ActionTrail を使用すると、Alibaba Cloud アカウントでのアクティビティを監視および記録できます。ActionTrail を使用して、過去 90 日間に Alibaba Cloud アカウントで実行された操作を監査し、クラウドサービスの使用がコンプライアンス要件とセキュリティ基準を満たしていることを確認できます。たとえば、ActionTrail を使用して、どの RAM ユーザーがいつどのような操作を実行したかを特定できます。このトピックでは、NAT ゲートウェイを例に、ActionTrail でイベント詳細を照会する方法について説明します。
背景情報
チームマネージャーは Alibaba Cloud アカウントを使用して複数の RAM ユーザーを作成し、チームメンバーに管理者権限を付与しています。
Elastic IP アドレスを NAT ゲートウェイに関連付けようとしたときに、別の Elastic IP アドレスがすでに関連付けられていることに気づいたとします。すべてのチームメンバーが管理者権限を持っているため、誰でもこの操作を実行した可能性があります。ActionTrail を使用して NAT ゲートウェイのイベントを照会し、操作者を特定できます。
操作手順
-
[ActionTrail コンソール] にログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
上部のナビゲーションバーで、対象のリージョンを選択します。
-
ドロップダウンリストから [リソース名] を選択します。
説明[読み取り/書き込みタイプ]、[オペレーター]、[サービス名]、[イベント名]、[リソースタイプ]、[AccessKey ID]、[機密操作]、[イベント ID] などの条件でイベントをフィルタリングすることもできます。
-
Elastic IP アドレスのインスタンス ID を入力し、検索アイコン
をクリックします。 -
対象イベントの [操作] 列で、[イベントの詳細表示] をクリックして、イベント詳細およびレコードコードを表示します。
説明イベント詳細ペインには、2023 年 12 月 20 日 13:42:03 に RAM ユーザーが Elastic IP アドレスを NAT ゲートウェイに関連付けたことが表示されます。これにより、どの RAM ユーザーが操作を実行したかが確認できます。
ActionTrail コンソールでは、[イベントクエリ] ページでソース IP アドレスによるイベントのフィルタリングはサポートされていません。[イベントソース IP] は結果列としてのみ表示され、列見出しのツールチップには「イベントが開始されたソース IP アドレス」と表示されますが、フィルター条件として使用することはできません。
ソース IP アドレスで操作記録を取得するには、イベント配信を設定します。管理イベントを Simple Log Service (SLS) に配信するトレイルを作成し、SQL ステートメントで event.sourceIpAddress フィールドを照会します。例:
* AND "event.eventCategory": Management AND "event.sourceIpAddress": "192.0.2.1" | select from_unixtime(__time__) as eventTime, "event.eventName" as eventName, "event.serviceName" as serviceName, "event.sourceIpAddress" as sourceIpAddress, "event.userIdentity.userName" as userName
その他のクエリ文の例については、「SQL を使用して SLS で ActionTrail イベントをクエリする方法」をご参照ください。
関連トピック
管理イベントレコード内のフィールドの詳細については、「管理イベントの構造」をご参照ください。