Cette rubrique explique comment consulter les événements d'audit de Realtime Compute for Apache Flink à l'aide d'ActionTrail.
Informations générales
ActionTrail surveille et enregistre les actions effectuées sur votre compte Alibaba Cloud. Ces actions incluent l'accès et l'utilisation des services cloud via la console Alibaba Cloud Management Console, les API et les SDK. ActionTrail consigne ces opérations sous forme d'événements. Vous pouvez télécharger ces événements et les acheminer vers des Logstores Simple Log Service ou des compartiments Object Storage Service (OSS). Vous pourrez ensuite analyser les comportements et la sécurité, suivre les modifications des ressources et réaliser des audits de conformité. Pour plus d'informations sur ActionTrail, consultez ActionTrail
Fully managed Flink est connecté à ActionTrail. Vous pouvez consulter gratuitement les événements d'opération liés aux ressources Realtime Compute for Apache Flink ainsi que les informations associées dans la console ActionTrail.
Limites
Dans la console ActionTrail, vous ne pouvez interroger que les événements acheminés par des pistes mono-compte. Le nombre de requêtes est limité à deux par seconde. Il n'est pas possible d'interroger les événements acheminés par des pistes multi-comptes directement depuis la console ActionTrail. Pour interroger ces événements, accédez au compartiment Object Storage Service (OSS) ou au Logstore Simple Log Service concerné. Pour plus d'informations, consultez Créer une piste multi-compte.
-
La fonctionnalité d'interrogation des événements permet de rechercher uniquement les événements générés dans la région actuelle au cours des 90 derniers jours.
Pour interroger les événements générés il y a plus de 90 jours dans la région actuelle, créez une piste mono-compte afin d'acheminer les événements vers OSS ou Simple Log Service. Sans cette configuration, l'interrogation des événements datant de plus de 90 jours est impossible. Pour plus d'informations, consultez Créer une piste mono-compte.
Pour interroger les événements générés il y a plus de 90 jours dans plusieurs régions, ou pour filtrer et rechercher des événements selon plusieurs critères, utilisez la fonctionnalité d'interrogation avancée des événements. Pour plus d'informations, consultez Requêtes d'événements personnalisées.
Après la génération d'un événement sur votre compte Alibaba Cloud, attendez 10 minutes avant de pouvoir le consulter dans la console ActionTrail.
Procédure
Connectez-vous à la console ActionTrail.
Dans le volet de navigation de gauche, cliquez sur .
Dans la barre de navigation supérieure, sélectionnez la région de l'événement à interroger dans la liste déroulante.
-
Sur la page Event Detail Query, saisissez les conditions de recherche, spécifiez une plage horaire, puis cliquez sur l'icône

.RemarqueVous pouvez configurer les conditions de recherche suivantes pour interroger les événements : Read/Write Type, Operator, Service Name, Event Name, Resource Type, Resource Name, AccessKey ID, Sensitive Operation et Event ID.
L'interrogation des événements globaux n'est possible que dans la région Singapore.
Par exemple, pour identifier l'utilisateur ayant créé un utilisateur Resource Access Management (RAM) spécifique, sélectionnez **
CreateUser** dans le filtre Event Name afin d'interroger tous les événements de création d'utilisateurs RAM.CreateUserest un événement global ; vous devez donc l'interroger dans la région Singapore . Cliquez pour afficher les détails de l'événement et vérifiez le champuserIdentity.userNamedans l'enregistrement de l'événement pour identifier le créateur.Par exemple, pour identifier le compte ayant créé un VPC, procédez comme suit :
Sur la page d'interrogation des événements, définissez Service Name sur Virtual Private Cloud (VPC) et Read/Write Type sur Write.
Dans la liste des événements, repérez l'événement
CreateVpcet cliquez dessus pour afficher les détails.-
Dans les détails de l'événement, examinez le champ
userIdentitypour identifier le compte ayant créé la ressource :accountId: ID du compte Alibaba Cloud de l'opérateur.type: type d'identité. La valeurroot-accountindique que l'opération a été effectuée par le compte Alibaba Cloud. La valeurram-userindique que l'opération a été effectuée par un utilisateur RAM.userName: nom d'utilisateur de l'opérateur.principalId: ID unique de l'opérateur.
RemarqueCreateVpcest un événement spécifique à une région. Vous ne pouvez interroger cet événement que dans la région où le VPC a été créé. Il n'est pas nécessaire de basculer vers une région spécifique comme c'est le cas pour les événements globaux. -
Repérez l'événement souhaité et cliquez sur View Details dans la colonne Operation pour afficher les détails de l'événement.
Pour plus d'informations sur les événements de Realtime Compute for Apache Flink, consultez Événements de Realtime Compute for Apache Flink. L'exemple suivant illustre un événement de suppression de déploiement.
{ "eventId": "48deee2f-a38b-440b-aae4-168640afd6b8", "eventVersion": 1, "responseElements": {}, "errorMessage": "", "eventSource": "RealtimeCompute", "requestParameters": {}, "sourceIpAddress": "140.**.**.19", "userAgent": "RealtimeCompute", "eventRW": "Write", "eventType": "ApiCall", "referencedResources": { "ACS::RealtimeCompute::Deployment": [ "47eb63e1-79b8-4192-9cd2-059ec5d7****", "guiyuan-kafka-writer" ] }, "userIdentity": { "accessKeyId": "null", "sessionContext": { "attributes": { "mfaAuthenticated": "true", "userDisplayName": "25265763711933****", "user": "25265763711933****" } }, "accountId": "1016954307248737", "principalId": "25265763711933****", "type": "ram-user", "userName": "25265763711933****" }, "serviceName": "RealtimeCompute", "additionalEventData": { "namespace": "NamespaceRef(name=Optional[daily-instance-not-delete-default])" }, "requestId": "202306021408-LFMZBC059T", "eventTime": "2023-06-02T06:08:21Z", "isGlobal": false, "acsRegion": "cn-beijing", "eventName": "DeleteDeployment" }
Événements de Realtime Compute for Apache Flink
Pour plus d'informations sur les événements de Realtime Compute for Apache Flink consultables dans la console ActionTrail, consultez Événements d'audit de Realtime Compute for Apache Flink.