Uma trilha de várias contas entrega eventos de todos os membros de um diretório de recursos para um Logstore do Simple Log Service (SLS), bucket do Object Storage Service (OSS) ou projeto do MaxCompute especificado.
Pré-requisitos
Habilite um diretório de recursos. Habilitar um diretório de recursos.
Informações de fundo
Procedimento
-
Faça login no console do ActionTrail com uma conta de administrador delegado ou a conta de gerenciamento.
Para configurar uma conta de administrador delegado: Gerenciar uma conta de administrador delegado.
No painel de navegação à esquerda, clique em Trail.
-
Na barra de navegação superior, selecione a região onde deseja criar a trilha de várias contas.
NotaEsta região se torna a região principal da trilha de várias contas.
Na página Trails, clique em Create Trail. A página Quick Create Trail é exibida por padrão. Para configurações avançadas, clique em Create Trail na parte superior da página.
-
Na página Quick Create Trail ou Create Trail, configure os parâmetros da trilha.
-
Basic Information
Parâmetro
Descrição
Trail Name
Nome da trilha. Também serve como nome do Logstore do SLS.
NotaO nome da trilha deve ser único.
Trail Event Type
Eventos entregues pela trilha. Valores válidos:
-
Management Event: Selecionado por padrão. Escolha um tipo de evento:
-
All Events: Todos os eventos de leitura e gravação. Para auditoria completa, selecione All Events.
-
Write event: Eventos que criam, excluem ou modificam recursos de nuvem, como
CreateInstance. Selecione Write event para focar em eventos de alteração de recursos e realizar análises personalizadas. -
Read: Eventos que leem informações de recursos sem modificar configurações, como
DescribeInstances. Eventos de leitura geram alto volume de dados. Para auditoria completa, entregue eventos de leitura para rastrear AccessKey e acesso a recursos.
-
-
Insights events: Quando selecionado, o tipo de evento de gerenciamento é definido como All. O ActionTrail analisa eventos de gerenciamento para identificar chamadas de API arriscadas, erros de API, solicitações de IP anormais, uso de AccessKey, alterações de permissão, alterações de senha e ações evasivas. Visão geral dos eventos Insights.
-
Data events: Eventos de leitura e gravação de dados em produtos de nuvem. Selecione uma das seguintes opções:
-
Disable data events: Eventos de dados não são registrados.
-
All resources: Todos os eventos de dados são registrados.
-
Specified resources: Apenas eventos de dados para recursos especificados são registrados.
-
NotaTrilhas criadas no console entregam eventos de todas as regiões por padrão. Para limitar a regiões específicas, chame a operação de API CreateTrail e defina o parâmetro TrailRegion.
Apply Trail to All Members
Escopo da trilha. Valores válidos:
-
Yes: Cria uma trilha de várias contas que coleta eventos da conta de gerenciamento e de todos os membros e os entrega a um destino unificado. Recomendado para evitar perda de eventos.
-
No: Cria uma trilha de conta única que entrega apenas eventos da conta atual.
Nota-
Esta opção é irreversível. Para alterar a configuração Apply Trail to All Members, exclua a trilha e crie uma nova.
-
Após a criação, Multi-account Trail aparece na coluna Trail Type na página Trails.
-
-
Entrega de eventos
Entregue eventos ao SLS, OSS ou MaxCompute, ou aos três serviços. Para comparar opções de armazenamento: Entregar eventos a serviços específicos da Alibaba Cloud.
NotaUma trilha de várias contas entrega apenas novos eventos gerados após a criação. Para entregar eventos históricos dos últimos 90 dias, crie uma tarefa de preenchimento de dados. Criar uma tarefa de preenchimento de dados.
-
Selecione Delivery to Log Service
-
Selecione Delivery to Current Account e configure os seguintes parâmetros.
Parâmetro
Descrição
Project
Selecione um Projeto SLS de destino.
-
New Log Service Project
-
Existing Log Service Project
Logstore Region
Região onde o Projeto está localizado.
Project Name
Nome do Projeto no SLS.
NotaOs nomes de projetos devem ser globalmente exclusivos em todas as contas da Alibaba Cloud.
-
Se selecionar New Log Service Project, insira um nome para o novo Projeto.
-
Se selecionar Existing Log Service Project, selecione um projeto existente na lista suspensa.
Para criar um Projeto no SLS: Coletar e analisar logs de texto do ECS usando LoongCollector.
NotaApós a entrega bem-sucedida, o ActionTrail cria automaticamente um Logstore chamado
actiontrail_{trail_name}. Este Logstore vem configurado com definições ideais para auditoria, incluindo índices e painéis para consultas. O ActionTrail desativa permissões de gravação para usuários a fim de garantir a precisão dos dados. Não é necessário criar o Logstore antecipadamente. -
-
Selecione Delivery to Another Account e configure o Log Service Project ARN e o RAM Role ARN of Destination Account.
Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um Projeto antecipadamente. Entregar eventos de vários membros em um diretório de recursos para uma única conta.
-
-
Selecione Delivery to OSS
-
Selecione Delivery to Current Account e configure os seguintes parâmetros.
Parâmetro
Descrição
OSS bucket
Selecione um bucket OSS de destino.
-
Create a new bucket
-
Select an existing bucket
Bucket name
Nome do bucket OSS. Deve ser exclusivo dentro da conta.
-
Ao selecionar Create a new bucket, insira um nome de bucket.
-
Ao selecionar Select an existing bucket, escolha um bucket no OSS.
Para criar um bucket no OSS: Criar buckets.
ImportanteSe você criar um bucket em uma região na China continental, deverá enviar suas informações na página Real-name Registration.
Log File Prefix
Prefixo para arquivos de log de eventos. Ajuda a organizar e localizar eventos.
Server Encryption
Define se os arquivos de log no bucket serão criptografados. Obrigatório ao selecionar Create New Bucket. Valores válidos:
-
Fully Managed by OSS: Criptografa dados com chaves gerenciadas pelo OSS. Cada objeto recebe uma chave exclusiva, protegida por uma chave mestra rotacionada regularmente.
-
KMS: Criptografa dados com o Key Management Service (KMS). É necessário ativar o KMS primeiro. Comprar e habilitar uma instância do KMS.
-
Disable: A criptografia no lado do servidor não está habilitada.
Detalhes sobre criptografia no lado do servidor do OSS: Criptografia no lado do servidor.
Enable Retention Policy
Uma política de retenção armazena dados em formato não apagável e não adulterável por um período especificado.
Valores válidos:
-
Disable (Padrão)
-
Enable
-
-
Selecione Delivery to Another Account e defina o RAM Role ARN of OSS Bucket, Bucket Name e Log File Prefix.
Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um bucket OSS antecipadamente. Entregar eventos de vários membros em um diretório de recursos para uma única conta.
-
-
Selecione Deliver Events to MaxCompute
-
Selecione Delivery to Current Account e configure os seguintes parâmetros.
Parâmetro
Descrição
MaxCompute Region
Região onde o projeto MaxCompute de destino está localizado.
NotaO ActionTrail entrega logs de auditoria a um projeto chamado
actiontrail_<Alibaba_Cloud_Account_ID>na região do MaxCompute especificada. Se já existir um projeto com esse nome em sua conta, o ActionTrail entregará os logs ao projeto existente.Project Quota
A cota para o MaxCompute.
NotaAo criar uma trilha para entregar eventos ao MaxCompute pela primeira vez, selecione uma cota. Se não houver cotas disponíveis na região atual, selecione uma região diferente do MaxCompute.
-
Selecione Delivery to Another Account e configure o Project ARN e o RAM Role ARN of MaxCompute.
Para entregar eventos a outra conta, crie uma função RAM na conta de destino, conceda as permissões necessárias ao ActionTrail e crie um projeto do MaxCompute antecipadamente. Entregar eventos de várias contas da Alibaba Cloud para uma única conta.
-
-
-
Clique em Confirm.
Resultados
Após a criação, os eventos são salvos no formato JSON no Logstore do SLS, bucket do OSS ou tabela de dados do MaxCompute especificado. Visualize os eventos em cada serviço:
A conta de gerenciamento pode visualizar eventos de membros apenas no OSS, SLS ou MaxCompute. Não é possível consultar eventos de membros na página Event Detail Query ou chamando a operação de API LookupEvents.
Simple Log Service (SLS): O ActionTrail cria automaticamente um Logstore chamado
actiontrail_{trail_name}. Na página Trails, passe o mouse sobre a trilha na coluna Storage Service e clique no nome do Logstore do SLS.-
OSS: Eventos globais são entregues junto com eventos da região principal. Eventos não globais são armazenados em diretórios específicos da região. Use o EMR ou um serviço de análise de logs de terceiros para analisar eventos.
Alternativamente, na página Trails, passe o mouse sobre a trilha na coluna Storage Service, clique no nome do bucket OSS e escolha . Para mais informações sobre caminhos de armazenamento do OSS, consulte Qual é o caminho de armazenamento de um evento entregue a um bucket OSS?.
MaxCompute: O ActionTrail cria uma tabela chamada
actiontrail_<trail_name>. Na página Trails, passe o mouse sobre a entrada da coluna Storage Service e clique no nome do projeto MaxCompute. Consulte dados na tabelaactiontrail_<trail_name>conectando-se ao DataWorks.
Tópicos relacionados
Consulte eventos de membros no SLS ou OSS após criar uma trilha. Consultar eventos no console do SLS ou OSS.
Para trilhas que entregam eventos ao SLS, use o recurso de consulta avançada. Executar consultas personalizadas de eventos.