Tous les produits
Search
Centre de documentation

ActionTrail:Distribuer les événements de plusieurs comptes Alibaba Cloud vers un compte central

Dernière mise à jour :Aug 25, 2026

Si vous gérez plusieurs comptes Alibaba Cloud, utilisez les trails ActionTrail pour acheminer les événements de ces comptes vers un compte central. Vous pouvez ainsi stocker les événements dans un projet Simple Log Service, un bucket Object Storage Service (OSS) ou un projet MaxCompute afin de centraliser l'archivage et la surveillance des données.

Informations générales

La fonctionnalité de distribution d'événements inter-comptes d'ActionTrail implique des comptes source et un compte de destination.

Compte

Description

Actions

Compte de destination

Le compte qui reçoit les événements en provenance d'autres comptes.

  • Créez des ressources de stockage pour recevoir les événements, telles qu'un projet Simple Log Service, un bucket Object Storage Service (OSS) ou une table MaxCompute.

  • Créez un rôle RAM que le service ActionTrail peut endosser. Les comptes source assument ce rôle pour écrire les événements dans le compte de destination.

Compte source

Un compte qui doit distribuer ses événements vers le compte de destination.

Créez un trail pour acheminer les événements vers les ressources de stockage du compte de destination.

Lorsque le compte de destination et les comptes source sont des comptes Alibaba Cloud indépendants sans relation organisationnelle, créez un trail mono-compte distinct pour chaque compte source. La procédure suivante illustre un scénario où le compte Alibaba Cloud A et le compte Alibaba Cloud B (comptes source) distribuent leurs événements vers le compte Alibaba Cloud C (compte de destination).

Procédure

  1. Dans le compte Alibaba Cloud C, créez un rôle RAM et accordez les autorisations nécessaires au service ActionTrail pour distribuer les événements vers ce compte.

    1. Connectez-vous à la console RAM avec le compte Alibaba Cloud C.

    2. Attachez la stratégie système AliyunActionTrailDeliveryPolicy au rôle ActionTrailDeliveryRole.

      1. Cliquez sur le nom du rôle ActionTrailDeliveryRole.

      2. Cliquez sur Input and Attach.

      3. Sélectionnez System Policy et définissez le nom de la stratégie sur AliyunActionTrailDeliveryPolicy.

      4. Cliquez sur Confirm puis sur Close.

      Remarque

      Les stratégies prises en charge sont répertoriées dans la section Stratégies d'autorisation système pour la distribution d'événements.

    3. Modifiez la stratégie d'approbation (trust policy) du rôle RAM. Remplacez la valeur du champ Service par le format ID du compte Alibaba Cloud@actiontrail.aliyuncs.com.

      Par exemple, si l'ID du compte Alibaba Cloud A est 159498693825**** et que l'ID du compte Alibaba Cloud B est 123435555956****, remplacez actiontrail.aliyuncs.com dans le champ Service par ["159498693825****@actiontrail.aliyuncs.com","123435555956****@actiontrail.aliyuncs.com"]. Cela permet au service ActionTrail du compte Alibaba Cloud A (159498693825****) et du compte Alibaba Cloud B (123435555956****) d'endosser le rôle RAM.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "159498693825****@actiontrail.aliyuncs.com",
                          "123435555956****@actiontrail.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      Pour plus d'informations, consultez la rubrique Modifier la stratégie d'approbation d'un rôle RAM.

  2. Dans le compte Alibaba Cloud C, créez un projet Simple Log Service, un bucket OSS ou un projet MaxCompute.

    Pour plus d'informations, consultez les rubriques Créer un projet, Créer un bucket et Créer un projet.

    Remarque

    Le nom du projet MaxCompute doit commencer par actiontrail_.

    Pour garantir la sécurité des données, nous vous recommandons d'activer le chiffrement côté serveur et de configurer une politique de rétention lors de la création du bucket OSS. Pour plus d'informations, consultez les rubriques Chiffrement côté serveur et Configurer une politique de rétention.

  3. Dans le compte Alibaba Cloud A, créez un trail mono-compte et définissez la destination de distribution sur le projet Simple Log Service, le bucket OSS ou le projet MaxCompute créé à l'étape Étape 2.

    1. Connectez-vous à la console ActionTrail avec le compte Alibaba Cloud A.

    2. Dans le volet de navigation de gauche, cliquez sur Trails.

    3. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le trail mono-compte.

      Remarque

      Cette région devient la région principale (home region) du trail mono-compte.

    4. Sur la page Trails, cliquez sur Create Trail.

    5. Sur la page Create Trail, configurez les paramètres du trail.

      • Dans la section Basic Information, définissez le nom du trail et le type d'événement de gestion.

        Remarque

        Par défaut, le trail s'applique à toutes les régions. Nous vous recommandons de définir Management Event sur All Events afin de capturer tous les événements de toutes les régions. Pour plus d'informations sur les paramètres, consultez la rubrique Créer un trail mono-compte.

      • Dans la section Event Delivery, choisissez de distribuer les événements vers Simple Log Service, OSS ou MaxCompute. Vous pouvez distribuer les événements vers un ou plusieurs services. Pour savoir comment choisir un service de stockage, consultez la rubrique Distribuer les événements vers des services Alibaba Cloud spécifiques.

        • Sélectionnez Delivery to Log Service, cochez Delivery to Another Account et configurez les paramètres suivants.

          Parameter

          Description

          Log Service Project ARN

          Saisissez la région du projet, l'ID du compte Alibaba Cloud C (le compte de destination) et le nom du projet.

          Le nom du projet correspond au nom du projet créé à l'étape Étape 2.

          RAM Role ARN of Destination Account

          Saisissez l'ID du compte Alibaba Cloud C (le compte de destination) et le nom du rôle.

          Le nom du rôle correspond au nom du rôle RAM créé à l'étape Étape 1. Dans cet exemple, le nom du rôle est ActionTrailDeliveryRole.

        • Sélectionnez Delivery to OSS, cochez Delivery to Another Account et configurez les paramètres suivants.

          Parameter

          Description

          RAM Role ARN of OSS Bucket

          Saisissez l'ID du compte Alibaba Cloud C (le compte de destination) et le nom du rôle.

          Le nom du rôle correspond au nom du rôle RAM créé à l'étape Étape 1. Dans cet exemple, le nom du rôle est ActionTrailDeliveryRole.

          Bucket Name

          Saisissez le nom du bucket créé à l'étape Étape 2.

          Log File Prefix

          Saisissez un préfixe pour les fichiers journaux d'événements.

        • Sélectionnez Delivery to MaxCompute, cochez Delivery to Another Account et configurez les paramètres suivants.

          Parameter

          Description

          RAM Role ARN of MaxCompute

          Saisissez l'ID du compte de destination et le nom du rôle.

          Le nom du rôle correspond au nom du rôle RAM créé à l'étape Étape 1. Dans cet exemple, le nom du rôle est ActionTrailDeliveryRole.

          Project ARN

          Saisissez la région du projet MaxCompute, l'ID du compte de destination et le nom du projet MaxCompute. Le nom du projet correspond au nom du projet créé à l'étape Étape 2.

    6. Cliquez sur Confirm.

  4. Répétez ces étapes pour le compte Alibaba Cloud B afin de créer un autre trail mono-compte qui distribuera les événements vers la destination créée à l'étape Étape 2.

Résultats

Une fois les trails créés, utilisez le compte Alibaba Cloud C pour consulter les événements des comptes A et B dans le projet Simple Log Service, le bucket OSS ou le projet MaxCompute. Pour plus d'informations, consultez les rubriques Interroger et analyser les journaux et Requête de journal en temps réel.

Opérations connexes