O Log Audit Service permite ativar a coleta de logs de produtos em nuvem e gerenciar configurações de auditoria, como criptografia e exclusão de recursos.
Pré-requisitos
-
Você possui uma conta Alibaba Cloud.
Use um usuário do Resource Access Management (RAM) com as políticas AliyunRAMReadOnlyAccess e AliyunLogFullAccess.
Os produtos em nuvem cujos logs você deseja coletar estão ativados. Consulte os produtos compatíveis em Cobertura de produtos em nuvem e recursos relacionados.
Configuração inicial
Ative a coleta de logs com uma conta Alibaba Cloud ou um usuário RAM que tenha a permissão AliyunRAMFullAccess.
Faça login no console do Simple Log Service.
-
Acesse a página do Log Audit Service.
NotaA partir de 21 de janeiro de 2025, a entrada do console para o Log Audit Service será removida. Usuários existentes que ativaram o serviço antes dessa data ainda podem ver a entrada. Novos usuários que precisarem usar a versão antiga podem acessar o Log Audit Service (New Version) e utilizar o recurso Back to Old Version.
-
Na seção Log Application, na aba Audit & Security, clique em Log Audit Service (New Version).

-
No canto superior direito da página Log Audit Service (New Version), clique em Back to Old Version. Em seguida, continue usando a versão antiga do Log Audit Service.

-
-
Siga as instruções na tela para concluir a autorização.
Após a autorização, o Log Audit Service utiliza a função vinculada ao serviço AliyunServiceRoleForSLSAudit para coletar logs dos produtos em nuvem. Para mais informações, consulte Gerenciar a função vinculada ao serviço AliyunServiceRoleForSLSAudit.
Ativar a coleta de logs
No painel de navegação à esquerda do console do Log Audit Service, escolha Access to Cloud Services > Global Configurations.
-
Na lista suspensa Region of Central Project, selecione a região de destino para o armazenamento centralizado de logs.
China: China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Hangzhou), China (Shanghai), China (Shenzhen) e China (Hong Kong).
Regiões fora da China: Singapura, Japão (Tóquio), Alemanha (Frankfurt), Indonésia (Jacarta) e Malásia (Kuala Lumpur).
-
Na lista de produtos em nuvem, selecione os produtos para os quais deseja ativar a coleta de logs e configure a duração do armazenamento.
Para logs de acesso da camada 7 do slb, logs de acesso da camada 7 do ALB, logs de acesso do OSS, logs de auditoria do PolarDB-X 1.0, logs de fluxo da vpc e logs internos de DNS, também é possível selecionar Synchronization to Central Project. Quando ativado, o projeto regional serve apenas como trânsito e não exige uma longa duração de armazenamento. O console ajusta automaticamente para o valor recomendado.
-
Clique em Modify.
Após a configuração, aguarde cerca de 2 minutos e verifique o status da coleta de logs na página Access to Cloud Services > Access Status. Se ocorrerem erros, ajuste as configurações conforme as mensagens exibidas na tela. Para mais informações, consulte Ativar e gerenciar a coleta de logs.
Mais operações
Ativar criptografia
O Log Audit Service usa a chave de serviço SLS integrada para criptografar Logstores dedicados aos produtos em nuvem com coleta de logs ativada.
Somente projetos centrais nas regiões China (Hohhot) e China (Hong Kong) oferecem suporte à criptografia.
No painel de navegação à esquerda do console do Log Audit Service, escolha Access to Cloud Services > Global Configurations.
Na página Global Configurations, clique em Modify no canto superior direito.
-
Ative a opção Enable Encryption e selecione o algoritmo de criptografia correspondente.
ImportanteNão é possível alterar o algoritmo após a seleção. Escolha com cuidado.
Clique em OK.
Parar a coleta de logs
Interrompa a coleta de novos logs mantendo os dados existentes. Os logs atuais são excluídos automaticamente quando o período de retenção expira.
Parar a coleta impede apenas a ingestão de novos logs. Para alterar a duração do armazenamento, faça a alteração enquanto a coleta ainda estiver ativada. Caso contrário, a mudança não terá efeito.
No painel de navegação à esquerda do console do Log Audit Service, escolha Access to Cloud Services > Global Configurations.
Na página Global Configurations, clique em Modify no canto superior direito.
Desative a opção de log desejada e clique em OK.
Excluir recursos de auditoria
Exclua permanentemente todos os recursos do Log Audit Service, incluindo projetos, Logstores, painéis e alertas.
No painel de navegação à esquerda do console do Log Audit Service, escolha Access to Cloud Services > Global Configurations.
Na página Global Configurations, clique em Delete Audit Resource no canto superior direito.
Na caixa de diálogo Delete All Resources of Log Audit Service, clique em Disable Log Collection for Cloud Services.
Na caixa de diálogo Confirm, clique em Confirm.
-
Na caixa de diálogo Delete All Resources of Log Audit Service, copie o comando.
Copie todos os comandos para excluir todos os recursos ou copie apenas os necessários para uma exclusão parcial. Formato do comando:
ImportanteExecute os comandos de exclusão em ordem. Primeiro, exclua os projetos regionais e, em seguida, o projeto central.
Antes de excluir os projetos, aguarde de 1 a 2 minutos para garantir que a coleta de logs de todos os produtos em nuvem tenha parado.
-
Exemplo de comando para excluir um projeto regional:
aliyunlog log delete_project --project_name=slsaudit-region-12****34-cn-huhehaote --region-endpoint=cn-huhehaote.log.aliyuncs.com -
Exemplo de comando para excluir o projeto central:
aliyunlog log delete_project --project_name=slsaudit-center-12****34-cn-huhehaote --region-endpoint=cn-huhehaote.log.aliyuncs.com
Nos comandos, *12****34 é o ID da conta Alibaba Cloud e cn-huhehaote* é a região onde o projeto reside.
region-endpointé o endpoint do projeto SLS. Para mais informações, consulte Endpoint. Na barra de navegação superior, clique no ícone
.-
Na caixa de diálogo cloudshell, execute os comandos copiados.
Os comandos são executados sequencialmente para excluir os recursos de auditoria.