Todos os produtos
Search
Central de documentação

ActionTrail:Criar uma trilha de várias contas

Última atualização: Jun 27, 2026

Uma trilha de várias contas entrega eventos de todos os membros de um diretório de recursos para um Logstore do Simple Log Service (SLS), bucket do Object Storage Service (OSS) ou projeto do MaxCompute especificado.

Pré-requisitos

Habilite um diretório de recursos. Habilitar um diretório de recursos.

Informações de fundo

Procedimento

  1. Faça login no console do ActionTrail com uma conta de administrador delegado ou a conta de gerenciamento.

    Para configurar uma conta de administrador delegado: Gerenciar uma conta de administrador delegado.

  2. No painel de navegação à esquerda, clique em Trail.

  3. Na barra de navegação superior, selecione a região onde deseja criar a trilha de várias contas.

    Nota

    Esta região se torna a região principal da trilha de várias contas.

  4. Na página Trails, clique em Create Trail. A página Quick Create Trail é exibida por padrão. Para configurações avançadas, clique em Create Trail na parte superior da página.

  5. Na página Quick Create Trail ou Create Trail, configure os parâmetros da trilha.

    • Basic Information

      Parâmetro

      Descrição

      Trail Name

      Nome da trilha. Também serve como nome do Logstore do SLS.

      Nota

      O nome da trilha deve ser único.

      Trail Event Type

      Eventos entregues pela trilha. Valores válidos:

      • Management Event: Selecionado por padrão. Escolha um tipo de evento:

        • All Events: Todos os eventos de leitura e gravação. Para auditoria completa, selecione All Events.

        • Write event: Eventos que criam, excluem ou modificam recursos de nuvem, como CreateInstance. Selecione Write event para focar em eventos de alteração de recursos e realizar análises personalizadas.

        • Read: Eventos que leem informações de recursos sem modificar configurações, como DescribeInstances. Eventos de leitura geram alto volume de dados. Para auditoria completa, entregue eventos de leitura para rastrear AccessKey e acesso a recursos.

      • Insights events: Quando selecionado, o tipo de evento de gerenciamento é definido como All. O ActionTrail analisa eventos de gerenciamento para identificar chamadas de API arriscadas, erros de API, solicitações de IP anormais, uso de AccessKey, alterações de permissão, alterações de senha e ações evasivas. Visão geral dos eventos Insights.

      • Data events: Eventos de leitura e gravação de dados em produtos de nuvem. Selecione uma das seguintes opções:

        • Disable data events: Eventos de dados não são registrados.

        • All resources: Todos os eventos de dados são registrados.

        • Specified resources: Apenas eventos de dados para recursos especificados são registrados.

      Nota

      Trilhas criadas no console entregam eventos de todas as regiões por padrão. Para limitar a regiões específicas, chame a operação de API CreateTrail e defina o parâmetro TrailRegion.

      Apply Trail to All Members

      Escopo da trilha. Valores válidos:

      • Yes: Cria uma trilha de várias contas que coleta eventos da conta de gerenciamento e de todos os membros e os entrega a um destino unificado. Recomendado para evitar perda de eventos.

      • No: Cria uma trilha de conta única que entrega apenas eventos da conta atual.

      Nota
      • Esta opção é irreversível. Para alterar a configuração Apply Trail to All Members, exclua a trilha e crie uma nova.

      • Após a criação, Multi-account Trail aparece na coluna Trail Type na página Trails.

    • Entrega de eventos

      Entregue eventos ao SLS, OSS ou MaxCompute, ou aos três serviços. Para comparar opções de armazenamento: Entregar eventos a serviços específicos da Alibaba Cloud.

      Nota

      Uma trilha de várias contas entrega apenas novos eventos gerados após a criação. Para entregar eventos históricos dos últimos 90 dias, crie uma tarefa de preenchimento de dados. Criar uma tarefa de preenchimento de dados.

      • Selecione Delivery to Log Service

        • Selecione Delivery to Current Account e configure os seguintes parâmetros.

          Parâmetro

          Descrição

          Project

          Selecione um Projeto SLS de destino.

          • New Log Service Project

          • Existing Log Service Project

          Logstore Region

          Região onde o Projeto está localizado.

          Project Name

          Nome do Projeto no SLS.

          Nota

          Os nomes de projetos devem ser globalmente exclusivos em todas as contas da Alibaba Cloud.

          Nota

          Após a entrega bem-sucedida, o ActionTrail cria automaticamente um Logstore chamado actiontrail_{trail_name}. Este Logstore vem configurado com definições ideais para auditoria, incluindo índices e painéis para consultas. O ActionTrail desativa permissões de gravação para usuários a fim de garantir a precisão dos dados. Não é necessário criar o Logstore antecipadamente.

        • Selecione Delivery to Another Account e configure o Log Service Project ARN e o RAM Role ARN of Destination Account.

          Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um Projeto antecipadamente. Entregar eventos de vários membros em um diretório de recursos para uma única conta.

      • Selecione Delivery to OSS

        • Selecione Delivery to Current Account e configure os seguintes parâmetros.

          Parâmetro

          Descrição

          OSS bucket

          Selecione um bucket OSS de destino.

          • Create a new bucket

          • Select an existing bucket

          Bucket name

          Nome do bucket OSS. Deve ser exclusivo dentro da conta.

          • Ao selecionar Create a new bucket, insira um nome de bucket.

          • Ao selecionar Select an existing bucket, escolha um bucket no OSS.

            Para criar um bucket no OSS: Criar buckets.

          Importante

          Se você criar um bucket em uma região na China continental, deverá enviar suas informações na página Real-name Registration.

          Log File Prefix

          Prefixo para arquivos de log de eventos. Ajuda a organizar e localizar eventos.

          Server Encryption

          Define se os arquivos de log no bucket serão criptografados. Obrigatório ao selecionar Create New Bucket. Valores válidos:

          • Fully Managed by OSS: Criptografa dados com chaves gerenciadas pelo OSS. Cada objeto recebe uma chave exclusiva, protegida por uma chave mestra rotacionada regularmente.

          • KMS: Criptografa dados com o Key Management Service (KMS). É necessário ativar o KMS primeiro. Comprar e habilitar uma instância do KMS.

          • Disable: A criptografia no lado do servidor não está habilitada.

          Detalhes sobre criptografia no lado do servidor do OSS: Criptografia no lado do servidor.

          Enable Retention Policy

          Uma política de retenção armazena dados em formato não apagável e não adulterável por um período especificado.

          Valores válidos:

          • Disable (Padrão)

          • Enable

        • Selecione Delivery to Another Account e defina o RAM Role ARN of OSS Bucket, Bucket Name e Log File Prefix.

          Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um bucket OSS antecipadamente. Entregar eventos de vários membros em um diretório de recursos para uma única conta.

      • Selecione Deliver Events to MaxCompute

        • Selecione Delivery to Current Account e configure os seguintes parâmetros.

          Parâmetro

          Descrição

          MaxCompute Region

          Região onde o projeto MaxCompute de destino está localizado.

          Nota

          O ActionTrail entrega logs de auditoria a um projeto chamado actiontrail_<Alibaba_Cloud_Account_ID> na região do MaxCompute especificada. Se já existir um projeto com esse nome em sua conta, o ActionTrail entregará os logs ao projeto existente.

          Project Quota

          A cota para o MaxCompute.

          Nota

          Ao criar uma trilha para entregar eventos ao MaxCompute pela primeira vez, selecione uma cota. Se não houver cotas disponíveis na região atual, selecione uma região diferente do MaxCompute.

        • Selecione Delivery to Another Account e configure o Project ARN e o RAM Role ARN of MaxCompute.

          Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um projeto do MaxCompute antecipadamente. Entregar eventos de várias contas da Alibaba Cloud para uma única conta.

  6. Clique em Confirm.

Resultados

Após a criação, os eventos são salvos no formato JSON no Logstore do SLS, bucket do OSS ou tabela de dados do MaxCompute especificado. Visualize os eventos em cada serviço:

Nota

A conta de gerenciamento pode visualizar eventos de membros apenas no OSS, SLS ou MaxCompute. Não é possível consultar eventos de membros na página Event Detail Query ou chamando a operação de API LookupEvents.

  • Simple Log Service (SLS): O ActionTrail cria automaticamente um Logstore chamado actiontrail_{trail_name}. Na página Trails, passe o mouse sobre a trilha na coluna Storage Service e clique no nome do Logstore do SLS.

  • OSS: Eventos globais são entregues junto com eventos da região principal. Eventos não globais são armazenados em diretórios específicos da região. Use o EMR ou um serviço de análise de logs de terceiros para analisar eventos.

    Alternativamente, na página Trails, passe o mouse sobre a trilha na coluna Storage Service, clique no nome do bucket OSS e escolha Object Management > Objects. Para mais informações sobre caminhos de armazenamento do OSS, consulte Qual é o caminho de armazenamento de um evento entregue a um bucket OSS?.

  • MaxCompute: O ActionTrail cria uma tabela chamada actiontrail_<trail_name>. Na página Trails, passe o mouse sobre a entrada da coluna Storage Service e clique no nome do projeto MaxCompute. Consulte dados na tabela actiontrail_<trail_name> conectando-se ao DataWorks.

Tópicos relacionados