Tous les produits
Search
Centre de documentation

ActionTrail:Gérer un compte administrateur délégué

Dernière mise à jour :Aug 09, 2026

Utilisez le compte de gestion d'un annuaire de ressources pour désigner un membre comme compte administrateur délégué pour ActionTrail. Ce compte bénéficie des mêmes autorisations que le compte de gestion et permet de créer une piste multi-comptes. La piste achemine les événements de tous les membres de l'annuaire vers un Logstore Simple Log Service ou un compartiment Object Storage Service (OSS) d'un membre, afin d'en assurer la gestion centralisée.

Prérequis

Scénarios

Un compte administrateur délégué pour ActionTrail permet de dissocier la gestion organisationnelle et la gestion d'audit de l'infrastructure informatique. Cette séparation est essentielle à la gestion de la sécurité cloud de votre entreprise.

Par défaut, le compte de gestion de votre annuaire de ressources fait office de superadministrateur de votre entreprise. Pour respecter les bonnes pratiques de gestion informatique, utilisez le compte de gestion uniquement pour la gestion organisationnelle de l'annuaire, et non pour la configuration des ressources. Cela évite les opérations accidentelles réalisées via ce compte aux autorisations excessives. Recourez à un compte administrateur délégué pour effectuer les opérations de gestion globale. Par exemple, utilisez le compte de gestion pour désigner un membre comme compte administrateur délégué pour ActionTrail, puis attribuez ce compte au service d'audit. Ainsi, le service d'audit peut collecter les événements aux fins d'audit et d'analyse centralisés. Ce type de gestion respecte la répartition des tâches au sein de votre entreprise.

Pour appliquer les bonnes pratiques de gestion multi-comptes, nous vous recommandons de désigner un compte administrateur délégué pour ActionTrail afin de répondre aux exigences suivantes :

  • Un compte dédié remplace le compte de gestion pour la collecte, la gestion et l'analyse des événements d'audit.

  • Un compte dédié remplace le compte de gestion pour gérer les configurations d'ActionTrail, évitant ainsi une utilisation excessive du compte de gestion.

Pour plus d'informations sur les comptes administrateurs délégués, consultez la rubrique Gérer un compte administrateur délégué.

Ajouter un compte administrateur délégué

Désignez un membre de l'annuaire de ressources comme compte administrateur délégué pour ActionTrail afin d'auditer les événements. Ce compte sert uniquement à gérer les configurations d'audit et à stocker les événements d'audit dans le cloud. Aucune autre ressource n'est conservée dans ce compte. Ainsi, les responsabilités liées à la gestion des autorisations, à la gestion d'audit et à la gestion des ressources sont attribuées à différents comptes, ce qui améliore la sécurité cloud. Le compte administrateur délégué pour ActionTrail permet de créer une piste multi-comptes qui achemine les événements de tous les membres de l'annuaire vers un Logstore Simple Log Service ou un compartiment OSS spécifique. Nous vous recommandons d'acheminer les événements vers un Logstore Simple Log Service ou un compartiment OSS situé dans le compte administrateur délégué. Vous pouvez également spécifier un Logstore Simple Log Service ou un compartiment OSS appartenant à un autre membre. Grâce au compte administrateur délégué, vous pouvez gérer les configurations des pistes, stocker les événements de tous les membres de l'annuaire et envoyer des notifications d'alerte basées sur les résultats d'analyse des événements d'audit sur le long terme.

Le compte administrateur délégué pour ActionTrail dispose des autorisations suivantes :

  • Consulter les informations sur la structure et les membres de l'annuaire de ressources dans ActionTrail.

  • Créer une piste multi-comptes qui collecte les événements de tous les membres de l'annuaire de ressources.

Remarque

Vous ne pouvez créer qu'une seule piste multi-comptes par annuaire de ressources. Par conséquent, vous ne pouvez ajouter qu'un seul compte administrateur délégué pour ActionTrail au sein de cet annuaire en utilisant le compte de gestion.

Utilisez le compte de gestion de votre annuaire de ressources pour ajouter un compte administrateur délégué dans la console Resource Management. Pour plus d'informations, consultez la rubrique Ajouter un compte administrateur délégué.

Modifier un compte administrateur délégué

Une fois que vous avez désigné un membre comme compte administrateur délégué pour ActionTrail, nous vous recommandons de ne pas modifier ce compte. Le compte administrateur délégué sert à gérer les activités au sein de l'annuaire de ressources. Si vous modifiez le compte désigné, les configurations associées risquent de ne pas prendre effet, ce qui affecte le processus d'audit continu. Si vous devez changer de compte, supprimez d'abord le compte administrateur délégué d'origine, puis spécifiez-en un nouveau.

Important

Avant de supprimer le compte administrateur délégué d'origine, supprimez la piste multi-comptes créée avec ce compte. Après la suppression, les événements des membres de l'annuaire ne sont plus collectés jusqu'à la création d'une nouvelle piste multi-comptes. Procédez avec prudence. Pour plus d'informations sur la suppression d'une piste multi-comptes, consultez la rubrique Supprimer une piste multi-comptes.

  1. Connectez-vous à la console Resource Management et utilisez le compte de gestion pour supprimer le compte administrateur délégué d'origine de l'annuaire de ressources.

    Pour plus d'informations, consultez la rubrique Supprimer un compte administrateur délégué.

  2. Dans la console Resource Management, spécifiez un nouveau compte administrateur délégué.

    Pour plus d'informations, consultez la rubrique Ajouter un compte administrateur délégué.

  3. Connectez-vous à la console ActionTrail et utilisez le nouveau compte administrateur délégué pour créer une piste multi-comptes qui achemine les événements vers l'espace de stockage du nouveau compte.

    Pour plus d'informations, consultez les rubriques Se connecter à la console Alibaba Cloud avec un membre et Créer une piste multi-comptes.

  4. Dans la console ActionTrail, utilisez le nouveau compte administrateur délégué pour créer une tâche de remplissage des données qui achemine tous les événements des 90 derniers jours vers l'espace de stockage spécifié en une seule fois.

    Pour plus d'informations, consultez la rubrique Créer une tâche de remplissage des données.

  5. Connectez-vous à la console Simple Log Service ou à la console OSS et migrez les événements du compte administrateur délégué d'origine vers l'espace de stockage du nouveau compte administrateur délégué.

    Pour plus d'informations, consultez les rubriques Répliquer des données depuis un Logstore et Migrer des données entre des compartiments OSS.

    Remarque

    Après avoir modifié le compte administrateur délégué, des événements dupliqués couvrant jusqu'à 90 jours sont stockés dans le Logstore Simple Log Service ou le compartiment OSS spécifié pour le nouveau compte. Cela garantit qu'aucun événement généré au cours des 90 derniers jours n'est perdu.