-
CTS会记录云服务器创建失败的事件吗? - 云审计服务 CTS
CTS支持审计的ECS关键操作请参考弹性云服务器支持审计的操作列表,当用户对云服务器进行了增加、删除、修改类型的操作时,ECS服务会自动记录操作动作及操作结果,并按照指定的格式发送事件到云审计服务完成事件归档。云审计服务控制台会保存用户最近7天的操作记录,用户可以在“事件列表”界面进行查看。 操作步骤 登录云审计控制台。
-
准备 - 云审计服务 CTS
开通CTS云审计服务 在云审计服务中开通配置追踪器,配置追踪器完成后,系统立即以新的规则开始记录操作。 登录管理控制台。 在管理控制台左上角单击图标,选择区域和项目。 单击左上角,选择“管理与监管 > 云审计服务 CTS”,进入云审计服务详情页面。 单击左侧导航树的“追踪器”,进入追踪器信息页面。
-
使用云监控服务对重点审计事件进行实时监控告警 - 云审计服务 CTS
帮助您实时掌握特定云服务云上资源操作频次、操作返回状态、发生时间等信息。云监控服务不需要开通,当启用CTS服务后,CTS服务自动将特定云服务审计事件上报CES。 关于云监控服务的更多介绍,请参见云监控服务产品介绍。 下面以IAM服务用户登录、登出事件为例,选择CES的事件监控,选择用户登录时间。
-
案例概述 - 云审计服务 CTS
通过CTS云审计服务,完成对公有云账户对各个云服务资源操作和结果的实时记录。 通过在函数工作流服务中创建CTS触发器获取订阅的资源操作信息,经由自定义函数对资源操作的信息进行分析和处理,产生告警日志。 SMN消息通知服务通过短信和邮件推送告警信息,通知业务人员进行处理。处理流程如图1所示。
-
构建程序 - 云审计服务 CTS
创建实现日志提取功能的函数,将示例代码包上传,如图1所示。创建过程请参考创建函数。 图1 创建函数 函数实现的功能是:将收到的日志事件数据进行分析,过滤白名单功能,对非法IP登录/登出,进行SMN消息主题邮件告警。形成良好的账户安全监听服务。 设置环境变量 在函数配置页签需配置环境变
-
结合函数工作流对登录/登出进行审计分析 - 云审计服务 CTS
结合函数工作流对登录/登出进行审计分析 案例概述 准备 构建程序 添加事件源 处理结果
-
通过云日志服务LTS存储和查询审计事件 - 云审计服务 CTS
服务(LTS)存储和查询审计事件。 前提条件 请确保已开通云审计服务。具体操作,请参见开通云审计服务。 配置LTS转储 登录云审计控制台。 单击左侧导航树的“追踪器”,进入追踪器信息页面。 在管理类追踪器信息右侧,单击操作下的“配置”。 图1 追踪器配置 设置追踪器的基本信息,单击“下一步”。
-
处理结果 - 云审计服务 CTS
若用户触发账号的登录/登出操作,订阅服务类型日志被触发,日志会直接调用用户函数,通过函数代码对当前登录/出的账号进行IP过滤,若不在白名单内,可收到SMN发送的通知消息邮件,如图1所示。 图1 告警消息邮件通知 邮件信息中包含非法请求ip地址和用户执行的动作(login/logout)。
-
添加事件源 - 云审计服务 CTS
选择准备中开通的CTS云审计服务,创建CTS触发器,CTS触发器配置如图1所示。具体操作请参见使用CTS触发器。 图1 创建CTS触发器 CTS云审计服务监听IAM服务中user资源类型,监听login、logout操作。 父主题: 结合函数工作流对登录/登出进行审计分析
-
构造请求 - 云审计服务 CTS
URI-scheme:表示用于传输请求的协议,当前所有API均采用HTTPS协议。 Endpoint:指定承载REST服务端点的服务器域名或IP,不同服务不同区域的Endpoint不同,您可以从地区和终端节点获取。 例如IAM服务在“华北-北京四”区域的Endpoint为“iam.cn-north-4.myhuaweicloud
-
如何通过云审计服务确认ECS的创建用户 - 云审计服务 CTS
如何通过云审计服务确认ECS的创建用户 问题描述 如果您需要确定一台ECS的创建用户,可以通过CTS记录的事件进行查看。 前提条件 已开启云审计服务 已开启获取创建的ECS主机的资源ID 操作方法 进入云审计服务控制台,在事件来源中筛选“ECS”,在列出的ECS事件列表中,寻找“
-
认证鉴权 - 云审计服务 CTS
Key):与访问密钥ID结合使用的密钥,对请求进行加密签名,可标识发送方,并防止请求被修改。 使用AK/SK认证时,您可以基于签名算法使用AK/SK对请求进行签名,也可以使用专门的签名SDK对请求进行签名。详细的签名方法和SDK使用方法请参见API签名指南。 签名SDK只提供签名功能,与服务提供的SDK不同,使用时请注意。
-
如何查询IAM用户登录的IP地址 - 云审计服务 CTS
如何查询IAM用户登录的IP地址 问题描述 如果您想查询IAM用户的登录IP地址和登录时间,以确认当前帐号是否存在安全风险,可以通过CTS记录的事件进行查看。 前提条件 已开启云审计服务。 操作方法 进入云审计服务控制台,在事件来源中筛选“IAM”,选择筛选时间段后,单击“查询”。
-
如何调用API - 云审计服务 CTS
如何调用API 构造请求 认证鉴权 返回结果
-
如何配置CTS审计日志存储180天? - 云审计服务 CTS
单击左上角,选择“管理与监管 > 云审计服务 CTS”,进入云审计服务详情页面。 配置system追踪器,将审计日志接入LTS,单击操作列中的“配置”。 配置转储时,打开“转储到LTS”开关,系统会自动在LTS创建日志组:CTS,日志流:system-trace。 图1 转储LTS 配置转储到
-
事件样例 - 云审计服务 CTS
事件样例 以下提供云审计服务所收集事件的两个页面样例,并对其中常用的观察点进行了描述,以方便用户更直观的理解事件信息。其他服务所产生的事件可参照以下样例理解。 详细的字段解释可参考事件结构章节。 创建云服务器实例 云硬盘实例 创建云服务器实例 { "trace_id":
-
返回结果 - 云审计服务 CTS
功。 响应消息头 对应请求消息头,响应同样也有消息头,如“Content-type”。 对于“管理员创建IAM用户”接口,返回如图1所示的消息头。 图1 管理员创建IAM用户响应消息头 响应消息体 响应消息体通常以结构化格式返回,与响应消息头中Content-type对应,传递除响应消息头之外的内容。
-
CTS如何长期保存事件文件——转储至OBS桶 - 云审计服务 CTS
CTS如何长期保存事件文件——转储至OBS桶 云审计服务仅保存近7天的事件,可以对追踪器增加OBS转储的相关配置,将事件同步、长期保存至OBS桶。具体操作请参考配置追踪器。
-
启用云审计服务,便于云上用户对操作的事后审查 - 云审计服务 CTS
启用云审计服务,便于云上用户对操作的事后审查 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。 您开通云审计服务并创建
-
如何给CTS云硬盘备份添加告警? - 云审计服务 CTS
如何给CTS云硬盘备份添加告警? 问题描述 在CTS控制台添加云硬盘备份告警,操作列表中选项太多,不知道该怎么选,不清楚每种选项代表什么意思。 操作步骤 登录日志审计控制台,单击左侧的关键操作通知,然后单击页面右上角的“创建关键操作通知”。 在“配置操作”模块选择“自定义操作”,依次勾选“EVS