全部產品
Search
文件中心

STAROps:STAROps 審計

更新時間:Jun 16, 2026

本文介紹如何使用Action Trail(ActionTrail)記錄、查詢和分析 STAROps(全域智能營運平台)的雲操作事件。通過Action Trail,您可以對 STAROps 平台資源的全部管控操作進行安全分析、資源變更追蹤和合規性審計。

安全風險與合規價值

在等保 2.0 等安全合規標準中,對營運操作進行日誌記錄是基本要求,且要求儲存不少於規定的天數。STAROps 作為具備 AI 自主執行能力的營運平台,其Action Trail具有特殊的安全價值:

  • 操作來源可識別:審計事件記錄操作者身份、源 IP、請求參數和雲憑據 ID 等中繼資料,可用於識別異常操作。

  • 資源變更可回溯:對數字員工、技能、長期任務、工作空間等核心資源的建立、修改和刪除操作全程留痕。

功能概述

STAROps 與Action Trail(ActionTrail)深度整合,平台資源的全部管控操作會被自動採集為審計事件,無需您進行額外配置。

審計覆蓋以下資源類型:

資源類型

說明

數字員工(DigitalEmployee)

建立、更新、刪除、查詢數字員工。

技能(DigitalEmployeeSkill)

建立、更新、刪除、查詢數字員工的技能配置。

MCP工具(DigitalEmployeeTools)

查看、更新MCP工具

會話(Thread)

建立、更新、刪除、查詢智能會話,以及發起對話。

長期任務(Mission)

建立、更新、刪除、查詢長期任務

完整的審計事件列表,請參見審計事件列表

前提條件

  • 已開通Action Trail(ActionTrail)服務,並已建立單帳號跟蹤

  • 當前帳號已被授予Action Trail的讀取許可權(actiontrail:LookupEvents 等)。

查看審計事件

本節介紹如何查看 STAROps 的審計事件。推薦使用Action Trail控制台的進階查詢功能,也可以通過Log Service(SLS)進行更靈活的 SQL 查詢。

通過進階查詢查看(推薦)

進階查詢支援更靈活的篩選條件,推薦用於精確查詢 STAROps 的審計事件。使用進階查詢需提前建立跟蹤(Trail)並將事件投遞到Log Service(SLS)。如果您尚未建立跟蹤,請參見建立單帳號跟蹤

  1. 登入Action Trail控制台

  2. 在左側導覽列中單擊進階查詢

  3. 跟蹤下拉式清單中,選擇已建立的跟蹤(如 security-actiontrail-xxxxxxxxx)。

  4. 設定查詢的時間範圍。

  5. (可選)在篩選條件中輸入事件名稱(如 CreateDigitalEmployee)或使用者名稱等關鍵詞,縮小查詢範圍。

  6. 單擊運行,查看匹配的審計事件列表。

  7. 單擊目標事件,展開事件詳情,查看操作者、源 IP、請求參數、響應結果等完整資訊。

通過標準查詢查看

  1. 登入Action Trail控制台

  2. 在左側導覽列中單擊事件查詢

  3. 服務名稱篩選項中選擇 CMS

  4. 讀寫類型篩選項中選擇目標類型(讀,預設全選)。

  5. 選取查詢的時間範圍,事件列表中會自動篩選合格記錄。

  6. 在事件列表中找到 STAROps 相關事件(事件名稱以 CreateDigitalEmployeeCreateThread 等開頭),單擊展開查看詳情。

說明

STAROps 的審計事件通過CloudMonitor(CMS)服務路由記錄。標準查詢通過服務名稱 CMS 篩選,返回結果會同時包含CloudMonitor的事件。如需更精確的查詢,建議使用進階查詢。

通過Log Service(SLS)查詢

當跟蹤已將審計事件投遞到Log Service(SLS)後,您可以使用 SLS 的查詢分析功能進行 SQL 層級的靈活檢索和統計分析。

  1. 登入Log Service控制台

  2. 找到跟蹤投遞的目標 LogStore(名稱通常以 actiontrail_ 開頭)。

  3. 在查詢分析頁面輸入查詢語句,單擊查詢 / 剖析。關於 SLS 查詢文法,請參見查詢文法與功能

常用查詢樣本

本節提供常用的審計事件查詢樣本,協助您快速上手。

查詢某使用者對數字員工的操作

通過進階查詢

  1. 在進階查詢頁面,選擇對應的跟蹤並設定時間範圍。

  2. 在篩選條件中輸入目標使用者名稱(如 ops-admin)。

  3. 在事件名稱中依次搜尋 CreateDigitalEmployeeUpdateDigitalEmployeeDeleteDigitalEmployee,查看該使用者對數字員工的管理操作。

通過 SLS 查詢(可選):

event.serviceName: Cms
  and event.userIdentity.userName: "ops-admin"
  and (event.eventName: CreateDigitalEmployee
    or event.eventName: UpdateDigitalEmployee
    or event.eventName: DeleteDigitalEmployee)

查詢指定時間段內的會話建立記錄

通過進階查詢

  1. 在進階查詢頁面,選擇對應的跟蹤並設定目標時間範圍。

  2. 在事件名稱中輸入 CreateThread

  3. 單擊搜尋,查看所有會話建立記錄。

通過 SLS 查詢(可選):

event.serviceName: Cms and event.eventName: CreateThread

查詢來自異常 IP 的操作

通過進階查詢

  1. 在進階查詢頁面,選擇對應的跟蹤並設定時間範圍。

  2. 在篩選條件中輸入需要排查的源 IP 位址。

  3. 查看該 IP 執行的所有 STAROps 操作,判斷是否存在異常行為。

通過 SLS 查詢(可選):

event.serviceName: Cms
  and event.sourceIpAddress: "203.0.113.xx"
使用 SLS 查詢時,時間範圍通過查詢頁面左上方的時間選取器設定,無需在查詢語句中指定。

最佳實務

以下為 STAROps Action Trail的推薦實踐,協助您充分利用審計能力保障平台安全。

啟用日誌跟蹤並長期儲存

Action Trail預設僅保留最近 90 天 的事件記錄。如果您需要更長的保留期以滿足合規要求(如等保 2.0 要求保留 180 天以上),建議建立跟蹤將事件投遞到Log Service(SLS)或Object Storage Service進行長期儲存。

儲存方式

適用情境

說明

Log Service(SLS)

需要靈活查詢和分析

支援 SQL 查詢、儀錶盤、警示,適合日常審計分析。

Object Storage Service

需要低成本長期歸檔

適合純歸檔情境,儲存成本更低。

具體操作,請參見長期儲存完整的事件。如果不建立跟蹤,每過去一天就會清除最早一天的記錄。建議在開通 STAROps 後儘早建立跟蹤,避免審計資料丟失。

設定事件警示

Action Trail的事件警示功能可以協助您即時監測 STAROps 平台上的異常操作並快速響應。當設定的警示規則識別到潛在的安全威脅或不合規操作時,系統會通過簡訊、郵件、DingTalk等方式發送警示通知。

建議關注以下 STAROps 相關的警示情境:

警示情境

監控事件

說明

數字員工被異常刪除

DeleteDigitalEmployee

核心資源被刪除時應立即警示,防止誤操作或惡意行為。

技能配置被修改

UpdateDigitalEmployeeSkill

技能配置變更可能影響數字員工的行為邊界,建議監控。

非工作時間的寫入操作

所有 Write 層級事件

非工作時間的管控操作可能存在安全風險。

來自未知 IP 的操作

所有事件

來自非常用 IP 的操作可能為異常登入。

連續失敗的操作

所有含 errorCode 的事件

短時間內大量失敗操作可能為惡意嘗試。

您可以使用Action Trail內建的警示模板快速建立警示規則,也可以自訂警示規則。具體操作,請參見設定事件警示

使用 Insights 智能分析

Insights 是Action Trail提供的智能分析工具,通過數學模型分析管控事件的調用模式,自動識別偏離歷史基準的異常行為(如某 API 呼叫率突然大幅升高、從未出現過的 IP 發起操作等),產生 Insights 事件便於您及時排查。

Insights 可識別的異常類型包括:

  • 存在風險的 API 呼叫事件

  • API 錯誤事件

  • 異常 IP 請求事件

  • AccessKey 呼叫事件

  • 許可權變更事件

Insights 需要開通後才能使用。具體操作,請參見 Insights事件概覽