すべてのプロダクト
Search
ドキュメントセンター

ActionTrail:複数の Alibaba Cloud アカウントから単一の中央アカウントへのイベント配信

最終更新日:Aug 26, 2026

複数の Alibaba Cloud アカウントを管理している場合、ActionTrail のトレイルを使用して、これらのアカウントから中央アカウントにイベントを配信できます。これにより、Simple Log Service プロジェクト、Object Storage Service (OSS) バケット、または MaxCompute プロジェクトにイベントを保存し、データの一元的なアーカイブとモニタリングが可能になります。

背景情報

ActionTrail のクロスアカウントイベント配信機能には、ソースアカウントと宛先アカウントが関わります。

アカウント

説明

操作

宛先アカウント

他のアカウントからイベントを受信するアカウント。

  • Simple Log Service プロジェクト、Object Storage Service (OSS) バケット、MaxCompute テーブルなど、イベントを受信するためのストレージリソースを作成します。

  • ActionTrail サービスが引き受けることができる RAM ロールを作成します。 ソースアカウントはこのロールを引き受けて、宛先アカウントにイベントを書き込みます。

ソースアカウント

宛先アカウントにイベントを配信する必要があるアカウント。

宛先アカウントのストレージリソースにイベントを配信するためのトレイルを作成します。

宛先アカウントとソースアカウントが、組織関係にない独立した Alibaba Cloud アカウントである場合、ソースアカウントごとに個別のシングルアカウントトレイルを作成する必要があります。以下の手順では、Alibaba Cloud アカウント A と Alibaba Cloud アカウント B (ソースアカウント) が、Alibaba Cloud アカウント C (宛先アカウント) にイベントを配信する例を使用します。

操作手順

  1. Alibaba Cloud アカウント C で RAM ロールを作成し、ActionTrail がこのアカウントにイベントを配信するための権限を付与します。

    1. Alibaba Cloud アカウント C を使用して RAM コンソールにログインします。

    2. AliyunActionTrailDeliveryPolicy システムポリシーを ActionTrailDeliveryRole ロールにアタッチします。

      1. ActionTrailDeliveryRole ロールの名前をクリックします。

      2. Input and Attach をクリックします。

      3. システムポリシー を選択し、ポリシー名を AliyunActionTrailDeliveryPolicy に設定します。

      4. 決定 をクリックし、次に 閉じる をクリックします。

      説明

      サポートされているポリシーの一覧については、「イベント配信のためのシステム権限ポリシー」をご参照ください。

    3. RAM ロールの信頼ポリシーを変更します。 Service フィールドを Alibaba Cloud アカウント ID@actiontrail.aliyuncs.com のフォーマットに変更します。

      たとえば、Alibaba Cloud アカウント A の ID が 159498693825**** で、Alibaba Cloud アカウント B の ID が 123435555956**** の場合、actiontrail.aliyuncs.comService フィールドを ["159498693825****@actiontrail.aliyuncs.com","123435555956****@actiontrail.aliyuncs.com"] に変更する必要があります。これにより、Alibaba Cloud アカウント A (159498693825****) と Alibaba Cloud アカウント B (123435555956****) の ActionTrail サービスがこの RAM ロールを引き受けることが可能になります。

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "159498693825****@actiontrail.aliyuncs.com",
                          "123435555956****@actiontrail.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }

      詳細については、「RAM ロールの信頼ポリシーの変更」をご参照ください。

  2. Alibaba Cloud アカウント C で、Simple Log Service プロジェクト、OSS バケット、または MaxCompute プロジェクトを作成します。

    詳細については、「プロジェクトの作成」、「バケットの作成」、および「プロジェクトの作成」をご参照ください。

    説明

    MaxCompute プロジェクトの名前は actiontrail_ で始まる必要があります。

    データセキュリティのため、OSS バケットを作成する際に、サーバー側暗号化を有効にし、保持ポリシーを設定することを推奨します。 詳細については、「サーバー側暗号化」および「保持ポリシーの設定」をご参照ください。

  3. Alibaba Cloud アカウント A でシングルアカウントトレイルを作成し、ステップ 2 で作成した Simple Log Service プロジェクト、OSS バケット、または MaxCompute プロジェクトを配信先として設定します。

    1. Alibaba Cloud アカウント A を使用して ActionTrail コンソールにログインします。

    2. 左側のナビゲーションウィンドウで、[トレイル] をクリックします。

    3. 上部のナビゲーションバーで、シングルアカウントトレイルを作成するリージョンを選択します。

      説明

      このリージョンが、シングルアカウントトレイルのホームリージョンになります。

    4. [トレイル] ページで、トレイルの作成 をクリックします。

    5. トレイルの作成 ページで、トレイルパラメーターを設定します。

      • 基本情報 セクションで、トレイル名と管理イベントタイプを設定します。

        説明

        デフォルトでは、トレイルはすべてのリージョンに適用されます。すべてのリージョンからすべてのイベントをキャプチャするために、管理イベントすべてのイベントに設定することをお勧めします。パラメーターの詳細については、「シングルアカウントトレイルを作成する」をご参照ください。

      • イベント配信の監査 セクションで、イベントの配信先として Simple Log Service、OSS、または MaxCompute を選択します。 1 つ以上のサービスにイベントを配信できます。 ストレージサービスの選択方法については、「指定された Alibaba Cloud サービスにイベントを配信する」をご参照ください。

        • Log Service に配信 を選択し、他のアカウントに配信 を選択して、次のパラメーターを設定します。

          パラメーター

          説明

          Log Service プロジェクト ARN

          プロジェクトのリージョン、Alibaba Cloud アカウント C (宛先アカウント) の ID、およびプロジェクト名を入力します。

          プロジェクト名は、ステップ 2 で作成したプロジェクトの名前です。

          配信先アカウントの RAM ロール ARN

          Alibaba Cloud アカウント C (宛先アカウント) の ID とロール名を入力します。

          ロール名は、ステップ 1 で作成した RAM ロールの名前です。 この例では、ロール名は ActionTrailDeliveryRole です。

        • OSS に配信 を選択し、他のアカウントに配信 を選択して、次のパラメーターを設定します。

          パラメーター

          説明

          OSS バケットの RAM ロール ARN

          Alibaba Cloud アカウント C (宛先アカウント) の ID とロール名を入力します。

          ロール名は、ステップ 1 で作成した RAM ロールの名前です。 この例では、ロール名は ActionTrailDeliveryRole です。

          バケット名

          ステップ 2 で作成したバケットの名前を入力します。

          ログファイルのプレフィックス

          イベントログファイルのプレフィックスを入力します。

        • [MaxCompute への配信] を選択し、他のアカウントに配信 を選択して、次のパラメーターを設定します。

          パラメーター

          説明

          MaxCompute 書き込みロール ARN

          宛先アカウントの ID とロール名を入力します。

          ロール名は、ステップ 1 で作成した RAM ロールの名前です。 この例では、ロール名は ActionTrailDeliveryRole です。

          MaxCompute ARN

          MaxCompute プロジェクトのリージョン、宛先アカウントの ID、および MaxCompute プロジェクトの名前を入力します。 プロジェクト名は、ステップ 2 で作成したプロジェクトの名前です。

    6. 確定 をクリックします。

  4. Alibaba Cloud アカウント B についてもこれらの手順を繰り返し、ステップ 2 で作成した配信先にイベントを配信する別のシングルアカウントトレイルを作成します。

結果

トレイルが作成された後、Alibaba Cloud アカウント C を使用して、Simple Log Service プロジェクト、OSS バケット、または MaxCompute プロジェクトでアカウント A および B からのイベントを表示できます。 詳細については、「ログのクエリと分析」および「リアルタイムログクエリ」をご参照ください。

関連操作