ActionTrail enregistre les événements Key Management Service (KMS) pour vous permettre d’auditer les accès aux clés : qui y a accédé, quand, depuis quelle région et via quelle interface. Cette rubrique présente des exemples d’événements pour quatre scénarios : un compte Alibaba Cloud utilisant la console, un utilisateur RAM utilisant la console, un utilisateur RAM appelant l’API avec une clé AccessKey et un utilisateur RAM endossant un rôle.
Un compte Alibaba Cloud obtient des informations sur une clé depuis la console
Dans cet exemple, un compte Alibaba Cloud a appelé l’opération DescribeKey le 5 août 2021 à 17:21:32 (UTC+8) pour récupérer des informations sur la clé 3a6a031d-87ad-4a84-9c17-aa22e0b0**** dans la région Chine (Hangzhou).
{
"eventId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
"eventVersion": 1,
"eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
"requestParameters": {
"KeyId": "3a6a031d-87ad-4a84-9c17-aa22e0b0****"
},
"sourceIpAddress": "Internal",
"userAgent": "AliyunConsole",
"eventType": "ApiCall",
"userIdentity": {
"accountId": "506899367883****",
"principalId": "506899367883****",
"type": "root-account",
"userName": "root"
},
"serviceName": "Kms",
"apiVersion": "2016-01-20",
"requestId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
"eventTime": "2021-08-05T09:21:32Z",
"isGlobal": false,
"acsRegion": "cn-hangzhou",
"eventName": "DescribeKey"
}
Les champs clés sont décrits ci-dessous.
userIdentity.type: type d’identité du demandeur. La valeurroot-accountindique un compte Alibaba Cloud.serviceName: service Alibaba Cloud ayant reçu la requête. La valeurKmsindique KMS.eventName: opération ayant déclenché l’événement. La valeurDescribeKeyindique une demande de récupération d’informations sur une clé.requestParameters.KeyId: identifiant de la clé consultée. La valeur est3a6a031d-87ad-4a84-9c17-aa22e0b0****.acsRegion: région où l’événement s’est produit. La valeurcn-hangzhouindique la région Chine (Hangzhou).eventTime: heure de l’événement, en UTC. La valeur2021-08-05T09:21:32Zcorrespond au 5 août 2021 à 17:21:32 (UTC+8).
Un utilisateur RAM obtient des informations sur une clé depuis la console
Dans cet exemple, l’utilisateur Resource Access Management (RAM) Alice a appelé l’opération DescribeKey le 5 août 2021 à 16:53:03 (UTC+8) pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).
{
"eventId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
"eventVersion": 1,
"eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
"requestParameters": {
"KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
},
"sourceIpAddress": "192.168.XX.XX",
"userAgent": "AliyunConsole",
"eventType": "ApiCall",
"userIdentity": {
"accountId": "111737649404****",
"principalId": "23899132441193****",
"type": "ram-user",
"userName": "Alice"
},
"serviceName": "Kms",
"apiVersion": "2016-01-20",
"requestId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
"eventTime": "2021-08-05T08:53:03Z",
"isGlobal": false,
"acsRegion": "cn-hangzhou",
"eventName": "DescribeKey"
}
Par rapport à l’exemple du compte Alibaba Cloud, cet événement affiche userIdentity.type avec la valeur ram-user et inclut userIdentity.userName pour identifier l’utilisateur RAM spécifique. Les champs clés sont décrits ci-dessous.
userIdentity.type: type d’identité du demandeur. La valeurram-userindique un utilisateur RAM.userIdentity.userName: nom d’utilisateur de l’utilisateur RAM ayant effectué la requête.serviceName: service Alibaba Cloud ayant reçu la requête. La valeurKmsindique KMS.eventName: opération ayant déclenché l’événement. La valeurDescribeKeyindique une demande de récupération d’informations sur une clé.requestParameters.KeyId: identifiant de la clé consultée. La valeur este1ea5c30-04d3-41e4-b445-1eb5b656****.acsRegion: région où l’événement s’est produit. La valeurcn-hangzhouindique la région Chine (Hangzhou).eventTime: heure de l’événement, en UTC. La valeur2021-08-05T08:53:03Zcorrespond au 5 août 2021 à 16:53:03 (UTC+8).
Un utilisateur RAM obtient des informations sur une clé en appelant une API avec une clé AccessKey
Dans cet exemple, l’utilisateur RAM kms-test a appelé l’opération DescribeKey le 5 août 2021 à 17:02:30 (UTC+8). L’utilisateur s’est authentifié avec l’identifiant AccessKey LTAI**************** pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).
{
"eventId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
"eventVersion": 1,
"eventSource": "kms.cn-hangzhou.aliyuncs.com",
"requestParameters": {
"KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
},
"sourceIpAddress": "192.168.XX.XX",
"userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_212-b04 Core/4.5.1 HTTPClient/ApacheHttpClient",
"eventType": "ApiCall",
"userIdentity": {
"accessKeyId": "LTAI****************",
"accountId": "164165083897****",
"principalId": "21682348916186****",
"type": "ram-user",
"userName": "kms-test"
},
"serviceName": "Kms",
"apiVersion": "2016-01-20",
"requestId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
"eventTime": "2021-08-05T09:02:30Z",
"isGlobal": false,
"acsRegion": "cn-hangzhou",
"eventName": "DescribeKey"
}
Contrairement aux exemples basés sur la console, cet événement inclut userIdentity.accessKeyId, qui enregistre la clé AccessKey utilisée pour l’appel d’API. Les champs clés sont décrits ci-dessous.
userIdentity.accessKeyId: identifiant AccessKey utilisé pour authentifier l’appel d’API. La valeur est LTAI**.userIdentity.principalId: identifiant de l’utilisateur RAM propriétaire de la clé AccessKey. La valeur est21682348916186****.userIdentity.type: type d’identité du demandeur. La valeurram-userindique un utilisateur RAM.userIdentity.userName: nom d’utilisateur de l’utilisateur RAM ayant effectué la requête.serviceName: service Alibaba Cloud ayant reçu la requête. La valeurKmsindique KMS.eventName: opération ayant déclenché l’événement. La valeurDescribeKeyindique une demande de récupération d’informations sur une clé.requestParameters.KeyId: identifiant de la clé consultée. La valeur este1ea5c30-04d3-41e4-b445-1eb5b656****.acsRegion: région où l’événement s’est produit. La valeurcn-hangzhouindique la région Chine (Hangzhou).eventTime: heure de l’événement, en UTC. La valeur2021-08-05T09:02:30Zcorrespond au 5 août 2021 à 17:02:30 (UTC+8).
Un utilisateur RAM obtient des informations sur une clé en endossant un rôle
Dans cet exemple, le 5 août 2021 à 17:20:28 (UTC+8), un utilisateur RAM du compte Alibaba Cloud 132295042695**** a endossé le rôle RAM aliyunedasdefaultrole du compte Alibaba Cloud 119997133354**** pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).
{
"eventId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
"eventVersion": 1,
"eventSource": "kms.cn-hangzhou.aliyuncs.com",
"requestParameters": {
"KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****",
"stsTokenPlayerUid": "132295042695****"
},
"sourceIpAddress": "192.168.XX.XX",
"userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_92-b18 Core/4.5.6 HTTPClient/ApacheHttpClient",
"eventType": "ApiCall",
"userIdentity": {
"accessKeyId": "STS.****************",
"accountId": "119997133354****",
"principalId": "34933955188809****:fb23c186-5930-498a-a630-0a****",
"type": "assumed-role",
"userName": "aliyunedasdefaultrole:fb23c186-5930-498a-a630-0a****"
},
"serviceName": "Kms",
"apiVersion": "2016-01-20",
"requestId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
"eventTime": "2021-08-05T09:20:28Z",
"isGlobal": false,
"acsRegion": "cn-hangzhou",
"eventName": "DescribeKey"
}
Lorsqu’un rôle RAM est endossé, les identifiants temporaires STS apparaissent dans userIdentity. Utilisez userIdentity.userName pour identifier à la fois le rôle et la session, et requestParameters.stsTokenPlayerUid pour trouver le compte ayant endossé le rôle. Les champs clés sont décrits ci-dessous.
userIdentity.type: type d’identité du demandeur. La valeurassumed-roleindique que la requête a été effectuée à l’aide d’un rôle RAM.-
userIdentity.userName: identité du demandeur au format{roleName}:{sessionName}, oùroleNameest le rôle endossé etsessionNameest le nom de session spécifié lors de l’endossement du rôle. La valeuraliyunedasdefaultrole:fb23c186-5930-498a-a630-0a****signifie que le rôle endossé estaliyunedasdefaultroleet que le nom de session estfb23c186-5930-498a-a630-0a****.RemarquePar défaut, Enterprise Distributed Application Service (EDAS) utilise le rôle
aliyunedasdefaultrolepour accéder à vos ressources dans d’autres services cloud. requestParameters.stsTokenPlayerUid: identifiant du compte Alibaba Cloud de l’entité ayant endossé le rôle. La valeur est132295042695****.serviceName: service Alibaba Cloud ayant reçu la requête. La valeurKmsindique KMS.eventName: opération ayant déclenché l’événement. La valeurDescribeKeyindique une demande de récupération d’informations sur une clé.requestParameters.KeyId: identifiant de la clé consultée. La valeur este1ea5c30-04d3-41e4-b445-1eb5b656****.acsRegion: région où l’événement s’est produit. La valeurcn-hangzhouindique la région Chine (Hangzhou).eventTime: heure de l’événement, en UTC. La valeur2021-08-05T09:20:28Zcorrespond au 5 août 2021 à 17:20:28 (UTC+8).