Tous les produits
Search
Centre de documentation

ActionTrail:Télécharger des événements ActionTrail

Dernière mise à jour :Aug 09, 2026

Par défaut, ActionTrail conserve les événements de votre compte Alibaba Cloud pendant les 90 derniers jours. Vous pouvez interroger ces événements dans la console ActionTrail, mais vous ne pouvez pas les télécharger directement. Si vos exigences en matière d'audit nécessitent l'accès à des événements datant de plus de 90 jours, ou si vous devez télécharger des événements localement pour analyse, vous devez créer une trace (trail). Une trace achemine les événements vers Log Service (SLS) ou Object Storage Service (OSS). Vous pouvez ensuite télécharger les événements sous forme de fichiers depuis SLS ou OSS.

Contexte

Cette rubrique utilise une trace mono-compte comme exemple pour expliquer comment télécharger des événements ActionTrail depuis Log Service (SLS). Le processus comprend les étapes suivantes :

  1. Créez une trace dans la console ActionTrail pour acheminer les événements vers SLS. La trace collecte en continu les nouveaux événements d'audit et les transmet au logstore spécifié.

  2. (Facultatif) Créez une tâche de remplissage rétroactif des données dans la console ActionTrail. Cette tâche unique achemine les événements d'audit historiques des 90 derniers jours vers le logstore spécifié dans votre trace.

  3. Téléchargez les événements depuis la console Log Service. Vous pouvez rechercher des événements spécifiques, puis les télécharger depuis SLS à l'aide de diverses méthodes.

    Par exemple, exécutez l'instruction SQL suivante pour interroger les résultats agrégés pour tous les événements de gestion correspondant à des opérations d'écriture.

    Remarque

    Si vous spécifiez une plage horaire étendue pour votre requête, nous vous recommandons d'ajouter LIMIT N à l'instruction afin de ne renvoyer que N événements. Par exemple, définir LIMIT 20 renvoie 20 événements.

    * AND "event.eventCategory": Management AND "event.eventRW": Write | SELECT"event.serviceName"AS servieName,"event.eventName"AS eventName,"event.eventRw"AS eventRw,"event.sourceIpAddress"AS sourceIpAddress,"event.resourceName"AS resourceName,"event.resourceType"AS resourceType,"event.userIdentity.userName"AS userName,"event.userIdentity.type"AS userType,"event.userIdentity.accessKeyId"AS accessKeyId,"event.acsRegion"AS eventRegion,COUNT("event.eventId")AS n, date_trunc('hour', __time__) AS time GROUP BY time, servieName, eventName, eventRw, sourceIpAddress, resourceType, resourceName, accessKeyId, userType, userName, eventRegion ORDER BY time DESC LIMIT 20

    Dans les résultats de la requête, 'n' représente le nombre d'événements dans chaque groupe.

Étape 1 : Créer une trace et transmettre vers SLS

  1. Connectez-vous à la console ActionTrail.

  2. Dans le volet de navigation de gauche, cliquez sur Trails.

  3. Dans la barre de navigation supérieure, sélectionnez la région de la trace.

    Remarque

    Cette région devient la région principale de la trace mono-compte.

  4. Sur la page Trails, cliquez sur Create Trail.

  5. Sur la page Create Trail, configurez la trace.

    • Dans la section Basic Information, définissez le nom de la trace et le type d'événement de gestion.

      Remarque

      Par défaut, la trace s'applique à toutes les régions. Nous vous recommandons de définir Management Event sur All Events afin de capturer tous les événements de toutes les régions. Pour plus d'informations sur les paramètres, consultez la section Créer une trace mono-compte.

    • Dans la section Event Delivery, configurez la transmission des événements vers SLS dans le compte actuel.

      Paramètre

      Description

      Logstore Region

      La région du projet SLS.

      Project Name

      Le nom du projet SLS.

      Remarque

      Les noms de projet doivent être globalement uniques au sein d'Alibaba Cloud.

  6. Cliquez sur Confirm.

(Facultatif) Étape 2 : Créer une tâche de remplissage rétroactif des données

Une trace transmet uniquement les événements générés après sa création. Si vous avez besoin d'un historique complet des événements sur 90 jours, vous devez créer une tâche de remplissage rétroactif des données pour transmettre les événements survenus avant la création de la trace.

Remarque

Pour créer une tâche de remplissage rétroactif des données, soumettez un ticket afin d'obtenir les autorisations nécessaires pour utiliser la fonctionnalité de remplissage rétroactif des données.

  1. Dans le volet de navigation de gauche, cliquez sur Backfill.

  2. Dans la barre de navigation supérieure, sélectionnez la région de la tâche de remplissage rétroactif des données.

    Remarque

    Cette région doit correspondre à la région principale de la trace.

  3. Sur la page Backfill, cliquez sur Create Task.

  4. Sur la page Create Task, sélectionnez la trace.

    Remarque

    Après avoir sélectionné une trace, le système renseigne automatiquement les champs Région, Projet et Logstore.

  5. Cliquez sur Confirm.

    Une fois la tâche créée, vérifiez son Delivery Status sur la page Backfill pour confirmer la transmission des événements.

Étape 3 : Télécharger les événements depuis la console SLS

Vous pouvez interroger les événements sur une période spécifique dans la console Log Service, puis les télécharger. Si votre requête renvoie plusieurs événements, SLS les télécharge dans un seul fichier.

  1. Dans la console ActionTrail, accédez au logstore associé à votre trace.

    1. Dans le volet de navigation de gauche, cliquez sur Trails.

    2. Dans la barre de navigation supérieure, sélectionnez la région principale de la trace.

    3. Sur la page Trails, localisez la trace cible, placez le curseur sur SLS ou SLS & OSS dans la colonne Storage Service, puis cliquez sur le nom du logstore SLS.

  2. Dans la console Log Service, cliquez sur 15 Minutes (Relative) et définissez une plage de temps pour la requête, par exemple Today.

  3. Saisissez une instruction de requête et cliquez sur Search & Analyze.

    Pour savoir comment construire une instruction de requête, consultez la section Utiliser SQL pour interroger les événements ActionTrail dans Log Service.

  4. Téléchargez les événements.

    • Méthode 1 : Téléchargez les statistiques des événements, groupées par champ.

      Sous l'onglet Chart, cliquez sur l'icône 图表, puis cliquez sur Download Log.

    • Méthode 2 : Téléchargez les journaux bruts des événements.

      Sous l'onglet Raw Logs, cliquez sur l'icône 下载.

  5. Dans la boîte de dialogue Download Log, sélectionnez une méthode de téléchargement et cliquez sur Confirm.

    • Download : télécharge les journaux affichés sur la page actuelle dans un fichier CSV local.

    • Download with Cloud Shell : suivez les instructions à l'écran pour télécharger tous les journaux.

      Remarque

      Cloud Shell se trouve actuellement dans la région Chine (Shanghai). Si votre logstore se trouve dans une autre région, le téléchargement des journaux entraîne des frais de trafic Internet. Pour plus d'informations sur la tarification, consultez les pages Tarification.

    • Download with CLI : suivez les instructions à l'écran pour télécharger tous les journaux.

      Remarque
      • Lorsque vous téléchargez des journaux à l'aide de l'outil de ligne de commande, vous devez remplacer les informations AccessKey dans la commande. Pour obtenir la paire de clés AccessKey de votre compte Alibaba Cloud, connectez-vous à la console de gestion des informations utilisateur. Si vous utilisez un utilisateur RAM pour télécharger les journaux, connectez-vous à la console RAM pour créer un utilisateur RAM et obtenir sa paire de clés AccessKey.

      • Si la machine exécutant l'outil de ligne de commande se trouve dans la même région que le projet, cliquez sur Switch to Internal Endpoint. Cela permet des téléchargements plus rapides et évite les frais de trafic Internet.

Rubriques connexes

Pour plus d'informations sur le téléchargement des journaux, consultez la section Télécharger des journaux.