Todos os produtos
Search
Central de documentação

:Ingerir logs de serviços em nuvem

Última atualização: Jun 27, 2026

Esse recurso permite monitorar e analisar centralmente seus alertas e dados de log em todos os recursos. Após a ingestão dos logs, o Agentic SOC monitora e analisa os dados para identificar e reconstruir cadeias de ataque completas. Ele gera eventos de segurança detalhados que melhoram a eficiência da análise e da resposta a alertas.

Pré-requisitos

Ingerir logs de serviços da Alibaba Cloud

  • Para ingerir logs de um serviço em nuvem na sua conta atual da Alibaba Cloud, selecione diretamente o serviço e o tipo de log na página Service Integration.

  • Para configurar centralmente políticas de ingestão de logs para várias contas da Alibaba Cloud, conclua primeiro a configuração de gerenciamento de múltiplas contas. Em seguida, faça login no console como administrador global, mude para a Global Account View na página Service Integration e siga o procedimento abaixo. Para mais informações sobre o gerenciamento de múltiplas contas, consulte Gerenciamento de múltiplas contas.

  1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Integration Settings. No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na lista de integração de serviços, localize o serviço em nuvem desejado e clique em Ingestion Settings na coluna Actions.

  3. No painel de configurações de ingestão do serviço, localize o tipo de log desejado e clique no número na coluna Associated Accounts.

    Para configurar várias contas simultaneamente, selecione múltiplos tipos de log e clique no botão de integração em lote na parte inferior da lista.

  4. No painel de configurações de ingestão, selecione as contas a integrar.

    Nota

    Se você usar uma conta verificada individualmente, o painel Select Account exibirá apenas sua conta atual. Somente um administrador global pode selecionar entre todas as contas gerenciadas pelo Agentic SOC na Global Account View.

    • Caso um serviço em nuvem, como o Security Center, ofereça suporte apenas a um Logstore definido pelo serviço, basta selecionar a conta. Não é necessário selecionar um Logstore. O Security Center ingere automaticamente os logs no Logstore definido pelo serviço.

    • Se o serviço em nuvem utilizar um Logstore personalizado, selecione a conta e escolha o Logstore correspondente na lista suspensa Logstore (format: regionId.project.logStore) ou cole o nome do Logstore personalizado. O nome do Logstore deve estar no formato regionId.project.logStore.

  5. Ative a opção Automatically Associate New Accounts se necessário.

    Ao ativar a opção Automatically Associate New Accounts, o Agentic SOC ingere automaticamente os logs correspondentes sempre que uma nova conta da Alibaba Cloud for adicionada.

    Nota

    Somente um administrador global pode configurar a opção Automatically Associate New Accounts na Global Account View.

Ingerir logs de serviços em nuvem de terceiros

Se sua empresa opera tanto na Alibaba Cloud quanto em plataformas de nuvem de terceiros (atualmente com suporte para Huawei Cloud e Tencent Cloud) e você precisa gerenciar alertas de segurança nesses ambientes, conecte suas contas de nuvem de terceiros ao Agentic SOC. Isso possibilita o monitoramento centralizado de alertas e o gerenciamento de operações de segurança.

1. Configurar uma conta de terceiros

Subconta da Huawei Cloud

  1. Crie duas políticas personalizadas: siemBasePolicy e siemNormalPolicy. Para mais informações, consulte a documentação da Huawei Cloud sobre Criar uma política personalizada.

    Nota

    Ao criar uma política personalizada na Huawei Cloud, não é possível selecionar serviços em nuvem de nível global e de nível de projeto simultaneamente. Portanto, crie duas políticas separadas para garantir a autorização de menor privilégio.

    • siemBasePolicy: corresponde às permissões para serviços em nuvem de nível global. O conteúdo da política é:

      {
          "Version": "1.1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "iam:roles:listRoles",
                      "iam:roles:getRole",
                      "iam:groups:listGroupsForUser",
                      "iam:groups:listGroups",
                      "iam:users:getUser",
                      "iam:groups:getGroup"
                  ]
              },
              {
                  "Effect": "Allow",
                  "Action": [
                      "rms:resources:list",
                      "rms:resources:summarize"
                  ]
              },
              {
                  "Effect": "Allow",
                  "Action": [
                      "obs:object:GetObject",
                      "obs:bucket:GetBucketLocation",
                      "obs:bucket:HeadBucket",
                      "obs:object:GetObjectVersionAcl",
                      "obs:bucket:ListAllMyBuckets",
                      "obs:bucket:ListBucket",
                      "obs:object:GetObjectVersion",
                      "obs:object:GetObjectAcl"
                  ]
              }
          ]
      }
    • siemNormalPolicy: corresponde às permissões para serviços em nuvem de nível de projeto. O conteúdo da política é:

      {
          "Version": "1.1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "cfw:ipGroup:list",
                      "cfw:acl:list",
                      "cfw:ipMember:put",
                      "cfw:ipMember:create",
                      "cfw:ipGroup:create",
                      "cfw:instance:get",
                      "cfw:ipGroup:put",
                      "cfw:ipMember:list",
                      "cfw:ipGroup:get",
                      "cfw:ipMember:delete"
                  ]
              },
              {
                  "Effect": "Allow",
                  "Action": [
                      "waf:whiteBlackIpRule:list",
                      "waf:whiteBlackIpRule:put",
                      "waf:ipgroup:get",
                      "waf:whiteBlackIpRule:get",
                      "waf:ipgroup:list",
                      "waf:whiteBlackIpRule:create",
                      "waf:whiteBlackIpRule:delete"
                  ]
              }
          ]
      }
  2. Crie dois grupos de usuários, siemUser e readonlyuser, e conceda a eles as permissões necessárias conforme mostrado na tabela abaixo. Para mais informações, consulte a documentação da Huawei Cloud sobre criar um grupo de usuários e conceder permissões.

    Grupo de usuários

    Permissões necessárias

    siemUser

    Permissões de política personalizada: siemBasePolicy, siemNormalPolicy

    readonlyuser

    • LTS ReadOnlyAccess: Fornece permissões de somente leitura para o Log Tank Service (LTS).

    • OBS OperateAccess: Fornece permissões operacionais básicas para o Object Storage Service (OBS), como visualizar a lista de buckets, obter metadados de bucket, listar objetos, consultar locais de bucket, fazer upload de objetos, obter objetos, excluir objetos e obter ACLs de objetos.

    • OBS ReadOnlyAccess: Fornece permissões de somente leitura para o Object Storage Service (OBS), incluindo visualização da lista de buckets, obtenção de metadados de bucket, listagem de objetos e consulta de locais de bucket. Nenhuma outra permissão é concedida.

    • CFW ReadOnlyAccess: Fornece permissões de somente leitura para o Cloud Firewall.

    • WAF ReadOnlyAccess: Fornece permissões de somente leitura para o Web Application Firewall (WAF).

  3. Crie um usuário IAM e adicione-o ao grupo de usuários siemUser. Para mais informações, consulte a documentação da Huawei Cloud sobre criar um usuário IAM.

  4. Crie um par de AccessKey para o usuário IAM. Para mais informações, consulte a documentação da Huawei Cloud sobre criar uma chave de acesso de usuário IAM.

Subconta da Tencent Cloud

  1. Crie uma política personalizada chamada siemPolicy usando a sintaxe de política.

    O conteúdo da política para siemPolicy é o seguinte:

    {
        "statement": [
            {
                "action": [
                    "cfw:DescribeAclApiDispatch",
                    "cfw:DescribeBorderACLList",
                    "cfw:CreateAcRules"
                ],
                "effect": "allow",
                "resource": [
                    "*"
                ]
            },
            {
                "action": [
                    "waf:DescribeDomains",
                    "waf:DescribeIpAccessControl",
                    "waf:DeleteIpAccessControl",
                    "waf:UpsertIpAccessControl",
                    "waf:PostAttackDownloadTask"
                ],
                "effect": "allow",
                "resource": [
                    "*"
                ]
            },
            {
                "action": [
                    "ckafka:DescribeDatahubGroupOffsets",
                    "ckafka:DescribeGroup",
                    "ckafka:DescribeGroupInfo",
                    "ckafka:DescribeGroupOffsets",
                    "ckafka:CreateDatahubGroup",
                    "ckafka:ModifyDatahubGroupOffsets",
                    "ckafka:ListConsumerGroup"
                ],
                "effect": "allow",
                "resource": [
                    "*"
                ]
            },
            {
                "action": [
                    "cam:GetUser",
                    "cam:CheckSubAccountName",
                    "cam:CheckUserPolicyAttachment",
                    "cam:GetAccountSummary",
                    "cam:GetPolicy",
                    "cam:GetPolicyVersion",
                    "cam:ListAllGroupsPolicies",
                    "cam:ListAttachedGroupPolicies",
                    "cam:ListAttachedRolePolicies",
                    "cam:ListAttachedUserAllPolicies",
                    "cam:ListAttachedUserPolicies",
                    "cam:ListGroupsPolicies",
                    "cam:ListPolicies",
                    "cam:ListUsers"
                ],
                "effect": "allow",
                "resource": [
                    "*"
                ]
            }
        ],
        "version": "2.0"
    }
  2. Crie uma subconta. Para mais informações, consulte a documentação da Tencent Cloud sobre criar uma subconta.

  3. Anexe a política siemPolicy à subconta criada. Para mais informações, consulte a documentação da Tencent Cloud sobre gerenciamento de autorização.

  4. Crie um par de AccessKey para a subconta. Para mais informações, consulte a documentação da Tencent Cloud sobre gerenciamento de chave de acesso de subconta.

2. Encaminhar logs para um serviço em nuvem

Para habilitar a análise e a resposta a ameaças, encaminhe os logs dos seus serviços em nuvem para os serviços de armazenamento ou mensagens do fornecedor, como Object Storage Service (OBS) ou CKafka. Assim, o Agentic SOC recupera e analisa esses logs com eficiência.

Provedor de nuvem

Log do serviço em nuvem

Serviço de destino

Configuração de encaminhamento

Latência de coleta de dados

Huawei Cloud

  • Log de alerta do Cloud Firewall

  • Log de alerta do Web Application Firewall (WAF)

OBS

Encaminhe os logs armazenados no Log Tank Service (LTS) para o Object Storage Service (OBS). Para mais informações, consulte a documentação da Huawei Cloud sobre encaminhamento de logs para o OBS.

Configure os principais parâmetros da seguinte forma:

  • Caminho de encaminhamento personalizado: Ative esta opção e configure o caminho com granularidade de minutos. Por exemplo: /LogTanks/cn-north-4/CFW/lts-topic-cfw-0001//%Y/%m/%d/%H/%M.

  • Período de encaminhamento: Defina como 2 minutos.

Importante
  • Configure esses parâmetros exatamente conforme descrito. O Agentic SOC coleta dados do OBS com base na estrutura de diretórios de arquivos. Se a frequência de coleta e a estrutura de diretórios não coincidirem, o Agentic SOC poderá puxar dados duplicados.

  • O Agentic SOC não consegue ingerir dados de buckets criptografados; portanto, não encaminhe logs para esse tipo de bucket.

Os dados coletados do OBS são offline, o que introduz alguma latência. O sistema foi projetado para que a coleta de dados tenha um atraso em relação à hora atual de três intervalos de coleta especificados.

Por exemplo, se o período de coleta estiver definido como 2 minutos e uma tarefa de coleta começar às 17:58 em 10 de setembro de 2024, o sistema recuperará dados do diretório /2024/09/10/17/52. Esses dados são de 6 minutos atrás, ou seja, três intervalos anteriores.

Esse design garante a integridade dos dados. O atraso de três intervalos ajuda a evitar dados incompletos ou perda de dados devido a operações de gravação não finalizadas, especialmente em cenários de alto volume.

Tencent Cloud

Log de alerta do Cloud Firewall (apenas logs de prevenção de intrusão são suportados)

CKafka

Envie os logs de prevenção de intrusão para um tópico do CKafka. Para mais informações, consulte a documentação da Tencent Cloud sobre envio de logs.

Coleta em tempo real sem latência.

Log de alerta do Web Application Firewall (WAF)

Nenhum

O Agentic SOC coleta esses logs chamando a API do WAF a cada 10 minutos. Nenhuma configuração de encaminhamento é necessária.

A coleta de dados tem uma latência de 10 minutos ou mais.

3. Adicionar um AccessKey de terceiros

Adicione o par de AccessKey da sua conta de nuvem de terceiros ao Agentic SOC para permitir que ele acesse os logs de alerta dos seus ativos em nuvem de terceiros.

  1. Faça login no console do Security Center.

  2. Autorize a conta do provedor de nuvem de terceiros.

    O Security Center usa o par de AccessKey da conta de terceiros para obter permissões de leitura e sincronizar informações de ativos da nuvem de terceiros.

    1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Integration Settings. No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

    2. Na seção Multi-cloud Service Access, passe o mouse sobre o ícone do provedor de nuvem de terceiros desejado e clique em Grant Permission.

    3. No painel Edit Multi-cloud Configuration, selecione Manual Configuration. Na seção , selecione Agentic SOC e clique em Next.

    4. Na página Submit AccessKey Pair, insira as informações do par de AccessKey da subconta e clique em Next.

    5. Na página Policy Configuration, selecione um período para a AK Service Status Check e clique em OK.

  3. Adicione a conta do provedor de nuvem de terceiros.

    1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Integration Settings. No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

    2. Na seção Multi-cloud Service Access, passe o mouse sobre o ícone do provedor de nuvem de terceiros que deseja adicionar e clique em Add Account.

    3. No painel Add Account, clique em Add.

    4. No painel Account Association Settings, insira o nome e o ID da conta principal do provedor de nuvem de terceiros, selecione o par de AccessKey autorizado da subconta e clique em Associate Account and Associate Data Source.

    5. No painel Data Source Settings, configure as fontes de dados para os serviços em nuvem que deseja ingerir.

      • Huawei Cloud: Uma única fonte de dados pode ingerir dados de um bucket do OBS. Para ingerir dados de vários buckets do OBS, crie múltiplas fontes de dados. Caso contrário, basta criar uma única fonte de dados.

        1. No painel Huawei Cloud, preencha os campos Access Method, Data Source Name, Region e OBS Bucket Name e, em seguida, clique em Save Data Source.

        2. Clique em Add Log Type, selecione o Log Type a ser ingerido, insira o OBS File Path e clique em Save Log Type.

          O caminho de encaminhamento personalizado no campo OBS File Path deve ser configurado com granularidade de minutos. Por exemplo: /LogTanks/cn-north-4/CFW/lts-topic-cfw-0001//%Y/%m/%d/%H/%M.

          Após salvar um tipo de log, se os logs do Cloud Firewall e do Web Application Firewall forem encaminhados para o mesmo bucket do OBS, clique novamente em Add Log Type para criar uma configuração para o outro tipo de log.

      • Tencent Cloud: Os logs de alerta do Cloud Firewall e do Web Application Firewall (WAF) usam métodos de ingestão diferentes. Para ingerir ambos os tipos de log, crie uma fonte de dados separada para cada um. Estas etapas usam logs de alerta do Cloud Firewall como exemplo. Para logs de alerta do WAF, siga as instruções no console.

        1. No painel Data Source Settings - Tencent Cloud, preencha os campos Access Method, Data Source Name, Public Endpoint, Username e Password e, em seguida, clique em Save Data Source.

        2. Clique em Add Log Type, preencha os campos Log Topic e Consumer Group Name, selecione um Log Type e clique em Save Log Type.

4. Ingerir logs de serviços em nuvem de terceiros

  1. No painel de navegação à esquerda, escolha Agentic SOC > Manage > Integration Settings. No canto superior esquerdo do console, selecione uma região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Na lista de integração de serviços, localize o serviço em nuvem de terceiros que deseja integrar e clique em Ingestion Settings na coluna Actions.

  3. No painel de configurações de ingestão, localize o tipo de log a ser ingerido e clique no número na coluna Associated Accounts.

  4. Na caixa de diálogo exibida, selecione a conta a integrar e clique em OK.

  5. Ative a opção Automatically Associate New Accounts se necessário.

    Ao ativar a opção Automatically Associate New Accounts, o Agentic SOC ingere automaticamente os logs correspondentes sempre que uma nova conta de nuvem de terceiros for adicionada.

    Nota

    Somente um administrador global pode configurar a opção Automatically Associate New Accounts na Global Account View.

Referências