通过CTS查询ELB的操作记录
应用场景
云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。
用户开通云审计服务后,可记录ELB的操作事件用于审计。本实践将介绍云审计服务(CTS)记录中相关字段释义。
什么是事件
事件即云审计服务追踪并保存的云服务资源的操作日志,操作包括用户对云服务资源新增、修改、删除等操作。您可以通过“事件”了解到谁在什么时间对系统哪些资源做了什么操作。
什么是管理类追踪器和数据类追踪器
管理追踪器会自动识别并关联当前用户所使用的所有云服务,并将当前用户的所有操作记录在该追踪器中。管理追踪器记录的是管理类事件,即用户对云服务资源新建、修改、删除等操作事件。
数据追踪器会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件,即OBS服务上报的用户对OBS桶中数据的操作事件,例如上传数据、下载数据等。
在CTS新版事件列表查看创建ELB的审计事件
- 根据业务需要创建独享型ELB实例,具体操作请参见购买独享型负载均衡器。
- 登录CTS控制台。
- 单击左侧导航栏的“事件列表”,进入事件列表信息页面。
- 在列表上方,可以通过筛选时间范围,查询最近1小时、最近1天、最近1周的操作事件,也可以自定义最近7天内任意时间段的操作事件。
- 事件列表支持通过高级搜索来查询对应的操作事件,您可以在筛选器组合一个或多个筛选条件,本实践选择“云服务:ELB”。
表1 事件筛选参数说明 参数名称
说明
云服务
云服务的名称缩写,本实践选择云服务:ELB。
输入的值区分大小写,需全字符匹配,不支持模糊匹配模式。
- 在事件列表页,可以看到存在1的事件记录。
图1 ELB的事件记录
- 单击事件名称,查看事件记录详情。
图2 创建ELB事件详情
- 在事件列表页面,您还可以导出操作记录文件、刷新列表、设置列表展示信息等。
- 在搜索框中输入任意关键字,按下Enter键,可以在事件列表搜索符合条件的数据。
- 单击“导出”按钮,云审计服务会将查询结果以.xlsx格式的表格文件导出,该.xlsx文件包含了本次查询结果的所有事件,且最多导出5000条信息。
- 单击
按钮,可以获取到事件操作记录的最新信息。
- 单击
按钮,可以自定义事件列表的展示信息。启用表格内容折行开关
,可让表格内容自动折行,禁用此功能将会截断文本,默认停用此开关。
- (可选)在新版事件列表页面,单击右上方的“返回旧版”按钮,可切换至旧版事件列表页面。
CTS记录的字段释义
字段 |
含义 |
---|---|
request |
请求体内容,以创建ELB请求为例,即调用创建ELB API传递的完整请求体信息。 |
trace_id |
CTS记录的id。 |
code |
记录用户请求的响应,标识事件对应接口返回的HTTP状态码。 |
trace_name |
查询事件列表对应的事件名称。 |
resource_type |
操作的资源类型,以创建ELB为例,资源类型即为loadbalancer。 |
trace_rating |
标识事件等级,目前有三种。创建ELB成功时,trace_rating即为normal。
|
message |
标识ELB为此条事件添加的备注信息。 |
source_ip |
发起请求的源IP。 |
domain_id |
账号ID。 |
trace_type |
标识事件发生源头类型,主要包括API调用(ApiCall),Console页面调用(ConsoleAction)和系统间调用(SystemAction)。 |
service_type |
查询事件列表对应的云服务类型,ELB服务的service_type即为ELB。 |
event_type |
事件对应的事件类型。 |
project_id |
事件所属的项目ID。 |
read_only |
标记是否为只读请求。增删改请求的read_only均为false,只有读请求是true |
resource_id |
事件对应的资源id |
tracker_name |
记录事件对应的追踪器名称。
|
operation_id |
事件对应的操作ID。 |
resource_account_id |
资源所在的账号ID。 |
time |
事件产生的时间戳。 |
resource_name |
资源名称。 |
user |
记录了操作用户的信息。 |
record_time |
云审计服务记录本次事件的时间戳。 |
user_agent |
请求客户端代理标识。 |
api_version |
API版本。 |
response |
请求响应体。 |
request_id |
本次请求的request id, 可用于ELB服务追踪定位问题。 |