Todos os produtos
Search
Central de documentação

Simple Log Service:Regras de coleta de serviços em nuvem

Última atualização: Jul 03, 2026

Após ativar a coleta de logs para serviços em nuvem com o Log Audit Service (New Version), crie, modifique, desative e exclua regras de coleta no projeto associado.

Procedimento

Console

  1. Acesse a página de regras de coleta.

    1. Faça login no console do Simple Log Service. Na área Log Application, na aba Audit & Security, clique em Log Audit Service (New Version).

      image

    2. Clique no nome do projeto desejado. Na aba Cloud Products, clique no cartão de um serviço em nuvem ou, na aba Rules, clique em Create Collection Rule.

      image

  2. Use as opções Create, Modify, Disable ou Delete para gerenciar as regras de coleta.

    image

    Importante
    • Ao modificar uma regra de coleta, não é permitido alterar o tipo de log ou o nome do serviço em nuvem.

    • O serviço mescla as regras por instância. A coleta de logs de uma instância só é interrompida após a desativação ou exclusão de todas as regras associadas a ela.

    • Desativar ou excluir uma regra interrompe a coleta apenas nas instâncias habilitadas por essa regra. Instâncias com coleta de logs ativada manualmente no console do serviço em nuvem ou no CloudLens não são afetadas.

API

Importante
  • Ao chamar operações de API, utilize o endpoint da região China (Shanghai) ou Singapore.

  • Desativar ou excluir uma regra interrompe a coleta apenas nas instâncias habilitadas por essa regra. Instâncias com coleta de logs ativada manualmente no console do serviço em nuvem ou no CloudLens não são afetadas.

  • O serviço mescla as regras por instância. A coleta de logs de uma instância só é interrompida após a desativação ou exclusão de todas as regras associadas a ela.

  • Ao modificar uma regra de coleta, não é permitido alterar o tipo de log ou o nome do serviço em nuvem.

Gerencie as regras de coleta com as seguintes operações de API:

Parâmetros da regra de coleta

Parâmetros básicos

image

Parâmetro

Descrição

Rule Name

Deve ser globalmente único na sua conta, ter entre 3 e 63 caracteres e começar com uma letra.

Cloud Service Name

Os serviços em nuvem suportados estão listados em Notas de uso sobre coleta de logs de serviços em nuvem.

Log Type

Os tipos de log suportados estão listados em Notas de uso sobre coleta de logs de serviços em nuvem.

Resource Matching Mode

  • All Resources (all): Coleta logs de todas as instâncias do serviço em nuvem especificado.

  • Attribute Mode (attributeMode): Coleta logs apenas de instâncias que correspondem a uma combinação específica de regiões e tags de recursos.

  • Instance Mode (instanceMode): Coleta logs somente das instâncias com os IDs especificados.

Instance List

Este parâmetro entra em vigor apenas quando o Instance Mode está definido como Instance Mode. O serviço coleta logs apenas das instâncias cujos IDs constam nesta lista.

Nota

Se a lista suspensa estiver vazia, insira os IDs das instâncias manualmente. A lista é preenchida automaticamente após a criação de pelo menos uma regra de coleta para o serviço em nuvem.

Region List, Resource Tags

  • Estes parâmetros têm efeito somente quando o Attribute Mode está definido como Attribute Mode. O serviço coleta logs apenas de instâncias que correspondem a uma combinação específica de regiões e tags de recursos.

  • Deixar os campos Region ou Resource Tags vazios desativa o filtro correspondente.

Global Log Storage Region

Disponível apenas quando o Log Type for um tipo de log global. Especifica a região de armazenamento para logs globais durante a configuração inicial.

  • Utilize a mesma região de armazenamento para todos os tipos de log de um serviço em nuvem. Por exemplo, armazene logs de auditoria globais, logs de erro globais e métricas de desempenho do SLS em um projeto dentro da região padrão.

  • A região de armazenamento de logs globais entra em vigor imediatamente após a configuração inicial.

    Importante
    • Não altere a região de armazenamento de logs globais. Para modificá-la, primeiro exclua todas as regras de coleta do tipo de log correspondente, incluindo regras padrão criadas pelo CloudLens e regras geradas automaticamente com novos projetos.

    • Os logs globais do SLS são configurados em Ativar coleta de logs. Os logs de medição do OSS são logs globais. Consulte Campos de log.

Configuração centralizada

O serviço transforma os logs e os grava no Logstore de destino centralizado. Caso os logs de um Logstore padrão sejam entregues a múltiplos Logstores de destino, certifique-se de que todos eles existam. Remova todas as regras de coleta associadas antes de excluir um Logstore de destino; caso contrário, as gravações em outros Logstores podem ser afetadas.

image

Parâmetro

Descrição

Centralized Destination Project

Fixado no projeto associado à regra de coleta. Não pode ser modificado.

Centralized Destination Logstore

  • Select Existing: Selecione um Logstore existente no projeto de destino.

  • Create New: Crie um novo Logstore no projeto de destino.

    Retenção padrão: 30 dias (intervalo: 1 a 3.650 dias). Períodos maiores aumentam os custos de armazenamento. Ajuste o período de retenção em Gerenciar um Logstore. Consulte Como reduzir os custos de armazenamento de logs?.

Centralized Log Retention Period

Válido apenas ao criar um novo Logstore. Define o período inicial de retenção. Não modifica Logstores existentes.

Configuração multiconta

image

  1. Construa uma estrutura multiconta com o Resource Directory. Somente um administrador ou administrador delegado do Resource Directory pode ativar o modo multiconta.

    1. Use a conta de gerenciamento para fazer login no console do Resource Management e ativar o Resource Directory.

    2. Crie uma pasta.

    3. Crie ou convide membros para o Resource Directory e mova-os para a pasta apropriada.

      Criar um membro, Convidar uma conta Alibaba Cloud para ingressar em um diretório de recursos, Mover um membro.

    4. Adicionar uma conta de administrador delegado.

  2. Configure o Multi-account Mode.

    Modo multiconta

    Descrição

    All (all)

    • Coleta logs do serviço em nuvem especificado de todas as contas membros.

    • Regras configuradas pela conta de gerenciamento ou de administrador delegado aplicam-se a todos os membros. Adicionar ou alterar membros cria ou atualiza a regra automaticamente.

    Custom (custom)

    • Coleta logs do serviço em nuvem especificado apenas das contas membros selecionadas.

    • Regras configuradas pela conta de gerenciamento ou de administrador delegado aplicam-se exclusivamente às contas membros especificadas.

Códigos e mensagens de erro

Código de erro

Mensagem de erro

Descrição

DeregisterDA.Deny.TrustedService

Proibido. A conta de gerenciamento atual configurou uma API de acesso unificado no Resource Directory. Atualize ou exclua primeiro a configuração de acesso unificado.

Não é possível remover um Resource Directory, serviço confiável ou administrador delegado enquanto existirem regras de coleta na conta do administrador delegado.

Solução:

  1. Faça login com a conta de administrador delegado e liste as regras de coleta para logs de serviços em nuvem.

  2. Na conta de administrador delegado, exclua todas as regras entre contas. É necessário excluir as regras cujo campo resourceDirectory.accountGroupType não esteja vazio.

  3. Retorne ao console do Resource Directory com a conta de gerenciamento para remover o administrador delegado.

NotMatch

O código do produto ou o código de dados não corresponde ao código atual do produto ou de dados.

Ao modificar uma regra, não é permitido alterar o tipo de log ou o código do produto. Caso contrário, ocorrerá um erro de incompatibilidade.

PolicyNotExist

A política de coleta não existe.

A regra que você está tentando consultar ou excluir não existe.

InvalidSLR

A função vinculada ao serviço (SLR) não existe ou falhou ao ser criada.

A SLR não existe ou houve falha na criação. O Log Audit Service cria automaticamente a função AliyunServiceRoleForSLSAudit na conta atual e nas contas membros quando o Resource Directory está ativado.

InvalidRAM

As permissões do usuário RAM são insuficientes para executar esta ação. Verifique a política de RAM da conta atual.

O usuário RAM não possui permissões para o Log Audit Service. Conceda as permissões conforme descrito em Autorizar um usuário RAM a usar o Log Audit Service (New Version).

InvalidProductData

Código de produto ou código de dados inválido.

O código do produto ou o código do tipo de log é inválido.

InvalidProductData

Nome de política inválido.

O nome da regra é inválido.

InvalidPolicyConfig

Erro de configuração da política: resourceMode deve ser 'all', 'instanceMode' ou 'attributeMode'.

O modo de correspondência de recursos suporta apenas all (All Resources), instanceMode (Instance Mode) e attributeMode (Attribute Mode).

InvalidPolicyConfig

Erro de configuração da política: resourceMode deve ser 'all' para o tipo de log global do CloudLens.

Para tipos de log globais do CloudLens, o modo de recurso deve ser definido como all (All Resources).

InvalidPolicyConfig

Erro de configuração da política: resourceMode deve ser 'attributeMode' para o tipo de log de segurança.

Para tipos de log de segurança, o modo de recurso deve ser definido como attributeMode (Attribute Mode).

InvalidPolicyConfig

Erro de configuração da política: Você deve definir pelo menos uma região central para o tipo de log de segurança.

Para tipos de log de segurança, é obrigatório configurar pelo menos uma região de origem central primária.

InvalidPolicyConfig

Erro de configuração da política: Não é possível configurar IDs de instância para este código de produto e código de dados.

Para tipos de log de segurança, não é permitido configurar a lista de instâncias.

InvalidConfig

Verifique se o projeto ou Logstore pertence a você e está na região correta.

O projeto ou Logstore da configuração centralizada não pertence à conta atual, ou a região configurada não corresponde à região do Logstore.

InvalidConfig

O código da política e o código de dados são obrigatórios para listar políticas por ID de instância.

Ao pesquisar regras correspondentes por ID de instância, é necessário fornecer o código do produto e o código do tipo de log.

InvalidCentralizeConfig

Quando a coleta centralizada está ativada, é necessário fornecer pelo menos uma configuração centralizada.

Com a configuração centralizada ativada, especifique as informações correspondentes do Logstore centralizado.

InvalidCentralizeConfig

Uma configuração centralizada é necessária para a coleta de logs de produtos de segurança.

Para tipos de log de segurança, a configuração centralizada é obrigatória.

InvalidCentralizeConfig

Quando a coleta centralizada está ativada, o projeto de destino, Logstore, região e TTL não podem estar vazios.

Com a configuração centralizada ativada, o projeto de destino centralizado, Logstore, região e período de retenção não podem estar vazios.

InvalidCentralizeConfig

O projeto de destino para a configuração centralizada é inválido.

O projeto especificado para a configuração centralizada é inválido.

InvalidCentralizeConfig

O Logstore de destino para a configuração centralizada é inválido.

O Logstore especificado para a configuração centralizada é inválido.

InvalidCentralizeConfig

A região de destino para a configuração centralizada é inválida.

A região especificada para a configuração centralizada é inválida.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: Ao configurar o Resource Directory, você deve definir primeiro o tipo de grupo de contas.

Ao configurar um Resource Directory, defina primeiro o Multi-account Mode.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: Não é possível configurar o Resource Directory no modo de instância.

Se a coleta multiconta estiver ativada via Resource Directory, não é permitido definir o modo de correspondência de recursos como modo de instância.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: A lista de membros não pode estar vazia.

Quando o Multi-account Mode está definido como Custom, especifique uma lista de membros não vazia.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: A configuração centralizada é obrigatória para o Resource Directory.

A coleta multiconta exige o envio centralizado de logs.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: O Resource Directory não está ativado para a conta.

O Resource Directory não está ativado na conta atual.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: A conta é uma conta membro, não uma conta de gerenciamento ou de administrador delegado.

A conta atual é uma conta membro, e não uma conta de gerenciamento ou de administrador delegado. Ela não pode configurar regras de coleta multiconta.

InvalidResourceDirectoryConfig

Erro de configuração do Resource Directory: A lista personalizada de membros inclui uma conta inválida.

Quando o Multi-account Mode está definido como Custom, a lista de membros especificada contém um ID de conta inválido.

InvalidDataConfig

Erro de configuração de dados: A região de dados não é válida.

A região de entrega padrão configurada para logs globais é inválida.

InvalidDataConfig

Erro de configuração de dados: Não é possível definir a configuração de dados para este tipo de produto.

Esta configuração não é permitida porque o produto ou tipo de log atual não é do tipo global.

InvalidDataConfig

Erro de configuração de dados: A região de dados já está definida em outra política e não pode ser alterada.

Para tipos de log globais, a região de entrega padrão entra em vigor imediatamente após a primeira configuração e não pode ser alterada.

Tópicos relacionados