Par défaut, ActionTrail conserve les événements pendant 90 jours. Pour conserver les événements plus longtemps ou effectuer des analyses avancées, créez un journal d'audit qui distribue les événements vers OSS, SLS ou MaxCompute.
Prérequis
Object Storage Service (OSS) est activé. Activer OSS.
-
Log Service (SLS) est activé.
Lors de votre première utilisation de Log Service (SLS), connectez-vous à la console Log Service et activez le service comme indiqué.
MaxCompute est activé. Activer MaxCompute.
Cas d'utilisation
Sans journal d'audit, les événements datant de plus de 90 jours deviennent inaccessibles. Créez un journal d'audit pour répondre aux scénarios suivants :
-
Scénario 1 : Conserver les événements pendant 180 jours ou plus
Pour respecter les exigences de conformité telles que MLPS 2.0 (rétention minimale de 180 jours), distribuez les événements vers OSS, SLS ou MaxCompute. Par défaut, les événements sont stockés de manière permanente. Pour définir une période de rétention spécifique, consultez les rubriques Modifier la période de rétention des événements dans OSS ou Modifier la période de rétention des événements dans SLS.
-
Scénario 2 : Analyser les opérations sensibles et configurer des alertes
Distribuez les événements vers SLS et configurez des alertes pour détecter les opérations sensibles, telles que la création de commandes ou la suppression de ressources.
-
Scénario 3 : Analyser les événements avec MaxCompute
Si vous avez besoin d'analyses dépassant les capacités offertes par SLS, distribuez les événements vers SLS, puis exportez-les vers MaxCompute pour un traitement distribué de données massives.
-
Scénario 4 : Analyser et stocker les événements de manière économique
Parmi les trois services de destination, SLS est le plus coûteux et OSS le moins onéreux. Pour réaliser des analyses en temps réel à moindre coût tout en assurant un stockage permanent, distribuez les événements vers SLS avec une période de rétention limitée, puis exportez-les périodiquement vers MaxCompute ou OSS à des fins d'archivage.
Scénario 1 : Conserver les événements pendant 180 jours ou plus
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, cliquez sur > Trail.
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le journal d'audit.
Sur la page Trail, cliquez sur Create Trail.
-
Sur la page Create Trail, configurez les paramètres du journal d'audit.
-
Dans la section Basic Information, configurez les paramètres du journal d'audit.
Parameter
Description
Trail Name
Doit être unique au sein de votre compte Alibaba Cloud.
Trail Configuration
Définissez All Events sur All Events.
-
Dans la section Event Delivery Settings, sélectionnez un service de destination.
-
Sélectionnez Delivery to Log Service, puis sélectionnez Delivery to Current Account.
New Log Service Project : Sélectionnez une Logstore Region et saisissez un Project Name.
Existing Log Service Project : Sélectionnez une Logstore Region et un Project Name.
-
Sélectionnez Delivery to OSS, puis sélectionnez Delivery to Current Account.
Create a new bucket : Configurez le Bucket Name, Log File Prefix, le chiffrement côté serveur et l'activation éventuelle de la conservation conforme.
Select an existing bucket : Sélectionnez Bucket Name.
-
Sélectionnez Delivery to MaxCompute, puis sélectionnez Delivery to Current Account.
Définissez la MaxCompute Region et le Project Quota.
-
-
-
Cliquez sur Confirm.
Une fois le journal d'audit créé, consultez les événements dans la console du service de destination :
OSS : Cliquez sur le nom du bucket pour afficher les événements dans la console OSS.
SLS : Cliquez sur le nom du projet ou du Logstore pour afficher les événements dans la console SLS.
MaxCompute : Cliquez sur le nom du projet pour afficher les événements dans la console MaxCompute.
Scénario 2 : Analyser les opérations sensibles et configurer des alertes
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, cliquez sur Trail.
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le journal d'audit.
Sur la page Trail, cliquez sur Create Trail.
-
Sur la page Create Trail, configurez les paramètres du journal d'audit.
-
Dans la section Basic Information, configurez les paramètres suivants.
Parameter
Description
Trail Name
Must be unique within your Alibaba Cloud account.
Trail Configuration
Set Write to Write.
RemarqueSensitive operations are typically Writes. Selecting only Writes reduces audit data volume and costs.
-
Dans la section Event Delivery Settings, sélectionnez Log Service dans le compte actuel comme destination de distribution.
New Log Service Project : Sélectionnez une Logstore Region et saisissez un Project Name.
Existing Log Service Project : Sélectionnez une Logstore Region et un Project Name.
-
-
Cliquez sur Confirm.
Cliquez sur le nom du projet ou du Logstore pour afficher l'analyse des événements dans la console SLS.
-
Configurez les alertes dans la console Log Service.
Scénario 3 : Analyser les événements avec MaxCompute
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, cliquez sur > Trail.
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le journal d'audit.
Sur la page Trail, cliquez sur Create Trail.
-
Sur la page Create Trail, configurez les paramètres du journal d'audit.
-
Dans la section Basic Information, configurez les paramètres du journal d'audit.
Parameter
Description
Trail Name
Doit être unique au sein de votre compte Alibaba Cloud.
Trail Configuration
Définissez All Events sur All Events.
-
Dans la section Event Delivery Settings, sélectionnez Log Service dans le compte actuel comme destination de distribution.
New Log Service Project : Sélectionnez une Logstore Region et saisissez un Project Name.
Existing Log Service Project : Sélectionnez une Logstore Region et un Project Name.
-
-
Cliquez sur Confirm.
Cliquez sur le nom du projet ou du Logstore pour afficher l'analyse des événements dans la console SLS.
-
Dans la console Log Service, distribuez les événements vers MaxCompute.
Créer une tâche de distribution MaxCompute (nouvelle version).
RemarqueVous pouvez ensuite analyser les événements dans MaxCompute selon vos besoins.
Scénario 4 : Analyser et stocker les événements de manière économique
Lorsque vous sélectionnez New Log Service Project, un Logstore dont le nom commence par actiontrail_<trail_name> est créé et stocke les événements de manière permanente. Pour réduire les coûts, définissez une période de rétention plus courte dans SLS (par exemple, 180 jours) et exportez périodiquement les événements vers MaxCompute ou OSS à des fins d'archivage permanent.
-
Créez un journal d'audit dans la console ActionTrail et distribuez les événements vers Log Service (SLS).
Pour créer un journal d'audit, suivez les instructions de la rubrique Créer un journal d'audit pour un seul compte.
-
Modifiez la période de rétention des journaux dans la console Log Service.
Connectez-vous à la console Log Service.
Dans la section Projects, cliquez sur le nom du projet contenant les événements.
Cliquez sur l'icône
située à côté du nom du Logstore, puis cliquez sur l'icône
.Sur la page Logstore Attributes, cliquez sur Modify dans le coin supérieur droit.
Remplacez la valeur de Data Retention Period par Specified Days, saisissez la période de rétention en jours, puis cliquez sur Save dans le coin supérieur droit.
-
Dans la console Log Service, distribuez les événements vers MaxCompute ou OSS.