Todos os produtos
Search
Central de documentação

ActionTrail:Analisar eventos no SLS

Última atualização: Jun 27, 2026

O ActionTrail registra eventos por até 90 dias. Para analisar eventos anteriores a esse período, crie uma trilha para enviá-los ao Simple Log Service (SLS) e execute consultas no SLS. Assim, você poderá investigar incidentes de segurança, rastrear operações, gerar relatórios e configurar alertas.

Pré-requisitos

Crie uma trilha para enviar eventos ao SLS: Criar uma trilha de conta única ou Criar uma trilha de várias contas.

Investigar um AccessKey vazado

Se detectar chamadas de API de um endereço IP incomum ou suspeitar que um AccessKey foi comprometido, analise o histórico de chamadas desse AccessKey no SLS para identificar atividades suspeitas.

Identifique a cidade de origem de cada chamada. Cidades fora dos seus locais habituais de negócios indicam possível comprometimento.

  1. Faça login no console do Simple Log Service.

  2. Na aba Projects, localize a seção Projects e clique em o nome do projeto correspondente ao evento.

  3. Clique em o nome do Logstore e use o seletor de intervalo de tempo acima do editor de consultas para definir o período desejado.

  4. No editor de consultas, insira a seguinte consulta:

    __topic__: actiontrail_audit_event and event.userIdentity.accessKeyId:<YourAccessKeyId> | SELECT count(1) as pv, city FROM (SELECT "event.sourceIpAddress" AS ip, ip_to_city("event.sourceIpAddress") as city FROM log) WHERE ip_to_domain(ip)!='intranet' GROUP BY city ORDER BY pv DESC

    Nota
    • Substitua <YourAccessKeyId> pelo seu AccessKey ID.

    • Essa consulta contabiliza as chamadas por cidade para o AccessKey especificado. Cidades fora dos seus locais de negócios indicam possível comprometimento.

  5. Clique em Search & Analyze para visualizar os resultados.

  6. Opcional: Se um AccessKey estiver comprometido, ajuste as permissões do usuário RAM correspondente.

Rastrear a exclusão de instância ECS

Rastreie operações de alto risco, como a exclusão de instâncias ECS, para identificar quem as executou.

  1. Faça login no console do Simple Log Service.

  2. Na aba Projects, localize a seção Projects e clique em o nome do projeto associado ao evento.

  3. Clique em o nome do Logstore e use o seletor de intervalo de tempo acima do editor de consultas para definir o período desejado.

  4. No editor de consultas, insira a seguinte consulta:

    __topic__: actiontrail_audit_event | SELECT serviceName, eventName, userName, count(1) as pv FROM (SELECT "event.eventName" as eventName, "event.serviceName" as serviceName, "event.userIdentity.userName" as userName FROM log) WHERE (serviceName = <TargetServiceName> and eventName = <TargetEventName>) GROUP BY serviceName, eventName, userName

    Nota

    Substitua <TargetServiceName> por ECS e <TargetEventName> por DeleteInstances para descobrir quem excluiu uma instância ECS.

  5. Clique em Search & Analyze para visualizar os resultados.

    Os resultados mostram quais usuários excluíram instâncias ECS e a frequência dessas ações. Para investigar uma operação específica, execute a seguinte consulta:

    __topic__: actiontrail_audit_event and event.serviceName:<TargetServiceName> and <TargetResourceId> and event.userIdentity.accessKeyId:<YourAccessKeyId>

Gerar um relatório de uso de recursos

Gere relatórios sobre o uso de recursos essenciais para apoiar o planejamento de capacidade e a avaliação de riscos.

Por exemplo, analise a criação de instâncias ECS nos últimos seis meses para prever as necessidades de recursos para o próximo semestre e otimizar custos.

  1. Faça login no console do Simple Log Service.

  2. Na aba Projects, localize a seção Projects e clique em o nome do projeto correspondente ao evento.

  3. Clique em o nome do Logstore e use o seletor de intervalo de tempo acima do editor de consultas para definir o período desejado.

  4. No editor de consultas, insira a seguinte consulta:

    __topic__: actiontrail_audit_event and event.serviceName:<TargetServiceName> and event.eventName:<TargetEventName> | select t, diff[1] as current, diff[2] as last_month, diff[3] as percentage from(select t, compare( pv , 2592000) as diff from (select count(1) as pv, date_format(from_unixtime(__time__), '%m') as t from log group by t) group by t order by t)

    Nota

    Substitua <TargetServiceName> por ECS e <TargetEventName> por CreateInstance. Essa consulta retorna o número de instâncias ECS criadas mensalmente, exibindo a taxa de crescimento mês a mês.

  5. Clique em Search & Analyze para visualizar os resultados.

  6. Na parte inferior da página, clique em a aba Chart.

  7. Na área General Configurations, no lado direito da aba, selecione Chart Types > image.png na lista de tipos de gráfico.

Use consultas semelhantes para outras operações. A análise de padrões de chamadas ajuda a identificar horários de pico e melhorar a utilização de recursos.

Configurar um alerta de anomalia

Configure um alerta para quando o volume de acesso diário de um serviço exceder a média de 60 dias em uma porcentagem especificada. Também é possível adicionar gráficos personalizados para monitoramento em tempo real: Adicionar um gráfico a um painel.

  1. Faça login no console do Simple Log Service.

  2. Na aba Projects, localize a seção Projects e clique em o nome do projeto correspondente ao evento.

  3. Consulte o tráfego médio de 60 dias e o tráfego em tempo real do dia atual para cada serviço de nuvem.

    1. Clique em o nome do Logstore e use o seletor de intervalo de tempo acima do editor de consultas.

    2. Na área Select Time, clique em Custom e defina o intervalo de tempo para os últimos 60 dias.

    3. No editor de consultas, insira a seguinte consulta:

      __topic__: actiontrail_audit_event |select a.serviceName, a.avg_pv, b.today_pv from (select serviceName, avg(pv) as avg_pv from (select "event.serviceName" as serviceName, count(1) as pv, date_format(from_unixtime(__time__), '%m-%d') as day from log group by serviceName, day) group by serviceName) a join (select "event.serviceName" as serviceName, count(1) as today_pv from log where date_format(from_unixtime(__time__), '%Y-%m-%d')=current_date group by serviceName) b on a.serviceName = b.serviceName

    4. Clique em Search & Analyze para visualizar os resultados.

    5. Na parte inferior da página, clique em a aba Chart.

    6. Na área General Configurations, no lado direito da aba, selecione Chart Types > image.png na lista de tipos de gráfico.

      Nota

      Adicione condições de filtro para excluir serviços ou eventos indesejados.

  4. Configure o alerta.

    1. No canto superior direito do gráfico, clique em o ícone image.png.

    2. No painel Alert Monitoring Rule, configure os parâmetros.

    3. Configure a condição de acionamento.

      $0.today_pv > $0.avg_pv && ($0.today_pv - $0.avg_pv)/$0.avg_pv > 0.5

      Nessa expressão, $0 representa os dados brutos do gráfico provenientes da consulta, incluindo os volumes de acesso diários e a média de 60 dias para cada serviço. Já $0.avg_pv indica o volume médio de acesso de 60 dias para um serviço.

    4. Clique em Confirm.

Documentação relacionada