本文档介绍如何使用操作审计(ActionTrail),帮助您查询账号操作记录、配置日志的永久存储以满足合规要求,并指导您在发现可疑活动时如何进行应急响应。
为什么需要操作审计?
操作审计是保障您云上资产安全与合规性的关键工具,其核心价值是:
掌握账号动态:全量记录账号及资源的访问与变更操作,支持快速定位异常登录、越权操作等安全事件。
问题溯源:资源发生变更或故障时,能够精准还原操作链路,明确责任人、操作时间与来源IP。
合规支撑:满足等保2.0等行业标准对操作日志留存和可追溯的要求,便于审计与合规检查。
账号安全的重点事件
ActionTrail目前可以记录的账号登录事件可以参考云账号登录服务的审计事件。其中,以下几类事件是账号风险防控的核心,建议您重点关注
事件名称 | 通俗解释 | 安全风险与治理建议 |
| 账号登录 | 每一次登录都会被详细记录,包括时间、IP、是否成功。异常登录(如异地、异常IP)往往是安全事件的前兆,建议定期审查。 |
| 修改或重置密码 | 密码变更直接影响账号控制权。非本人操作极易导致账号被劫持,务必第一时间核查。 |
| 修改手机或邮箱 | 手机和邮箱是账号归属的核心凭证。任何变更都可能意味着账号归属风险,建议开启变更提醒。 |
| 绑定或解绑MFA | MFA(多因素认证)是提升账号安全等级的关键措施。解绑操作风险极高,需重点关注。 |
| 创建或删除AccessKey | AccessKey(AK)是程序化访问云资源的凭证。AK的创建、删除、泄露都可能带来严重安全隐患,建议定期巡检并最小化AK使用。 |
将上述事件作为安全监控和告警的重点对象,结合ActionTrail的日志分析能力,建立自动化的异常检测和响应机制,最大程度降低账号被入侵或误操作的风险,操作步骤可参考设置ActionTrail事件告警。
使用操作审计查看账号事件
ActionTrail默认已开启,自动记录近90天的所有操作。
第一步:查看账号登录事件
第二步:配置日志永久保存(可选)
如需长期保存日志,建议创建“跟踪”,将日志投递到 OSS 或 SLS。
常见问题
ActionTrail是免费的吗?
在控制台查询最近90天的事件是完全免费的。
如果您创建了“跟踪”将日志投递到SLS或OSS,您仅需支付SLS/OSS本身的存储费用。
发现陌生的IP地址登录了我的账号,该怎么办?
立即采取以下三项行动:

