すべてのプロダクト
Search
ドキュメントセンター

ActionTrail:KMS

最終更新日:Jun 11, 2026

ActionTrail は Key Management Service (KMS) のイベントを記録します。これにより、誰が、いつ、どのリージョンから、どのインターフェイスを介してキーにアクセスしたかを監査できます。このトピックでは、4 つのシナリオにおけるイベントの例を示します。Alibaba Cloud アカウントによるコンソールの使用、RAM ユーザーによるコンソールの使用、RAM ユーザーによる AccessKey を使用した API 呼び出し、および RAM ユーザーによるロールの引き受けです。

Alibaba Cloud アカウント:コンソールからのキー情報取得

この例では、Alibaba Cloud アカウントが 2021 年 8 月 5 日 17:21:32 (UTC+8) に DescribeKey オペレーションを呼び出し、中国 (杭州) リージョンのキー 3a6a031d-87ad-4a84-9c17-aa22e0b0**** に関する情報を取得しました。

{
  "eventId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
  "eventVersion": 1,
  "eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "3a6a031d-87ad-4a84-9c17-aa22e0b0****"
  },
  "sourceIpAddress": "Internal",
  "userAgent": "AliyunConsole",
  "eventType": "ApiCall",
  "userIdentity": {
    "accountId": "506899367883****",
    "principalId": "506899367883****",
    "type": "root-account",
    "userName": "root"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "ab35a7a7-373a-4a36-a4f8-01fd6adcc6a0",
  "eventTime": "2021-08-05T09:21:32Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

主要なフィールドについて以下に説明します。

  • userIdentity.type:リクエスタのアイデンティティタイプ。値 root-account はルートアカウントを示します。

  • serviceName:リクエストを受信した Alibaba Cloud サービス。値 Kms は KMS を示します。

  • eventName:イベントをトリガーしたオペレーション。値 DescribeKey はキー情報取得リクエストを示します。

  • requestParameters.KeyId:アクセスされたキーの ID。値は 3a6a031d-87ad-4a84-9c17-aa22e0b0**** です。

  • acsRegion:イベントが発生したリージョン。値 cn-hangzhou は中国 (杭州) リージョンを示します。

  • eventTime:イベントが発生した時刻 (UTC)。値 2021-08-05T09:21:32Z は 2021 年 8 月 5 日 17:21:32 (UTC+8) に対応します。

RAM ユーザー:コンソールからのキー情報取得

この例では、RAM ユーザー Alice が 2021 年 8 月 5 日 16:53:03 (UTC+8) に DescribeKey オペレーションを呼び出し、中国 (杭州) リージョンのキー e1ea5c30-04d3-41e4-b445-1eb5b656**** に関する情報を取得しました。

{
  "eventId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
  "eventVersion": 1,
  "eventSource": "kms-intranet.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AliyunConsole",
  "eventType": "ApiCall",
  "userIdentity": {
    "accountId": "111737649404****",
    "principalId": "23899132441193****",
    "type": "ram-user",
    "userName": "Alice"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "c8d094ca-64b8-49cf-bbf3-2a9b540abed9",
  "eventTime": "2021-08-05T08:53:03Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

Alibaba Cloud アカウントの例と比較すると、このイベントでは userIdentity.typeram-user となっており、特定の RAM ユーザーを識別するために userIdentity.userName が含まれています。主要なフィールドについて以下に説明します。

  • userIdentity.type:リクエスタのアイデンティティタイプ。値 ram-user は RAM ユーザーを示します。

  • userIdentity.userName:リクエストを行った RAM ユーザーのユーザー名。

  • serviceName:リクエストを受信した Alibaba Cloud サービス。値 Kms は KMS を示します。

  • eventName:イベントをトリガーしたオペレーション。値 DescribeKey はキー情報取得リクエストを示します。

  • requestParameters.KeyId:アクセスされたキーの ID。値は e1ea5c30-04d3-41e4-b445-1eb5b656**** です。

  • acsRegion:イベントが発生したリージョン。値 cn-hangzhou は中国 (杭州) リージョンを示します。

  • eventTime:イベントが発生した時刻 (UTC)。値 2021-08-05T08:53:03Z は 2021 年 8 月 5 日 16:53:03 (UTC+8) に対応します。

RAM ユーザー:AccessKey での API 呼び出しによるキー情報の取得

この例では、RAM ユーザー kms-test が 2021 年 8 月 5 日 17:02:30 (UTC+8) に DescribeKey オペレーションを呼び出しました。このユーザーは AccessKey ID LTAI**************** で認証を行い、中国 (杭州) リージョンのキー e1ea5c30-04d3-41e4-b445-1eb5b656**** に関する情報を取得しました。

{
  "eventId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
  "eventVersion": 1,
  "eventSource": "kms.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_212-b04 Core/4.5.1 HTTPClient/ApacheHttpClient",
  "eventType": "ApiCall",
  "userIdentity": {
    "accessKeyId": "LTAI****************",
    "accountId": "164165083897****",
    "principalId": "21682348916186****",
    "type": "ram-user",
    "userName": "kms-test"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "da43d031-cf5a-44ec-aec8-4a13f468aa12",
  "eventTime": "2021-08-05T09:02:30Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

コンソールベースの例とは異なり、このイベントには API 呼び出しに使用された AccessKey を記録する userIdentity.accessKeyId が含まれています。主要なフィールドについて以下に説明します。

  • userIdentity.accessKeyId: API コールの認証に使用されるアクセスキー ID で、値は LTAI です。

  • userIdentity.principalId:AccessKey を所有する RAM ユーザーの ID。値は 21682348916186**** です。

  • userIdentity.type:リクエスタのアイデンティティタイプ。値 ram-user は RAM ユーザーを示します。

  • userIdentity.userName:リクエストを行った RAM ユーザーのユーザー名。

  • serviceName:リクエストを受信した Alibaba Cloud サービス。値 Kms は KMS を示します。

  • eventName:イベントをトリガーしたオペレーション。値 DescribeKey はキー情報取得リクエストを示します。

  • requestParameters.KeyId:アクセスされたキーの ID。値は e1ea5c30-04d3-41e4-b445-1eb5b656**** です。

  • acsRegion:イベントが発生したリージョン。値 cn-hangzhou は中国 (杭州) リージョンを示します。

  • eventTime:イベントが発生した時刻 (UTC)。値 2021-08-05T09:02:30Z は 2021 年 8 月 5 日 17:02:30 (UTC+8) に対応します。

RAM ユーザー:ロールの引き受けによるキー情報の取得

この例では、2021 年 8 月 5 日 17:20:28 (UTC+8) に、Alibaba Cloud アカウント 132295042695**** の RAM ユーザーが、Alibaba Cloud アカウント 119997133354**** の RAM ロール aliyunedasdefaultrole を引き受けて、中国 (杭州) リージョンのキー e1ea5c30-04d3-41e4-b445-1eb5b656**** に関する情報を取得しました。

{
  "eventId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
  "eventVersion": 1,
  "eventSource": "kms.cn-hangzhou.aliyuncs.com",
  "requestParameters": {
    "KeyId": "e1ea5c30-04d3-41e4-b445-1eb5b656****",
    "stsTokenPlayerUid": "132295042695****"
  },
  "sourceIpAddress": "192.168.XX.XX",
  "userAgent": "AlibabaCloud (Linux; amd64) Java/1.8.0_92-b18 Core/4.5.6 HTTPClient/ApacheHttpClient",
  "eventType": "ApiCall",
  "userIdentity": {
    "accessKeyId": "STS.****************",
    "accountId": "119997133354****",
    "principalId": "34933955188809****:fb23c186-5930-498a-a630-0a****",
    "type": "assumed-role",
    "userName": "aliyunedasdefaultrole:fb23c186-5930-498a-a630-0a****"
  },
  "serviceName": "Kms",
  "apiVersion": "2016-01-20",
  "requestId": "4e059394-8b95-4788-84cf-efe7aa8f6935",
  "eventTime": "2021-08-05T09:20:28Z",
  "isGlobal": false,
  "acsRegion": "cn-hangzhou",
  "eventName": "DescribeKey"
}

RAM ロールが引き受けられると、userIdentity に一時的な認証情報が表示されます。 userIdentity.userName を使用してロールとセッションの両方を識別し、requestParameters.stsTokenPlayerUid を使用してロールを引き受けたアカウントを特定します。主要なフィールドについて以下に説明します。

  • userIdentity.type:リクエスタのアイデンティティタイプ。値 assumed-role は、リクエストが RAM ロールを使用して行われたことを示します。

  • userIdentity.userName{roleName}:{sessionName} 形式のリクエスタアイデンティティ。 roleName は引き受けられたロール、 sessionName はロール引き受け時に指定されたセッション名です。値 aliyunedasdefaultrole:fb23c186-5930-498a-a630-0a**** は、引き受けられたロールが aliyunedasdefaultrole で、セッション名が fb23c186-5930-498a-a630-0a**** であることを意味します。

    説明

    デフォルトでは、Enterprise Distributed Application Service (EDAS) は aliyunedasdefaultrole ロールを使用して、他のクラウドサービス内のリソースにアクセスします。

  • requestParameters.stsTokenPlayerUid:ロールを引き受けたエンティティの Alibaba Cloud アカウント ID。値は 132295042695**** です。

  • serviceName:リクエストを受信した Alibaba Cloud サービス。値 Kms は KMS を示します。

  • eventName:イベントをトリガーしたオペレーション。値 DescribeKey はキー情報取得リクエストを示します。

  • requestParameters.KeyId:アクセスされたキーの ID。値は e1ea5c30-04d3-41e4-b445-1eb5b656**** です。

  • acsRegion:イベントが発生したリージョン。値 cn-hangzhou は中国 (杭州) リージョンを示します。

  • eventTime:イベントが発生した時刻 (UTC)。値 2021-08-05T09:20:28Z は 2021 年 8 月 5 日 17:20:28 (UTC+8) に対応します。