Par défaut, ActionTrail conserve les événements de votre compte Alibaba Cloud pendant les 90 derniers jours. Vous pouvez interroger ces événements dans la console ActionTrail, mais vous ne pouvez pas les télécharger directement. Si vos exigences en matière d'audit nécessitent l'accès à des événements datant de plus de 90 jours, ou si vous devez télécharger des événements localement pour analyse, vous devez créer une trace (trail). Une trace achemine les événements vers Log Service (SLS) ou Object Storage Service (OSS). Vous pouvez ensuite télécharger les événements sous forme de fichiers depuis SLS ou OSS.
Contexte
Cette rubrique utilise une trace mono-compte comme exemple pour expliquer comment télécharger des événements ActionTrail depuis Log Service (SLS). Le processus comprend les étapes suivantes :
Créez une trace dans la console ActionTrail pour acheminer les événements vers SLS. La trace collecte en continu les nouveaux événements d'audit et les transmet au logstore spécifié.
(Facultatif) Créez une tâche de remplissage rétroactif des données dans la console ActionTrail. Cette tâche unique achemine les événements d'audit historiques des 90 derniers jours vers le logstore spécifié dans votre trace.
-
Téléchargez les événements depuis la console Log Service. Vous pouvez rechercher des événements spécifiques, puis les télécharger depuis SLS à l'aide de diverses méthodes.
Par exemple, exécutez l'instruction SQL suivante pour interroger les résultats agrégés pour tous les événements de gestion correspondant à des opérations d'écriture.
RemarqueSi vous spécifiez une plage horaire étendue pour votre requête, nous vous recommandons d'ajouter
LIMIT Nà l'instruction afin de ne renvoyer queNévénements. Par exemple, définirLIMIT 20renvoie 20 événements.* AND "event.eventCategory": Management AND "event.eventRW": Write | SELECT"event.serviceName"AS servieName,"event.eventName"AS eventName,"event.eventRw"AS eventRw,"event.sourceIpAddress"AS sourceIpAddress,"event.resourceName"AS resourceName,"event.resourceType"AS resourceType,"event.userIdentity.userName"AS userName,"event.userIdentity.type"AS userType,"event.userIdentity.accessKeyId"AS accessKeyId,"event.acsRegion"AS eventRegion,COUNT("event.eventId")AS n, date_trunc('hour', __time__) AS time GROUP BY time, servieName, eventName, eventRw, sourceIpAddress, resourceType, resourceName, accessKeyId, userType, userName, eventRegion ORDER BY time DESC LIMIT 20Dans les résultats de la requête, 'n' représente le nombre d'événements dans chaque groupe.
Étape 1 : Créer une trace et transmettre vers SLS
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, cliquez sur Trails.
-
Dans la barre de navigation supérieure, sélectionnez la région de la trace.
RemarqueCette région devient la région principale de la trace mono-compte.
Sur la page Trails, cliquez sur Create Trail.
-
Sur la page Create Trail, configurez la trace.
-
Dans la section Basic Information, définissez le nom de la trace et le type d'événement de gestion.
RemarquePar défaut, la trace s'applique à toutes les régions. Nous vous recommandons de définir Management Event sur All Events afin de capturer tous les événements de toutes les régions. Pour plus d'informations sur les paramètres, consultez la section Créer une trace mono-compte.
-
Dans la section Event Delivery, configurez la transmission des événements vers SLS dans le compte actuel.
Paramètre
Description
Logstore Region
La région du projet SLS.
Project Name
Le nom du projet SLS.
RemarqueLes noms de projet doivent être globalement uniques au sein d'Alibaba Cloud.
-
Si vous sélectionnez New Log Service Project, créez un projet et spécifiez son nom.
-
Si vous sélectionnez Existing Log Service Project, sélectionnez un projet existant dans la liste déroulante.
Pour créer un projet SLS, suivez les instructions de la rubrique Collecte et analyse des journaux texte ECS à l'aide de LoongCollector.
-
-
Cliquez sur Confirm.
(Facultatif) Étape 2 : Créer une tâche de remplissage rétroactif des données
Une trace transmet uniquement les événements générés après sa création. Si vous avez besoin d'un historique complet des événements sur 90 jours, vous devez créer une tâche de remplissage rétroactif des données pour transmettre les événements survenus avant la création de la trace.
Pour créer une tâche de remplissage rétroactif des données, soumettez un ticket afin d'obtenir les autorisations nécessaires pour utiliser la fonctionnalité de remplissage rétroactif des données.
Dans le volet de navigation de gauche, cliquez sur Backfill.
-
Dans la barre de navigation supérieure, sélectionnez la région de la tâche de remplissage rétroactif des données.
RemarqueCette région doit correspondre à la région principale de la trace.
Sur la page Backfill, cliquez sur Create Task.
-
Sur la page Create Task, sélectionnez la trace.
RemarqueAprès avoir sélectionné une trace, le système renseigne automatiquement les champs Région, Projet et Logstore.
-
Cliquez sur Confirm.
Une fois la tâche créée, vérifiez son Delivery Status sur la page Backfill pour confirmer la transmission des événements.
Étape 3 : Télécharger les événements depuis la console SLS
Vous pouvez interroger les événements sur une période spécifique dans la console Log Service, puis les télécharger. Si votre requête renvoie plusieurs événements, SLS les télécharge dans un seul fichier.
-
Dans la console ActionTrail, accédez au logstore associé à votre trace.
Dans le volet de navigation de gauche, cliquez sur Trails.
Dans la barre de navigation supérieure, sélectionnez la région principale de la trace.
Sur la page Trails, localisez la trace cible, placez le curseur sur SLS ou SLS & OSS dans la colonne Storage Service, puis cliquez sur le nom du logstore SLS.
Dans la console Log Service, cliquez sur 15 Minutes (Relative) et définissez une plage de temps pour la requête, par exemple Today.
-
Saisissez une instruction de requête et cliquez sur Search & Analyze.
Pour savoir comment construire une instruction de requête, consultez la section Utiliser SQL pour interroger les événements ActionTrail dans Log Service.
-
Téléchargez les événements.
-
Méthode 1 : Téléchargez les statistiques des événements, groupées par champ.
Sous l'onglet Chart, cliquez sur l'icône
, puis cliquez sur Download Log. -
Méthode 2 : Téléchargez les journaux bruts des événements.
Sous l'onglet Raw Logs, cliquez sur l'icône
.
-
-
Dans la boîte de dialogue Download Log, sélectionnez une méthode de téléchargement et cliquez sur Confirm.
Download : télécharge les journaux affichés sur la page actuelle dans un fichier CSV local.
-
Download with Cloud Shell : suivez les instructions à l'écran pour télécharger tous les journaux.
RemarqueCloud Shell se trouve actuellement dans la région Chine (Shanghai). Si votre logstore se trouve dans une autre région, le téléchargement des journaux entraîne des frais de trafic Internet. Pour plus d'informations sur la tarification, consultez les pages Tarification.
-
Download with CLI : suivez les instructions à l'écran pour télécharger tous les journaux.
RemarqueLorsque vous téléchargez des journaux à l'aide de l'outil de ligne de commande, vous devez remplacer les informations AccessKey dans la commande. Pour obtenir la paire de clés AccessKey de votre compte Alibaba Cloud, connectez-vous à la console de gestion des informations utilisateur. Si vous utilisez un utilisateur RAM pour télécharger les journaux, connectez-vous à la console RAM pour créer un utilisateur RAM et obtenir sa paire de clés AccessKey.
Si la machine exécutant l'outil de ligne de commande se trouve dans la même région que le projet, cliquez sur Switch to Internal Endpoint. Cela permet des téléchargements plus rapides et évite les frais de trafic Internet.
Rubriques connexes
Pour plus d'informations sur le téléchargement des journaux, consultez la section Télécharger des journaux.