Todos os produtos
Search
Central de documentação

Security Center:Log management

Última atualização: Jun 27, 2026

O Log Management armazena e indexa logs de segurança do Alibaba Cloud Security Center. Assim, sua equipe consulta eventos, rastreia ataques e atende aos requisitos de arquivamento para conformidade em um único local.

Tipos de log

O Security Center oferece duas categorias de logs com finalidades operacionais distintas:

  • Logs do Security Center: logs brutos gerados pelos módulos do Security Center, incluindo varreduras de vulnerabilidades, alertas de segurança e eventos de cliente. Use-os para investigar alertas em tempo real e realizar consultas operacionais diárias. É necessário ativar o Log Management.

  • Logs padronizados: logs normalizados pelo Agentic SOC em um esquema comum após a ingestão de tráfego das source conectadas. Use-os para correlacionar source, criar regras de detecção personalizadas e arquivar dados para conformidade. Requer a ativação do Log Management e do Agentic SOC.

A tabela a seguir resume as fontes de dados e as referências de campos para cada tipo de log.

Tipo de log

Fonte de dados

Referência de campo

Logs do Security Center

Logs de vulnerabilidade, logs de alerta de segurança e logs de eventos de cliente gerados pelos módulos do Security Center

Categorias de log e descrições de campos

Logs padronizados

Logs normalizados a partir do tráfego de ingestão do Agentic SOC (Real-time Consumption) e regras personalizadas (logs de alerta de EDR, logs de alerta de firewall)

No console do Security Center, acesse Agentic SOC > Integration Center. Na aba Standardized Rule, clique em View Standard Fields para abrir o painel Standard Fields.

Faturamento

O Log Management oferece dois métodos de faturamento. Escolha conforme a previsibilidade do volume de logs:

  • Assinatura: ideal para ambientes estáveis e de alto volume que exigem custos previsíveis. O preço é de USD 100 por 1.000 GB-mês. A compra mínima é de 1.000 GB, com incrementos de 1.000 GB.

  • Pagamento conforme o uso: recomendado para ambientes com volume variável ou menor. A cobrança ocorre diariamente, no valor de USD 7,2 por 1.000 GB, com base no uso total de armazenamento do dia.

Importante

O faturamento no modelo de pagamento conforme o uso arredonda o valor para cima até o próximo múltiplo de 1.000 GB. Por exemplo, um uso diário de 1.900 GB será cobrado como 2.000 GB.

Consultar e exportar logs pelo console do Security Center é gratuito. Após o Log Management entregar os logs ao Simple Log Service (SLS), taxas adicionais do SLS podem ser aplicadas para transformação ou envio de dados:

Armazenamento de logs

Ao ativar o Log Management, o Security Center cria automaticamente um projeto dedicado no SLS chamado aliyun-cloudsiem-data-<Alibaba Cloud account ID>-<RegionID> e um Logstore para armazenar seus logs.

A região de armazenamento depende da região selecionada no canto superior esquerdo do console do Security Center:

  • Chinese Mainland: os logs são armazenados na China (Shanghai) por padrão.

  • Outside Chinese Mainland: os logs são armazenados na região de Singapura por padrão.

Importante
  • Altere a região de armazenamento de logs apenas na caixa de diálogo exibida ao ativar o faturamento de pagamento conforme o uso. Se você adquirir uma assinatura, a região ficará fixa no momento da compra.

  • Visualize o projeto e o Logstore no console do Simple Log Service. Não os exclua. Caso o Logstore seja excluído, os dados de log serão perdidos permanentemente e você precisará enviar um ticketticket para redefinir o sistema.

Depois que a entrega de logs estiver ativa, eles permanecerão retidos até o fim do período de retenção configurado e depois serão excluídos automaticamente. No faturamento por assinatura, se a capacidade de armazenamento se esgotar, a entrega de novos logs será interrompida. O Security Center envia uma notificação quando o uso atinge 80% da capacidade adquirida. Consulte Configurações de notificação para configurar alertas.

Ativar ou desativar o Log Management

Ativar o Log Management

Ative o Log Management usando o método de faturamento por assinatura ou pagamento conforme o uso.

  1. Faça login no console do Security Centerconsole do Security Center.Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Detection and Response > Log Management. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

    Se você adquiriu tráfego de ingestão de logs do Agentic SOC por assinatura ou ativou o pagamento conforme o uso para o Agentic SOC, a entrada de navegação muda para Agentic SOC > Log Management .
  3. Na página Log Management, clique em Activate Subscription ou Activate Pay-as-you-go.

    • Assinatura: Na página de compra, em Agentic SOC, defina Purchase or Not como Yes, selecione a capacidade de armazenamento de logs, clique em Order Now e conclua o pagamento. Consulte Adquirir o Security Center para obter detalhes sobre outros recursos disponíveis para compra.

    • Pay-as-you-go: Na caixa de diálogo, leia as regras de faturamento, selecione uma região de armazenamento e clique em Activate and Authorize.

    Se você já adquiriu tráfego de ingestão de logs do Agentic SOC, clique em Enable Pay-as-you-go for Log Management no canto superior direito da página ou faça upgrade do serviço para adicionar capacidade de armazenamento de logs ao Agentic SOC. Consulte Upgrades e downgrades .

Desativar o Log Management

  1. Faça login no console do Security Centerconsole do Security Center.Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Agentic SOC > Log Management. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Log Management, verifique se Log Usage exibe 0 GB. Se o uso de logs não for zero, clique em Clear no canto superior direito, aguarde a limpeza dos logs e continue.

  4. Desative o serviço de acordo com seu método de faturamento:

    • Assinatura

      • Método 1 — Downgrade:

        1. Na página Overview, clique em Change > Downgrade.

        2. Na aba Order Downgrade, defina Log Storage Capacity na seção Agentic SOC como 0 GB.

        3. Aceite o Contrato de Serviço do Security Center e clique em Order Now.

      • Método 2 — Cancelar assinatura: Envie um ticketticket para cancelar a assinatura da sua instância do Security Center.

    • Pagamento conforme o uso: Na página Overview do console do Security Center, na seção Pay-as-you-go, desative a chave Log Management. > Warning: Desativar a chave do Log Management interrompe automaticamente a entrega de logs e exclui o Logstore correspondente. Os dados de log excluídos não podem ser recuperados.

Uso do tráfego de ingestão de logs do Agentic SOC sem capacidade de armazenamento

Se você adquiriu tráfego de ingestão de logs do Agentic SOC (por assinatura ou pagamento conforme o uso), mas não comprou capacidade de armazenamento de logs, consulte um subconjunto de logs padronizados na página Log Management — especificamente, logs de políticas de acesso onde Standardization Method está definido como Scan Query.

Nesta configuração:

  • Não é possível entregar ou visualizar logs do Security Center.

  • Não é possível entregar ou visualizar logs padronizados das políticas de acesso Real-time Consumption.

image

Para comparar todos os recursos disponíveis nas diferentes configurações de faturamento, consulte Adquirir e ativar o recurso Agentic SOC.

Logs do Security Center

Ativar a entrega de logs

Após adquirir capacidade de armazenamento de logs, o Agentic SOC ativa a entrega para todos os tipos de log do Security Center por padrão. Caso você não tenha adquirido os serviços de valor agregado correspondentes (como proteção de aplicativos ou detecção de arquivos maliciosos), as chaves de entrega para esses tipos de log permanecerão desativadas.

Clique em Log Settings na página Log Management para visualizar e atualizar o status de entrega de cada tipo de log.

image

Consultar logs do Security Center

O método para consultar logs no recurso Log Management é o mesmo utilizado no recurso Log Analysis do Security Center. Para mais informações, consulte Consulta e análise personalizada de logs.

  1. No painel de navegação à esquerda, escolha Agentic SOC > Log Management. No canto superior esquerdo, selecione a região onde seus ativos estão localizados.

  2. No canto superior esquerdo da página Log Management, clique em Security Center Logs e selecione o tipo de log a ser visualizado.

    image

  3. Defina um intervalo de tempo e use instruções de pesquisa para recuperar logs e visualizar os resultados da análise.

Logs padronizados

Funcionamento da entrega

Os logs padronizados são gerados quando o Agentic SOC normaliza os logs ingeridos em um esquema comum. A entrega é automática e não pode ser ativada ou desativada manualmente. Ela ocorre em dois cenários:

  • Quando o Standardization Method de uma política de acesso está definido como Real-time Consumption, o Agentic SOC entrega os logs normalizados ao Logstore correspondente, organizados por categoria padronizada. Uma tarefa de entrega de logs é criada automaticamente ao criar a política de acesso.

  • Quando regras personalizadas geram logs de alerta (como logs de alerta de EDR ou firewall), esses logs também são entregues automaticamente.

Na aba Standardized Log do painel Log Settings, a coluna Number of references mostra quantas políticas de acesso com Real-time Consumption estão associadas a cada categoria e estrutura padronizada.

image

Consultar logs padronizados

O Agentic SOC permite pesquisar logs por estrutura padronizada e consultar vários Logstores usando conjuntos de dados (StoreView). Para exemplos de consulta e análise entre Logstores, consulte Exemplos comuns de resultados de consulta/análise.

Gerenciamento de armazenamento de logs

Modificar o período de retenção de logs

O período de retenção padrão para logs entregues é de 180 dias. Modifique-o conforme necessário para atender aos seus requisitos de conformidade ou custos.

  1. No painel de navegação à esquerda, escolha Agentic SOC > Log Management. No canto superior esquerdo, selecione sua região.

  2. No canto superior direito da página Log Management, clique em Log Settings.

  3. Na aba Security Center Logs ou Standardized Log, clique no ícone image na coluna Log Retention Period para atualizar o valor.

Aumentar ou limpar a capacidade de armazenamento

Na página Agentic SOC > Log Management, visualize o uso atual de logs e a capacidade total adquirida.

  • Scale Out: Clique em Scale Out para adquirir capacidade adicional de armazenamento de logs. Garanta capacidade suficiente, pois novos logs não poderão ser armazenados caso ela se esgote.

  • Clear: Clique em Clear para excluir todos os logs armazenados. O processo de exclusão leva de 0 a 24 horas.

Aviso

Logs limpos não podem ser restaurados. Exporte e faça backup de quaisquer logs que precise reter antes de limpar.

Perguntas frequentes

Por que não consigo ativar o faturamento de pagamento conforme o uso para o Log Management?

Existem três motivos comuns:

Motivo 1: Você possui uma assinatura ativa para armazenamento de logs ou análise de logs do Agentic SOC.

Cancele a assinatura existente e, em seguida, ative o pagamento conforme o uso para o Log Management.

Motivo 2: Seu recurso Agentic SOC está na arquitetura 1.0.

image

Faça o Upgrade do recurso Agentic SOC da versão 1.0 para 2.0 e, em seguida, ative o pagamento conforme o uso para o Log Management.

Se preferir não fazer upgrade para a arquitetura 2.0, você ainda poderá usar o Log Management adquirindo capacidade de armazenamento de logs por assinatura.

Motivo 3: Você adquiriu armazenamento de logs do Agentic SOC em ou antes de 26 de abril de 2024.

Após o upgrade para a arquitetura 2.0, sua capacidade original de assinatura é preservada e o Log Management continua funcionando normalmente. Para mudar de assinatura para pagamento conforme o uso, siga as etapas do Motivo 1. Para detalhes sobre o upgrade de arquitetura, consulte [[Aviso] Upgrade do recurso Agentic SOC](t2893161.xdita#).

Qual é a diferença entre Log Analysis e Log Management?

Ambos os recursos oferecem consulta e análise de logs de segurança no Security Center, mas diferem em escopo e flexibilidade.

Recurso

Tipos de log suportados

Faturamento

Região de armazenamento

Período de retenção

Log Management (recomendado)

Logs do Security Center e logs padronizados

Assinatura ou pagamento conforme o uso

Padrão: China (Shanghai). Alterável apenas ao ativar o pagamento conforme o uso.

Configurável no painel Log Settings

Log Analysis

Apenas logs do Security Center

Somente assinatura

Padrão: China (Hangzhou). Não alterável.

180 dias. Não alterável.

Use o Log Management se precisar de armazenamento de logs padronizados, faturamento flexível ou retenção configurável — por exemplo, para atender aos requisitos de conformidade de proteção classificada.

Próximos passos