全部產品
Search
文件中心

Account Center:使用ActionTrail查詢帳號的操作記錄

更新時間:Jul 10, 2026

本文檔介紹如何使用Action Trail(ActionTrail),協助您查詢帳號操作記錄、配置日誌的永久儲存以滿足合規要求,並指導您在發現可疑活動時如何進行應急響應。

為什麼需要Action Trail?

Action Trail是保障您雲上資產安全與合規性的關鍵工具,其核心價值是:

  • 掌握帳號動態:全量記錄帳號及資源的訪問與變更操作,支援快速定位異常登入、越權操作等安全事件。

  • 問題溯源:資源發生變更或故障時,能夠精準還原作業鏈路,明確責任人、操作時間與來源IP。

  • 合規支撐:滿足等保2.0等行業標準對動作記錄留存和可追溯的要求,便於審計與合規檢查。

帳號安全的重時間點事件

ActionTrail目前可以記錄的帳號登入事件可以參考雲帳號登入服務的審計事件。其中,以下幾類事件是帳號風險防控的核心,建議您重點關注

事件名稱

通俗解釋

安全風險與治理建議

ConsoleSignin

帳號登入

每一次登入都會被詳細記錄,包括時間、IP、是否成功。異常登入(如異地、異常IP)往往是安全事件的前兆,建議定期審查。

PasswordModify / PasswordReset

修改或重設密碼

密碼變更直接影響帳號控制權。非本人操作極易導致帳號被劫持,務必第一時間核查。

MobileModify / EmailModify

修改手機或郵箱

手機和郵箱是帳號歸屬的核心憑證。任何變更都可能意味著帳號歸屬風險,建議開啟變更提醒。

MFABind / MFAUnbind

綁定或解除綁定MFA

MFA(多因素認證)是提升帳號安全等級的關鍵措施。解除綁定操作風險極高,需重點關注。

AccessKeyCreate / AccessKeyDelete

建立或刪除AccessKey

AccessKey(AK)是程式化訪問雲資源的憑證。AK的建立、刪除、泄露都可能帶來嚴重安全隱患,建議定期巡檢並最小化AK使用。

說明

將上述事件作為安全監控和警示的重點對象,結合ActionTrail的日誌分析能力,建立自動化的異常檢測和響應機制,最大程度降低帳號被入侵或誤操作的風險,操作步驟可參考設定ActionTrail事件警示

使用Action Trail查看帳號事件

ActionTrail預設已開啟,自動記錄近90天的所有操作。

第一步:查看帳號登入事件

  1. 登入Action Trail控制台Action Trail控制台,在左側導覽列,選擇事件,點擊事件查詢。在頂部導覽列,地區選擇新加坡

  2. 從下拉式功能表中,選擇服務名稱,搜尋雲帳號登入服務,選擇時間,就能查詢帳號登入相關的事件記錄。

    image

  3. 查看具體的登入日誌,推薦您重點關注登入時間,登入IP地址,使用者代理程式等資訊,判定是否為異常登入。更多欄位的含義可以參考阿里雲帳號登入事件

第二步:配置日誌永久儲存(可選)

如需長期儲存日誌,建議建立“跟蹤”,將日誌投遞到 OSS 或 SLS。

  1. 左側導航選擇跟蹤,點擊建立跟蹤

  2. 輸入跟蹤名稱(如account-management-events),並確認費用預估,即可完成建立。

    image

    說明

    請注意,跟蹤的事件記錄儲存在 SLS Log Service,需要支付儲存費用,可結合計費概述評估成本。

  3. 配置完成後,日誌將自動永久儲存到指定位置。如果需要投遞到OSS或MaxCompute,可以點擊跟蹤建立

常見問題

ActionTrail是免費的嗎?

  • 在控制台查詢最近90天的事件是完全免費的。

  • 如果您建立了“跟蹤”將日誌投遞到SLS或OSS,您僅需支付SLS/OSS本身的儲存費用。

發現陌生的IP地址登入了我的帳號,該怎麼辦?

立即採取以下三項行動:

  1. 修改密碼:立刻重設您的阿里雲帳號密碼,請參考修改帳號登入密碼

  2. 開啟MFA:為您的帳號綁定虛擬MFA,以便在登入時進行二次身分識別驗證。綁定完成後,即使密碼再次泄露,攻擊者在無法擷取您MFA裝置動態驗證碼的情況下,也無法完成登入,參考配置帳號的MFA

  3. 全面檢查:繼續使用ActionTrail,檢查在該可疑IP登入期間,是否還有其他動作,排查有無資源被惡意建立或修改。