
# 通过云日志服务LTS存储和查询审计事件
云审计服务（CTS）直接对接华为云上的其他服务，实时记录用户对云服务资源的操作动作和结果，还支持将记录内容以事件文件形式保存至OBS桶或LTS日志流中。本文以"创建云服务器"（操作名称：createServer）为例，为您介绍如何通过云日志服务（LTS）存储和查询审计事件。
#### 前提条件
请确保已开通云审计服务。具体操作，请参见[开通云审计服务](https://support.huaweicloud.com/usermanual-cts/cts_02_0004.html)。
#### 配置LTS转储
1. 登录[云审计控制台](https://console.huaweicloud.com/cts/#/cts/manager/settingList?from=1001)。
2. 单击左侧导航栏的"追踪器"，进入追踪器信息页面。
3. 在管理类追踪器(system)的右侧，单击操作下的"配置"。 
   图1追踪器配置   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000001989639745.png "点击放大")
   
   
   
4. 设置追踪器的基本信息，单击"下一步"。 
   
   | 参数名称    | 说明                                                                                                                                                                                                                                                                                        | 本实践要求   |
   |:---|:---|:---|
   | 追踪器名称   | 默认为system，不可修改。                                                                                                                                                                                                                                                                           | system  |
   | 企业项目    | 如果您的账号开通了企业项目管理功能，则需要在此处选择一个企业项目。 说明： 企业项目是一种云资源管理方式，由企业项目管理服务提供将云资源统一按项目管理、项目内的资源管理或成员管理。 开启企业项目的具体操作请参考[创建企业项目](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0108763964.html)。 | default |
   | 排除DEW事件 | 默认不勾选。勾选后，用户对密码安全中心（DEW）的createDataKey操作和decryptDatakey操作将不会被转储到OBS/LTS。 说明： 密码安全中心（DEW）的相关审计操作请参考[密码安全中心相关的操作事件](https://support.huaweicloud.com/usermanual-dew/dew_01_0020.html)。                                            | 不勾选     |
      
   
   
5. 在配置转储页面，打开"转储到LTS"开关，系统会自动在LTS创建日志组：CTS，日志流：system-trace，操作事件将转储到日志流中。 
   图2开启转储到LTS功能   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000001989650745.png "点击放大")
   
   
   
6. 单击"下一步 \> 配置"，完成配置system追踪器。追踪器配置成功后，您可以在追踪器信息页面查看配置的追踪器的详细信息。
 
#### 在云日志服务LTS查询审计事件
1. 在追踪器页面，单击system追踪器右侧的LTS日志流名称，进入到system-trace日志流详情页面。 
   图3单击日志流名称   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000001989790093.png "点击放大")
   
   
   图4system-trace日志流页面   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000001954497978.png "点击放大")
   
   
   
2. 单击右上角的"15分钟(相对)"，设置查询的时间范围。
3. 在搜索框中输入trace_name : createServer，单击查询，查询创建云服务器的事件详情。 
   图5搜索createServer事件   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000001989711309.png "点击放大")
   
   
   
 
