云服务器内容精选

  • 准备工作 注册华为云并实名认证。 如果您已有一个华为账户,请跳到下一个任务。如果您还没有华为账户,请参考以下步骤创建。 打开华为云官网,单击“注册”。 根据提示信息完成注册,详细操作请参见如何注册华为云管理控制台的用户?。 注册成功后,系统会自动跳转至您的个人信息界面。 参考实名认证完成个人或企业账号实名认证。 为账户充值。 使用事件转储至OBS功能会产生额外费用,您需要确保账户有足够金额。 关于OBS服务的价格,请参见 对象存储服务 价格详情。 关于充值,请参见如何给华为账户充值。 为用户添加操作权限。 如果您是以主账号登录华为云,请跳到下一个任务。 如果您是以 IAM 用户登录华为云,需要联系 CTS 管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限。授权方法请参见给IAM用户授权。
  • 在LTS日志流中查看历史事件记录 您已经配置了system追踪器将事件转储至LTS日志流,系统立即以新的规则开始记录操作,您现在可以在LTS日志流中查看历史事件文件。 在追踪器页面,system追踪器的“存储服务”一栏,会显示您在配置转储时设置的LTS日志流“CTS/system-trace”,单击日志流名称,页面跳转到 云日志 服务控制台上“CTS/system-trace”日志流界面。 图4 单击日志流名称 在“CTS/system-trace”日志流界面,您可以查看历史操作事件日志信息。 关于 云审计 服务事件结构的关键字段详解,请参见事件结构和事件样例。 图5 system-trace日志流页面 单击按钮,您可以下载日志文件到本地。 LTS单次下载支持最大5,000条日志。若所选日志超过5000条,不可使用LTS本地下载功能,请选择OBS转储下载。
  • 使用限制 单账号跟踪的事件可以通过云审计控制台查询。多账号的事件只能在账号自己的事件列表页面去查看,或者到组织追踪器配置的OBS桶中查看,也可以到组织追踪器配置的CTS/system日志流下面去查看。 用户通过云审计控制台只能查询最近7天的操作记录。如果需要查询超过7天的操作记录,您必须配置转储到对象存储服务(OBS)或云日志服务(LTS),才可在OBS桶或LTS日志组里面查看历史事件信息。否则,您将无法追溯7天以前的操作记录。 云上操作后,1分钟内可以通过云审计控制台查询管理类事件操作记录,5分钟后才可通过云审计控制台查询数据类事件操作记录。
  • 使用限制 单账号跟踪的事件可以通过云审计控制台查询。多账号的事件只能在账号自己的事件列表页面去查看,或者到组织追踪器配置的OBS桶中查看,也可以到组织追踪器配置的CTS/system日志流下面去查看。 用户通过云审计控制台只能查询最近7天的操作记录。如果需要查询超过7天的操作记录,您必须配置转储到对象存储服务(OBS)或云日志服务(LTS),才可在OBS桶或LTS日志组里面查看历史事件信息。否则,您将无法追溯7天以前的操作记录。 云上操作后,1分钟内可以通过云审计控制台查询管理类事件操作记录,5分钟后才可通过云审计控制台查询数据类事件操作记录。 CTS新版事件列表不显示数据类审计事件,您需要在旧版事件列表查看数据类审计事件。
  • 支持审计的服务及操作列表 表1 支持审计的服务及操作列表 分类 云服务 service_type 审计操作参考文档 计算 弹性云服务器 E CS 弹性云服务器支持审计的操作列表 镜像服务 IMS 镜像服务支持审计的操作列表 裸金属服务器 BMS 裸金属服务器支持审计的操作列表 弹性伸缩 AS 弹性伸缩支持审计的操作列表 函数工作流 FunctionGraph 函数工作流支持审计的操作列表 云手机 CPH 云手机支持审计的操作列表 存储 云服务器备份 CSBS 云服务器备份支持审计的操作列表 对象存储服务 OBS 对象存储服务支持审计的操作列表 云硬盘 EVS 云硬盘支持审计的操作列表 云硬盘备份 VBS 云硬盘备份支持审计的操作列表 内容分发网络 CDN 内容分发网络支持审计的操作列表 高性能弹性文件服务 SFS_Turbo 高性能弹性文件服务支持审计的操作列表 云备份 CBR 云备份支持审计的操作列表 云存储 网关 CSG 云存储网关支持审计的操作列表 网络 虚拟私有云 VPC 虚拟私有云支持审计的操作列表 云专线 DC 云专线支持审计的操作列表 弹性负载均衡 ELB 弹性负载均衡支持审计的操作列表 NAT网关 NAT NAT网关支持审计的操作列表 虚拟专用网络 VPN 虚拟专用网络支持审计的操作列表 VPC终端节点 VPCEP VPC终端节点支持审计的操作列表 全球加速 GA 全球加速支持审计的操作列表 云连接 CC 云连接支持审计的操作列表 企业路由器 ER 企业路由器支持审计的操作列表 容器 云容器引擎 CCE 云容器引擎支持审计的操作列表 云容器实例 CCI 云容器实例支持审计的操作列表 容器镜像服务 SWR 容器镜像服务支持审计的操作列表 云原生服务中心 OSC 云原生服务中心支持审计的操作列表 迁移 对象存储迁移 服务 OMS 对象存储迁移服务支持审计的操作列表 主机迁移服务 SMS 主机迁移 服务支持审计的操作列表 云数据迁移 CDM 云数据迁移支持审计的操作列表 管理与监管 云监控服务 CES 云监控 服务支持审计的操作列表 云审计服务 CTS 云审计服务支持审计的操作列表 统一身份认证 IAM 统一身份认证支持审计的操作列表 标签管理服务 TMS 标签管理服务支持审计的操作列表 资源访问管理 RAM 资源访问管理支持审计的操作列表 云日志服务 LTS 云日志服务支持审计的操作列表 配置审计 (Config) Config 配置审计服务支持审计的操作列表 应用运维管理 AOM 应用运维管理(1.0)支持审计的操作列表 ICMGR 应用运维管理(1.0)支持审计的操作列表 应用性能管理 APM 应用性能管理 (1.0)支持审计的操作列表 消息通知 服务 SMN 消息通知服务支持审计的操作列表 应用身份管理 服务 OneAccess 应用身份管理服务支持审计的操作列表 IAM身份中心 IdentityCenter IAM身份中心支持审计的操作列表 资源编排 服务 RFS 资源编排服务支持审计的操作列表 应用中间件 微服务引擎 CSE 微服务引擎支持审计的操作列表 分布式消息服务Kafka版 DMS 分布式消息服务Kafka支持审计的操作列表 分布式消息服务RabbitMQ版 DMS 分布式消息服务RabbitMQ支持审计的操作列表 分布式消息服务RocketMQ版 DMS 分布式消息服务RocketMQ版支持审计的操作列表 分布式缓存服务 DCS 分布式缓存服务支持审计的操作列表 多活高可用服务 MAS 多活高可用服务支持审计的操作列表 事件网格 EG 事件网格支持审计的操作列表 API网关 APIG API网关支持审计的操作列表 数据库 分布式数据库 中间件 DDM 分布式数据库中间件支持审计的操作列表 云数据库 RDS 云数据库RDS for MySQL支持审计的操作列表 RDS 云数据库RDS for PostgreSQL支持审计的操作列表 RDS 云数据库RDS for SQL Server支持审计的操作列表 数据复制服务 DRS 数据复制服务支持审计的操作列表 文档数据库服务 DDS 文档数据库服务支持审计的操作列表 云数据库 GaussDB GaussDB 云数据库GaussDB支持审计的操作列表 云数据库 GeminiDB NoSQL GeminiDB Redis支持审计的操作列表 NoSQL GeminiDB Influx支持审计的操作列表 NoSQL GeminiDB Cassandra支持审计的操作列表 NoSQL GeminiDB Mongo支持审计的操作列表 云数据库 TaurusDB TaurusDB 云数据库TaurusDB支持审计的操作列表 数据管理服务 DAS 数据管理服务支持审计的操作列表 数据库和应用迁移 UGO 数据库和应用迁移支持审计的操作列表 开发与运维 流水线 CloudPipeline 流水线支持审计的操作列表 编译构建 CodeArtsBuild 编译构建支持审计的操作列表 性能测试服务 CPTS 性能测试服务支持审计的操作列表 应用管理与运维平台 ServiceStage 应用管理与运维平台支持审计的操作列表 开源治理服务 CodeArtsGovernance 开源治理服务支持审计的操作列表 需求管理 CodeArtsReq 需求管理支持审计的操作列表 云应用引擎 CAE 云应用引擎支持审计的操作列表 IoT物联网 设备接入 IoTDA 设备接入支持审计的操作列表 路网数字化服务 DRIS 路网数字化服务支持审计的操作列表 IoT边缘 IoTEdge IoT边缘支持审计的操作列表 全球SIM联接 GlobalSIMLink 全球SIM联接支持审计的操作列表 IoT数据分析 IoTA IoT数据分析支持审计的操作列表 安全与合规 数据加密 服务 DEW 数据加密服务支持审计的操作列表 云防火墙 CFW 云防火墙支持审计的操作列表 DDoS防护 AAD DDoS防护支持审计的操作列表 Web应用防火墙 WAF Web应用防火墙支持审计的操作列表 漏洞管理服务 VSS 漏洞管理服务支持审计的操作列表 数据库安全服务 DBSS 数据库安全服务支持审计的操作列表 主机安全服务 HSS 主机安全服务支持审计的操作列表 数据安全中心 DSC 数据安全中心支持审计的操作列表 云堡垒机 CBH 云 堡垒机 支持审计的操作列表 云证书管理服务 PCA 云证书管理 服务支持审计的操作列表 安全云脑 SecMaster 安全云脑支持审计的操作列表 企业应用 应用与 数据集成平台 ROMAConnect 应用与数据集成平台支持审计的操作列表 域名注册服务 Domains 域名 注册服务支持审计的操作列表 隐私保护通话 PrivateNumber 隐私保护通话支持审计的操作列表 云解析服务 DNS 云解析服务支持审计的操作列表 语音通话 VoiceCall 语音通话支持审计的操作列表 区块链 区块链服务 BCS 区块链服务支持审计的操作列表 人工智能 人脸识别服务 FRS 人脸识别 服务支持审计的操作列表 AI开发平台 ModelArts AI开发平台支持审计的操作列表 知识图谱 KG 知识图谱支持审计的操作列表 文字识别 OCR 文字识别支持审计的操作列表 大数据 MapReduce服务 MRS MapReduce服务支持审计的操作列表 数据湖探索 DLI 数据湖 探索支持审计的操作列表 数据仓库 服务GaussDB DWS 数据仓库服务GaussDB支持审计的操作列表 云搜索服务 CSS 云搜索 服务支持审计的操作列表 数据治理中心 DAYU 数据湖治理中心支持审计的操作列表 表格存储服务 CloudTable 表格存储服务 支持审计的操作列表 智能数据洞察服务 DataArtsInsight 智能数据洞察服务支持审计的操作列表 CDN与智能边缘 内容分发网络 CDN 内容分发网络支持审计的操作列表 智能边缘平台 IEF 智能边缘平台支持审计的操作列表 智能边缘云 IEC 智能边缘云支持审计的操作列表 智能边缘小站 IES 智能边缘小站支持审计的操作列表 用户服务 企业项目管理 EPS 企业项目管理支持审计的操作列表 成本中心 CostCenter 成本中心支持审计的操作列表 工业软件 工业数字模型驱动引擎 iDME 工业数字模型驱动引擎支持审计的操作列表 硬件开发工具链平台云服务 CraftArtsIPDCenter 硬件开发工具链平台云服务支持审计的操作列表 视频 视频直播 LIVE 视频直播支持审计的操作列表 媒体处理 MPC 媒体处理支持审计的操作列表 开天aPaaS 云地图服务 KooMap 云地图 服务支持审计的操作列表 集成工作台 MSSI 集成工作台支持审计的操作列表 云盘服务 KooDrive 云盘服务支持审计的操作列表 应用平台 AppStage 应用平台支持审计的操作列表
  • 操作场景 云审计服务管理控制台支持对已创建的管理类追踪器增加OBS转储、LTS转储等相关配置。 用户可以选择是否将已记录的事件发送到OBS桶永久保存。如果用户想要对管理类事件进行统一管理,还可以设置将多个账号记录的事件统一转储到一个OBS桶。 OBS桶有标准存储、低频访问存储和归档存储三种类型。由于云审计服务需要高频次的访问转储的OBS桶,您在云审计控制台新建的OBS桶默认是一个单AZ标准存储的私有桶。如果您需要其他额外配置,建议提前在OBS服务创建OBS桶。详情请参考创建桶。 配置追踪器完成后,系统立即以新的规则开始记录操作。 本节介绍如何配置管理类事件追踪器。
  • 使用说明 全局级服务需要在中心region(北京四)的云审计控制台配置关键操作通知,才能使用关键操作消息通知功能。全局级服务在其他region的云审计控制台配置时,上述功能不会生效。您可以在约束与限制中,查阅目前华为云的全局级服务信息。 由于云审计服务的关键操作通知需要使用消息通知服务向相关的订阅者发送通知,因此需要提前了解消息通知服务的创建主题、添加订阅等操作。 云审计服务支持创建100个关键操作通知: 自定义类型的关键操作通知支持单独设置触发操作范围、指定操作用户和通知主题。 完整类型的关键操作通知,支持通知主题。 如果云审计服务和云监控服务使用同一消息主题,则接受终端一样,但是发送的内容不同。 单个关键操作通知支持最多对10个用户组的50个用户发起的操作进行通知配置。单个关键操作通知不支持一次选择多个用户组,但是可以分次添加不同用户组中的用户在同一个关键操作通知。
  • 相关信息 云审计服务的功能主要包括: 记录审计日志:支持记录用户通过管理控制台或API接口发起的操作,以及各服务内部自触发的操作。 审计日志查询:支持在管理控制台对7天内操作记录按照事件类型、事件来源、资源类型、筛选类型、操作用户和事件级别等多个维度进行组合查询。 审计日志转储:支持将审计日志周期性的转储至对象存储服务(Object Storage Service,简称OBS)下的OBS桶,转储时会按照服务维度压缩审计日志为事件文件,或转储至云日志服务(Log Tank Service,简称LTS)下的LTS日志流。 事件文件加密:支持在转储过程中使用数据加密服务(Data Encryption Workshop,简称DEW)中的密钥对事件文件进行加密。 关键操作通知:支持在发生特定操作时使用消息通知服务(Simple Message Notification,简称SMN)向用户手机、邮箱发送消息。
  • 操作场景 用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”,系统会自动为您创建一个名为system的管理追踪器,之后您也可以在追踪器页面创建多个数据追踪器。管理追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。数据追踪器会记录租户对OBS桶中的数据操作的详细信息。 用户通过云审计控制台只能查询最近7天的操作记录。如果需要查询超过7天的操作记录,需要将事件文件保存至对象存储服务中的存储对象的容器,即OBS桶,也可以保存至LTS日志流。开通云审计服务之前,需要开通对象存储服务和云日志服务,且用户对即将要使用的OBS桶和LTS日志流具有完全的使用权限。云服务平台默认仅开通OBS的服务所有者能够访问OBS桶及其包含的所有对象,但服务所有者可以通过编写访问策略来向其他服务和用户授予访问权。
  • 关联服务 对象存储服务(Object Storage Service,简称OBS):存储事件文件。 由于云审计服务需要高频次的访问转储的OBS桶,因此必须选择使用标准存储类型的OBS桶。 数据加密服务(Data Encryption Workshop,简称DEW):为事件文件加密功能提供密钥。 云日志服务(Log Tank Service,简称LTS):提供日志存储功能。 消息通知服务(Simple Message Notification,简称SMN):检测到关键操作时,调用消息通知服务向用户发送邮件、短信通知。
  • 操作场景 云审计服务管理控制台支持配置已开启的追踪器的OBS桶、LTS转储和配置已创建的追踪器关键事件操作通知。 用户可选择已存在的OBS桶。云审计服务会自动为该OBS桶挂载转储所需的桶策略。 当配置云审计服务的追踪器中的“事件文件前缀”时,不影响对应OBS桶的策略。 如果用户想要对数据类事件进行统一管理,可以设置将多个追踪对象的事件转储到同一个OBS桶。 OBS桶有标准存储、低频访问存储和归档存储三种类型。由于云审计服务需要高频次的访问转储的OBS桶,因此必须使用标准存储类型的OBS桶。 配置追踪器完成后,系统立即以新的规则开始记录操作。 本节介绍如何配置数据类事件追踪器。
  • 操作场景 云审计服务支持创建数据类事件追踪器,用于记录数据操作日志。数据类追踪器用于记录数据事件,即针对租户对OBS桶中的数据的操作日志,例如上传、下载等。 在开通云审计服务时,系统已为您自动创建了一个管理事件追踪器,管理事件追踪器只能有一个,故后续您自行创建的追踪器均为数据类事件追踪器。 CTS仅记录最近7天内的操作事件,您需要配置追踪器来保存更长时间的事件,否则将无法追溯7天前的操作事件。追踪器会将事件持续保存到您指定的LTS日志流或者OBS桶中。
  • 约束与限制 云审计服务中的追踪器数量和关键操作通知有限定的配额,均不支持修改,云审计服务的具体限制如下。 表1 CTS约束与限制 限制项 使用限制 一个华为云账号允许创建的追踪器数目 管理追踪器:1个 数据追踪器:100个 一个华为云账号允许配置的关键操作通知数目 100个 一个追踪器允许配置的OBS桶数目 1个 用户操作后多久才能通过控制台查询数据 管理类事件:1分钟 数据类事件:5分钟 组织成员退出组织或被移除组织后,组织追踪器的收回时间 5分钟 用户通过云审计控制台能查询多久的操作事件 说明: 云审计默认为每个华为云账号记录最近7天的操作事件,如果不配置转储,您将无法追溯7天以前的操作事件。如果您已经配置追踪器转储事件至OBS/LTS,则保存周期以您在OBS/LTS控制台的配置为准。配置追踪器转储至OBS/LTS的详情请参考配置追踪器。 云审计控制台对用户的操作事件日志保留7天,过期自动删除,不支持人工删除。 7天 组织追踪器 CTS支持组织追踪器能力,依赖组织服务某些接口,涉及企业项目权限管理的用户如需升级此能力,需要单独配置IAM权限,否则原有仅对CTS:*授权的用户将无法使用组织服务的多账号关系管理能力。 全局级服务需要在中心region(北京四)的云审计控制台配置追踪器和关键操作通知,才能使用审计事件上报至CTS功能、审计事件转储至OBS/LTS功能、关键操作消息通知功能。 全局级服务在其他region的云审计控制台配置时,上述功能不会生效。 目前全局级服务包括:IAM、TMS、CDN、DNS、EPS、SMS、SES、SC、cloudsite、CBC、CC、AAD、APIExplorer、DevStarServer、PCA、PSDM、IoTDP、APIErrorCenterService、BSG、ROMAIOC、 RMS 、IEC、Compass、ExpertCMSService、CSR、ARS、BSS、ExpertCMS、Domains、OSC、Trademark、UCS、IES、CMDB、OSM、SupportPlan、CNAD、GA、TestMind、RAM、Organizations、HMSA、PrivateNumber、VoiceCall、RPM、ICA、EC、OA、marketplacebtm、FunctionFlow、HChatEngineService、HSearchEngineService、 APM 、MgC、CMN、IdentityCenter、Marketplace、ESM、edgesec、pEDACloud、koopage、OLCS、COST、BILLING、ENTERPRISE、VIAS、CORS、ModernBI、ORGID-MGR、Config、COC、GlobalSIMLink、APIhub、KooPhone、VSS、ACCOUNT、CodeArtsLink、AppStage、HCSS。
  • 工作原理 云审计服务直接对接华为云平台上的其他服务,记录用户的云服务资源的操作信息,实现用户操作云服务资源动作和结果的实时记录功能。 使用云审计服务创建追踪器可以跟踪记录事件文件。如已配置事件转储至OBS服务和LTS服务,事件文件将保存在OBS桶和LTS日志组中。 用户可以对事件文件执行以下两种操作: 事件文件的创建和保存: 当用户在弹性云服务器、云硬盘服务、镜像服务等其它与云审计服务完成对接的服务中,进行了增加、删除、修改类型的操作时,被操作的服务会自动记录操作动作及操作结果,并按照指定的格式发送事件到云审计服务完成事件归档。 云审计服务管理控制台会保存最近7天的操作记录,如已配置OBS服务或LTS服务,云审计服务会定期将操作记录同步保存到用户定义的OBS桶或LTS日志组中进行长期保存。 事件文件查询: 在“事件列表”页面,用户可以按照通过系统自带的条件和时间过滤功能,查询最近7天的操作记录。 若要查询7天前的操作记录且已配置OBS服务或LTS服务,可以在对应的OBS桶中下载事件文件进行查看,或在对应的LTS日志组中查看日志。 在云审计服务页面的追踪器界面,用户可以对追踪器进行启用、停用、删除、配置等操作。 以用户创建镜像为例,在用户使用镜像服务执行创建镜像的操作过程中,镜像服务会将用户操作事件上报至云审计服务,如已配置OBS服务,云审计服务将事件转存至OBS桶中。用户也可以通过云审计服务的事件列表查看事件文件。云审计服务工作原理示意如图1所示。 图1 云审计服务工作原理示意图
  • 准备工作 为用户添加操作权限。 如果您是以主账号登录华为云,请跳到下一个任务。 如果您是以IAM用户登录华为云,需要联系CTS管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限。授权方法请参见给IAM用户授权。 开通消息通知服务(SMN),并创建主题(本实践要求主题的名称为“cts-test”),添加订阅(本实践要求订阅的协议选择“邮件”),才能在CTS控制台使用关键操作消息通知功能。具体操作,请参见创建主题和添加订阅。 使用消息通知服务(SMN)创建主题、添加邮件订阅,这会产生额外费用,SMN的计费详情请参考产品价格详情。