本文檔介紹如何使用Action Trail(ActionTrail),協助您查詢帳號操作記錄、配置日誌的永久儲存以滿足合規要求,並指導您在發現可疑活動時如何進行應急響應。
為什麼需要Action Trail?
Action Trail是保障您雲上資產安全與合規性的關鍵工具,其核心價值是:
掌握帳號動態:全量記錄帳號及資源的訪問與變更操作,支援快速定位異常登入、越權操作等安全事件。
問題溯源:資源發生變更或故障時,能夠精準還原作業鏈路,明確責任人、操作時間與來源IP。
合規支撐:滿足等保2.0等行業標準對動作記錄留存和可追溯的要求,便於審計與合規檢查。
帳號安全的重時間點事件
ActionTrail目前可以記錄的帳號登入事件可以參考雲帳號登入服務的審計事件。其中,以下幾類事件是帳號風險防控的核心,建議您重點關注
事件名稱 | 通俗解釋 | 安全風險與治理建議 |
| 帳號登入 | 每一次登入都會被詳細記錄,包括時間、IP、是否成功。異常登入(如異地、異常IP)往往是安全事件的前兆,建議定期審查。 |
| 修改或重設密碼 | 密碼變更直接影響帳號控制權。非本人操作極易導致帳號被劫持,務必第一時間核查。 |
| 修改手機或郵箱 | 手機和郵箱是帳號歸屬的核心憑證。任何變更都可能意味著帳號歸屬風險,建議開啟變更提醒。 |
| 綁定或解除綁定MFA | MFA(多因素認證)是提升帳號安全等級的關鍵措施。解除綁定操作風險極高,需重點關注。 |
| 建立或刪除AccessKey | AccessKey(AK)是程式化訪問雲資源的憑證。AK的建立、刪除、泄露都可能帶來嚴重安全隱患,建議定期巡檢並最小化AK使用。 |
將上述事件作為安全監控和警示的重點對象,結合ActionTrail的日誌分析能力,建立自動化的異常檢測和響應機制,最大程度降低帳號被入侵或誤操作的風險,操作步驟可參考設定ActionTrail事件警示。
使用Action Trail查看帳號事件
ActionTrail預設已開啟,自動記錄近90天的所有操作。
第一步:查看帳號登入事件
登入Action Trail控制台Action Trail控制台,在左側導覽列,選擇事件,點擊事件查詢。在頂部導覽列,地區選擇新加坡。
從下拉式功能表中,選擇服務名稱,搜尋雲帳號登入服務,選擇時間,就能查詢帳號登入相關的事件記錄。

查看具體的登入日誌,推薦您重點關注登入時間,登入IP地址,使用者代理程式等資訊,判定是否為異常登入。更多欄位的含義可以參考阿里雲帳號登入事件。
第二步:配置日誌永久儲存(可選)
如需長期儲存日誌,建議建立“跟蹤”,將日誌投遞到 OSS 或 SLS。
常見問題
ActionTrail是免費的嗎?
在控制台查詢最近90天的事件是完全免費的。
如果您建立了“跟蹤”將日誌投遞到SLS或OSS,您僅需支付SLS/OSS本身的儲存費用。
發現陌生的IP地址登入了我的帳號,該怎麼辦?
立即採取以下三項行動:
