Tous les produits
Search
Centre de documentation

ActionTrail:Acheminer les événements d'un annuaire de ressources vers un compte unique

Dernière mise à jour :Aug 09, 2026

Acheminez les événements de plusieurs membres d'un annuaire de ressources vers un Logstore SLS, un bucket OSS ou un projet MaxCompute unique pour archiver et surveiller les audits de manière centralisée.

Contexte

L'acheminement d'événements intercomptes dans ActionTrail utilise deux types de comptes : le compte de destination et le compte source.

Compte

Description

Actions

Compte de destination

Le compte qui reçoit les événements provenant d'autres comptes.

  • Créez une destination de stockage : un Logstore SLS, un bucket OSS ou une table MaxCompute.

  • Créez un rôle RAM qui fait confiance à ActionTrail. Les comptes sources endossent ce rôle pour écrire les événements.

Compte source

Un compte qui écrit des événements dans le compte de destination.

Créez une piste depuis le compte de management pour acheminer les événements vers le stockage du compte de destination.

Lorsque les deux comptes appartiennent au même annuaire de ressources, la relation de confiance de l'annuaire simplifie l'acheminement intercomptes. La procédure dépend du type de compte de destination :

  • Si le compte de destination est le compte de management, créez une piste multi-comptes pour acheminer les événements de tous les membres de l'annuaire vers Simple Log Service (SLS), Object Storage Service (OSS) ou MaxCompute dans le compte de management.

  • Si le compte de destination est un membre, suivez les étapes décrites dans cette rubrique.

Procédure

  1. Dans le compte de destination, créez un rôle RAM pour autoriser ActionTrail à acheminer les événements.

    1. Connectez-vous à la console RAM avec le compte de destination.

      1. Dans le volet de navigation de gauche, choisissez Identities > Roles.

      2. Sur la page Roles, cliquez sur Create Role.

      3. Définissez Principal Type sur Cloud Service, définissez Principal Name sur ActionTrail, puis cliquez sur Confirm.

      4. Définissez Role Name sur ActionTrailDeliveryRole et cliquez sur Confirm.

    2. Attachez la politique système AliyunActionTrailDeliveryPolicy au rôle ActionTrailDeliveryRole.

      1. Cliquez sur le nom du rôle ActionTrailDeliveryRole.

      2. Cliquez sur Input and Attach.

      3. Sélectionnez System Policy et définissez Policy Name sur AliyunActionTrailDeliveryPolicy.

      4. Cliquez sur Confirm puis sur Close.

      Remarque

      Les politiques prises en charge sont répertoriées dans la section Politiques d'autorisation système pour l'acheminement d'événements.

    3. Modifiez la politique de confiance du rôle RAM en changeant le champ Service au format management account@actiontrail.aliyuncs.com.

      Par exemple, si l'ID du compte de management est 159498693826****, remplacez actiontrail.aliyuncs.com dans l'élément Service par 159498693826****@actiontrail.aliyuncs.com. Cela permet au rôle RAM d'être endossé par le service ActionTrail du compte de management 159498693826****.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "159498693826****@actiontrail.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
  2. Utilisez le compte de destination pour créer un projet SLS, un bucket OSS ou un projet MaxCompute.

    Suivez les instructions fournies dans les rubriques Créer un projet SLS, Créer un bucket OSS ou Créer un projet MaxCompute.

    Remarque

    Le nom du projet MaxCompute doit commencer par actiontrail_.

    Pour garantir la sécurité des données, activez le chiffrement côté serveur et configurez une politique de rétention lors de la création du bucket OSS.

  3. Utilisez le compte de management pour créer une piste multi-comptes et définissez la destination d'acheminement sur le projet SLS, le bucket OSS ou le projet MaxCompute que vous avez créé à l'étape Étape 2.

    1. Connectez-vous à la console ActionTrail avec le compte de management.

    2. Dans le volet de navigation de gauche, cliquez sur Trails.

    3. Dans la barre de navigation supérieure, sélectionnez la région principale de la piste multi-comptes.

      Remarque

      La région sélectionnée devient la région principale de la piste.

    4. Sur la page Trails, cliquez sur Create Trail.

    5. Sur la page Create Trail, configurez les paramètres de la piste.

      • Dans la section Basic Information, configurez les paramètres de base de l'acheminement d'événements.

        Remarque
        • Définissez Apply Trail to All Members sur Yes.

        • Par défaut, la piste achemine les événements de toutes les régions. Définissez Management Event sur All Events pour suivre tous les événements dans toutes les régions.

        • Pour plus de détails sur les paramètres, consultez la rubrique Créer une piste multi-comptes.

      • Dans la section Event Delivery, configurez l'acheminement des événements vers SLS, OSS ou MaxCompute. Vous pouvez effectuer l'acheminement vers plusieurs services simultanément. Pour choisir un service de stockage, consultez la rubrique Acheminer continuellement des événements vers un service spécifié.

        • Sélectionnez Delivery to Log Service et Delivery to Another Account, puis configurez les paramètres suivants.

          Parameter

          Description

          Log Service Project ARN

          Saisissez la région du projet SLS, l'ID du compte Alibaba Cloud du compte de destination et le nom du projet SLS.

          Utilisez le projet créé à l'étape Étape 2.

          RAM Role ARN of Destination Account

          Saisissez l'ID du compte Alibaba Cloud du compte de destination et le nom du rôle.

          Utilisez le rôle RAM créé à l'étape Étape 1. Dans cet exemple, le rôle est ActionTrailDeliveryRole.

        • Sélectionnez Delivery to OSS et Delivery to Another Account, puis configurez les paramètres suivants.

          Parameter

          Description

          RAM Role ARN of OSS Bucket

          Saisissez l'ID du compte Alibaba Cloud du compte de destination et le nom du rôle.

          Utilisez le rôle RAM créé à l'étape Étape 1. Dans cet exemple, le rôle est ActionTrailDeliveryRole.

          Bucket name

          Saisissez le nom du bucket OSS indiqué à l'étape Étape 2.

          Log File Prefix

          Saisissez un préfixe pour les fichiers journaux des événements.

        • Sélectionnez Delivery to MaxCompute et Delivery to Another Account, puis configurez les paramètres suivants.

          Parameter

          Description

          RAM Role ARN of MaxCompute

          Saisissez l'ID du compte Alibaba Cloud du compte de destination et le nom du rôle.

          Utilisez le rôle RAM créé à l'étape Étape 1. Dans cet exemple, le rôle est ActionTrailDeliveryRole.

          Project ARN

          Saisissez la région du projet MaxCompute, l'ID du compte Alibaba Cloud du compte de destination et le nom du projet MaxCompute. Utilisez le projet créé à l'étape Étape 2.

    6. Cliquez sur Confirm.

Résultat

Une fois la piste créée, connectez-vous avec le compte de destination pour afficher les événements des membres dans le projet SLS, le bucket OSS ou le projet MaxCompute. Pour interroger les événements, consultez les rubriques Guide de démarrage rapide pour l'interrogation et l'analyse et Interroger les journaux en temps réel.