當您需要將資源的配置變更歷史、不合規事件、合規快照和資源定時快照投遞到Log ServiceSLS的指定日誌庫時,需要設定記錄項目(Project)和日誌庫(Logstore)。資源資料投遞到指定日誌庫後,您可以查詢和分析日誌。
前提條件
請確保您已開通Log ServiceSLS。具體操作,請參見開通Log Service。
重要開通Log ServiceSLS不收費,配置審計將資源資料投遞到Log ServiceSLS,並使用其查詢和分析功能需要收費。具體計費標準,請參見計費概述。
如果您需要將大檔案投遞到Object Storage Service的儲存空間,則需要開通Object Storage Service並建立儲存空間。具體操作,請參見控制台快速入門。
說明您需要設定大檔案接收地址中的地區、帳號和儲存空間與普通檔案投遞地址保持一致。
背景資訊
如果您不想Log ServiceSLS產生費用,則可以在Log ServiceSLS控制台刪除記錄項目。刪除記錄項目後,配置審計中的投遞任務失效,資源資料將不再投遞。具體操作,請參見刪除專案Project。
操作步驟
登入配置審計控制台。
(可選)在左上方選擇目標帳號組。
僅資來源目錄下的管理帳號需要執行該操作。單個阿里雲帳號不涉及。
在左側導覽列,單擊
。在投遞頁面,單擊左上方的建立投遞。
在建立投遞頁面,先輸入投遞名稱,再選擇渠道類型為Log ServiceSLS,然後設定Log ServiceSLS的相關參數。
資源投遞資料的相關參數如下表所示。
配置變更歷史:當資源配置變更時,配置審計向Log ServiceSLS投遞資源配置變更歷史。
資源不合規事件:當資源的審計結果不合規時,配置審計向Log ServiceSLS投遞資源不合規事件。
資源定時快照:預設每天00:00:00和12:00:00,配置審計定時向Log ServiceSLS投遞資源定時快照。
合規快照:預設每天00:00:00和12:00:00,配置審計定時向Log ServiceSLS投遞合規快照。
本帳號中建立記錄項目:通過配置審計控制台選擇記錄項目歸屬地區,並建立記錄項目和日誌庫。同一帳號同一地區下,記錄項目名稱和日誌庫名稱都不能重複。
說明通過配置審計建立的日誌庫,不包含任何預置的索引。如果您需要分析投遞資料,則需要在Log Service控制台為該日誌庫開啟索引。具體操作,請參見建立索引。
選擇本帳號中已有的記錄項目:在Log ServiceSLS中選擇已有地區、記錄項目和日誌庫。
說明請確保您選擇的日誌庫為空白或日誌庫已有資料與待投遞資料保持一致,否則資料投遞到日誌庫後將無法查詢分析。
選擇其他帳號已有的記錄項目(僅支援管理帳號或委派管理帳號):目標帳號中日誌庫的ARN,包括:地區、成員、記錄項目名稱和日誌庫名稱。
您可以設定將自己和資來源目錄中所有成員的資源資料,統一投遞到指定成員的日誌庫中。成員無權設定資源資料投遞,只能按照管理帳號的設定進行投遞。
說明如果管理帳號設定了配置審計的委派管理員帳號,該帳號可代替管理帳號設定資源資料投遞。關於如何添加配置審計的委派管理員帳號,請參見添加委派管理員帳號。
如果您設定了該參數,當配置審計向Log ServiceSLS投遞的檔案超過1 MB時,該檔案自動轉存到Object Storage Service的目標儲存空間。
如果您未設定該參數,當配置審計向Log ServiceSLS投遞的檔案超過1 MB時,直接丟棄,不進行投遞。
參數
描述
接收內容
選擇Log ServiceSLS接收的資源投遞內容。取值:
說明如果您設定了每日投遞時間,則按照該時間投遞資源資料。
記錄項目來源
Log ServiceSLS中記錄項目的來源。取值:
指定資源類型事件
待投遞資源資料的資源類型。關於配置審計支援的資源類型,請參見配置審計支援的資源類型和資源關係。
每日投遞時間
資源定時快照和/或合規快照的每日投遞時間。
說明如果您不設定該參數,則預設每天00:00:00和12:00:00投遞資源資料。
大檔案接收地址
配置審計向Log ServiceSLS投遞的大檔案接收地址。
單擊確認。
(可選)在確認操作對話方塊,單擊確定。
僅資來源目錄下的管理帳號需要執行該操作。單個阿里雲帳號不涉及。
說明建立的投遞僅在當前帳號組內的所有成員中生效。
後續步驟
查看資源資料的投遞結果,並對其進行查詢和分析。
在投遞頁面,單擊建立的投遞ID。
在目標投遞的擴充資訊地區,單擊日誌庫名稱,系統自動跳轉到Log ServiceSLS控制台的目標日誌庫頁面。
在錯誤對話方塊,單擊關閉。
說明通過配置審計控制台建立的日誌庫預設未開啟索引,會報錯。
開啟日誌庫的索引。
具體操作,請參見建立索引。
查詢並分析日誌庫中的日誌。
具體操作,請參見查詢和分析日誌。
說明關於JSON格式檔案的內容樣本,請參見資源配置變更歷史內容樣本、資源不合規事件內容樣本和資源定時快照內容樣本。