Tous les produits
Search
Centre de documentation

ActionTrail:KMS

Dernière mise à jour :Aug 09, 2026

ActionTrail enregistre les événements Key Management Service (KMS) pour vous permettre d’auditer les accès aux clés : qui y a accédé, quand, depuis quelle région et via quelle interface. Cette rubrique présente des exemples d’événements pour quatre scénarios : un compte Alibaba Cloud utilisant la console, un utilisateur RAM utilisant la console, un utilisateur RAM appelant l’API avec une clé AccessKey et un utilisateur RAM endossant un rôle.

Un compte Alibaba Cloud obtient des informations sur une clé depuis la console

Dans cet exemple, un compte Alibaba Cloud a appelé l’opération DescribeKey le 5 août 2021 à 17:21:32 (UTC+8) pour récupérer des informations sur la clé 3a6a031d-87ad-4a84-9c17-aa22e0b0**** dans la région Chine (Hangzhou).

{
  "eventId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
  "eventVersion": 1,
  "eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "3a6a031d-87ad-4a84-9c17-aa22e0b0****"
  },
  "sourceIpAddress": "Internal",
  "userAgent": "AliyunConsole",
  "eventType": "ApiCall",
  "userIdentity": {
    "accountId": "506899367883****",
    "principalId": "506899367883****",
    "type": "root-account",
    "userName": "root"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
  "eventTime": "2021-08-05T09:21:32Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

Les champs clés sont décrits ci-dessous.

  • userIdentity.type : type d’identité du demandeur. La valeur root-account indique un compte Alibaba Cloud.

  • serviceName : service Alibaba Cloud ayant reçu la requête. La valeur Kms indique KMS.

  • eventName : opération ayant déclenché l’événement. La valeur DescribeKey indique une demande de récupération d’informations sur une clé.

  • requestParameters.KeyId : identifiant de la clé consultée. La valeur est 3a6a031d-87ad-4a84-9c17-aa22e0b0****.

  • acsRegion : région où l’événement s’est produit. La valeur cn-hangzhou indique la région Chine (Hangzhou).

  • eventTime : heure de l’événement, en UTC. La valeur 2021-08-05T09:21:32Z correspond au 5 août 2021 à 17:21:32 (UTC+8).

Un utilisateur RAM obtient des informations sur une clé depuis la console

Dans cet exemple, l’utilisateur Resource Access Management (RAM) Alice a appelé l’opération DescribeKey le 5 août 2021 à 16:53:03 (UTC+8) pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).

{
  "eventId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
  "eventVersion": 1,
  "eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AliyunConsole",
  "eventType": "ApiCall",
  "userIdentity": {
    "accountId": "111737649404****",
    "principalId": "23899132441193****",
    "type": "ram-user",
    "userName": "Alice"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
  "eventTime": "2021-08-05T08:53:03Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

Par rapport à l’exemple du compte Alibaba Cloud, cet événement affiche userIdentity.type avec la valeur ram-user et inclut userIdentity.userName pour identifier l’utilisateur RAM spécifique. Les champs clés sont décrits ci-dessous.

  • userIdentity.type : type d’identité du demandeur. La valeur ram-user indique un utilisateur RAM.

  • userIdentity.userName : nom d’utilisateur de l’utilisateur RAM ayant effectué la requête.

  • serviceName : service Alibaba Cloud ayant reçu la requête. La valeur Kms indique KMS.

  • eventName : opération ayant déclenché l’événement. La valeur DescribeKey indique une demande de récupération d’informations sur une clé.

  • requestParameters.KeyId : identifiant de la clé consultée. La valeur est e1ea5c30-04d3-41e4-b445-1eb5b656****.

  • acsRegion : région où l’événement s’est produit. La valeur cn-hangzhou indique la région Chine (Hangzhou).

  • eventTime : heure de l’événement, en UTC. La valeur 2021-08-05T08:53:03Z correspond au 5 août 2021 à 16:53:03 (UTC+8).

Un utilisateur RAM obtient des informations sur une clé en appelant une API avec une clé AccessKey

Dans cet exemple, l’utilisateur RAM kms-test a appelé l’opération DescribeKey le 5 août 2021 à 17:02:30 (UTC+8). L’utilisateur s’est authentifié avec l’identifiant AccessKey LTAI**************** pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).

{
  "eventId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
  "eventVersion": 1,
  "eventSource": "kms.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_212-b04 Core/4.5.1 HTTPClient/ApacheHttpClient",
  "eventType": "ApiCall",
  "userIdentity": {
    "accessKeyId": "LTAI****************",
    "accountId": "164165083897****",
    "principalId": "21682348916186****",
    "type": "ram-user",
    "userName": "kms-test"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
  "eventTime": "2021-08-05T09:02:30Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

Contrairement aux exemples basés sur la console, cet événement inclut userIdentity.accessKeyId, qui enregistre la clé AccessKey utilisée pour l’appel d’API. Les champs clés sont décrits ci-dessous.

  • userIdentity.accessKeyId : identifiant AccessKey utilisé pour authentifier l’appel d’API. La valeur est LTAI**.

  • userIdentity.principalId : identifiant de l’utilisateur RAM propriétaire de la clé AccessKey. La valeur est 21682348916186****.

  • userIdentity.type : type d’identité du demandeur. La valeur ram-user indique un utilisateur RAM.

  • userIdentity.userName : nom d’utilisateur de l’utilisateur RAM ayant effectué la requête.

  • serviceName : service Alibaba Cloud ayant reçu la requête. La valeur Kms indique KMS.

  • eventName : opération ayant déclenché l’événement. La valeur DescribeKey indique une demande de récupération d’informations sur une clé.

  • requestParameters.KeyId : identifiant de la clé consultée. La valeur est e1ea5c30-04d3-41e4-b445-1eb5b656****.

  • acsRegion : région où l’événement s’est produit. La valeur cn-hangzhou indique la région Chine (Hangzhou).

  • eventTime : heure de l’événement, en UTC. La valeur 2021-08-05T09:02:30Z correspond au 5 août 2021 à 17:02:30 (UTC+8).

Un utilisateur RAM obtient des informations sur une clé en endossant un rôle

Dans cet exemple, le 5 août 2021 à 17:20:28 (UTC+8), un utilisateur RAM du compte Alibaba Cloud 132295042695**** a endossé le rôle RAM aliyunedasdefaultrole du compte Alibaba Cloud 119997133354**** pour récupérer des informations sur la clé e1ea5c30-04d3-41e4-b445-1eb5b656**** dans la région Chine (Hangzhou).

{
  "eventId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
  "eventVersion": 1,
  "eventSource": "kms.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****",
    "stsTokenPlayerUid": "132295042695****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_92-b18 Core/4.5.6 HTTPClient/ApacheHttpClient",
  "eventType": "ApiCall",
  "userIdentity": {
    "accessKeyId": "STS.****************",
    "accountId": "119997133354****",
    "principalId": "34933955188809****:fb23c186-5930-498a-a630-0a****",
    "type": "assumed-role",
    "userName": "aliyunedasdefaultrole:fb23c186-5930-498a-a630-0a****"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
  "eventTime": "2021-08-05T09:20:28Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

Lorsqu’un rôle RAM est endossé, les identifiants temporaires STS apparaissent dans userIdentity. Utilisez userIdentity.userName pour identifier à la fois le rôle et la session, et requestParameters.stsTokenPlayerUid pour trouver le compte ayant endossé le rôle. Les champs clés sont décrits ci-dessous.

  • userIdentity.type : type d’identité du demandeur. La valeur assumed-role indique que la requête a été effectuée à l’aide d’un rôle RAM.

  • userIdentity.userName : identité du demandeur au format {roleName}:{sessionName}, où roleName est le rôle endossé et sessionName est le nom de session spécifié lors de l’endossement du rôle. La valeur aliyunedasdefaultrole:fb23c186-5930-498a-a630-0a**** signifie que le rôle endossé est aliyunedasdefaultrole et que le nom de session est fb23c186-5930-498a-a630-0a****.

    Remarque

    Par défaut, Enterprise Distributed Application Service (EDAS) utilise le rôle aliyunedasdefaultrole pour accéder à vos ressources dans d’autres services cloud.

  • requestParameters.stsTokenPlayerUid : identifiant du compte Alibaba Cloud de l’entité ayant endossé le rôle. La valeur est 132295042695****.

  • serviceName : service Alibaba Cloud ayant reçu la requête. La valeur Kms indique KMS.

  • eventName : opération ayant déclenché l’événement. La valeur DescribeKey indique une demande de récupération d’informations sur une clé.

  • requestParameters.KeyId : identifiant de la clé consultée. La valeur est e1ea5c30-04d3-41e4-b445-1eb5b656****.

  • acsRegion : région où l’événement s’est produit. La valeur cn-hangzhou indique la région Chine (Hangzhou).

  • eventTime : heure de l’événement, en UTC. La valeur 2021-08-05T09:20:28Z correspond au 5 août 2021 à 17:20:28 (UTC+8).