全部产品
Search
文档中心

账号中心:使用ActionTrail查询账号的操作记录

更新时间:Jul 09, 2026

本文档介绍如何使用操作审计(ActionTrail),帮助您查询账号操作记录、配置日志的永久存储以满足合规要求,并指导您在发现可疑活动时如何进行应急响应。

为什么需要操作审计?

操作审计是保障您云上资产安全与合规性的关键工具,其核心价值是:

  • 掌握账号动态:全量记录账号及资源的访问与变更操作,支持快速定位异常登录、越权操作等安全事件。

  • 问题溯源:资源发生变更或故障时,能够精准还原操作链路,明确责任人、操作时间与来源IP。

  • 合规支撑:满足等保2.0等行业标准对操作日志留存和可追溯的要求,便于审计与合规检查。

账号安全的重点事件

ActionTrail目前可以记录的账号登录事件可以参考云账号登录服务的审计事件。其中,以下几类事件是账号风险防控的核心,建议您重点关注

事件名称

通俗解释

安全风险与治理建议

ConsoleSignin

账号登录

每一次登录都会被详细记录,包括时间、IP、是否成功。异常登录(如异地、异常IP)往往是安全事件的前兆,建议定期审查。

PasswordModify / PasswordReset

修改或重置密码

密码变更直接影响账号控制权。非本人操作极易导致账号被劫持,务必第一时间核查。

MobileModify / EmailModify

修改手机或邮箱

手机和邮箱是账号归属的核心凭证。任何变更都可能意味着账号归属风险,建议开启变更提醒。

MFABind / MFAUnbind

绑定或解绑MFA

MFA(多因素认证)是提升账号安全等级的关键措施。解绑操作风险极高,需重点关注。

AccessKeyCreate / AccessKeyDelete

创建或删除AccessKey

AccessKey(AK)是程序化访问云资源的凭证。AK的创建、删除、泄露都可能带来严重安全隐患,建议定期巡检并最小化AK使用。

说明

将上述事件作为安全监控和告警的重点对象,结合ActionTrail的日志分析能力,建立自动化的异常检测和响应机制,最大程度降低账号被入侵或误操作的风险,操作步骤可参考设置ActionTrail事件告警

使用操作审计查看账号事件

ActionTrail默认已开启,自动记录近90天的所有操作。

第一步:查看账号登录事件

  1. 登录操作审计控制台操作审计控制台,在左侧导航栏,选择事件,点击事件查询。在顶部导航栏,地域选择新加坡

  2. 从下拉菜单中,选择服务名称,搜索云账号登录服务,选择时间,就能查询账号登录相关的事件记录。

    image

  3. 查看具体的登录日志,推荐您重点关注登录时间,登录IP地址,用户代理等信息,判定是否为异常登录。更多字段的含义可以参考阿里云账号登录事件

第二步:配置日志永久保存(可选)

如需长期保存日志,建议创建“跟踪”,将日志投递到 OSS 或 SLS。

  1. 左侧导航选择跟踪,点击创建跟踪

  2. 输入跟踪名称(如account-management-events),并确认费用预估,即可完成创建。

    image

    说明

    请注意,跟踪的事件日志存储在 SLS 日志服务,需要支付存储费用,可结合计费概述评估成本。

  3. 配置完成后,日志将自动永久保存到指定位置。如果需要投递到OSS或MaxCompute,可以点击跟踪创建

常见问题

ActionTrail是免费的吗?

  • 在控制台查询最近90天的事件是完全免费的。

  • 如果您创建了“跟踪”将日志投递到SLS或OSS,您仅需支付SLS/OSS本身的存储费用。

发现陌生的IP地址登录了我的账号,该怎么办?

立即采取以下三项行动:

  1. 修改密码:立刻重置您的阿里云账号密码,请参考修改账号登录密码

  2. 开启MFA:为您的账号绑定虚拟MFA,以便在登录时进行二次身份验证。绑定完成后,即使密码再次泄露,攻击者在无法获取您MFA设备动态验证码的情况下,也无法完成登录,参考配置账号的MFA

  3. 全面检查:继续使用ActionTrail,检查在该可疑IP登录期间,是否还有其他操作,排查有无资源被恶意创建或修改。