ActionTrail は、各 Alibaba Cloud アカウントについて、デフォルトで直近 90 日間のイベントのみを保持します。コンプライアンスまたは監査の目的でイベントをより長期間保持するには、イベントを Simple Log Service (SLS) または Object Storage Service (OSS) に配信し、クエリ、分析、長期的なアーカイブのためにトレイルを作成します。
仕組み
シングルアカウントトレイルを作成すると、イベントは JSON フォーマットで OSS バケットまたは Simple Log Service Logstore に配信され、クエリ、分析、または長期保存に利用できます。ストレージサービスを選択する際は、次の点を考慮してください:
-
イベントをクエリまたは分析するには、SLS に配信します。イベントは通常、1 分以内に SLS Logstore に配信されます。
-
イベントを長期的に保存またはアーカイブするには、OSS を選択してください。ActionTrail は、生成から 10 分以内に各イベントを指定した OSS バケットに配信します。
ActionTrail は、OSS バケットに配信する前にイベントを集約します。各 5 分間のウィンドウ内に生成されたイベントは、通常 1 つのファイルに集約されます。その期間に大量のイベントが発生した場合は、複数のファイルに分割されることがあります。
次の図は、シングルアカウントトレイルの仕組みを示しています。

シナリオ
次の目的で複数のシングルアカウントトレイルを作成できます:
-
データを異なるバケットに配信し、エンタープライズロールごとに権限を付与することで、各ロールが特定のイベントセットを監査できるようにします。
-
異なるリージョンのイベントをローカルのバケットに配信し、リージョンをまたぐ監査データをコンプライアンスに準拠した方法で管理します。
-
データ損失を防ぐために、イベントの複数のレプリカを作成します。
異なるシングルアカウントトレイルに同じ配信先を指定しないでください。指定すると、イベントが重複して配信され、ストレージスペースが無駄になります。