Key Management Service (KMS) s'intègre à Simple Log Service pour enregistrer toutes les opérations API effectuées sur votre instance KMS sous forme de journaux d'audit.
Prérequis
Avant de commencer, assurez-vous de disposer :
D'une instance KMS. Pour en acheter une, consultez la rubrique Acheter et activer une instance KMS
Notes d'utilisation
Les journaux sont conservés selon une fenêtre glissante de 180 jours. Le jour 181, les journaux les plus anciens sont écrasés.
Si la capacité de stockage des journaux est saturée avant l'expiration de la fenêtre de 180 jours, l'écriture de nouveaux journaux devient impossible. Augmentez votre capacité de stockage des journaux avant que cette situation ne se produise.
Si le message suivant apparaît dans la console KMS, soumettez un ticket et contactez le support technique pour mettre à niveau votre instance KMS.

Activer Simple Log Service pour KMS
Vous pouvez activer Simple Log Service pour KMS lors de l'achat d'une instance KMS ou à tout moment par la suite.
Pour l'activer sur une instance KMS existante :
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Security Operations > Simple Log Service for KMS.
Sélectionnez un ID d'instance et cliquez sur Buy Now.
Définissez l'option Log Analysis sur Enable et spécifiez une valeur pour Log Storage Capacity.
Lisez et acceptez les Terms of Service, cliquez sur Buy Now, puis effectuez le paiement.
Après l'activation de la fonctionnalité, les ressources suivantes sont créées automatiquement :
| Resource | Details |
|---|---|
| Rôle lié au service | RAM crée le rôle AliyunServiceRoleForSLSSecurityLens, qui autorise Simple Log Service à accéder aux ressources KMS. |
| Projet SLS | Simple Log Service crée un projet nommé kms-log-{KMS instance ID}console Simple Log Service. Vous pouvez le consulter sur la page d'accueil de la console Simple Log Service. Pour plus de détails, consultez la rubrique Projet. |
| Logstore | Simple Log Service crée un Logstore nommé kms_audit_log dans le projet pour stocker vos journaux d'audit KMS. Pour plus de détails, consultez la rubrique Logstore. |
Interroger et analyser les journaux
Les opérations d'interrogation et d'analyse n'engendrent aucun frais supplémentaire.
Sur la page Simple Log Service for KMS, sélectionnez un ID d'instance.
-
(Facultatif) Filtrez les journaux à l'aide d'un ou plusieurs des champs suivants, puis cliquez sur Search :
Field Description Key ID ID de la clé KMS impliquée dans l'opération Secret ID ID du secret impliqué dans l'opération Code d'état HTTP Code de réponse HTTP renvoyé pour la requête Request ID Identifiant unique de la requête API -
Définissez une plage de temps pour la requête.
RemarqueLes journaux datant de plus de 180 jours sont supprimés et ne peuvent pas être interrogés. Les résultats de la requête peuvent inclure des journaux générés jusqu'à 1 minute avant ou après la plage de temps spécifiée.
Saisissez une instruction de requête dans la zone de recherche et cliquez sur Search & Analyze. Pour connaître la syntaxe et voir des exemples, consultez les rubriques Présentation de la recherche de journaux et Présentation de l'interrogation et de l'analyse des journaux.
Pour surveiller votre instance KMS en temps réel, configurez des règles d'alerte basées sur les graphiques du tableau de bord. Consultez la rubrique Configurer une règle de surveillance d'alerte dans Simple Log Service.
Augmenter la capacité de stockage des journaux
La capacité de stockage des journaux ne peut qu'être augmentée ; elle ne peut pas être réduite.
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Instances.
Localisez votre instance KMS et cliquez sur Upgrade dans la colonne Actions.
Sur la page KMS (International) | Upgrade/Downgrade, définissez la Log Storage Capacity et cliquez sur Buy Now.
Lisez et acceptez les Terms of Service, puis cliquez sur Subscribe et effectuez le paiement.
FAQ
Comment renouveler Simple Log Service pour KMS ?
Simple Log Service pour KMS ne peut pas être renouvelé séparément ; il est renouvelé conjointement avec votre instance KMS. Pour les instructions de renouvellement, consultez la rubrique Facturation.