Un journal multi-comptes transmet les événements de tous les membres d'un annuaire de ressources vers un Logstore Simple Log Service (SLS), un compartiment Object Storage Service (OSS) ou un projet MaxCompute.
Prérequis
L'annuaire de ressources est activé. Activer un annuaire de ressources.
Contexte
Procédure
-
Connectez-vous à la console ActionTrail avec un compte administrateur délégué ou le compte de gestion.
Pour configurer un compte administrateur délégué : Gérer un compte administrateur délégué.
Dans le volet de navigation de gauche, cliquez sur Trail.
-
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le journal multi-comptes.
RemarqueCette région devient la région principale du journal multi-comptes.
Sur la page Trails, cliquez sur Create Trail. La page Quick Create Trail s'affiche par défaut. Pour accéder aux paramètres avancés, cliquez sur Create Trail en haut de la page.
-
Sur la page Quick Create Trail ou Create Trail, configurez les paramètres du journal.
-
Basic Information
Paramètre
Description
Trail Name
Le nom du journal. Il sert également de nom au Logstore SLS.
RemarqueLe nom du journal doit être unique.
Trail Event Type
Les événements transmis par le journal. Valeurs possibles :
-
Management Event : Sélectionné par défaut. Choisissez un type d'événement :
-
All Events : Tous les événements de lecture et d'écriture. Pour un audit complet, sélectionnez All Events.
-
Write event : Événements de création, de suppression ou de modification des ressources cloud, tels que
CreateInstance. Sélectionnez Write event pour vous concentrer sur les événements modifiant les ressources lors d'une analyse personnalisée. -
Read : Événements de lecture des informations sur les ressources sans modification des configurations, tels que
DescribeInstances. Les événements de lecture génèrent un volume de données élevé. Pour un audit complet, transmettez les événements de lecture afin de tracer l'utilisation des AccessKey et l'accès aux ressources.
-
-
Insights events : Lorsque cette option est sélectionnée, le type d'événement de gestion est défini sur All. ActionTrail analyse les événements de gestion pour identifier les appels API risqués, les erreurs API, les requêtes IP anormales, l'utilisation des AccessKey, les modifications des autorisations, les changements de mot de passe et les actions d'évasion. Présentation des événements Insights.
-
Data events : Les événements de lecture et d'écriture des données dans les produits cloud. Vous pouvez sélectionner l'une des options suivantes :
-
Disable data events : Les événements de données ne sont pas enregistrés.
-
All resources : Tous les événements de données sont enregistrés.
-
Specified resources : Seuls les événements de données des ressources spécifiées sont enregistrés.
-
RemarquePar défaut, les journaux créés dans la console transmettent les événements de toutes les régions. Pour limiter la transmission à des régions spécifiques, appelez l'opération API CreateTrail et définissez le paramètre TrailRegion.
Apply Trail to All Members
La portée du journal. Valeurs possibles :
-
Yes : Collecte les événements du compte de gestion et de tous les membres, puis les transmet vers une destination unifiée. Recommandé pour une couverture complète des événements.
-
No : Crée un journal mono-compte qui ne transmet que les événements du compte actuel.
Remarque-
Cette option est irréversible. Pour modifier le paramètre Apply Trail to All Members, supprimez le journal et créez-en un nouveau.
-
Après la création, Multi-account Trail apparaît dans la colonne Trail Type sur la page Trails.
-
-
Event delivery
Transmettez les événements vers SLS, OSS, MaxCompute ou les trois services. Pour comparer les options de stockage : Transmettre les événements vers des services Alibaba Cloud spécifiés.
RemarqueUn journal multi-comptes ne transmet que les nouveaux événements générés après sa création. Pour transmettre les événements historiques des 90 derniers jours, créez une tâche de remplissage des données. Créer une tâche de remplissage des données.
-
Sélectionnez Delivery to Log Service
-
Sélectionnez Delivery to Current Account et configurez les paramètres suivants.
Paramètre
Description
Project
Sélectionnez un projet SLS de destination.
-
New Log Service Project
-
Existing Log Service Project
Logstore Region
La région où se trouve le projet.
Project Name
Le nom du projet dans SLS.
RemarqueLes noms de projet doivent être uniques à l'échelle mondiale pour tous les comptes Alibaba Cloud.
-
Si vous sélectionnez New Log Service Project, saisissez un nom pour le nouveau projet.
-
Si vous sélectionnez Existing Log Service Project, choisissez un projet existant dans la liste déroulante.
Pour créer un projet dans SLS : Collecter et analyser les journaux texte ECS à l'aide de LoongCollector.
RemarqueAprès une transmission réussie, ActionTrail crée automatiquement un Logstore nommé
actiontrail_{trail_name}. Ce Logstore inclut des paramètres optimisés pour l'audit, tels que des index et des tableaux de bord pour les requêtes. ActionTrail désactive les autorisations d'écriture pour les utilisateurs afin de garantir l'exactitude des données. Vous n'avez pas besoin de créer le Logstore à l'avance. -
-
Sélectionnez Delivery to Another Account, et configurez les paramètres Log Service Project ARN et RAM Role ARN of Destination Account.
Pour transmettre les événements vers un autre compte, créez un rôle RAM dans le compte de destination, accordez à ActionTrail les autorisations requises et créez un projet à l'avance. Transmettre les événements de plusieurs membres d'un annuaire de ressources vers un seul compte.
-
-
Sélectionnez Delivery to OSS
-
Sélectionnez Delivery to Current Account et configurez les paramètres suivants.
Paramètre
Description
OSS bucket
Sélectionnez un compartiment OSS de destination.
-
Create a new bucket
-
Select an existing bucket
Bucket name
Le nom du compartiment OSS. Il doit être unique au sein du compte.
-
Lorsque vous sélectionnez Create a new bucket, saisissez un nom de compartiment.
-
Lorsque vous sélectionnez Select an existing bucket, choisissez un compartiment dans OSS.
Pour créer un compartiment dans OSS : Créer des compartiments.
ImportantSi vous créez un compartiment dans une région de Chine continentale, vous devez soumettre vos informations sur la page Real-name Registration.
Log File Prefix
Le préfixe des fichiers journaux d'événements. Cela permet d'organiser et de localiser les événements.
Server Encryption
Indique s'il faut chiffrer les fichiers journaux dans le compartiment. Requis lorsque vous sélectionnez Create New Bucket. Valeurs possibles :
-
Fully Managed by OSS : Chiffre les données avec des clés gérées par OSS. Chaque objet reçoit une clé unique, protégée par une clé maître régulièrement renouvelée.
-
KMS : Chiffre les données avec Key Management Service (KMS). Vous devez d'abord activer KMS. Acheter et activer une instance KMS.
-
Disable : Le chiffrement côté serveur n'est pas activé.
Détails sur le chiffrement côté serveur OSS : Chiffrement côté serveur.
Enable Retention Policy
Une politique de conservation stocke les données dans un format non effaçable et inviolable pendant une période spécifiée.
Valeurs possibles :
-
Disable (Par défaut)
-
Enable
-
-
Sélectionnez Delivery to Another Account, et définissez les paramètres RAM Role ARN of OSS Bucket, Bucket Name et Log File Prefix.
Pour transmettre les événements vers un autre compte, créez un rôle RAM dans le compte de destination, accordez à ActionTrail les autorisations requises et créez un compartiment OSS à l'avance. Transmettre les événements de plusieurs membres d'un annuaire de ressources vers un seul compte.
-
-
Sélectionnez Deliver Events to MaxCompute
-
Sélectionnez Delivery to Current Account et configurez les paramètres suivants.
Paramètre
Description
MaxCompute Region
La région où se trouve le projet MaxCompute de destination.
RemarqueActionTrail transmet les journaux d'audit vers un projet nommé
actiontrail_<Alibaba_Cloud_Account_ID>dans la région MaxCompute spécifiée. Si un projet portant ce nom existe déjà sous votre compte, ActionTrail transmet les journaux vers le projet existant.Project Quota
Le quota pour MaxCompute.
RemarqueLors de la première création d'un journal pour transmettre des événements vers MaxCompute, vous devez sélectionner un quota. Si aucun quota n'est disponible dans la région actuelle, sélectionnez une autre région MaxCompute.
-
Sélectionnez Delivery to Another Account, et configurez les paramètres Project ARN et RAM Role ARN of MaxCompute.
Pour transmettre les événements vers un autre compte, créez un rôle RAM dans le compte de destination, accordez à ActionTrail les autorisations requises et créez un projet MaxCompute à l'avance. Transmettre les événements de plusieurs comptes Alibaba Cloud vers un seul compte.
-
-
-
Cliquez sur Confirm.
Résultats
Après la création du journal, les événements sont enregistrés au format JSON dans le Logstore SLS, le compartiment OSS ou la table MaxCompute spécifié(e). Consultez les événements dans chaque service :
Le compte de gestion peut afficher les événements des membres uniquement dans OSS, SLS ou MaxCompute. Il ne peut pas interroger les événements des membres sur la page Event Detail Query ni en appelant l'opération API LookupEvents.
Simple Log Service (SLS) : ActionTrail crée automatiquement un Logstore nommé
actiontrail_{trail_name}. Sur la page Trails , survolez le journal dans la colonne Storage Service et cliquez sur le nom du Logstore SLS.-
OSS : Les événements globaux sont transmis avec les événements de la région principale. Les événements non globaux sont stockés dans des répertoires spécifiques à la région. Utilisez EMR ou un service tiers d'analyse de journaux pour analyser les événements.
Vous pouvez également, sur la page Trails , survoler le journal dans la colonne Storage Service , cliquer sur le nom du compartiment OSS, puis choisir . Pour plus d'informations sur les chemins de stockage OSS, consultez Quel est le chemin de stockage d'un événement transmis vers un compartiment OSS ?.
MaxCompute : ActionTrail crée une table nommée
actiontrail_<trail_name>. Sur la page Trails, survolez l'entrée de la colonne Storage Service et cliquez sur le nom du projet MaxCompute. Interrogez les données dans la tableactiontrail_<trail_name>en vous connectant avec DataWorks.
Rubriques connexes
Interrogez les événements des membres dans SLS ou OSS après avoir créé un journal. Interroger les événements dans la console SLS ou OSS.
Pour les journaux qui transmettent des événements vers SLS, utilisez la fonctionnalité de requête avancée. Effectuer des requêtes d'événements personnalisées.