すべてのプロダクト
Search
ドキュメントセンター

ActionTrail:ActionTrail イベントのダウンロード

最終更新日:Jun 22, 2026

デフォルトでは、ActionTrail は Alibaba Cloud アカウントの過去 90 日分のイベントを保持します。これらのイベントは ActionTrail コンソールでクエリできますが、直接ダウンロードすることはできません。監査要件として 90 日より前のイベントへのアクセスが求められる場合や、分析のためにイベントをローカルにダウンロードする必要がある場合は、トレイルを作成する必要があります。トレイルは、イベントを Log Service (SLS) または Object Storage Service (OSS) に配信します。その後、SLS または OSS からイベントをファイルとしてダウンロードできます。

背景情報

本トピックでは、シングルアカウントトレイルを例に、Log Service (SLS) から ActionTrail イベントをダウンロードする方法について説明します。プロセスには、以下の手順が含まれます。

  1. ActionTrail コンソールでトレイルを作成し、イベントを SLS に配信します。トレイルは新しい監査イベントを継続的に収集し、指定された Logstore に配信します。

  2. (オプション) ActionTrail コンソールでデータバックフィルタスクを作成します。この 1 回限りのタスクは、過去 90 日間の監査イベントをトレイルで指定された Logstore に配信します。

  3. Log Service コンソールからイベントをダウンロードします。特定のイベントをクエリし、さまざまな方法で SLS からダウンロードできます。

    たとえば、次の SQL ステートメントを実行して、書き込み操作であるすべての管理イベントの集計結果をクエリできます。

    説明

    クエリに長い時間範囲を指定する場合は、ステートメントに LIMIT N を追加して N 件のイベントのみを返すようにすることを推奨します。たとえば、LIMIT 20 と設定すると、20 件のイベントが返されます。

    * AND "event.eventCategory": Management AND "event.eventRW": Write | SELECT "event.serviceName" AS serviceName, "event.eventName" AS eventName, "event.eventRw" AS eventRw, "event.sourceIpAddress" AS sourceIpAddress, "event.resourceName" AS resourceName, "event.resourceType" AS resourceType, "event.userIdentity.userName" AS userName, "event.userIdentity.type" AS userType, "event.userIdentity.accessKeyId" AS accessKeyId, "event.acsRegion" AS eventRegion, COUNT("event.eventId") AS n, date_trunc('hour', __time__) AS time GROUP BY time, serviceName, eventName, eventRw, sourceIpAddress, resourceType, resourceName, accessKeyId, userType, userName, eventRegion ORDER BY time DESC LIMIT 20

    クエリ結果では、「n」は各グループのイベント数を表します。

ステップ 1:トレイルの作成と SLS への配信

  1. ActionTrail コンソールにログインします。

  2. ナビゲーションウィンドウで、[トレイル] をクリックします。

  3. 上部メニューで、トレイルのリージョンを選択します。

    説明

    このリージョンが、シングルアカウントトレイルのホームリージョンになります。

  4. [トレイル] ページで、トレイルの作成 をクリックします。

  5. トレイルの作成 ページで、トレイルを設定します。

    • [基本情報] セクションで、トレイルの基本情報を設定します。

      説明

      デフォルトでは、トレイルはすべてのリージョンでイベントを配信します。 [管理イベント][すべて] に設定することをお勧めします。 これにより、トレイルはすべてのリージョンで発生するすべてのタイプのイベントを配信します。 詳細については、「シングルアカウントトレイルを作成する」をご参照ください。

    • イベント配信の監査 セクションで、現在のアカウントで SLS へのイベント配信を設定します。

      パラメーター

      説明

      [Logstore のリージョン]

      SLS プロジェクトのリージョン。

      [プロジェクト名]

      SLS プロジェクトの名前。

      説明

      プロジェクト名は Alibaba Cloud 内でグローバルに一意である必要があります。

      • 新しい Log Service プロジェクト を選択した場合は、プロジェクトを作成し、その名前を指定します。

      • 既存の Log Service プロジェクト を選択した場合は、ドロップダウンリストから既存のプロジェクトを選択します。

        SLS プロジェクトを作成するには、「LoongCollector を使用した ECS テキストログの収集と分析」に従ってください。

  6. 確定 をクリックします。

(オプション) ステップ 2:データバックフィルタスクの作成

トレイルは、作成後に生成されたイベントのみを配信します。過去 90 日間の完全なイベント履歴が必要な場合は、データバックフィルタスクを作成して、トレイルが作成される前に発生したイベントを配信する必要があります。

説明

データバックフィルタスクを作成するには、チケットを送信して、データバックフィル機能を使用する権限を取得する必要があります。

  1. ナビゲーションウィンドウで、[バックフィル] をクリックします。

  2. 上部メニューで、データバックフィルタスクのリージョンを選択します。

    説明

    このリージョンは、トレイルのホームリージョンと一致している必要があります。

  3. [バックフィル] ページで、タスクの作成 をクリックします。

  4. タスクの作成 ページで、トレイルを選択します。

    説明

    トレイルを選択すると、リージョン、プロジェクト、およびログストアのフィールドがシステムによって自動的に入力されます。

  5. 決定 をクリックします。

    タスクが作成されたら、[バックフィル] ページでその 配信ステータス を確認し、イベントの配信を検証します。

ステップ 3:SLS コンソールからのイベントのダウンロード

Log Service コンソールで特定の時間範囲内のイベントをクエリし、ダウンロードできます。クエリで複数のイベントが返された場合、SLS はそれらを 1 つのファイルにダウンロードします。

  1. ActionTrail コンソールで、トレイルに関連付けられている Logstore に移動します。

    1. 左側のナビゲーションペインで、[トレイル] をクリックします。

    2. 上部ナビゲーションバーで、トレイルのホームリージョンを選択します。

    3. [トレイル] ページで目的のトレイルを見つけ、ストレージサービス 列の [SLS] または [SLS & OSS] にカーソルを合わせ、SLS Logstore 名をクリックします。

  2. Log Service コンソールで、[15分 (相対)] をクリックし、[今日] などのクエリの時間範囲を設定します。

  3. クエリ文を入力し、検索と分析 をクリックします。

    クエリ文の作成方法の詳細については、「Log Service での SQL を使用した ActionTrail イベントのクエリ」をご参照ください。

  4. イベントをダウンロードします。

    • 方法 1:フィールド別にグループ化されたイベントの統計をダウンロードします。

      グラフ タブで 图表 アイコンをクリックし、ログのダウンロード をクリックします。

    • 方法 2:生ログをダウンロードします。

      未加工のログ タブで 下载 アイコンをクリックします。

  5. ログのダウンロード ダイアログボックスで、ダウンロード方法を選択し、決定 をクリックします。

    • このページのログをダウンロードします。:現在のページに表示されているログをローカルの CSV ファイルにダウンロードします。

    • Cloud Shell ですべてのログをダウンロード:画面の指示に従って、すべてのログをダウンロードします。

      説明

      Cloud Shell は現在、中国 (上海) リージョンにあります。Logstore が別のリージョンにある場合、ログをダウンロードするとインターネットトラフィック料金が発生します。料金の詳細については、「料金」をご参照ください。

    • コマンドラインツールからすべてのログをダウンロードする。:画面の指示に従って、すべてのログをダウンロードします。

      説明
      • コマンドラインツールを使用してログをダウンロードする場合、コマンド内の AccessKey 情報を置き換える必要があります。Alibaba Cloud アカウントの AccessKey ペアを取得するには、ユーザー情報管理コンソールにログインします。RAM ユーザーを使用してログをダウンロードする場合は、RAM コンソールにログインして RAM ユーザーを作成し、その AccessKey ペアを取得します。

      • コマンドラインツールを実行しているマシンがプロジェクトと同じリージョンにある場合は、イントラネットエンドポイントに切り替え をクリックします。これにより、ダウンロードが高速化され、インターネットトラフィック料金の発生を回避できます。

関連トピック

ログのダウンロードに関する詳細については、「ログのダウンロード」をご参照ください。