Pour interroger des événements datant de plus de 90 jours sur plusieurs régions, utilisez la fonctionnalité de requête personnalisée dans la console ActionTrail avec des conditions de filtrage ou des instructions SQL.
Prérequis
Un journal d'audit (trail) est créé et transmet les événements vers Simple Log Service (SLS). Créer un journal d'audit pour un compte unique ou Créer un journal d'audit multi-comptes.
Cas d'utilisation
Les requêtes personnalisées proposent deux modes : une requête simple pour une recherche visuelle et une requête SQL pour une recherche flexible utilisant le langage Structured Query Language (SQL).
|
Mode |
Méthode de requête |
Description |
Exemple |
|
Requête simple |
Requête à condition unique |
Interrogez les événements selon des conditions de filtrage : nom du service, région, nom de l'événement, type de compte, type de lecture/écriture, nom de la ressource, type de ressource ou opérateur. |
Pour interroger tous les événements liés à Key Management Service (KMS) sur une période donnée, définissez Service Name sur Key Management Service (KMS). |
|
Requête multi-conditions |
Interrogez les événements sur plusieurs services ou régions. |
Pour interroger les événements KMS dans les régions Chine (Hangzhou) et Chine (Shanghai), définissez Service Name sur Key Management Service (KMS) et Alibaba Cloud Region sur China (Hangzhou) et China (Shanghai). |
|
|
Requête SQL |
Requête par mot-clé |
Saisissez des termes de recherche pour faire correspondre les événements. |
Pour interroger tous les événements d'écriture, saisissez |
|
Requête basée sur des conditions |
Filtrez par opérateur (Who), opération (What), ressource (Which), emplacement (Where) ou autres attributs. |
Pour interroger tous les événements liés à KMS sur une période donnée, saisissez |
|
|
Requête multi-conditions |
Combinez plusieurs conditions portant sur l'opérateur (Who), l'opération (What), la ressource (Which), l'emplacement (Where) et d'autres attributs. |
Pour interroger les événements générés par l'utilisateur Alex dans ActionTrail, saisissez |
|
|
Requête d'exclusion |
Utilisez l'opérateur NOT pour exclure des conditions spécifiques de la requête. |
Pour interroger les événements générés par des utilisateurs autres qu'Alex dans ActionTrail, saisissez |
Procédure
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, choisissez .
Dans la section Query Range, sélectionnez un journal d'audit (trail) dans la liste déroulante Trail.
-
Sur l'onglet Default de la page Custom Template, définissez les conditions de requête.
-
Requête simple
En mode Simple Mode, définissez les conditions de requête comme indiqué.
-
Requête SQL
Désactivez l'interrupteur Simple Mode et saisissez votre requête SQL.
RemarqueSyntaxe SQL et exemples de requêtes : Syntaxe SQL pour Advanced Event Query.
Pour partir d'une requête simple, définissez les conditions en mode Simple Mode, puis désactivez l'interrupteur Simple Mode. Les conditions définies en mode Simple Mode sont automatiquement converties en une instruction SQL personnalisable.
-
-
Spécifiez une plage horaire et cliquez sur Run.
RemarquePar défaut, ActionTrail interroge les événements des sept derniers jours.
Cliquez sur Event Alerting à droite pour configurer une alerte pour la requête actuelle. Créer une règle d'alerte personnalisée.
Modifiez l'instruction SQL par défaut dans le modèle système, puis cliquez sur Save pour l'enregistrer en tant que modèle personnalisé.
-
Consultez les résultats de la requête.
-
Journal brut
Sur l'onglet Raw Logs, repérez l'événement cible et cliquez sur View Details dans la colonne Actions pour afficher les informations de base et les détails JSON.
-
Histogramme
L'onglet Query Histogram affiche un histogramme des événements.
-
Rubriques connexes
Utilisez des modèles système pour interroger rapidement les événements : Interroger les événements liés à un compte Alibaba Cloud ou à une AccessKey, Interroger les événements liés aux bonnes pratiques de sécurité réseau et des données et Interroger les événements du cycle de vie des ressources.
Interrogez les événements datant de plus de 90 jours à l'aide d'autres méthodes : Interroger les événements dans la console SLS ou OSS.