trail name.
400 MaximumNumberOfOrganizationTrailExceeded Your account can create only one organization trail.
400 NotAllowCreateOrganizationTrail Your account does not allow you to create organization trail. Submit a ticket to get customer support.
403 InsufficientBucketPolicyException Access to the specified OSS bucket was denied.
403 InsufficientSlsPolicyException Access to the specified Log Service project was denied. Access SLS Project denied.
403 MaximumNumberOfTrailsExceededException The number of Trails in the same region exceeds the upper limit (5). The number of Trail in same region has exceeded the limit 5
404 BucketDoesNotExistException The specified OSS bucket does not exist.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.