
# 使用云审计服务监控AccessKey的使用
访问密钥（AccessKey）包括访问密钥ID（Access Key ID）和访问密钥密码（Secret Access Key），用于标识用户和验证用户的密钥。AccessKey泄露会威胁您资源的安全。
云审计服务帮助您监控AccessKey相关事件，以便您发现AccessKey使用异常时快速应对。
本章为您介绍如何通过云审计服务的操作审计功能和转储审计日志到LTS功能，对AccessKey相关事件进行监控，并使用LTS日志告警功能发出告警。
#### 准备工作
为用户添加云审计服务（CTS）和云日志服务（LTS）操作权限。
- 如果您是以主账号登录华为云，请跳到[步骤一：开通云审计服务并配置system追踪器]。
- 如果您是以IAM用户登录华为云，需要联系CTS管理员（主账号或admin用户组中的用户）对IAM用户授予CTS FullAccess权限。授权方法请参见[给IAM用户授权](https://support.huaweicloud.com/usermanual-iam/iam_01_0652.html)。
- 联系LTS管理员（主账号或admin用户组中的用户）对IAM用户授予LTS FullAccess权限。
  ![](https://support.huaweicloud.com/bestpractice-cts/public_sys-resources/note_3.0-zh-cn.png)
  使用云日志服务（LTS）日志存储功能，这会产生额外费用，LTS的计费详情请参考[产品价格详情](https://www.huaweicloud.com/pricing/calculator.html#/lts)。
  
 
 #### 步骤一：开通云审计服务并配置system追踪器
1. 登录[云审计控制台](https://console.huaweicloud.com/cts/#/cts/manager/settingList?from=1001)。
2. 单击左侧导航栏的"追踪器"，进入追踪器界面。
3. 单击右上方的"开通云审计服务"按钮，系统会自动为您创建一个名为system的管理类事件追踪器。
4. 在管理类追踪器(system)的右侧，单击操作下的"配置"。 
   图1追踪器配置   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002070812872.png "点击放大")
   
   
   
5. 设置追踪器的基本信息，单击"下一步"。 
   
   | 参数      | 参数说明                                                                                                                                                                                                                                                                                      | 本实践要求   |
   |:---|:---|:---|
   | 追踪器名称   | 默认为system，不可修改。                                                                                                                                                                                                                                                                           | system  |
   | 企业项目    | 如果您的账号开通了企业项目管理功能，则需要在此处选择一个企业项目。 说明： 企业项目是一种云资源管理方式，由企业项目管理服务提供将云资源统一按项目管理、项目内的资源管理或成员管理。 开启企业项目的具体操作请参考[创建企业项目](https://support.huaweicloud.com/usermanual-em/zh-cn_topic_0108763964.html)。 | default |
   | 排除DEW事件 | 默认不勾选。勾选后，用户对密码安全中心（DEW）的createDataKey操作和decryptDatakey操作将不会被转储到OBS/LTS。 说明： 密码安全中心（DEW）的相关审计操作请参考[密码安全中心相关的操作事件](https://support.huaweicloud.com/usermanual-dew/dew_01_0020.html)。                                            | 不勾选     |
      
   
   
6. 在配置转储页面，打开"转储到LTS"开关，系统会自动在LTS创建日志组：CTS，日志流：system-trace，操作事件将转储到日志流中。 
   图2开启转储到LTS功能   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002103486750.png "点击放大")
   
   
   
7. 单击"下一步 \> 配置"，完成配置system追踪器。追踪器配置成功后，您可以在追踪器页面查看配置的追踪器的详细信息。
 
#### 步骤二：在LTS中查询事件
1. 在云审计控制台的追踪器页面，单击system追踪器右侧的LTS日志流名称，进入到system-trace日志流详情页面。 
   图3单击日志流名称   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002139085885.png "点击放大")
   
   图4system-trace日志流页面   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002103486754.png "点击放大")
   
   
   
2. 单击右上角的"15分钟(相对)"，设置查询的时间范围。
3. 在搜索框中输入access_key_id:*{access_key_id}* ，单击"查询"。
   
   ![](https://support.huaweicloud.com/bestpractice-cts/public_sys-resources/note_3.0-zh-cn.png)
   - *{access_key_id}*请替换为您自己的AccessKey ID。
   
   - 查询日志时报错提示：access_key_id 字段未配置字段索引，不支持查询该字段。
     - 可能原因：用户没有配置字段索引。
     
     - 解决方法：请您在索引配置中创建access_key_id字段的字段索引，重新执行查询语句。配置说明请参考[创建LTS日志索引](https://support.huaweicloud.com/usermanual-lts/lts_05_0008.html)。
      
    
   图5搜索access_key_id   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002136943053.png "点击放大")
   
   
   
4. 单击搜索框右侧的![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002137199693.png "点击放大")图标，可以创建快速查询。输入快速查询名称后，单击"确定"。
   
   图6创建快速查询   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002137209577.png "点击放大")
   
   
   
5. 创建快速查询后，您可以在云日志服务控制台的CTS日志组页面直接选择该快速查询。 
   图7快速查询   
   ![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002103323786.png "点击放大")
   
   
   
 
#### 步骤三：在LTS中配置告警
1. 在云日志服务控制台的CTS日志组页面，单击右上方的![](https://support.huaweicloud.com/bestpractice-cts/zh-cn_image_0000002138729517.png)图标，可以添加告警。
2. 在新建告警规则面板配置相关参数，然后单击"确定"。配置说明请参考[配置日志告警规则](https://support.huaweicloud.com/usermanual-lts/lts_04_0062.html)。
3. 设置告警规则后，满足触发条件即可收到告警通知，例如您可以设置：如果access_key_id在5分钟内被使用过，则上报告警。
4. 添加的告警可以在云日志服务控制台"日志告警"页面进行管理。
 
