Todos os produtos
Search
Central de documentação

STAROps:STAROps Audit

Última atualização: Jul 02, 2026

O ActionTrail captura automaticamente todas as operações de plano de controle em recursos do STAROps como eventos auditáveis. Use esses eventos para análise de segurança, rastreamento de alterações de recursos e auditoria de conformidade com frameworks como o Multi-Level Protection Scheme (MLPS) 2.0.

Valor para segurança e conformidade

Frameworks de conformidade de segurança, como o MLPS 2.0, exigem registros completos e à prova de violações de toda a atividade operacional. Como plataforma autônoma de operações orientada por IA, o STAROps gera eventos de plano de controle especialmente valiosos para equipes de segurança:

  • Identidade do operador: Cada evento de auditoria registra a identidade do solicitante (nome de usuário e ID da conta), endereço IP de source, ID da credencial de nuvem (usuário RAM, token STS ou chave de API) e o conjunto completo de parâmetros da solicitação.

  • Rastreabilidade de alterações de recursos: O sistema captura operações de criação, atualização e exclusão em Digital Employees, Skills, MCP Tools, Conversations e Long-term Tasks, fornecendo um histórico completo de auditoria das mudanças na plataforma ao longo do tempo.

Cobertura da auditoria

O STAROps integra-se nativamente ao ActionTrail. Todas as operações de plano de controle são coletadas automaticamente como eventos de auditoria, sem necessidade de configuração adicional. Os seguintes tipos de recurso estão cobertos:

Tipo de recurso

Nome do serviço no ActionTrail

Operações auditadas

Digital Employee

DigitalEmployee

Create, Update, Delete, Query

Skills

DigitalEmployeeSkill

Create, Update, Delete, Query

MCP Tools

DigitalEmployeeTools

Create, Update, Delete, Query

Conversations

Thread

Create, Delete

Long-term Tasks

Mission

Create, Update, Delete, Query

Nota

Os eventos de auditoria do STAROps passam pelo serviço CloudMonitor (CMS) no ActionTrail. Ao filtrar por nome de serviço, selecione CMS em vez de uma entrada específica do STAROps. Os resultados incluem eventos tanto do CloudMonitor quanto do STAROps; use a Advanced Query ou o Log Service para isolar os eventos do STAROps.

Pré-requisitos

  • O ActionTrail está ativado para sua conta Alibaba Cloud.

  • Sua conta ou usuário RAM tem as permissões de leitura necessárias no ActionTrail, incluindo actiontrail:LookupEvents e permissões de consulta relacionadas.

Visualizar eventos de auditoria

O ActionTrail oferece três maneiras de consultar eventos de auditoria do STAROps. A Advanced Query é recomendada devido à sua filtragem flexível e resultados precisos.

Método 1: Advanced Query (recomendado)

A Advanced Query permite escrever expressões de filtro personalizadas em um trail do Log Service. Antes de começar, crie um trail no ActionTrail e configure-o para entregar eventos ao Log Service.

  1. Faça login no console do ActionTrail.

  2. No painel de navegação à esquerda, clique em Advanced Query.

  3. No seletor de trails, escolha o trail que entrega eventos ao Log Service.

  4. Defina o intervalo de tempo da consulta.

  5. Opcional: Insira um nome de evento (por exemplo, CreateDigitalEmployee) ou um nome de usuário para refinar os resultados.

  6. Clique em Run.

  7. Na lista de resultados, clique em um evento para expandir todos os detalhes.

Método 2: Standard Query

A Standard Query fornece uma interface baseada em formulário para filtros comuns, como nome do serviço, tipo de evento e intervalo de tempo. Como os eventos do STAROps passam pelo CMS, selecione CMS como nome do serviço.

  1. Faça login no console do ActionTrail.

  2. No painel de navegação à esquerda, clique em Event Query.

  3. No filtro Service Name, selecione CMS.

  4. Selecione o tipo de evento de leitura/gravação conforme necessário.

  5. Defina o intervalo de tempo e clique em Search.

  6. Nos resultados, identifique os eventos do STAROps pelos nomes. Os nomes de eventos do STAROps começam com prefixos como CreateDigitalEmployee, CreateThread e CreateMission.

Nota

A Standard Query retorna todos os eventos do CMS, incluindo resultados do CloudMonitor e do STAROps. Para isolar eventos do STAROps, use a Advanced Query ou o Log Service.

Método 3: Log Service

Quando um trail entrega eventos ao Log Service, você pode executar consultas SQL diretamente no console do Log Service. Este método é ideal para filtragem complexa, análise de alto volume ou pipelines automatizados de auditoria.

  1. Faça login no console do Log Service.

  2. Localize o Logstore de destino. O nome do Logstore geralmente começa com actiontrail_.

  3. Na página Query & Analysis, insira a instrução de consulta e clique em Search & Analyze.

Exemplos comuns de consulta

Os exemplos a seguir usam a sintaxe de consulta do Log Service. Todos os eventos do STAROps compartilham o filtro base event.serviceName: Cms. Combine esse filtro com condições adicionais para direcionar operações específicas.

Consultar operações de um usuário específico em Digital Employees

A consulta a seguir retorna todas as operações de criação, atualização e exclusão em Digital Employees realizadas pelo usuário ops-admin:

event.serviceName: Cms and event.userIdentity.userName: "ops-admin" and (event.eventName: CreateDigitalEmployee or event.eventName: UpdateDigitalEmployee or event.eventName: DeleteDigitalEmployee)

Consultar registros de criação de conversas em um intervalo de tempo

Defina o intervalo de tempo no painel de consulta do Log Service e execute a seguinte consulta para retornar todos os eventos de criação de conversa (Thread):

event.serviceName: Cms and event.eventName: CreateThread

Consultar operações de um endereço IP específico

Execute a consulta a seguir para investigar atividades provenientes de um endereço IP fora dos intervalos corporativos conhecidos:

event.serviceName: Cms and event.sourceIpAddress: "203.0.113.xx"

Melhores práticas

Ativar armazenamento de logs de longo prazo

Por padrão, o ActionTrail retém eventos por 90 dias. Se seus requisitos de conformidade exigirem retenção maior (180 dias ou mais), crie um trail para entregar eventos ao Log Service ou ao OSS.

  • Log Service: Oferece análises de consulta flexíveis, painéis e regras de alerta. Recomendado para análise contínua de auditoria e monitoramento operacional.

  • OSS: Fornece arquivamento de longo prazo com baixo custo. Adequado para cenários de conformidade com cold storage onde não há necessidade de consulta interativa.

Configurar alertas de eventos

Os alertas de eventos do ActionTrail ajudam a monitorar operações incomuns na plataforma STAROps em tempo real. Quando uma regra de alerta configurada detecta possível ameaça à segurança ou operação não compatível, o sistema envia notificações por SMS, e-mail, DingTalk ou outros canais. Use modelos de alerta integrados para criar regras rapidamente ou defina regras personalizadas.

Cenários de alerta recomendados para o STAROps:

Cenário de alerta

Eventos monitorados

Descrição

Digital Employee excluído inesperadamente

DeleteDigitalEmployee

Alerta imediato quando um recurso principal é excluído, prevenindo exclusões acidentais ou maliciosas.

Configuração de Skill modificada

UpdateDigitalEmployeeSkill

Alterações na configuração de Skills podem afetar os limites de comportamento do Digital Employee e devem ser monitoradas.

Operações de escrita fora do horário comercial

Todos os eventos de nível Write

Operações de plano de controle fora do horário comercial podem representar risco de segurança.

Operações de endereços IP desconhecidos

Todos os eventos

Operações originadas de endereços IP não familiares podem indicar login não autorizado.

Falhas consecutivas em operações

Todos os eventos contendo errorCode

Uma sequência de falhas em curto período pode indicar tentativa maliciosa.

Usar Insights para detecção de anomalias

O Insights é uma ferramenta de análise inteligente do ActionTrail. Ela usa modelos matemáticos para analisar padrões de chamada de eventos de plano de controle e identifica automaticamente comportamentos que desviam da linha de base histórica, como pico repentino nas taxas de chamadas de API ou operações de um endereço IP não familiar, gerando eventos do Insights para investigação.

Os tipos de anomalia que o Insights pode identificar incluem:

  • Eventos de chamada de API de risco

  • Eventos de erro de API

  • Solicitações de endereços IP anormais

  • Eventos de chamada AccessKey

  • Eventos de alteração de permissão

Ative o Insights antes do uso. Para mais detalhes, consulte a documentação do ActionTrail Insights.