Une fois la fonctionnalité Log Service pour WAF activée, ajustez la collecte et le stockage des journaux par WAF : durée de conservation, champs inclus et choix entre le stockage de tout le trafic ou uniquement des requêtes bloquées. Cette configuration vous permet d'équilibrer consommation de stockage et visibilité nécessaire à l'analyse de sécurité et aux audits de conformité.
Les paramètres des journaux s'appliquent à tous les noms de domaine pour lesquels la collecte de journaux est activée.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Activé la fonctionnalité Log Service pour WAF. Pour les instructions de configuration, consultez Prise en main de la fonctionnalité Simple Log Service pour WAF
Modifier les paramètres des journaux
Connectez-vous à la console WAF. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de déploiement de votre instance WAF (Chinese Mainland ou Outside Chinese Mainland).
Dans le volet de navigation de gauche, choisissez Log Management > Log Service.
Dans l'angle supérieur droit de la page Log Service, cliquez sur Log Settings.
Configurez les paramètres du tableau suivant, puis cliquez sur Save.
| Paramètre | Description |
|---|---|
| Storage Period | Nombre de jours de conservation des journaux. Valeur par défaut : 180. Valeurs valides : 15–360. La valeur par défaut est 180. La plage valide est de 15 à 360. |
| Custom Field Configuration | Champs de journal inclus dans les journaux WAF. Les champs se divisent en deux catégories : Required Fields (toujours inclus, non modifiables) et Optional Fields (ajoutés selon vos besoins d'analyse). Pour ajouter un champ facultatif, sélectionnez-le dans la section Available Fields et cliquez sur la flèche droite pour le déplacer vers la section Selected Fields. Pour la liste complète des champs pris en charge, consultez Champs de journal pris en charge par WAF. |
| Log Type | Type de requêtes à journaliser. Consultez Choisir un type de journal ci-dessous. |
Choisir un type de journal
| Type de journal | Éléments journalisés | Cas d'utilisation |
|---|---|---|
| Full Logs | Toutes les requêtes, autorisées et bloquées | Utilisez cette option lorsque vous avez besoin d'une visibilité complète du trafic pour l'analyse de sécurité, l'ajustement des règles ou les audits de conformité. |
| Block Logs | Uniquement les requêtes bloquées | Privilégiez ce mode si le stockage est une préoccupation et que votre objectif principal est d'examiner les actions d'application du WAF. |
Les journaux complets (Full Logs) offrent une vue d'ensemble du trafic atteignant votre WAF, ce qui s'avère utile pour ajuster les règles de protection et investiguer les faux positifs. Les journaux de blocage (Block Logs) réduisent la consommation de stockage tout en conservant les enregistrements les plus pertinents pour les menaces actives.
Conséquences après l'enregistrement
Après avoir enregistré les paramètres, la fonctionnalité Log Service pour WAF stocke les journaux conformément à la configuration. Pour interroger et analyser les journaux stockés, accédez à Log Management > Log Service dans la console WAF et utilisez l'interface d'interrogation des journaux.