文档首页/ 弹性负载均衡 ELB/ 最佳实践/ 安全防护/ 通过CTS查询ELB的操作记录
更新时间:2025-10-10 GMT+08:00
分享

通过CTS查询ELB的操作记录

应用场景

云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。

用户开通云审计服务后,可记录ELB的操作事件用于审计。本实践将介绍云审计服务(CTS)记录中相关字段释义。

什么是事件

事件即云审计服务追踪并保存的云服务资源的操作日志,操作包括用户对云服务资源新增、修改、删除等操作。您可以通过“事件”了解到谁在什么时间对系统哪些资源做了什么操作。

什么是管理类追踪器和数据类追踪器

管理追踪器会自动识别并关联当前用户所使用的所有云服务,并将当前用户的所有操作记录在该追踪器中。管理追踪器记录的是管理类事件,即用户对云服务资源新建、修改、删除等操作事件。

数据追踪器会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件,即OBS服务上报的用户对OBS桶中数据的操作事件,例如上传数据、下载数据等。

在CTS新版事件列表查看创建ELB的审计事件

  1. 根据业务需要创建独享型ELB实例,具体操作请参见购买独享型负载均衡器
  2. 登录CTS控制台
  3. 单击左侧导航栏的“事件列表”,进入事件列表信息页面。
  4. 在列表上方,可以通过筛选时间范围,查询最近1小时、最近1天、最近1周的操作事件,也可以自定义最近7天内任意时间段的操作事件。
  5. 事件列表支持通过高级搜索来查询对应的操作事件,您可以在筛选器组合一个或多个筛选条件,本实践选择“云服务:ELB”。
    表1 事件筛选参数说明

    参数名称

    说明

    云服务

    云服务的名称缩写,本实践选择云服务:ELB

    输入的值区分大小写,需全字符匹配,不支持模糊匹配模式。

  6. 在事件列表页,可以看到存在1的事件记录。
    图1 ELB的事件记录
  7. 单击事件名称,查看事件记录详情。
    图2 创建ELB事件详情
  8. 在事件列表页面,您还可以导出操作记录文件、刷新列表、设置列表展示信息等。
    1. 在搜索框中输入任意关键字,按下Enter键,可以在事件列表搜索符合条件的数据。
    2. 单击“导出”按钮,云审计服务会将查询结果以.xlsx格式的表格文件导出,该.xlsx文件包含了本次查询结果的所有事件,且最多导出5000条信息。
    3. 单击按钮,可以获取到事件操作记录的最新信息。
    4. 单击按钮,可以自定义事件列表的展示信息。启用表格内容折行开关,可让表格内容自动折行,禁用此功能将会截断文本,默认停用此开关。
  9. (可选)在新版事件列表页面,单击右上方的“返回旧版”按钮,可切换至旧版事件列表页面。

CTS记录的字段释义

表2 CTS记录的字段释义

字段

含义

request

请求体内容,以创建ELB请求为例,即调用创建ELB API传递的完整请求体信息。

trace_id

CTS记录的id。

code

记录用户请求的响应,标识事件对应接口返回的HTTP状态码。

trace_name

查询事件列表对应的事件名称。

resource_type

操作的资源类型,以创建ELB为例,资源类型即为loadbalancer。

trace_rating

标识事件等级,目前有三种。创建ELB成功时,trace_rating即为normal。

  • normal:代表本次操作成功。
  • warning:代表本次操作失败。
  • incident:代表本次操作引起了比失败更严重的后果,比如会造成节点故障或用户业务故障等情况。

message

标识ELB为此条事件添加的备注信息。

source_ip

发起请求的源IP。

domain_id

账号ID。

trace_type

标识事件发生源头类型,主要包括API调用(ApiCall),Console页面调用(ConsoleAction)和系统间调用(SystemAction)。

service_type

查询事件列表对应的云服务类型,ELB服务的service_type即为ELB。

event_type

事件对应的事件类型。

project_id

事件所属的项目ID。

read_only

标记是否为只读请求。增删改请求的read_only均为false,只有读请求是true

resource_id

事件对应的资源id

tracker_name

记录事件对应的追踪器名称。

  • 当“trace_type”字段值为“system”时,该字段值默认为“system”。
  • 当“trace_type”字段值为“data”时,该字段值为对应数据类追踪器名称。

operation_id

事件对应的操作ID。

resource_account_id

资源所在的账号ID。

time

事件产生的时间戳。

resource_name

资源名称。

user

记录了操作用户的信息。

record_time

云审计服务记录本次事件的时间戳。

user_agent

请求客户端代理标识。

api_version

API版本。

response

请求响应体。

request_id

本次请求的request id, 可用于ELB服务追踪定位问题。

相关文档