Bastionhost では、監査ログを Simple Log Service (SLS) にアーカイブすることが可能です。監査ログは Bastionhost でのユーザー操作の記録で、セッションコマンド監査や操作ログなどを含みます。監査ログのアーカイブを設定すると、Bastionhost は新しい監査ログをリアルタイムで自動的に SLS に転送します。このトピックでは、監査ログを SLS にアーカイブする方法について説明します。
設定完了後に生成された監査ログのみが、SLS にアーカイブできます。
背景
デフォルトでは、Bastionhost はログを 180 日間保存します。 長期保存が必要な場合は、監査ログを SLS にアーカイブできます。 セッションコマンド監査と操作ログの両方がアーカイブに対応しています。 監査ログを SLS にアーカイブすると、ログのクエリと分析、ログの保存期間のカスタマイズ、および SLS から Splunk などのサードパーティプラットフォームへのログの転送が可能になります。 詳細については、「クエリと分析」または「SLS Splunk Add-on」をご参照ください。
SLS へ監査ログをアーカイブしても、Bastionhost の監査ログには影響しません。引き続き、セッション監査 ページで監査ログを表示できます。詳細については、「セッションの検索と表示」をご参照ください。
手順
SLS コンソールにログインします。
画面の指示に従って SLS を有効化します。
ログ監査サービスページに移動します。
重要2025 年 1 月 21 日以降、ログ監査サービスコンソールへのエントリポイントは削除されます。 ただし、この日付より前にサービスを有効化したユーザーは引き続き利用できます。 以前のバージョンを使用したい新規ユーザーは、新しいログ監査サービスページに移動して 旧バージョンへ をクリックします。 詳細については、「ログ監査サービス (旧バージョン)」をご参照ください。
左側のナビゲーションペインで、クラウド製品へのアクセス > グローバル設定 の順に選択します。
セントラルプロジェクトのリージョン ドロップダウンリストから、ログを一元的に保存するリージョンを選択します。
クラウドサービスリストで、Bastionhost の 操作ログ スイッチをオンにし、Storage Method で保持期間を設定します。
Bastionhost の監査ログを表示します。
左側のナビゲーションペインで、
アイコンをクリックします。セントラル > 要塞ホスト の順に選択して監査ログを表示します。
次の表では、SLS に転送された後の Bastionhost の監査ログのフィールドについて説明します。
SLS ログフィールド
説明
__topic__
ログトピック。 値は常に
bastionhostです。owner_id
Alibaba Cloud アカウント ID。
region
Bastionhost インスタンスのリージョン。
content
文字ベースのコマンドやファイル転送などの操作内容。
event_type
イベントタイプ。 詳細については、「event_type の詳細」をご参照ください。
instance_id
Bastionhost インスタンス ID。
resource_address
管理対象資産の IP アドレス。
resource_name
管理対象資産の名前。
result
文字ベースのコマンドやファイル転送などの操作結果。
session_id
セッションの一意の識別子。
user_client_ip
ユーザーのソース IP アドレス。
user_id
Bastionhost ユーザー ID。
user_name
Bastionhost ユーザー名。
イベントタイプ
イベント | 説明 |
db.oracle.req | Oracle データベースリクエスト |
db.mysql.req | MySQL データベースリクエスト |
db.pgsql.req | PostgreSQL データベースリクエスト |
cmd.Command | コマンドテキスト |
cmd.Command.policy | コントロールポリシーによって処理されたコマンド |
graph.Text | グラフィカルテキスト |
graph.Keyboard | グラフィカルキーボードイベント |
file.Upload | ファイルのアップロード |
file.Download | ファイルのダウンロード |
file.Rename | ファイルの名前変更 |
file.Delete | ファイルの削除 |
file.DeleteDir | ディレクトリの削除 |
file.CreateDir | ディレクトリの作成 |
login.CSLogin | CS ユーザーログイン |
Session.session | ユーザーセッション |
以下のイベントは V3.2.43 以降のバージョンでのみサポートされています | |
login.CSPasswordLogin | ユーザー名とパスワードによる CS ログイン |
login.CSResetPassword | CS パスワードの変更 |
login.PortalPasswordLogin | ユーザー名とパスワードによる Portal ログイン |
user.PortalResetPassword | Portal パスワードの変更 |
user.PortalClearOTP | Portal ユーザーの OTP トークンのクリア |
user.PortalBindOTP | Portal ユーザーへの OTP トークンのバインド |
user.PortalLogout | Portal からのログアウト |
login.CSTwoFactorLogin | CS 2 要素認証 |
login.PortalTwoFactorLogin | Portal 2 要素認証 |
user.CreateUser | ユーザーの作成 |
user.DeleteUser | ユーザーの削除 |
user.ModifyUser | ユーザーの変更 |
user.LockUser | ユーザーのロック |
user.UnlockUser | ユーザーのロック解除 |
user.CreateUserPublicKey | ユーザー SSH 公開鍵の追加 |
user.ModifyUserPublicKey | ユーザー SSH 公開鍵の変更 |
user.DeleteUserPublicKey | ユーザー SSH 公開鍵の削除 |
user.ExportUsers | ユーザーのエクスポート |
user.SyncRemoteUserDN | リモートユーザー DN の同期 |
user.NotifyUserOperationAddress | ユーザーの許可されたログインアドレスの変更 |
user.SetUserUSBKey | ユーザーへの USBKEY 証明書のバインド |
user.ResetUserUSBKey | ユーザーからの USBKEY 証明書のバインド解除 |
user.CreateUserGroup | ユーザーグループの作成 |
user.ModifyUserGroup | ユーザーグループの変更 |
user.DeleteUserGroup | ユーザーグループの削除 |
user.AddUsersToGroup | ユーザーグループへのユーザーの追加 |
user.RemoveUsersFromGroup | ユーザーグループメンバーの削除 |
asset.CreateHost | ホストの作成 |
asset.ModifyHost | ホストの変更 |
asset.DeleteHost | ホストの削除 |
asset.EnableHost | ホストの有効化 |
asset.DisableHost | ホストの無効化 |
asset.ResetHostsFingerPrint | ホストフィンガープリントのリセット |
asset.RefreshECSHostStatus | ECS ホストステータスの更新 |
asset.RefreshKMSSecretsForECS | ECS ホストの KMS シークレットの更新 |
asset.RefreshAssetNetworkStatus | アセットのネットワークステータスの更新 |
asset.ExportHosts | ホストのエクスポート |
asset.CreateDatabase | データベースアセットの作成 |
asset.ModifyDatabase | データベースアセットの変更 |
asset.DeleteDatabase | データベースアセットの削除 |
asset.EnableDatabase | データベースアセットの有効化 |
asset.DisableDatabase | データベースアセットの無効化 |
asset.RefreshRDSDatabaseStatus | RDS データベースアセットのステータスの確認 |
asset.ExportDatabases | データベースアセットのエクスポート |
asset.CreateAssetGroup | アセットグループの作成 |
asset.ModifyAssetGroup | アセットグループの変更 |
asset.DeleteAssetGroup | アセットグループの削除 |
asset.AddHostsToGroup | アセットグループへのホストの追加 |
asset.RemoveHostsFromGroup | アセットグループからのホストの削除 |
asset.AddDatabasesToGroup | アセットグループへのデータベースの追加 |
asset.RemoveDatabasesFromGroup | アセットグループからのデータベースの削除 |
asset.AddAppsToGroup | アセットグループへのアプリケーションの追加 |
asset.RemoveAppsFromGroup | アセットグループからのアプリケーションの削除 |
asset.CreateHostAccount | ホストアカウントの作成 |
asset.ModifyHostAccount | ホストアカウントの変更 |
asset.DeleteHostAccount | ホストアカウントの削除 |
asset.ResetHostAccountCredential | ホストアカウント認証情報のリセット |
asset.CreateDatabaseAccount | データベースアカウントの作成 |
asset.ModifyDatabaseAccount | データベースアカウントの変更 |
asset.DeleteDatabaseAccount | データベースアカウントの削除 |
asset.CreateAssetSource | サードパーティのアセットソースの作成 |
asset.ModifyAssetSource | サードパーティのアセットソースの変更 |
asset.DeleteAssetSource | サードパーティのアセットソースの削除 |
authorization.AttachHostAccountsToUser | ユーザーへのホストアカウントのアタッチ |
authorization.DetachHostAccountsFromUser | ユーザーからのホストアカウントのデタッチ |
authorization.AttachHostAccountsToUserGroup | ユーザーグループへのホストアカウントのアタッチ |
authorization.DetachHostAccountsFromUserGroup | ユーザーグループからのホストアカウントのデタッチ |
authorization.AttachAssetGroupAccountsToUser | ユーザーへのアセットグループアカウントのアタッチ |
authorization.DetachAssetGroupAccountsFromUser | ユーザーからのアセットグループアカウントのデタッチ |
authorization.AttachAssetGroupAccountsToUserGroup | ユーザーグループへのアセットグループアカウントのアタッチ |
authorization.DetachAssetGroupAccountsFromUserGroup | ユーザーグループからのアセットグループアカウントのデタッチ |
asset.AttachDatabaseAccountsToUser | ユーザーへのデータベースアカウントのアタッチ |
asset.DetachDatabaseAccountsFromUser | ユーザーからのデータベースアカウントのデタッチ |
asset.AttachDatabaseAccountsToUserGroup | ユーザーグループへのデータベースアカウントのアタッチ |
asset.DetachDatabaseAccountsFromUserGroup | ユーザーグループからのデータベースアカウントのデタッチ |
policy.CreatePolicy | コントロールポリシーの作成 |
policy.DeletePolicy | コントロールポリシーの削除 |
policy.ModifyPolicy | コントロールポリシーの変更 |
policy.AttachUsersToPolicy | コントロールポリシーへのユーザーのアタッチ |
policy.DetachUsersFromPolicy | コントロールポリシーからのユーザーのデタッチ |
policy.AttachUserGroupsToPolicy | コントロールポリシーへのユーザーグループのアタッチ |
policy.DetachUserGroupsFromPolicy | コントロールポリシーからのユーザーグループのデタッチ |
policy.AttachHostsToPolicy | コントロールポリシーとホストの関連付け |
policy.DetachHostsFromPolicy | コントロールポリシーからのホストのデタッチ |
policy.AttachAssetGroupsToPolicy | コントロールポリシーへのアセットグループのアタッチ |
policy.DetachAssetGroupsFromPolicy | コントロールポリシーからのアセットグループのデタッチ |
policy.CreateDatabaseMaskPolicy | データマスキングポリシーの作成 |
policy.ModifyDatabaseMaskPolicy | データマスキングポリシーの変更 |
policy.DeleteDatabaseMaskPolicy | データマスキングポリシーの削除 |
policy.AttachDatabasesToPolicy | コントロールポリシーへのデータベースのアタッチ |
policy.DetachDatabasesFromPolicy | コントロールポリシーからのデータベースのデタッチ |
policy.AttachAppsToPolicy | コントロールポリシーへのアプリケーションのアタッチ |
policy.DetachAppsFromPolicy | コントロールポリシーからのアプリケーションのデタッチ |
policy.SetPolicyUserScope | 特定コントロールポリシーのユーザースコープの設定 |
policy.SetPolicyAssetScope | 特定コントロールポリシーのアセットスコープの設定 |
policy.SetHostAccountToPolicy | 指定コントロールポリシーに関連付けられたホストアカウントの指定 |
policy.SetDatabaseAccountToPolicy | 指定コントロールポリシー下のデータベースへのアカウントの関連付け |
policy.SetAppAccountToPolicy | 指定コントロールポリシーへのデータベースアカウントの関連付け |
policy.SetAssetGroupAccountNamesToPolicy | 特定コントロールポリシーにアタッチされたアセットグループのアセットグループアカウントの設定 |
policy.GenerateApproveCommand | コマンド承認の作成 |
policy.CancelApproveCommand | コマンド承認のキャンセル |
policy.AcceptApproveCommand | コマンド承認の許可 |
policy.RejectApproveCommand | コマンド承認の拒否 |
policy.GenerateApproveCommand | コマンド承認の作成 |
task.CreatePasswordTask | パスワード変更タスクの作成 |
task.ModifyPasswordTask | パスワード変更タスクの変更 |
task.DeletePasswordTask | パスワード変更タスクの削除 |
task.AttachHostAccountsToPasswordTask | パスワード変更タスクへのホストアカウントの関連付け |
task.DetachHostAccountsFromPasswordTask | パスワード変更タスクからのホストアカウントの関連付け解除 |
task.ExecutePasswordTask | パスワード変更タスクの実行 |
task.CancelPasswordTask | パスワード変更タスクのキャンセル |
task.EnablePasswordTask | パスワード変更タスクの有効化 |
task.ExportPasswordTaskHistory | パスワード変更タスク履歴のエクスポート |
system.DeleteAuditSessionVideo | セッション記録ファイルの削除 |
system.ModifyInstanceTwoFactor | 2 要素認証設定の変更 |
system.InterruptAuditSession | セッションの終了 |
system.ImportBastionHostConfig | 設定バックアップのインポート |
system.ExportBastionHostConfig | Bastionhost 設定バックアップのエクスポート |
system.ModifyInstanceLDAPAuthServer | LDAP 認証サーバー設定の変更 |
system.ModifyInstanceADAuthServer | AD 認証サーバー設定の変更 |
system.AddInstanceMember | インスタンスへの RD メンバーアカウントの追加 |
system.RemoveInstanceMember | RD メンバーアカウントの削除 |
system.ModifyInstanceTLSConfig | TLS セキュリティ設定の変更 |
system.ModifyDataEncryptionConfig | 暗号化方式設定の変更 |
system.VerifyUserInfoSignature | ユーザーキー情報の署名検証 |
system.BindIDaaSInstance | IDaaS インスタンスのバインド |
system.UnbindIDaaSInstance | IDaaS インスタンスのバインド解除 |
system.ModifyInstanceLoginPolicy | ユーザーログイン設定とユーザーロックアウトポリシー設定の変更 |
system.ModifyInstanceUserPolicy | ユーザーパスワードセキュリティとユーザーステータス設定の変更 |
system.CreateInstanceADAuthServer | AD 認証サーバーインスタンスの作成 |
system.DeleteInstanceADAuthServer | インスタンスの AD 認証サーバーの削除 |
system.ModifyInstanceIDaaSConfig | バインド済み IDaaS インスタンス設定の変更 |
system.ModifyInstanceOperationConfig | インスタンスの運用保守設定の変更 |
system.ModifyInstanceAssetPolicy | 接続性チェック間隔設定の変更 |
system.AddInstanceNotificationReceiveUser | メッセージ通知を受信するアラート管理者の追加 |
system.RemoveInstanceNotificationReceiveUser | アラート通知受信者の削除 |
system.ModifyInstanceNotificationConfig | メッセージ通知設定の変更 |
system.ModifyInstanceStorePolicy | セッション記録の自動削除設定の変更 |
system.ModifyInstanceSessionPolicy | セッションリストの自動クリーンアップ設定の変更 |
audit.DownloadOperationEventsBackup | 運用保守イベントログバックアップのダウンロード |
audit.ExportOperationAuditReport | 運用保守レポートのエクスポート |
audit.DownloadAutoOperationTaskOutput | 自動化運用保守タスク結果のダウンロード |
asset.CreateHostShareKey | 共有キーの作成 |
asset.ModifyHostShareKey | 共有キーの編集 |
asset.DeleteHostShareKey | 共有キーの削除 |
asset.AttachHostAccountsToHostShareKey | 共有キーとホストアカウントの関連付け |
asset.DetachHostAccountsFromHostShareKey | ホストアカウントと共有キーの関連付け解除 |
asset.CreateNetworkDomain | ネットワークドメインの作成 |
asset.ModifyNetworkDomain | ネットワークドメインの編集 |
asset.DeleteNetworkDomain | ネットワークドメインの削除 |
asset.MoveHostsToNetworkDomain | ホストのネットワークドメインの変更 |
asset.MoveDatabasesToNetworkDomain | データベースのネットワークドメインの変更 |
authorization.CreateRule | 権限付与ルールの作成 |
authorization.ModifyRule | 権限付与ルールの変更 |
authorization.DeleteRule | 権限付与ルールの削除 |
authorization.EnableRule | 権限付与ルールの有効化 |
authorization.DisableRule | 権限付与ルールの無効化 |
authorization.ExportAuthorizationRelation | 権限付与関係のエクスポート |
operation.CreateOperationTicket | 運用保守承認ワークオーダーの作成 |
operation.AcceptOperationTicket | 運用保守リクエストの許可 |
operation.RejectOperationTicket | 運用保守リクエストの拒否 |
operation.CancelOperationTicket | 運用保守リクエストのキャンセル |
task.CreateAutoOperationTask | 運用保守タスクの作成 |
task.ModifyAutoOperationTask | 運用保守タスクの変更 |
task.DeleteAutoOperationTask | 運用保守タスクの削除 |
task.StartAutoOperationTask | 運用保守タスクの開始 |
task.StopAutoOperationTask | 運用保守タスクの停止 |
task.CreateAutoOperationScript | 運用保守スクリプトの作成 |
task.ModifyAutoOperationScript | 運用保守スクリプトの変更 |
task.DeleteAutoOperationScript | 運用保守スクリプトの削除 |
task.AcceptOperationTaskApproval | 自動運用保守タスクチケットの許可 |
task.RejectOperationTaskApproval | 自動運用保守タスクワークオーダーの拒否 |
task.CancelAutoOperationTask | 運用保守タスクリクエストのキャンセル |
asset.ImportKMSSecretsForHost | KMS シークレットのインポート |
operation.ConnectAsset | アセットへの接続 |
operation.LoginAsset | アセットへのログイン |
operation.LogoutAsset | アセットからのログアウト |
operation.SetOperationSSOConfig | 運用保守ターミナルのシングルサインオン (SSO) 設定の変更 |
operation.ModifyOperationUserProfile | 運用保守ユーザーによる個人情報の変更 |
asset.CreateAppServer | アプリケーションサーバーの作成 |
asset.ModifyAppServer | アプリケーションサーバーの変更 |
asset.DeleteAppServers | アプリケーションサーバーの削除 |
asset.SyncAppServerAccount | アプリケーションサーバーアカウントの同期 |
asset.CreateAppTool | リモートクライアントツールの作成 |
asset.ModifyAppTool | リモートクライアントツールの変更 |
asset.DeleteAppTools | リモートクライアントツールの削除 |
asset.CreateApp | アプリケーションの作成 |
asset.ModifyApp | アプリケーションの変更 |
asset.DeleteApps | アプリケーションの削除 |
asset.DeleteApp | 単一アプリケーションの削除 |
asset.CreateAppAccount | アプリケーションアカウントの作成 |
asset.ModifyAppAccount | アプリケーションアカウントの変更 |
asset.DeleteAppAccounts | アプリケーションアカウントの削除 |
asset.AttachAppAccountsToUser | ユーザーへのアプリケーションアカウントのアタッチ |
asset.DetachAppAccountsFromUser | ユーザーからのアプリケーションアカウントのデタッチ |
asset.AttachAppAccountsToUserGroup | ユーザーグループへのアプリケーションアカウントのアタッチ |
asset.DetachAppAccountsFromUserGroup | ユーザーグループからのアプリケーションアカウントのデタッチ |