检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
gzip:按照*.json.gz格式转储。 路径按云服务划分 “路径按云服务划分”开关打开后,转储文件路径中将增加云服务名,OBS同时出现多个小文件。
gzip:按照*.json.gz格式转储。 路径按云服务划分 “路径按云服务划分”开关打开后,转储文件路径中将增加云服务名,OBS同时出现多个小文件。
其中"source_ip"为登录IP,"record_time"为登录时间。
为什么有些trace_type为systemAction的事件,存在user和source_ip为空的情况?
追踪器管理 创建追踪器 查询追踪器 删除追踪器 修改追踪器 父主题: 历史API
追踪器管理 创建追踪器 修改追踪器 查询追踪器 删除追踪器 父主题: API V3(推荐使用)
包括不压缩(json),压缩(gzip)两种状态。默认为gzip格式。 枚举值: gzip json is_sort_by_service 否 Boolean 路径按云服务划分,打开后转储文件路径中将增加云服务名。默认为true。
gzip:按照*.json.gz格式转储。 路径按云服务划分 “路径按云服务划分”开关打开后,转储文件路径中将增加云服务名,OBS同时出现多个小文件。
gzip:按照*.json.gz格式转储。 路径按云服务划分 “路径按云服务划分”开关打开后,转储文件路径中将增加云服务名,OBS同时出现多个小文件。
It is recommended that the AK and SK be stored in ciphertext in configuration files or environment variables and decrypted during use to ensure
创建追踪器 功能介绍 云审计服务开通后系统会自动创建一个追踪器,用来关联系统记录的所有操作。目前,一个云账户在一个Region下仅支持创建一个管理类追踪器。 云审计服务支持在管理控制台查询近7天内的操作记录。如需保存更长时间的操作记录,您可以在创建追踪器之后通过对象存储服务(Object
包括不压缩(json),压缩(gzip)两种状态。默认为gzip格式。 枚举值: gzip json is_sort_by_service Boolean 路径按云服务划分,打开后转储文件路径中将增加云服务名。默认为true。
查询追踪器 功能介绍 开通云审计服务成功后,您可以在追踪器信息页面查看系统自动创建的追踪器的详细信息。详细信息主要包括追踪器名称,用于存储操作事件的OBS桶名称和OBS桶中的事件文件前缀。 URI GET /v1.0/{project_id}/tracker 表1 路径参数 参数
包括不压缩(json),压缩(gzip)两种状态。默认为gzip格式。 枚举值: gzip json is_sort_by_service 否 Boolean 路径按云服务划分,打开后转储文件路径中将增加云服务名。默认为true。
修改追踪器 功能介绍 云审计服务支持修改已创建追踪器的配置项,包括OBS桶转储、关键事件通知、事件转储加密、通过LTS对管理类事件进行检索、事件文件完整性校验以及追踪器启停状态等相关参数,修改追踪器对已有的操作记录没有影响。修改追踪器完成后,系统立即以新的规则开始记录操作。 URI
可以为空的字段有source_ip、code、request、response和message,这些字段并非云审计服务规定的必备字段: source_ip:当trace type为SystemAction时,表示本次操作由服务内部触发,此时缺失IP字段为正常情况。
RegionName Region域 IP 白名单 环境变量的设置过程请参考使用环境变量。 父主题: 结合函数工作流对登录/登出进行审计分析
It is recommended that the AK and SK be stored in ciphertext in configuration files or environment variables and decrypted during use to ensure
处理结果 若用户触发账号的登录/登出操作,订阅服务类型日志被触发,日志会直接调用用户函数,通过函数代码对当前登录/出的账号进行IP过滤,若不在白名单内,可收到SMN发送的通知消息邮件,如图1所示。
审计日志中包含时间、操作人、操作设备ip、被操作资源、操作详情等各类信息,具有挖掘价值。 客户可通过配置http/https通知的模式,将审计日志即时同步到自有系统进行分析。