Action Trail僅預設為每個阿里雲帳號儲存最近90天的事件。如果您需要查詢更長時間的操作事件(例如:等保2.0要求將操作事件儲存180天及以上),您可以通過建立跟蹤和資料回補投遞任務,將完整的事件長期儲存到SLS中。否則,將無法追溯90天以前的事件。本文為您介紹如何長期儲存完整的事件詳情。
前提條件
請確保您已開通Log ServiceSLS。
當您首次使用Log Service時,需要登入Log Service控制台,根據頁面提示開通Log Service。更多資訊,請參見什麼是Log Service。
請確保您已經通過提交工單,擷取資料回補投遞任務的使用許可權。
背景資訊
建立跟蹤僅能投遞跟蹤建立時間之後的事件,為了將最近90天的事件進行完整的儲存,您還需建立資料回補投遞任務,補投遞跟蹤建立時間往前一段時間的事件。
補投遞的歷史時間範圍的開始時間為目前時間往前90天,結束時間為資料回補投遞任務關聯的跟蹤生效後5分鐘。例如:您建立資料回補投遞任務時關聯跟蹤A已經建立了40天,資料回補投遞任務將投遞跟蹤A建立時間往前50天的跟蹤歷史。
資料回補投遞任務僅支援將單帳號跟蹤的任務投遞到Log ServiceSLS。
一個阿里雲帳號同時只能存在一個正在啟動並執行投遞任務。
步驟一:建立單帳號跟蹤並將事件投遞到Log ServiceSLS
在左側導覽列,單擊跟蹤。
在頂部功能表列,選擇您想建立單帳號跟蹤的地區。
說明該地區將成為單帳號跟蹤的Home地區,即建立跟蹤的地區。
在跟蹤頁面,單擊创建跟踪。
在创建跟踪頁面,設定跟蹤的相關參數。
在基本信息地區,設定跟蹤名稱和管控事件類型。
說明系統預設將跟蹤投遞的地區設定為全部地區。推薦您將管控事件設定為所有事件,以便跟蹤全部地區的全部事件。關於參數的更多資訊,請參見建立單帳號跟蹤。
在审计事件投递地區,設定將跟蹤投遞到本帳號的Log ServiceSLS。
參數
描述
日志库所属地域
記錄項目所在地區。
日志项目名称
Log ServiceSLS中記錄項目的名稱。
說明記錄項目名稱為所有阿里雲使用者共用,不可重複。
當您選中创建新的日志项目時,將通過Action Trail控制台建立記錄項目,輸入記錄項目名稱。
當您選中选择已有的日志项目時,在Log ServiceSLS中選擇已有記錄項目名稱。
關於如何在Log ServiceSLS中建立記錄項目,請參見使用LoongCollector採集並分析ECS文本日誌。
單擊确认。
步驟二:建立資料回補投遞任務
在左側導覽列,單擊資料回補。
在頂部功能表列,選擇您需要投遞任務的地區。
說明該地區必須與單帳號跟蹤所在地區相同。
在資料回補頁面,單擊创建任务。
在创建任务頁面,選擇跟蹤。
說明選擇跟蹤後,系統將自動填入跟蹤的地區、記錄項目地區、記錄項目名稱和日誌庫資訊。
單擊确定。
建立任務後,您可以在資料回補頁面查看任務的投递状态,確保任務成功投遞。
步驟三(可選):查詢完整的事件
在左側導覽列,單擊跟蹤。
在頂部功能表列,選擇您單帳號跟蹤和資料回補投遞任務所在的地區。
在跟蹤頁面,將滑鼠懸浮到目標跟蹤存储服务列的SLS或SLS&OSS上,然後單擊SLS日誌庫名稱。
單擊最近15分鐘,設定查詢的時間範圍。
輸入SQL語句,單擊查詢 / 剖析,查詢事件詳情。
相關文檔
關於查詢與分析事件詳情的具體操作,請參見查詢與分析快速指引。
關於更多查詢與分析事件的SQL語句詳情,請參見如何在SLS設定SQL語句查詢Action Trail的事件。
當您在查詢與分析事件時,可能會遇到一些問題,具體詳情,請參見查詢與分析常見問題。