Tous les produits
Search
Centre de documentation

ActionTrail:Custom event queries

Dernière mise à jour :Aug 09, 2026

Pour interroger des événements datant de plus de 90 jours sur plusieurs régions, utilisez la fonctionnalité de requête personnalisée dans la console ActionTrail avec des conditions de filtrage ou des instructions SQL.

Prérequis

Un journal d'audit (trail) est créé et transmet les événements vers Simple Log Service (SLS). Créer un journal d'audit pour un compte unique ou Créer un journal d'audit multi-comptes.

Cas d'utilisation

Les requêtes personnalisées proposent deux modes : une requête simple pour une recherche visuelle et une requête SQL pour une recherche flexible utilisant le langage Structured Query Language (SQL).

Mode

Méthode de requête

Description

Exemple

Requête simple

Requête à condition unique

Interrogez les événements selon des conditions de filtrage : nom du service, région, nom de l'événement, type de compte, type de lecture/écriture, nom de la ressource, type de ressource ou opérateur.

Pour interroger tous les événements liés à Key Management Service (KMS) sur une période donnée, définissez Service Name sur Key Management Service (KMS).

Requête multi-conditions

Interrogez les événements sur plusieurs services ou régions.

Pour interroger les événements KMS dans les régions Chine (Hangzhou) et Chine (Shanghai), définissez Service Name sur Key Management Service (KMS) et Alibaba Cloud Region sur China (Hangzhou) et China (Shanghai).

Requête SQL

Requête par mot-clé

Saisissez des termes de recherche pour faire correspondre les événements.

Pour interroger tous les événements d'écriture, saisissez * AND event.eventRW: Write dans la zone de recherche.

Requête basée sur des conditions

Filtrez par opérateur (Who), opération (What), ressource (Which), emplacement (Where) ou autres attributs.

Pour interroger tous les événements liés à KMS sur une période donnée, saisissez * AND event.serviceName: KMS dans la zone de recherche.

Requête multi-conditions

Combinez plusieurs conditions portant sur l'opérateur (Who), l'opération (What), la ressource (Which), l'emplacement (Where) et d'autres attributs.

Pour interroger les événements générés par l'utilisateur Alex dans ActionTrail, saisissez * AND event.serviceName: ActionTrail AND event.userIdentity.userName: Alex dans la zone de recherche.

Requête d'exclusion

Utilisez l'opérateur NOT pour exclure des conditions spécifiques de la requête.

Pour interroger les événements générés par des utilisateurs autres qu'Alex dans ActionTrail, saisissez * AND event.serviceName: ActionTrail NOT event.userIdentity.userName: Alex dans la zone de recherche.

Procédure

  1. Connectez-vous à la console ActionTrail.

  2. Dans le volet de navigation de gauche, choisissez Events > Advanced Event Query.

  3. Dans la section Query Range, sélectionnez un journal d'audit (trail) dans la liste déroulante Trail.

  4. Sur l'onglet Default de la page Custom Template, définissez les conditions de requête.

    • Requête simple

      En mode Simple Mode, définissez les conditions de requête comme indiqué.

    • Requête SQL

      Désactivez l'interrupteur Simple Mode et saisissez votre requête SQL.

      Remarque
      • Syntaxe SQL et exemples de requêtes : Syntaxe SQL pour Advanced Event Query.

      • Pour partir d'une requête simple, définissez les conditions en mode Simple Mode, puis désactivez l'interrupteur Simple Mode. Les conditions définies en mode Simple Mode sont automatiquement converties en une instruction SQL personnalisable.

  5. Spécifiez une plage horaire et cliquez sur Run.

    Remarque
    • Par défaut, ActionTrail interroge les événements des sept derniers jours.

    • Cliquez sur Event Alerting à droite pour configurer une alerte pour la requête actuelle. Créer une règle d'alerte personnalisée.

    • Modifiez l'instruction SQL par défaut dans le modèle système, puis cliquez sur Save pour l'enregistrer en tant que modèle personnalisé.

  6. Consultez les résultats de la requête.

    • Journal brut

      Sur l'onglet Raw Logs, repérez l'événement cible et cliquez sur View Details dans la colonne Actions pour afficher les informations de base et les détails JSON.

    • Histogramme

      L'onglet Query Histogram affiche un histogramme des événements.

Rubriques connexes