Bastionhost permite arquivar logs de auditoria no Simple Log Service (SLS). Os logs de auditoria registram as operações dos usuários no Bastionhost, incluindo auditorias de comandos de sessão e logs operacionais. Após configurar o arquivamento, o Bastionhost encaminha automaticamente os novos logs para o SLS em tempo real. Este tópico descreve como arquivar logs de auditoria no SLS.
Somente os logs de auditoria gerados após a conclusão da configuração podem ser arquivados no SLS.
Contexto
Por padrão, o Bastionhost armazena logs por 180 dias. Caso necessite de retenção de longo prazo, arquive os logs de auditoria no SLS. Tanto as auditorias de comandos de sessão quanto os logs operacionais são compatíveis com o arquivamento. Depois de arquivar os logs de auditoria no SLS, consulte e analise os registros, personalize o período de retenção e encaminhe-os do SLS para plataformas de terceiros, como o Splunk. Para mais informações, consulte Consulta e análise ou SLS Splunk Add-on.
O arquivamento de logs de auditoria no SLS não afeta os logs existentes no Bastionhost. Ainda é possível visualizar os logs na página Session Audit. Para mais informações, consulte Pesquisar e visualizar sessões.
Procedimento
Faça login no console do SLS.
Siga as instruções na tela para ativar o SLS.
-
Acesse a página Log Audit Service.
ImportanteA partir de 21 de janeiro de 2025, o ponto de entrada para o console do Log Audit Service será removido. No entanto, ele ainda estará disponível para usuários que ativaram o serviço antes dessa data. Novos usuários que desejarem usar a versão anterior podem acessar a nova página do Log Audit Service e clique em Back to Old Version. Para mais informações, consulte Log Audit Service (versão anterior).
-
No painel de navegação à esquerda, escolha Access to Cloud Services > Global Configurations.
Na lista suspensa Region of Central Project, selecione a região de destino para o armazenamento centralizado de logs.
Na lista de serviços em nuvem, ative a opção Operation Logs para bastion host e defina o período de retenção em Storage Method.
-
Visualize os logs de auditoria do bastion host.
No painel de navegação à esquerda, clique em
.-
Escolha Centralization > Bastionhost para visualizar os logs de auditoria.
A tabela a seguir descreve os campos dos logs de auditoria do bastion host após a entrega ao SLS.
Campo de log do SLS
Descrição
__topic__
O tópico do log. O valor é sempre
bastionhost.owner_id
O ID da conta Alibaba Cloud.
region
A região onde a instância do bastion host reside.
content
O conteúdo de uma operação, como um comando baseado em caracteres ou uma transferência de arquivo.
event_type
O tipo de evento. Para mais informações, consulte Detalhes de event_type.
instance_id
O ID da instância do bastion host.
resource_address
O endereço IP do ativo gerenciado.
resource_name
O nome do ativo gerenciado.
result
O resultado de uma operação, como um comando baseado em caracteres ou uma transferência de arquivo.
session_id
O identificador exclusivo de uma sessão.
user_client_ip
O endereço IP de origem do usuário.
user_id
O ID do usuário do bastion host.
user_name
O nome de usuário do bastion host.
Tipo de evento
Evento | Descrição |
db.oracle.req | Solicitação de banco de dados Oracle |
db.mysql.req | Solicitação de banco de dados MySQL |
db.pgsql.req | Solicitação de banco de dados PostgreSQL |
cmd.Command | Texto do comando |
cmd.Command.policy | Comando processado por uma política de controle |
graph.Text | Texto gráfico |
graph.Keyboard | Evento de teclado gráfico |
file.Upload | Upload de arquivo |
file.Download | Download de arquivo |
file.Rename | Renomear arquivo |
file.Delete | Excluir arquivo |
file.DeleteDir | Excluir diretório |
file.CreateDir | Criar diretório |
login.CSLogin | Login de usuário CS |
Session.session | Sessão de usuário |
Os eventos a seguir têm suporte apenas nas versões V3.2.43 e posteriores | |
login.CSPasswordLogin | Login CS com nome de usuário e senha |
login.CSResetPassword | Alterar a senha CS |
login.PortalPasswordLogin | Login no Portal com nome de usuário e senha |
user.PortalResetPassword | Alterar a senha do Portal |
user.PortalClearOTP | Limpar token OTP de um usuário do Portal |
user.PortalBindOTP | Vincular token OTP a um usuário do Portal |
user.PortalLogout | Sair do Portal |
login.CSTwoFactorLogin | Autenticação de dois fatores CS |
login.PortalTwoFactorLogin | Autenticação de dois fatores do Portal |
user.CreateUser | Criar usuário |
user.DeleteUser | Excluir usuário |
user.ModifyUser | Modificar usuário |
user.LockUser | Bloquear usuário |
user.UnlockUser | Desbloquear usuário |
user.CreateUserPublicKey | Adicionar chave pública SSH de usuário |
user.ModifyUserPublicKey | Modificar chave pública SSH de usuário |
user.DeleteUserPublicKey | Excluir chave pública SSH de usuário |
user.ExportUsers | Exportar usuários |
user.SyncRemoteUserDN | Sincronizar DN de usuário remoto |
user.NotifyUserOperationAddress | Modificar endereços de login permitidos para um usuário |
user.SetUserUSBKey | Vincular certificado USBKEY a um usuário |
user.ResetUserUSBKey | Desvincular certificado USBKEY de um usuário |
user.CreateUserGroup | Criar grupo de usuários |
user.ModifyUserGroup | Modificar grupo de usuários |
user.DeleteUserGroup | Excluir grupo de usuários |
user.AddUsersToGroup | Adicionar usuários a um grupo |
user.RemoveUsersFromGroup | Remover membros de grupo de usuários |
asset.CreateHost | Criar host |
asset.ModifyHost | Modificar host |
asset.DeleteHost | Excluir host |
asset.EnableHost | Ativar host |
asset.DisableHost | Desativar host |
asset.ResetHostsFingerPrint | Redefinir impressão digital de host |
asset.RefreshECSHostStatus | Atualizar status de host ECS |
asset.RefreshKMSSecretsForECS | Atualizar segredos KMS para host ECS |
asset.RefreshAssetNetworkStatus | Atualizar status de rede de ativo |
asset.ExportHosts | Exportar hosts |
asset.CreateDatabase | Criar ativo de banco de dados |
asset.ModifyDatabase | Modificar ativo de banco de dados |
asset.DeleteDatabase | Excluir ativo de banco de dados |
asset.EnableDatabase | Ativar ativo de banco de dados |
asset.DisableDatabase | Desativar ativo de banco de dados |
asset.RefreshRDSDatabaseStatus | Verificar status de ativo de banco de dados RDS |
asset.ExportDatabases | Exportar ativos de banco de dados |
asset.CreateAssetGroup | Criar grupo de ativos |
asset.ModifyAssetGroup | Modificar grupo de ativos |
asset.DeleteAssetGroup | Excluir grupo de ativos |
asset.AddHostsToGroup | Adicionar hosts a um grupo de ativos |
asset.RemoveHostsFromGroup | Remover hosts de um grupo de ativos |
asset.AddDatabasesToGroup | Adicionar bancos de dados a um grupo de ativos |
asset.RemoveDatabasesFromGroup | Remover bancos de dados de um grupo de ativos |
asset.AddAppsToGroup | Adicionar aplicações a um grupo de ativos |
asset.RemoveAppsFromGroup | Remover aplicações de um grupo de ativos |
asset.CreateHostAccount | Criar conta de host |
asset.ModifyHostAccount | Modificar conta de host |
asset.DeleteHostAccount | Excluir conta de host |
asset.ResetHostAccountCredential | Redefinir credenciais de conta de host |
asset.CreateDatabaseAccount | Criar conta de banco de dados |
asset.ModifyDatabaseAccount | Modificar conta de banco de dados |
asset.DeleteDatabaseAccount | Excluir conta de banco de dados |
asset.CreateAssetSource | Criar source de ativo de terceiros |
asset.ModifyAssetSource | Modificar source de ativo de terceiros |
asset.DeleteAssetSource | Excluir source de ativo de terceiros |
authorization.AttachHostAccountsToUser | Anexar contas de host a um usuário |
authorization.DetachHostAccountsFromUser | Desanexar contas de host de um usuário |
authorization.AttachHostAccountsToUserGroup | Anexar contas de host a um grupo de usuários |
authorization.DetachHostAccountsFromUserGroup | Remover contas de host autorizadas de um grupo de usuários |
authorization.AttachAssetGroupAccountsToUser | Anexar contas de grupo de ativos a um usuário |
authorization.DetachAssetGroupAccountsFromUser | Desanexar contas de grupo de ativos de um usuário |
authorization.AttachAssetGroupAccountsToUserGroup | Anexar contas de grupo de ativos a um grupo de usuários |
authorization.DetachAssetGroupAccountsFromUserGroup | Desanexar contas de grupo de ativos de um grupo de usuários |
asset.AttachDatabaseAccountsToUser | Anexar contas de banco de dados a um usuário |
asset.DetachDatabaseAccountsFromUser | Desanexar contas de banco de dados de um usuário |
asset.AttachDatabaseAccountsToUserGroup | Anexar contas de banco de dados a um grupo de usuários |
asset.DetachDatabaseAccountsFromUserGroup | Desanexar contas de banco de dados de um grupo de usuários |
policy.CreatePolicy | Criar política de controle |
policy.DeletePolicy | Excluir política de controle |
policy.ModifyPolicy | Modificar política de controle |
policy.AttachUsersToPolicy | Anexar usuários a uma política de controle |
policy.DetachUsersFromPolicy | Desanexar usuários de uma política de controle |
policy.AttachUserGroupsToPolicy | Anexar grupos de usuários a uma política de controle |
policy.DetachUserGroupsFromPolicy | Desanexar grupos de usuários de uma política de controle |
policy.AttachHostsToPolicy | Associar política de controle a um host |
policy.DetachHostsFromPolicy | Desanexar hosts de uma política de controle |
policy.AttachAssetGroupsToPolicy | Anexar grupos de ativos a uma política de controle |
policy.DetachAssetGroupsFromPolicy | Desanexar grupos de ativos de uma política de controle |
policy.CreateDatabaseMaskPolicy | Criar política de mascaramento de dados |
policy.ModifyDatabaseMaskPolicy | Modificar política de mascaramento de dados |
policy.DeleteDatabaseMaskPolicy | Excluir política de mascaramento de dados |
policy.AttachDatabasesToPolicy | Anexar bancos de dados a uma política de controle |
policy.DetachDatabasesFromPolicy | Desanexar bancos de dados de uma política de controle |
policy.AttachAppsToPolicy | Anexar aplicações a uma política de controle |
policy.DetachAppsFromPolicy | Desanexar aplicações de uma política de controle |
policy.SetPolicyUserScope | Definir escopo de usuário para uma política de controle específica |
policy.SetPolicyAssetScope | Definir escopo de ativos para uma política de controle específica |
policy.SetHostAccountToPolicy | Especificar contas para hosts associados à política de controle especificada |
policy.SetDatabaseAccountToPolicy | Associar conta a um banco de dados sob uma política de controle especificada |
policy.SetAppAccountToPolicy | Associar conta de banco de dados a uma política de controle especificada |
policy.SetAssetGroupAccountNamesToPolicy | Definir contas de grupo de ativos para grupos anexados a uma política de controle específica |
policy.GenerateApproveCommand | Gerar registros de aprovação de comando |
policy.CancelApproveCommand | Cancelar aprovação de comando |
policy.AcceptApproveCommand | Permitir aprovação de comando |
policy.RejectApproveCommand | Rejeitar aprovação de comando |
policy.GenerateApproveCommand | Criar aprovação de comando |
task.CreatePasswordTask | Criar tarefa de alteração de senha |
task.ModifyPasswordTask | Modificar tarefa de alteração de senha |
task.DeletePasswordTask | Excluir tarefa de alteração de senha |
task.AttachHostAccountsToPasswordTask | Associar conta de host a uma tarefa de alteração de senha |
task.DetachHostAccountsFromPasswordTask | Desassociar contas de host de uma tarefa de alteração de senha |
task.ExecutePasswordTask | Executar tarefa de alteração de senha |
task.CancelPasswordTask | Cancelar tarefa de alteração de senha |
task.EnablePasswordTask | Ativar tarefa de alteração de senha |
task.ExportPasswordTaskHistory | Exportar histórico de tarefas de alteração de senha |
system.DeleteAuditSessionVideo | Excluir arquivos de gravação de sessão |
system.ModifyInstanceTwoFactor | Modificar configuração de autenticação de dois fatores |
system.InterruptAuditSession | Encerrar sessão |
system.ImportBastionHostConfig | Importar backup de configuração |
system.ExportBastionHostConfig | Exportar backup de configuração do bastion host |
system.ModifyInstanceLDAPAuthServer | Modificar configuração do servidor de autenticação LDAP |
system.ModifyInstanceADAuthServer | Modificar configuração do servidor de autenticação AD |
system.AddInstanceMember | Adicionar conta de membro RD para a instância |
system.RemoveInstanceMember | Remover conta de membro RD |
system.ModifyInstanceTLSConfig | Modificar configuração de segurança TLS |
system.ModifyDataEncryptionConfig | Modificar configuração do método de criptografia |
system.VerifyUserInfoSignature | Verificação de assinatura de informações-chave do usuário |
system.BindIDaaSInstance | Vincular instância IDaaS |
system.UnbindIDaaSInstance | Desvincular instância IDaaS |
system.ModifyInstanceLoginPolicy | Modificar configuração de login de usuário e política de bloqueio |
system.ModifyInstanceUserPolicy | Modificar configurações de segurança de senha e status de usuário |
system.CreateInstanceADAuthServer | Criar instância de servidor de autenticação AD |
system.DeleteInstanceADAuthServer | Excluir servidor de autenticação AD de uma instância |
system.ModifyInstanceIDaaSConfig | Modificar configuração de instância IDaaS vinculada |
system.ModifyInstanceOperationConfig | Modificar configuração de O&M da instância |
system.ModifyInstanceAssetPolicy | Modificar configuração de intervalo de verificação de conectividade |
system.AddInstanceNotificationReceiveUser | Adicionar administrador de alertas para receber notificações de mensagens. |
system.RemoveInstanceNotificationReceiveUser | Remover destinatários de notificações de alerta |
system.ModifyInstanceNotificationConfig | Modificar configuração de notificação de mensagens |
system.ModifyInstanceStorePolicy | Modificar configuração de exclusão automática para gravações de sessão |
system.ModifyInstanceSessionPolicy | Modificar configuração de limpeza automática para a lista de sessões |
audit.DownloadOperationEventsBackup | Baixar backup de log de eventos de O&M |
audit.ExportOperationAuditReport | Exportar relatórios de O&M |
audit.DownloadAutoOperationTaskOutput | Baixar resultados de tarefas automatizadas de O&M |
asset.CreateHostShareKey | Criar chave compartilhada |
asset.ModifyHostShareKey | Editar chave compartilhada |
asset.DeleteHostShareKey | Excluir chave compartilhada |
asset.AttachHostAccountsToHostShareKey | Associar chave compartilhada a uma conta de host |
asset.DetachHostAccountsFromHostShareKey | Desassociar conta de host de uma chave compartilhada |
asset.CreateNetworkDomain | Criar domínio de rede |
asset.ModifyNetworkDomain | Editar domínio de rede |
asset.DeleteNetworkDomain | Excluir domínio de rede |
asset.MoveHostsToNetworkDomain | Modificar domínio de rede de um host |
asset.MoveDatabasesToNetworkDomain | Modificar domínio de rede de um banco de dados |
authorization.CreateRule | Criar regra de autorização |
authorization.ModifyRule | Modificar regra de autorização |
authorization.DeleteRule | Excluir regra de autorização |
authorization.EnableRule | Ativar regra de autorização |
authorization.DisableRule | Desativar regra de autorização |
authorization.ExportAuthorizationRelation | Exportar relações de autorização |
operation.CreateOperationTicket | Criar ordem de serviço de aprovação de O&M |
operation.AcceptOperationTicket | Permitir solicitações de O&M |
operation.RejectOperationTicket | Rejeitar solicitação de O&M |
operation.CancelOperationTicket | Cancelar solicitação de O&M |
task.CreateAutoOperationTask | Criar tarefa de O&M |
task.ModifyAutoOperationTask | Modificar tarefa de O&M |
task.DeleteAutoOperationTask | Excluir tarefa de O&M |
task.StartAutoOperationTask | Iniciar tarefa de O&M |
task.StopAutoOperationTask | Parar tarefa de O&M |
task.CreateAutoOperationScript | Criar script de O&M |
task.ModifyAutoOperationScript | Modificar script de O&M |
task.DeleteAutoOperationScript | Excluir script de O&M |
task.AcceptOperationTaskApproval | Permitir tickets de tarefas automáticas de O&M |
task.RejectOperationTaskApproval | Rejeitar ordem de serviço de tarefa automatizada de O&M |
task.CancelAutoOperationTask | Cancelar solicitação de tarefa de O&M |
asset.ImportKMSSecretsForHost | Importar segredos KMS |
operation.ConnectAsset | Conectar ativos |
operation.LoginAsset | Fazer login em um ativo |
operation.LogoutAsset | Sair de um ativo |
operation.SetOperationSSOConfig | Modificar configurações de single sign-on para o terminal de O&M |
operation.ModifyOperationUserProfile | Um usuário de O&M modifica suas informações pessoais. |
asset.CreateAppServer | Criar servidor de aplicação |
asset.ModifyAppServer | Modificar servidor de aplicação |
asset.DeleteAppServers | Excluir servidor de aplicação |
asset.SyncAppServerAccount | Sincronizar contas de servidor de aplicação |
asset.CreateAppTool | Criar ferramenta de cliente remoto |
asset.ModifyAppTool | Modificar ferramenta de cliente remoto |
asset.DeleteAppTools | Remover ferramenta de cliente remoto |
asset.CreateApp | Criar aplicação |
asset.ModifyApp | Modificar aplicação |
asset.DeleteApps | Excluir aplicação |
asset.DeleteApp | Excluir uma única aplicação |
asset.CreateAppAccount | Criar conta de aplicação |
asset.ModifyAppAccount | Modificar conta de aplicação |
asset.DeleteAppAccounts | Excluir conta de aplicação |
asset.AttachAppAccountsToUser | Adicionar conta de aplicação autorizada a um usuário |
asset.DetachAppAccountsFromUser | Desanexar conta de aplicação de um usuário |
asset.AttachAppAccountsToUserGroup | Adicionar conta de aplicação anexada a um grupo de usuários |
asset.DetachAppAccountsFromUserGroup | Desanexar contas de aplicação de um grupo de usuários |