Após integrar os logs dos seus serviços de nuvem, use o recurso de gerenciamento de logs para armazená-los e consultá-los centralizadamente. Isso ajuda a identificar alertas com precisão, rastrear origens de ataques, acelerar a resposta a incidentes e simplificar o gerenciamento de logs em ambientes complexos com múltiplos recursos, fortalecendo sua postura de segurança. A solução de armazenamento de logs atende aos requisitos da Lei de Segurança Cibernética da China e do Esquema de Proteção Multinível (MLPS) 2.0.
Como funciona
O recurso de gerenciamento de logs oferece armazenamento e análise centralizados para ambientes multicloud, multicontas e multiserviços. O Cloud Threat Detection and Response (CTDR) e o SLS fornecem essa capacidade conjuntamente.
Ao adquirir capacidade de armazenamento de logs para o CTDR, o serviço cria automaticamente um projeto dedicado (chamado aliyun-cloudsiem-data-seu ID de conta Alibaba Cloud-RegionID) e um Logstore dedicado (chamado cloud_siem) no SLS. Esse projeto e esse Logstore armazenam todos os dados de log coletados pelo CTDR. A região de armazenamento dos logs do CTDR depende da região de serviço selecionada no canto superior esquerdo do console do Security Center.
Se você selecionar China, os logs coletados pelo CTDR serão armazenados na região China (Shanghai).
Se você selecionar Outside China, os logs coletados pelo CTDR serão armazenados na região de Singapura.
Acesse o console do SLS para visualizar o projeto e o Logstore dedicados ao CTDR. Não exclua o projeto nem o Logstore.
Ao ativar a entrega de logs para um tipo específico, o CTDR envia automaticamente esses logs para o Logstore cloud_siem. Os logs entregues são retidos pelo número de dias configurado e depois excluídos automaticamente. Se a capacidade de armazenamento de logs estiver cheia, a entrega de novos logs será interrompida. O Security Center pode enviar uma notificação quando a capacidade de logs utilizada ultrapassar 80% da capacidade total. Para obter instruções sobre como configurar notificações, consulte Configurações de notificação.
Faturamento
Este recurso utiliza um modelo de faturamento por assinatura, baseado na capacidade de armazenamento de logs adquirida e na duração da assinatura. Operações como consulta ou exportação de logs no console do Security Center não geram taxas adicionais.
Depois que o gerenciamento de logs entrega os logs ao SLS, podem ser geradas cobranças adicionais para operações realizadas no console do SLS, como transformação de dados ou envio de dados.
Quando o Logstore utiliza o
pay-by-feature billing model, o SLS cobra por transformação de dados, entrega de dados e tráfego de leitura proveniente de endpoints públicos. Para mais informações, consulte Itens faturáveis do modelo de faturamento pay-by-feature.Quando o Logstore utiliza o
pay-by-ingested-data billing model, operações como transformação e entrega de dados são gratuitas. A cobrança ocorre apenas pela leitura de dados em endpoints públicos, conforme as tarifas padrão do SLS. Para mais informações, consulte Itens faturáveis do modelo de faturamento pay-by-ingested-data.
Gerenciamento multicontas
Em uma configuração de gerenciamento multicontas, ao usar uma conta de administrador global para acessar o console do Security Center, alterne as visualizações antes de gerenciar logs na página Log Management. As visualizações são descritas a seguir:
Current Account View: Visualize e gerencie os dados de log armazenados na conta atual.
Global Account View: Visualize e gerencie os logs entregues pelas contas Alibaba Cloud dentro do escopo de gerenciamento do CTDR para armazenamento na conta atual.
A entrega de logs ativada tanto na Current Account View quanto na Global Account View consome a capacidade de armazenamento de logs adquirida pela conta de administrador global. Os dados de log armazenados pertencem à conta de administrador global.
Caso uma conta Alibaba Cloud gerenciada pela conta de administrador global do CTDR precise gerenciar seus próprios logs, o proprietário da conta deve adquirir separadamente a capacidade de armazenamento de logs para o CTDR e ativar a entrega de logs na página no console do Security Center.
Pré-requisitos
Ative o SLS. Para mais informações, consulte Coletar e analisar logs de texto do ECS usando o LoongCollector.
Conecte os logs dos serviços de nuvem. Para mais informações, consulte Conectar logs de serviços de nuvem.
Etapa 1: Ativar a entrega de logs
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Service Integration, clique em Log Settings no canto superior direito.
-
Na seção Log Delivery Management, ative a chave na coluna Deliver Log to Hot Data/Enabled and Disabled At para o tipo de log desejado.
Você também pode selecionar vários tipos de log e clicar em Batch Deliver Log To.
Alternativamente, na página Log Management, ative a entrega para um tipo de log ligando a chave ao lado dele.

(Opcional) No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland. Na página Log Management, clique em Deliver All Data no canto superior direito para ativar a entrega de logs de todas as fontes de dados integradas.
Caso não precise mais armazenar um tipo específico de log, desative a chave de entrega correspondente. O gerenciamento de logs deixará de receber novos logs desse tipo.
Etapa 2: Consultar logs
No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
No canto superior esquerdo da página Log Management, clique em All Data Sources. Na lista suspensa All Data Sources, selecione a fonte de dados que deseja visualizar (um serviço de nuvem e um tipo de log).
-
Defina um intervalo de tempo, insira instruções de consulta para pesquisar logs e visualize os resultados da análise.
O método de consulta de logs no CTDR é o mesmo utilizado no recurso de análise de logs do Security Center. Para mais informações, consulte Consulta e análise personalizadas de logs.
Mais operações
Modificar o período de retenção de logs
Por padrão, os logs entregues pelos serviços de nuvem são armazenados por 180 dias. Modifique o número de dias de retenção conforme necessário.
No painel de navegação à esquerda, escolha . No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Service Integration, clique em Log Settings no canto superior direito.
No painel Log Management, clique em Retention Days na coluna Modify para alterar o período de retenção de logs.
Gerenciamento de armazenamento de logs
Na página , visualize o uso atual de logs e a capacidade total. Expanda ou limpe o espaço de armazenamento conforme necessário.
-
Clique em Scale Out para adquirir mais capacidade de armazenamento de logs.
Garanta capacidade suficiente de armazenamento de logs, pois novos logs não poderão ser gravados se o armazenamento estiver cheio.
-
Clique em Clear para limpar o espaço de armazenamento.
AvisoOs dados de log limpos não podem ser restaurados. Use este recurso com cautela. Recomendamos exportar e salvar seus logs localmente antes de prosseguir.

Tópicos relacionados
Baixe logs ou resultados de consulta usando o console, o Cloud Shell ou uma interface de linha de comando (CLI). Para mais informações, consulte Exportar logs.
Crie uma tarefa de envio de dados do OSS para armazenar logs no OSS. Para mais informações, consulte Criar uma tarefa de envio de dados do OSS (Novo).
Se o espaço de armazenamento de logs estiver cheio, novos logs não poderão ser gravados. Ative as notificações para alertas de limite excedido de logs do CTDR e expanda a capacidade de armazenamento de logs em tempo hábil. Para mais informações, consulte Configurações de notificação.