Todos os produtos
Search
Central de documentação

Secure Access Service Edge:Análise de logs

Última atualização: Jun 28, 2026

O recurso de análise de logs coleta e armazena logs de dispositivos que acessam o Secure Access Service Edge (SASE). Baseado no Simple Log Service, esse recurso oferece suporte a consultas, análises, gráficos estatísticos e alertas. Assim, você concentra esforços na análise em vez do gerenciamento de dados. Este tópico descreve como ativar e visualizar os logs de análise.

Pré-requisitos

O serviço de armazenamento de logs para o SASE está ativado.

Ativar o serviço de armazenamento de logs

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, escolha Log Analysis > Log Analysis.

  3. Na página Log Analysis, clique em Activate Now.

  4. Configure o serviço de armazenamento de logs e a capacidade de armazenamento conforme as necessidades do seu negócio. Clique em Buy Now e conclua o pagamento.

    Após a compra do serviço de análise de logs, o Simple Log Service cria automaticamente um projeto dedicado para o SASE gerenciar os dados de log do SASE. Visualize o projeto dedicado do SASE na lista de projetos na página inicial do console do Simple Log Service.

Ativar a coleta e o armazenamento de logs

  1. Faça login no console do SASE.

  2. No painel de navegação à esquerda, escolha Log Analysis > Log Analysis.

  3. No canto superior direito da página Log Analysis, clique em Log Status para ativar a coleta e o armazenamento de logs.

    Tipos de log do SASE

    • Log de acesso privado

    • Log de detecção de download de arquivos sensíveis do PA

    • Log de aceleração empresarial

    • Log de logon do cliente

    • Log de status do cliente

    • Log de DLP

    • Log do OneData

    • Log de acesso à Internet

    • Log de decisão dinâmica

    • Log de reforço de endpoint

    • Log de defesa proativa

    • Log de verificação de vírus

    • Log de correção de vulnerabilidades

Visualizar logs e ativar a entrega de logs

  1. Clique em na lista suspensa no canto superior esquerdo da página.

  2. Selecione o tipo de log desejado. Filtre os resultados da consulta especificando condições.

  3. Use o botão ao lado de um tipo de log para ativar ou desativar a entrega desse tipo específico.

    Os tipos de log compatíveis incluem log de acesso privado, log de detecção de download de arquivos sensíveis do PA, log de aceleração empresarial, log de logon do cliente, log de status do cliente, log de DLP, log do OneData e log de acesso à Internet.

  4. Na caixa de pesquisa na parte superior da página, insira uma instrução de pesquisa. No seletor de horário à direita da caixa de pesquisa, defina um intervalo de tempo para a consulta.

    Uma consulta consiste em uma instrução de pesquisa e uma instrução analítica opcional, separadas por uma barra vertical (|). O formato é: Search statement|Analytic statement.

    Tipo de instrução

    Opcional

    Descrição

    Instrução de pesquisa

    Obrigatório

    Define as condições de pesquisa. Pode ser uma palavra-chave, uma consulta difusa, um valor numérico, um intervalo numérico ou uma combinação de condições.

    Se este campo estiver vazio ou preenchido com um asterisco (*), todos os dados dentro do intervalo de tempo especificado serão retornados. Para mais informações, consulte Sintaxe e recursos de consulta.

    Instrução analítica

    Opcional

    Processa os dados retornados pela instrução de pesquisa para computação e agregação.

    Se este campo estiver vazio, apenas os resultados da consulta serão retornados, sem análise estatística. Para mais informações, consulte Visão geral de consulta e análise.

    Nota
    • Em uma instrução analítica, omita a cláusula SQL padrão from table_name, que corresponde a from log.

    • Por padrão, as primeiras 100 entradas de log são retornadas. Use a cláusula LIMIT para alterar o número de entradas retornadas.

    Consultas de análise de logs

    Status online do cliente SASE

    Antes de usar as instruções de pesquisa a seguir, crie manualmente um índice para o campo app_status. Para mais informações, consulte Criar um índice.

    • Consultar o número de dispositivos terminais online

      * AND log_type : client_status_log | select username,app_status,COUNT(*) AS cn GROUP BY username,app_status order by cn desc limit 10000
    • Consultar o número de dispositivos terminais offline

      * AND log_type : client_status_log AND app_status:offline | select username,app_status,COUNT(*) AS cn GROUP BY username,app_status order by cn desc limit 10000

    Logon do cliente SASE

    Consultar ações de logon de dispositivos terminais

    * AND log_type : client_logon_log | select username,action,COUNT(*) AS cn GROUP BY username,action order by cn desc limit 10000

    Acesso privado

    • Consultar os dispositivos e usuários que acessam a rede interna

      * AND log_type : pa_access_log | select username,device_type,COUNT(*) AS cn GROUP BY username,device_type order by cn desc limit 10000
    • Consultar os motivos de acesso bloqueado

      * AND log_type : pa_access_log AND action:block | select username,block_info,COUNT(*) AS cn GROUP BY username,block_info order by cn desc limit 10000

    Detecção de arquivos sensíveis

    Consultar o número de correspondências de uma política de arquivo sensível

    * AND log_type : dlp_log | select username,matched_policy,COUNT(*) AS cn GROUP BY username,matched_policy order by cn desc limit 10000

    Acesso à Internet

    * AND log_type : ia_access_log | select username,device_type,COUNT(*) AS cn GROUP BY username,device_type order by cn desc limit 10000
  5. Clique em Search & Analyze para visualizar os resultados da análise.

    O recurso de Logs do SLS fornece resultados de consulta e análise em formatos como histograma de distribuição de logs e Raw Logs. Também oferece suporte a operações como configuração de alertas, criação de pesquisas salvas, atualização e compartilhamento. Para mais informações, consulte Descrição da página Search & Analyze.

Visualizar relatórios de dados

Visualize um Data Report para o OneData log e o Internet access log.

  1. Na lista suspensa, selecione OneData log ou Internet access log e clique em na aba Data Report.

  2. Na aba Data Report, visualize os dados relacionados aos logs.

    • Time Range: No canto superior direito, clique em no intervalo de tempo para especificar o período do relatório.

    • Drill-Down Analysis: No canto superior direito do relatório, clique em no ícone image. Na caixa de diálogo Drill-Down Analysis, visualize dados de diferentes fontes.

      No canto superior esquerdo da caixa de diálogo, selecione Prometheus na lista suspensa Data Source Type, defina um intervalo de tempo, configure as condições de consulta de métricas (incluindo Metrics Explorer, Region e Instance) e clique em Execute Query. À direita, alterne entre tipos de visualização como Table, Line, Bar, Stat, Pie, Gauge e Meter.

Campos de log

Nome do campo

Descrição

Exemplo

__time__

Momento em que o Simple Log Service recebeu o log.

2018-02-27 11:58:15

aliuid

ID da conta Alibaba Cloud.

141681795035****

username

Nome de usuário do funcionário.

John Doe

department

Departamento do funcionário da empresa.

Test Department

action

O valor deste campo depende do tipo de log. Este campo é compatível com private access log e client logon log.

Para private access log, os valores válidos são:

  • allow: A política atual permite que o usuário ou dispositivo acesse o aplicativo especificado.

  • block: A política atual nega ao usuário ou dispositivo o acesso ao aplicativo especificado.

Para client logon log, os valores válidos são:

  • logon: O usuário faz logon no cliente SASE.

  • logout: O usuário faz logout do cliente SASE.

  • exit: O usuário encerra o cliente SASE.

block

device_type

Tipo de dispositivo endpoint. Valores válidos:

  • Windows

  • macOS

  • Linux

  • Android

  • iOS

Windows

device_tag

Identificador exclusivo do dispositivo.

ccabaebc-77b3-a877-23f1-31b89b59****

domain

Nome de domínio do site acessado na rede privada.

www.aliyundoc.com

dst_addr

Endereço de destino para acesso privado .

10.2.XX.XX

dst_port

Porta de destino para acesso privado .

80

src_addr

Endereço de origem para acesso privado .

10.4.XX.XX

src_port

Porta de origem para acesso privado .

30001

in_bytes

Tráfego de entrada. Unidade: byte.

234

out_bytes

Tráfego de saída. Unidade: byte.

567

log_type

Tipo de log. Exemplos:

  • pa_access_log: log de acesso privado

  • client_logon_log: log de logon do cliente

  • dlp_log: log de DLP

  • client_status_log: log de status do cliente

ia_access_log

policy_name

Nome da política.

test

protocol

Protocolo. Valores válidos:

  • All

  • tcp

  • udp

tcp

request_uri

URI da solicitação.

/test.php

app_status

Status do cliente. Valores válidos:

  • Online

  • Offline

Online

event_time

Momento em que o evento ocorreu. Este valor é um carimbo de data/hora UNIX. Unidade: segundos.

1675278754

unixtime

Momento em que o evento foi registrado. Este valor é um carimbo de data/hora UNIX. Unidade: segundos.

1675278754