Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Configure alertas de auditoria para operações de recursos do mesh

Última atualização: Jun 28, 2026

Para auditar e monitorar operações de recursos em um service mesh, ative a auditoria do mesh e configure alertas no Simple Log Service (SLS). Essa configuração gera alertas de auditoria para alterações em recursos do ASM, como VirtualServices e DestinationRules. Quando um recurso importante é alterado, o sistema envia prontamente uma notificação aos contatos de alerta, garantindo a segurança e a conformidade do service mesh. Este tópico descreve como configurar alertas de auditoria para operações de recursos em um service mesh e demonstra como enviar uma notificação por mensagem de texto para um contato de alerta quando um serviço virtual é excluído.

Pré-requisitos

Etapa 1: Ativar a auditoria do mesh

Após ativar a auditoria do mesh, o SLS coleta os logs de operação da KubeAPI da instância do ASM. Esses logs servem como source de dados para as configurações de alerta subsequentes.

  1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  2. Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha Mesh Security Center > KubeAPI Operation Audit.

  3. Na página KubeAPI Operation Audit, selecione Enable Mesh Audit e clique em OK.

    A figura a seguir mostra a auditoria do mesh ativada.

    image

Etapa 2: Adicionar um destinatário de alerta

Neste exemplo, os alertas são enviados ao grupo de usuários interno do Service Mesh no SLS. Adicione uma conta capaz de receber notificações a esse grupo de usuários.

  1. Certifique-se de que a conta de usuário do Resource Access Management (RAM) de teste possua um número de telefone celular apto a receber mensagens de texto. Para mais informações, consulte Criar um usuário.

  2. Adicione o usuário RAM de teste ao grupo de usuários.

    1. Faça login no console do Simple Log Service.

    2. Na área Project List, clique em nome do projeto desejado. No painel de navegação à esquerda, clique em Alerts.

      • Caso você tenha criado um novo projeto em vez de reutilizar um existente ao criar o mesh ou ativar o recurso de auditoria, o nome do projeto seguirá o formato mesh-log-<Mesh ID>.

      • Se você reutilizou um projeto existente, clique em nome desse projeto.

    3. Na página Alert Center, clique em Notification Recipient > User Group Management.

    4. Na aba User Group Management, localize o SLS Service Mesh Built-in User Group e clique em Modify na coluna Actions.

      O Identifier do SLS Service Mesh Built-in User Group é sls.app.asm.builtin.

    5. Na caixa de diálogo Modify User Group, adicione o usuário RAM de teste e clique em OK.

Etapa 3: Configurar alertas de auditoria

Configure um alerta para enviar uma notificação por mensagem de texto quando um recurso de serviço virtual for excluído.

  1. Faça login no console do Simple Log Service.

  2. Na área Project List, clique em nome do projeto desejado. No painel de navegação à esquerda, clique em Alerts.

  3. Na página Alert Center, clique em aba Alert Rules e, em seguida, clique em Create Alert.

  4. No painel Create Alert, configure os parâmetros e clique em OK.

    A tabela a seguir descreve alguns dos parâmetros. Para obter mais informações sobre todos os parâmetros, consulte Criar uma regra de monitoramento de alerta.

    Parâmetro

    Descrição

    Rule Name

    Defina como Delete Virtual Service.

    Check Frequency

    Defina como 1 minute para verificar rapidamente o resultado neste exemplo.

    Query and Analyze

    1. Clique em Add. Na aba Advanced Configuration da caixa de diálogo Query and Analyze, selecione um Logstore que comece com audit.

    2. Defina o Query Time Range com o mesmo valor da Check Frequency, 1 minute (relative), para evitar alarmes repetidos ou falsos negativos.

    3. Na caixa de texto Query, insira (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: virtualservices and objectRef.apiGroup: "networking.istio.io" and ( verb: delete ). Clique em Preview para confirmar a consulta e, em seguida, clique em OK.

    Trigger Condition

    Configure para acionar um alerta com nível de severidade Alta quando dados forem encontrados.

    Add Annotation

    Modifique o title e a desc conforme necessário para configurar o título e o conteúdo do alerta. Para mais informações, consulte Variáveis de modelo de conteúdo (Novo).

    Outputs

    Selecione SLS Notification e ative a chave Enable. Para Action Policy, selecione SLS Service Mesh Built-in Action Policy (sls.app.asm.builtin).

    告警规则.png

Etapa 4: Verificar o alerta de auditoria

Exclua um recurso de serviço virtual para validar o alerta de auditoria configurado na Etapa 3.

  1. Crie e exclua um serviço virtual.

    1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

    2. Na página Mesh Management, clique em nome da instância do ASM. No painel de navegação à esquerda, escolha Traffic Management Center > VirtualService. Na página exibida, clique em Create from YAML.

    3. Na página Create, defina o Namespace como default e o Scenario Template como Basic HTTP Routing. Em seguida, clique em Create.

    4. Na página Virtual Services, localize o serviço virtual reviews-route recém-criado e clique em Delete na coluna Actions. Na caixa de diálogo Confirm, clique em OK.

  2. Verifique se o alerta de auditoria funcionou corretamente.

    1. Faça login no console do Simple Log Service.

    2. Na área Project List, clique em nome do projeto desejado. No painel de navegação à esquerda, clique em Dashboard > Dashboard List.

    3. Na lista de Dashboard, clique em Alert History Statistics para visualizar o registro de execução de cada alerta e verificar se algum alerta foi acionado.

      A exclusão do serviço virtual na etapa anterior dispara um alerta na área Alert History.

    4. No painel de navegação à esquerda, clique em Log Storage. Localize e clique em Logstore internal-alert-history e, em seguida, clique em Search & Analysis no lado direito da página.

      Visualize um log de alerta onde o AlertDisplayName seja Delete Virtual Service. O campo Fired para este log deve ser true.

    5. Confira se o número de telefone celular associado à conta de teste recebeu uma notificação de alerta por mensagem de texto.

Informações relacionadas

Detalhes da política de ação interna do Service Mesh no SLS

Severidade do Alerta

Ação

Crítica

Chamada de voz

Alta

Notificação por mensagem de texto

Outras

Notificação por e-mail

Referência para consultas comuns de condições de alerta

  • Criar, atualizar ou excluir um gateway do ASM (IstioGateway)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: istiogateways and objectRef.apiGroup: "istio.alibabacloud.com" and ( verb: create or verb: delete or verb: update )
  • Excluir uma regra de gateway (Gateway)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: gateways and objectRef.apiGroup: "networking.istio.io" and ( verb: delete )
  • Excluir um certificado (ASMCredential)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: asmcredentials and objectRef.apiGroup: "istio.alibabacloud.com" and ( verb: delete )
  • Excluir um serviço virtual (VirtualService)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: virtualservices and objectRef.apiGroup: "networking.istio.io" and ( verb: delete )
  • Excluir uma regra de destino (DestinationRule)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: destinationrules and objectRef.apiGroup: "networking.istio.io" and ( verb: delete )
  • Excluir Telemetria de Observabilidade

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: telemetries and objectRef.apiGroup: "telemetry.istio.io" and ( verb: delete )
  • Excluir uma política de autorização (AuthorizationPolicies)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: authorizationpolicies and objectRef.apiGroup: "security.istio.io" and ( verb: delete )
  • Excluir um filtro Envoy (EnvoyFilter)

    (responseStatus.code: 200 or responseStatus.code: 201) and objectRef.resource: envoyfilters and objectRef.apiGroup: "networking.istio.io" and ( verb: delete )

Referências