Configure a Entrega de Registros de Sessão para persistir os registros do Session Manager no Simple Log Service (SLS) ou no OSS.
Contexto
Para consultar, analisar, auditar ou persistir registros do Session Manager, ou para atender a requisitos de segurança e conformidade, envie os registros para um Logstore do SLS ou um bucket do OSS.
Faturamento
A Entrega de Registros de Sessão é gratuita, mas podem ser gerados custos pelos seguintes itens:
-
Itens faturáveis do SLS, como espaço de armazenamento e tráfego de índice de logs.
Consulte Visão geral do faturamento.
-
Itens faturáveis do OSS, como espaço de armazenamento e tráfego de gerenciamento de objetos.
Consulte Visão geral do faturamento.
Etapa 1: Configure o recurso de Entrega de Registros de Sessão
Especifique um projeto e um Logstore do SLS ou um bucket do OSS no console do ECS:
Acesse Console do ECS - Cloud Assistant.
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
No canto superior direito da página ECS Cloud Assistant, clique em Settings.
-
Na caixa de diálogo Cloud Assistant Settings, clique na aba Session Manager Settings.
-
Entrega de registros de sessão no SLS.
Selecione Deliver to Log Service.
-
Selecione um projeto e um Logstore do SLS existentes.
Caso não existam projetos ou Logstores do SLS na região selecionada, clique em Log Service Console ou Logstores para criá-los. Em seguida, retorne à caixa de diálogo e clique no ícone
para atualizar a lista. Consulte Gerencie projetos e Gerencie um Logstore.Para consultar ou analisar logs no SLS, ative a indexação. Consulte Crie índices.
(Opcional) Especifique um método de criptografia no lado do servidor para o Logstore. Os registros entregues serão criptografados com o método especificado. Consulte Criptografar dados.
-
Entrega de registros de sessão no OSS.
Clique em Deliver to OSS.
-
Selecione um bucket do OSS existente e insira um diretório raiz para os registros de sessão.
Se não houver buckets do OSS na região selecionada, clique em OSS Console para criar um. Depois, retorne à caixa de diálogo e clique no ícone
para atualizar a lista. Consulte Crie buckets. -
(Opcional) Clique no ícone
ao lado de Advanced Options para especificar um método de criptografia no lado do servidor.NotaA criptografia no lado do servidor do OSS protege dados estáticos. Utilize-a em cenários que exigem alta segurança ou conformidade. Os objetos de registro de sessão são criptografados com o método especificado. Consulte Criptografia no lado do servidor.
-
-
Clique em OK.
Na primeira configuração, o sistema cria uma função vinculada ao serviço que concede ao Cloud Assistant acesso aos recursos do SLS e do OSS. Se a função já existir, o sistema ignora a criação. Consulte Gerencie a função vinculada ao serviço para o ECS Cloud Assistant.

Acesse Console do ECS - Cloud Assistant.
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
No canto superior direito da página ECS Cloud Assistant, clique em Settings.
Na caixa de diálogo Cloud Assistant Settings, clique na aba Session Manager Settings e selecione Deliver to Log Service.
-
No lado direito da seção Select a Logstore, clique em Logstores.
Para consulta e análise de logs, consulte Consultar e analisar logs.
-
A tabela a seguir descreve os parâmetros nos logs de registro de sessão.
Parâmetro
Descrição
LoginUser
Nome de usuário do operador.
CallerUid
ID da conta do operador.
Content
Comando e sua respectiva saída.
O comando e a saída são separados por sinais de igual (=).
InstanceId
ID da instância.
SessionId
ID da sessão.
ChannelId
ID do canal.
TokenPrincipalId
ID da entidade que executa operações após a conexão da instância com uma função do Security Token Service (STS) por meio do Session Manager.
Acesse Console do ECS - Cloud Assistant.
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
No canto superior direito da página ECS Cloud Assistant, clique em Settings.
Na caixa de diálogo Cloud Assistant Settings, clique na aba Session Manager Settings e selecione Deliver to OSS.
No lado direito da seção Bucket, clique em OSS Console.
-
Acesse o diretório de um objeto de registro de sessão específico.
O console do OSS abre no diretório raiz especificado. Os objetos de registro de sessão são organizados em subdiretórios no seguinte formato:
<Root directory>/<Region ID of the instance>/<Session record time (Year-Month)>/<Session record time (Day)>/<Instance ID>/<SessionId>/<ChannelId> -
Analise um objeto de registro de sessão.
Os objetos de registro de sessão estão no formato YAML. Baixe-os para análise e auditoria.
O código Java a seguir analisa um objeto de registro de sessão no formato YAML:
//The document parsing class of the YAML object. public static class Document { //The basic information about the session. private MetaData metaData; //The session records. private List<SessionData> sessionData; } //The basic information about the session. public static class MetaData { //The parsing version of the YAML object. private String version; //The username used to perform operations. private String loginUser; //The ID of the account used to perform operations. private Long callerUid; //The ID of the instance. private String instanceId; //The ID of the session. private String sessionId; //The ID of the channel. private String channelId; //The ID of the principal that actually performs operations after the instance is connected with an STS role by using Session Manager. private String stsTokenPrincipalId; } //The session records. public static class SessionData { //The time of the session record. private String time; //The command and corresponding output. In most cases, the command and the output are separated by closing angle brackets (>). private String content; } /** * Obtain the session records of Session Manager. * * @param deliveryFileName. The name of the YAML object. * @return. The session records. */ public Document getSessionData(String deliveryFileName) { Yaml yaml = new Yaml(new Constructor(Document.class)); File deliveryFile = new File(deliveryFileName); try (InputStream deliveryInputStream = new FileInputStream(deliveryFile)) { Document document = (Document) yaml.load(deliveryInputStream); //The basic information about the session. //MetaData metaData = document.getMetaData(); //The session records. //List<SessionData> sessionDataList = document.getSessionData(); return document; } catch (IOException exception) { // log.error(""); } return null; } DescribeTerminalSessions: consulta registros de sessão do Session Manager.
ModifyCloudAssistantSettings: modifica as configurações dos recursos do Cloud Assistant.
DescribeCloudAssistantSettings: consulta as configurações dos recursos do Cloud Assistant.
Não é possível entregar registros de sessão entre regiões diferentes. Selecione a região de destino antes de continuar.
Etapa 2: Usar o Session Manager para conectar-se à instância
Após a conexão com uma instância pelo Session Manager, os registros de sessão são enviados automaticamente ao Logstore do SLS ou ao bucket do OSS especificado.
Consulte Conectar-se no console do ECS.
Etapa 3: Visualize registros de sessão
Visualize os registros de sessão no console do SLS ou no console do OSS.
Console do SLS
Acesse um Logstore pelo console do ECS para visualizar os logs de registro de sessão. Também é possível fazer login diretamente no console do SLS.
Console do OSS
Acesse um bucket do OSS pelo console do ECS para visualizar os objetos de registro de sessão. Também é possível fazer login diretamente no console do OSS.