本トピックでは、管理イベントのキーフィールド、requestParameters、eventAttributes、および userIdentity の一般的なサブフィールドについて説明し、例を示します。
キーフィールド
次の表では、管理イベントのキーフィールドをフィールド名のアルファベット順に説明します。
| パラメーター | 説明 |
acsRegion | Alibaba Cloud リージョンです。 |
additionalEventData | イベントに関する追加情報です。 |
apiVersion | eventType が ApiCall に設定されている場合、イベントは API 呼び出しを示します。この場合、このフィールドは API のバージョンを示します。 |
errorCode | クラウドサービスが API リクエストを処理する際にエラーが発生した場合に記録されるエラーコードです。 |
errorMessage | クラウドサービスが API リクエストを処理する際にエラーが発生した場合に記録されるエラーメッセージです。 |
eventAttributes | イベントの属性です。詳細については、「eventAttributes のフィールド」をご参照ください。 |
eventCategory | イベントのカテゴリです。有効な値は、管理イベントを示す Management です。 |
eventId | イベントの ID です。 |
eventName | イベントの名前です。このフィールドの意味はイベントタイプによって異なります:- eventType が ApiCall の場合、このフィールドは API オペレーションの名前を示します。- eventType が ApiCall でない場合、このフィールドはイベントの意味を示します。 |
eventRW | イベントの読み取り/書き込みタイプです。有効な値:- Write:書き込み操作。- Read:読み取り操作。 |
eventSource | イベントソースです。 |
eventTime | イベントが発生した時刻です。時刻は UTC で表示されます。 |
eventType | イベントのタイプです。有効な値:- ApiCall:API 呼び出しイベント。- ConsoleOperation:コンソールページまたは購入ページからの管理イベント。- ConsoleSignin:コンソールログインイベント。- ConsoleSignout:コンソールログオフイベント。- AliyunServiceEvent:Alibaba Cloud プラットフォームがお客様のリソースに対して実行する管理イベント。クラウドネイティブのビッグデータコンピューティングサービスである MaxCompute の場合、eventType は次のいずれかの値になることもあります:JobEvent、TunnelEvent、TableEvent、AdminEvent、ResourceEvent、FunctionEvent、PrivilegeEvent、RoleEvent、UserEvent、または SchemaEvent。これらのイベントタイプの詳細については、「requestParameters の一般的なサブフィールド」をご参照ください。 |
resourceName | イベントに関連付けられているリソースの名前です。この名前はリソースの一意の識別子です。 説明 同じタイプのリソース名または ID はコンマ (,) で区切られます。異なるタイプのリソース名または ID はセミコロン (;) で区切られます。 |
resourceType | イベントに関連付けられているリソースのタイプです。 説明 複数のリソースタイプはセミコロン (;) で区切られます。 |
responseElements | API が返すデータです。 |
serviceName | イベントに関連付けられている Alibaba Cloud サービス名です。 |
sourceIpAddress | イベントを開始した送信元 IP アドレスです。有効な値:- ほとんどの場合、このフィールドはリクエストを送信するクライアントのアドレスを示します。IPv4 と IPv6 の両方のアドレスをサポートします。- Alibaba Cloud サービスがリクエストを送信する場合、このフィールドはサービス識別子を示します。例:ecs.aliyuncs.com。- 送信元 IP アドレスが VPC CIDR ブロックまたは Alibaba Cloud 内部 CIDR ブロックに属し、お客様の VPC のアドレスとして識別できない場合、このフィールドは Internal として記録されます。 |
userAgent | API リクエストを送信するクライアントのエージェント識別子です。 |
userIdentity | リクエスタのアイデンティティ情報です。詳細については、「userIdentity のフィールド」をご参照ください。 |
vpcId | 送信元 IP アドレスが VPC CIDR ブロックに属し、識別できる場合、このフィールドには送信元 VPC の ID が記録されます。 |
requestParameters の一般的なサブフィールド
次の表では、requestParameters の一般的なサブフィールドについて説明します。
| パラメーター | 説明 |
ClientPort | クライアントが API リクエストを送信するために使用するエフェメラルポートです。エフェメラルポートは、セキュリティグループルールで定義されたポートではなく、クライアント上の一時的なポートです。値は整数です。 |
AcsProduct | リクエストに関連する製品の識別子です。 |
eventAttributes のフィールド
次の表では、eventAttributes のフィールドについて説明します。
| パラメーター | 説明 |
SensitiveAction | イベントが機密性の高い操作であることを示します。有効な値は true です。 |
userIdentity のフィールド
次の表では、userIdentity のフィールドについて説明します。
| パラメーター | 説明 |
type | アイデンティティのタイプです。サポートされているアイデンティティタイプは次のとおりです:- root-account:Alibaba Cloud アカウント。- ram-user:Resource Access Management (RAM) ユーザー。- assumed-role:RAM ロール。- system:Alibaba Cloud サービス。- cloudsso-user:Cloud Single Sign-On (CloudSSO) ユーザー。- saml-user:SAML ベースの企業 ID。- alibaba-cloud-account:Alibaba Cloud アカウント間のクロスアカウント認可で認可されたアイデンティティ。- oidc-user:OIDC ベースの企業 ID。 |
principalId | 現在のリクエスタの ID です。このフィールドを type と一緒に使用して、リクエスタを一意に識別します。- type が root-account の場合、このフィールドには Alibaba Cloud アカウント ID が記録されます。- type が ram-user の場合、このフィールドには RAM ユーザーの ID が記録されます。- type が assumed-role の場合、このフィールドには RoleID:RoleSessionName が記録されます。- type が cloudsso-user の場合、このフィールドには CloudSSO ユーザーの ID が記録されます。- type が alibaba-cloud-account の場合:- Alibaba Cloud アカウントがクロスアカウント操作を実行する場合、このフィールドには Alibaba Cloud アカウント ID が記録されます。- RAM ユーザーがクロスアカウント操作を実行する場合、このフィールドには RAM ユーザーの ID が記録されます。- RAM ロールがクロスアカウント操作のために引き受けられた場合、このフィールドには RoleID:RoleSessionName が記録されます。- type が saml-user、oidc-user、または system の場合、principalId は記録されません。 |
accountId | 現在のアイデンティティが属する Alibaba Cloud アカウントの ID です。 |
accessKeyId | 現在のアイデンティティに属する AccessKey ID です。- リクエスタが Software Development Kit (SDK) を使用して API を呼び出す場合、このフィールドは記録されます。- リクエスタがコンソールにログインする場合、このフィールドは表示されません。- リクエスタがセキュリティトークンを使用してリクエストを送信する場合、一時的な AccessKey ID が記録されます。 |
userName | 現在のリクエスタのアイデンティティ名です。- type が ram-user の場合、このフィールドには RAM ユーザーのユーザー名が記録されます。- type が assumed-role の場合、このフィールドには RoleName:RoleSessionName が記録されます。- type が root-account の場合、userName は root に設定されます。- type が cloudsso-user の場合、このフィールドには CloudSSO ユーザーのユーザー名が記録されます。- type が saml-user の場合、このフィールドには SAML ベースの企業 ID のユーザー名が記録されます。- type が alibaba-cloud-account または system の場合、userName は記録されません。- type が oidc-user の場合、このフィールドには OIDC ベースの企業 ID のユーザー名が記録されます。 |
sessionContext | このフィールドは、リクエスタが一時的なセキュリティトークンを使用して API オペレーションを呼び出すか、コンソールにログインする際に記録されます。このフィールドには次の情報が含まれます:- creationDate:セッションが作成された時刻。- mfaAuthenticated:ユーザーがコンソールにログインする際に多要素認証を使用したかどうかを示します。 |
例
{
"eventId": "92b33345-0cef-47be-821f-fb9914d3****",
"eventAttributes": {
"SensitiveAction": "true"
},
"eventVersion": 1,
"sourceIpAddress": "ecs.aliyuncs.com",
"userAgent": "ecs.aliyuncs.com",
"eventRW": "Write",
"eventType": "ApiCall",
"referencedResources": {
"ACS::ECS::Instance": [
"i-8vb0smn1lf6g77md****"
],
"ACS::ECS::Disk": [
"d-8vbf8rpv2nn0l1zm****"
]
},
"userIdentity": {
"type": "system"
},
"serviceName": "Ecs",
"requestId": "32B7EB75-62EE-511E-9449-E19EBF67C2ED",
"eventTime": "2022-10-22T21:52:00Z",
"isGlobal": false,
"acsRegion": "cn-hangzhou",
"eventName": "DeleteDisk"
}