Todos os produtos
Search
Central de documentação

Security Center:Enable log analysis

Última atualização: Sep 08, 2026

O recurso de análise de logs armazena e gerencia centralmente todos os logs completos relacionados à segurança, oferece um ponto único para consulta e análise, ajuda a identificar problemas rapidamente e atende aos requisitos de auditoria de conformidade.

Ative e configure a análise de logs

Importante
  • Log Analysis e Agentic SOC (Log Management) são dois módulos de recursos independentes no Security Center. As entradas no console e as configurações de compra são separadas.

  • Se você obteve a análise de logs por meio de uma atualização de versão, talvez ainda precise acessar a página Log Analysis para concluir a autorização antes de usar o recurso.

  1. Faça login no console

    Acesse o console do Security Center - Risk Governance - Log Analysis. No canto superior esquerdo da página, selecione a região dos seus ativos: Chinese Mainland ou Outside Chinese Mainland.

  2. Autorização do service (primeiro uso)

    Se esta for a primeira vez que você usa este recurso, siga as instruções na tela e clique em Authorize Immediately.

    Nota

    Após a autorização, o sistema cria automaticamente a função do RAM AliyunServiceRoleForSas. O Security Center utiliza essa função para acessar seus recursos em outros services da Alibaba Cloud, garantindo proteção e gerenciamento unificados de segurança. Para mais informações, consulte Service-linked roles for Security Center.

  3. Configure e conclua a compra

    Após a autorização, clique em Enable Now. Você será redirecionado para a página de compra do Security Center. Defina as seguintes configurações:

    • Edition: Selecione a edição do Security Center necessária. Para descrições das edições, consulte Edition services.

    • Agentic SOC (Log Storage Capacity): Alterne a opção Purchase or Not para Yes e defina a capacidade de armazenamento mensal conforme as necessidades do seu negócio.

    • Subscription Duration: Escolha a duração da assinatura.

  4. Leia e marque a opção I have read and agree to the Security Center Terms of Service, clique em Order Now e conclua o pagamento.

  5. Crie o repositório de logs

    Após a compra, o Security Center cria automaticamente um Project (sas-log-{Alibaba Cloud account ID}-{region ID}) e um Logstore (sas-log) no Simple Log Service (SLS) com base nas regiões onde seus ativos estão localizados.

    Importante
    • Para visualizar o mapeamento entre regiões de ativos e regiões de armazenamento de logs, consulte Log storage regions.

    • Não exclua o Project ou o Logstore. A exclusão causa perda permanente de dados, sem possibilidade de recuperação.

Análise de capacidade de logs e gerenciamento de entrega

Caso o volume de entrega de logs seja muito alto e os custos de armazenamento elevados, analise a distribuição do volume de dados por tipo de log e desative seletivamente a entrega para tipos com maior volume, reduzindo assim os custos.

  1. Faça login no console do Security Center. No painel de navegação à esquerda, escolha Risk Governance > Log Analysis.

  2. No canto superior direito da página de logs, clique em Log Settings.

  3. Na página de configurações de gerenciamento de logs, visualize os tipos de logs entregues, incluindo registros de login, conexões de rede, inícios de processos e outros logs de host.

  4. Para visualizar a distribuição do volume de dados por tipo de log, acesse o console do Simple Log Service. Localize o Project (formato: sas-log-{Alibaba Cloud account ID}-{region ID}) e o Logstore (sas-log) correspondentes ao Security Center. Consulte o campo __topic__ para verificar a distribuição do volume de logs por tipo.

  5. Na página de configurações de gerenciamento de logs, desative a entrega para os tipos de log com alto volume. Após desativar a entrega, os logs desse tipo deixam de ser coletados e armazenados, e o consumo de capacidade de armazenamento diminui proporcionalmente.

Faturamento

A análise de logs é um recurso complementar cobrado separadamente da sua edição do Security Center.

  • Método de faturamento: Apenas assinatura.

  • Item faturável: Capacidade de armazenamento de logs contratada (faturamento por assinatura).

    Nota

    Se a capacidade mensal de armazenamento de logs não for utilizada, ela será zerada no início do mês seguinte.

  • Preço: USD 0,1/GB/mês.

  • Recomendação de capacidade: De acordo com a Lei de Segurança Cibernética da China, os logs devem ser retidos por pelo menos 180 dias. Aloque 50 GB de armazenamento de logs por servidor e ajuste conforme o volume real de logs.

  • Exemplo de custo: Para 10 servidores com 50 GB cada, total = 500 GB. Custo mensal: 500 GB × USD 0.1/GB/month = USD 50.

Limitações

  • Restrições de região de armazenamento de logs

    A região de armazenamento de logs é determinada pela região onde seus ativos estão localizados. Não é possível personalizá-la.

    Região do ativo

    Região do Project de logs

    Region ID

    Descrição

    Chinese Mainland

    China (Hangzhou)

    cn-hangzhou

    Todos os logs de ativos na região Chinese Mainland são consolidados e armazenados na região de Hangzhou.

    Outside Chinese Mainland

    Singapore

    ap-southeast-1

    Todos os logs de ativos fora de Chinese Mainland, incluindo Hong Kong (China), são consolidados e armazenados na região de Singapore.

  • Restrições do Logstore

    Para preservar a integridade dos dados e a consistência do formato, o Logstore dedicado (sas-log) possui as seguintes restrições:

    • Não é possível gravar dados no Logstore via API ou SDK.

    • Não é possível modifique propriedades do Logstore, como o período de retenção.

    • O Logstore dedicado (sas-log) é criado automaticamente pelo Security Center e é exclusivo para sua conta Alibaba Cloud. Não se trata de uma instância compartilhada multilocatária, o que garante isolamento e segurança dos dados.

Perguntas frequentes

  • O que acontece quando a capacidade de armazenamento se esgota?

  • Já utilizo o Simple Log Service (SLS). Ainda preciso ativar a análise de logs no Security Center?

    Sim. Veja a comparação abaixo:

    • SLS autogerenciado: Geralmente coleta logs de sistema operacional ou aplicações dos servidores.

    • Log Analysis: Além dos logs básicos de host, também armazena e analisa centralmente logs de eventos de segurança gerados pelo próprio Security Center — incluindo alertas de segurança, vulnerabilidades e resultados de verificações de linha de base — fornecendo uma plataforma abrangente para auditoria de segurança e investigação forense.

  • Excluí acidentalmente o Logstore dedicado sas-log. O que devo fazer?

    Todos os dados armazenados são perdidos permanentemente e não podem ser recuperados, e a análise de logs é interrompida imediatamente. Retorne à página Log Analysis no console do Security Center e reative o recurso conforme as instruções. O sistema criará um novo Project e Logstore, mas os dados históricos não poderão ser recuperados.

  • Por que o console ainda mostra a análise de logs como não ativada após a compra?

    Realize a solução de problemas da seguinte forma:

    1. Verifique se você adquiriu o service complementar Log Analysis, e não o Agentic SOC ou outros módulos de segurança. Módulos diferentes possuem entradas separadas no console e recursos independentes.

    2. Confirme se está acessando o caminho correto no menu: Risk Governance > Log Analysis.

    3. Tente fazer login usando uma janela anônima do navegador para descartar problemas de cache.

    4. Verifique as permissões do RAM. Certifique-se de que a conta atual possui a política de acesso AliyunSASFullAccess.

    5. Confirme se você concluiu a autorização inicial do service (o sistema precisa criar a função do RAM AliyunServiceRoleForSas). Se ainda não tiver autorizado, acesse a página Log Analysis e siga as instruções na tela.

  • Por que não encontro logs históricos após ativar a análise de logs?

    A análise de logs coleta e armazena apenas os logs gerados após a ativação do recurso. Se você não ativou o recurso imediatamente após a compra — por exemplo, se não ligou a chave do recurso ou não concluiu a autorização do SLS — nenhum log foi coletado durante esse período. Consequentemente, não é possível consultar logs dessa data. Ative e configure o recurso o mais rápido possível após a compra para garantir a coleta contínua de logs.

  • Adquiri capacidade de armazenamento de logs, mas o uso ou a contagem de logs mostra 0. Isso significa que o recurso não está funcionando?

    Não necessariamente. Siga estas etapas para solucionar o problema:

    1. Na página Overview, na seção de services de pagamento conforme o uso, verifique se a chave do recurso de análise de logs está ativada e se o status do service aparece como habilitado.

    2. Acesse a página Risk GovernanceLog Analysis e verifique o intervalo de tempo da consulta. Por padrão, o intervalo é definido como Last 15 Minutes. Se nenhum log foi gerado nessa janela, o uso de logs mostrará 0 GB e a contagem será 0. Altere o intervalo para Last 7 Days ou Today e clique em Search & Analyze para consultar novamente.

    3. Limpe qualquer instrução de consulta na caixa de pesquisa e clique em Search & Analyze para verificar se há retorno de dados de log.

    4. Utilize a lista suspensa de tipos de log para alternar entre diferentes tipos de log e confirme se existem dados para o tipo selecionado.

    Nota

    Os logs são carregados automaticamente pelo sistema subjacente do Security Center, incluindo registros de login, inícios de processos e conexões de rede. Se nenhum dado de log aparecer por um longo período, verifique se o agente do Security Center está instalado no ativo.

  • Por que a capacidade de logs é exibida como 0?

    Uma capacidade de logs igual a 0 geralmente não significa que os logs não estão sendo coletados. Na maioria dos casos, isso ocorre porque o intervalo de tempo da consulta é muito restrito. O intervalo padrão no console é de 15 minutos e nenhuma capacidade é mostrada se nenhum log foi gravado nessa janela. Solucione o problema da seguinte maneira:

    1. Verifique o intervalo de tempo atual na página de consulta de logs. O intervalo padrão é de 15 minutos.

    2. Amplie o intervalo de tempo (por exemplo, para 1 semana) e consulte novamente para ver se a capacidade de logs é exibida corretamente.

    3. Se a capacidade continuar sendo 0 após ampliar o intervalo, acesse Risk Governance > Log Analysis e clique em Log Settings no canto superior direito da página. Em seguida, confirme se a entrega do tipo de log necessário não foi desativada (uma vez desativada a entrega, os logs desse tipo deixam de ser coletados e armazenados).

    4. Se a entrega de logs estiver ativada, mas ainda não houver dados, confirme se a análise de logs foi ativada e autorizada (consulte "Ative e configure a análise de logs" neste tópico), pois nenhum dado de log é gerado para períodos anteriores à ativação do recurso.