操作場景
云審計服務管理控制臺支持對已創建的數據類追蹤器增加OBS轉儲、LTS轉儲等相關配置。
用戶可以選擇是否將已記錄的事件發送到OBS桶永久保存。
配置追蹤器完成后,系統立即以新的規則開始記錄操作。
本節介紹如何配置數據類事件追蹤器。
前提條件
已開通云審計服務,且已創建一個數據類事件追蹤器。
配置數據類事件追蹤器
登錄管理控制臺。
在管理控制臺右上角單擊
圖標,選擇區域和項目。
單擊左上角
,選擇“管理與部署 > 云審計服務 CTS”,進入云審計服務詳情頁面。
單擊左側導航樹的“追蹤器”,進入追蹤器信息頁面。
在數據類追蹤器信息右側,單擊操作下的“配置”。
在選擇追蹤對象頁面,設置相關參數,參數詳情見表 選擇轉儲事件參數表,單擊“下一步”。
在配置轉儲頁面可以修改該追蹤器的轉儲信息。用戶通過云審計控制臺只能查詢最近7天的操作記錄,如果需要查詢超過7天的操作記錄,您必須配置轉儲到對象存儲服務(OBS)或配置轉儲到云日志服務(LTS)。具體參數說明參見表 配置轉儲到OBS參數列表和表 配置轉儲到LTS參數列表。
單擊“下一步 > 配置”,完成配置數據類事件追蹤器。
追蹤器配置成功后,您可以在追蹤器信息頁面查看配置的追蹤器的詳細信息。
說明
因為CTS所存儲的事件是周期性轉儲到OBS桶的,因此當您配置了追蹤器所對應的OBS桶后,當前轉儲周期內(通常為數分鐘)已收到事件會轉儲到配置后的OBS桶中。例如當前轉儲周期為12:00~12:05,用戶在12:02分修改了當前追蹤器對應的OBS桶,那么12:00~12:02分之間收到的事件會在12:05分時轉儲到新配置的OBS桶中。
(可選)在追蹤器頁面,單擊標簽列下的
,可以為該追蹤器添加標簽。
標簽以鍵值對的形式表示,用于標識追蹤器,便于對追蹤器進行分類和搜索。此處的標簽僅用于追蹤器的過濾和管理。一個追蹤器最多添加20個標簽。
如果您的組織已經設定云審計服務的相關標簽策略,則需按照標簽策略規則為追蹤器添加標簽。詳情參考表 標簽說明。
表 選擇轉儲事件參數表
| 參數名稱 | 參數說明 |
| 數據事件來源 | 數據事件的存儲容器,默認為OBS桶。 |
| OBS桶名稱 | 默認為您創建數據類追蹤器時設置的OBS桶名稱,不可以修改。 |
| 事件操作類型 | 數據操作類型分為“讀操作”和“寫操作”,讀操作指的是從OBS桶中獲取或下載對象數據,寫操作指的是向OBS桶中上傳或寫入對象數據。
您可以在OBS服務的頁面的“表2 云審計服務支持的OBS數據事件操作列表”中,查看當前支持云審計的全部OBS操作數據事件,以及查看具體有哪些讀操作類型事件和寫操作類型事件。 |
表 配置轉儲到OBS參數列表
| 參數名稱 | 參數說明 |
| 轉儲到OBS | 當“轉儲到OBS”開關打開時,您可以選擇已存在的OBS桶,并配置事件文件前綴。 如果“轉儲到OBS”開關關閉時,則無需配置相應參數。 |
| 選擇OBS | 選擇已有OBS桶:選擇當前區域已創建的OBS桶。 |
| OBS桶名稱 | 當“選擇OBS”選擇“新建OBS桶”時,直接新建OBS桶名稱。OBS桶名稱不能為空,僅支持小寫字母、數字、“-”和“.”,且長度范圍為3-63個字符。禁止兩個“.”相鄰(如“my..bucket”),禁止“.”和“-”相鄰(如“my-.bucket”和“my.-bucket”),禁止使用ip為桶名稱。 當“選擇OBS”選擇“選擇已有OBS桶”時,可以選擇已存在的OBS桶。 |
| 保存周期 | 轉儲至OBS桶中日志的保存周期。該配置會修改被選擇桶的桶策略,影響范圍為桶內的所有文件。不同類型、不同級別的合規認證標準對審計日志的保存時間有不同的要求,建議設置保存周期不低于180天。
|
| 事件文件名前綴 | 用于標識被轉儲的事件文件,該字段支持用戶自定義,會自動添加在轉儲事件文件的文件名前端,方便用戶快速進行篩選。事件文件名前綴只能由英文字母、數字、下劃線(_)、中劃線(-)和小數點(.)組成,且長度范圍為0-64個字符。 |
表 配置轉儲到LTS參數列表
| 參數名稱 | 參數說明 |
| 轉儲到LTS | 當“轉儲到LTS”開關打開時,表示操作事件將轉儲到日志流中。 |
| 日志組名稱 | 當“轉儲到LTS”開關打開時,日志組名稱默認為“CTS”。如果“轉儲到LTS”開關關閉時,則無需配置該參數。 |
表 標簽說明
| 參數 | 說明 | 舉例 |
| 標簽鍵 | 輸入標簽的鍵,同一個追蹤器標簽的鍵不能重復。鍵可以自定義,也可以選擇預先在標簽服務(TMS)創建好的標簽的鍵。 鍵命名規則如下:
| Key_0001 |
| 標簽值 | 輸入標簽的值,標簽的值可以重復,并且可以為空。 標簽值的命名規則如下:
| Value_0001 |