# 云审计服务 CTS > 为您提供云账户下资源的操作记录 ## 产品介绍 - [图解云审计服务](https://support.huaweicloud.com/productdesc-cts/cts_01_0008.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是云审计服务](https://support.huaweicloud.com/productdesc-cts/cts_01_0001.md): 日志审计模块是信息安全审计功能的核心必备组件,是企事业单位信息系统安全风险管控的重要组成部分。云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪、问题回溯和问题定位等常见应用场景。云审计服务的 - [工作原理](https://support.huaweicloud.com/productdesc-cts/cts_01_0003.md): 云审计服务直接对接华为云平台上的其他服务,记录用户的云服务资源的操作信息,实现用户操作云服务资源动作和结果的实时记录功能。使用云审计服务创建追踪器可以跟踪记录事件文件。如果已配置事件转储至OBS服务和LTS服务,事件文件将保存在OBS桶和LTS日志流中。用户可以对事件文件执行以下两种操作:事件文件的创建和保存:当用户在弹性云服务器、云硬盘 - [使用场景](https://support.huaweicloud.com/productdesc-cts/cts_01_0004.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,可以很方便地实现审计类功能,以帮助用户更好地规划和利用已有资源、甄别违规或高危操作。云审计服务主要有以下应用场景:合规审计云审计服务能够助力客户的业务系统通过PCI DSS、ISO 270 - [产品功能](https://support.huaweicloud.com/productdesc-cts/cts_01_0000.md): 本章节介绍了CTS服务支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。使用云审计服务前需要开通云审计服务,开通云审计服务时系统会自动创建一个追踪器。该追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。事件即云审计服务追踪并保存的云服务资源的操作日志。您可以通过“事件” - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-cts/cts_01_0012.md): 无论用户通过CTS控制台还是API访问CTS,都会要求访问请求方出示身份凭证,并进行身份合法性校验,同时提供登录保护和登录验证策略加固身份认证安全。CTS服务基于统一身份认证服务(IAM),支持三种方式身份认证方式:用户名密码、访问密钥、临时访问密钥。同时还提供登录保护及登录验证策略。对企业中的员工设置不同的CTS访问权限,以达到不同员工 - [数据保护技术](https://support.huaweicloud.com/productdesc-cts/cts_01_0009_0003.md): CTS通过多种数据保护手段和特性,保障CTS的数据安全可靠。 - [审计与日志](https://support.huaweicloud.com/productdesc-cts/cts_01_0009_0004.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户使用云审计服务并创建和配置追踪器后,CTS可记录CTS的管理事件用于审计。CTS的入门指导和基本操作,请参见云审计服务入 - [服务韧性](https://support.huaweicloud.com/productdesc-cts/cts_01_0009_0005.md): CTS服务提供了3级可靠性架构,通过AZ内实例容灾、双AZ容灾、日志数据多副本技术方案,保障服务的持久性和可靠性。 - [监控安全风险](https://support.huaweicloud.com/productdesc-cts/cts_01_0009_0006.md): CTS通过关键操作通知监控安全风险,保障数据安全可靠。 - [认证证书](https://support.huaweicloud.com/productdesc-cts/cts_01_0009_0007.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。网络安全专用产品安全检测证书 - [Organizations可信服务](https://support.huaweicloud.com/productdesc-cts/cts_01_0010.md): 组织(以下简称Organizations)云服务为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为云账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中设置访问策略,帮助用户更好地满足业务的安全性和合规性需求。可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服 - [计费说明](https://support.huaweicloud.com/productdesc-cts/cts_01_0005.md): 云审计服务核心功能完全免费,涵盖服务开通全流程与基础事件管理,具体包括:免费开通追踪器,无需额外成本即可启用服务;免费提供事件实时跟踪能力,精准捕捉云资源操作动态;免费存储7天内的审计事件,并支持检索,满足短期事件查询与合规核查需求。此外,云审计服务可与其他云服务灵活组合,拓展事件文件转储、关键操作通知等增值能力。此类增值服务的费用,由对 - [权限管理](https://support.huaweicloud.com/productdesc-cts/cts_01_0006.md): 如果您需要对华为云上购买的云审计服务(CTS)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为账号已 - [约束与限制](https://support.huaweicloud.com/productdesc-cts/cts_01_0007.md): 云审计服务中的追踪器数量和关键操作通知有限定的配额,均不支持修改,云审计服务的具体限制如下。 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-cts/cts_01_00011.md): 云审计服务与周边服务的依赖关系请参考表1。 - [基本概念](https://support.huaweicloud.com/productdesc-cts/cts_01_0002.md): 追踪器分为管理类追踪器和数据类追踪器。管理类追踪器会自动识别并关联当前用户所使用的所有云服务,并将当前用户的所有操作记录在该追踪器中。管理追踪器记录的是管理类事件,即用户对云服务资源新建、修改、删除、查询等操作事件。数据类追踪器会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件,即OBS服务上报的用户对OBS桶中数 ## 快速入门 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/qs-cts/cts_02_0002.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [配置云审计事件转储至OBS并查看](https://support.huaweicloud.com/qs-cts/cts_02_0004.md): 云审计服务记录了租户对云服务资源新建、修改、删除等操作的详细信息,记录的事件信息会在云审计中保存7天。如果需要将操作记录保存7天以上,则需要配置事件转储至OBS功能,云审计服务会定期将操作记录同步保存到用户定义的OBS桶中进行长期保存。本文将为您介绍云审计服务(CTS)配置事件转储至OBS的操作流程,并指导您在OBS桶中查看历史事件记录, - [配置云审计事件转储至LTS并查看](https://support.huaweicloud.com/qs-cts/cts_02_0005.md): 云审计服务记录了租户对云服务资源新建、修改、删除等操作的详细信息,控制台事件列表中会保存最近7天的操作记录。如果需要将操作记录保存7天以上,则需要配置事件转储至LTS功能,云审计服务会定期将操作记录同步保存到用户定义的LTS日志流中进行长期保存。本文将为您介绍云审计服务(CTS)配置事件转储至LTS的操作流程,并指导您在LTS日志流中查看 ## 用户指南 - [入门指引](https://support.huaweicloud.com/usermanual-cts/cts_02_0004.md): 用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”,系统会自动为您创建一个名为system的管理追踪器,之后您也可以在追踪器页面创建多个数据追踪器。管理追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。数据追踪器会记录租户对OBS桶中的数据操作的详细信息。用户通过云审计控制台只能查询最近7 - [通过IAM角色或策略授予使用CTS的权限](https://support.huaweicloud.com/usermanual-cts/cts_03_0137.md): 如果您需要对您所拥有的云审计服务(CTS)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CTS资源。根据企业用户的职能,设置 - [通过IAM身份策略授予使用CTS的权限](https://support.huaweicloud.com/usermanual-cts/cts_03_0138.md): 如果您需要对您所拥有的云审计服务(CTS)进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CTS资源。根据企业用户的职能,设置 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-cts/cts_02_0005.md): 用户进入云审计服务创建管理类追踪器后,系统开始记录云服务资源的操作。在创建数据类追踪器后,系统开始记录用户对OBS桶中数据的操作。云审计服务管理控制台会保存最近7天的操作记录。本节介绍如何在云审计服务管理控制台查看或导出最近7天的操作记录。管理类追踪器未开启组织功能之前,单账号跟踪的事件可以通过云审计控制台查询。管理类追踪器开启组织功能之 - [查询云审计服务转储事件](https://support.huaweicloud.com/usermanual-cts/cts_02_0006.md): 云审计服务会定时将跟踪到的事件以事件文件的形式按周期保存至OBS桶。事件文件是按照服务、转储周期两个维度生成的事件集,系统会根据当前负载情况调整每个事件文件包含的事件数。云审计服务还支持将审计日志保存到LTS日志流中。本节介绍如何在OBS中通过下载事件文件查看已保存至OBS桶的历史操作记录,以及如何在LTS日志流中查看事件记录。全局级服务 - [创建追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_5105.md): 用户首次进入云审计服务时,在追踪器页面单击“开通云审计服务”,系统会自动为您创建一个名为system的管理类事件追踪器。管理类事件追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。CTS仅记录最近7天内的操作事件,您需要配置追踪器转储至OBS或LTS服务来保存更长时间的事件,否则将无法追溯7天前的操 - [配置追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_5106.md): 云审计服务管理控制台支持对已创建的管理类追踪器增加OBS转储、LTS转储等相关配置。用户可以选择是否将已记录的事件发送到OBS桶永久保存。如果用户想要对管理类事件进行统一管理,还可以设置将多个账号记录的事件统一转储到一个OBS桶。配置追踪器完成后,系统立即以新的规则开始记录操作。本节介绍如何配置管理类事件追踪器。全局级服务需要在中心reg - [停用/启用追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_5107.md): 云审计服务管理控制台支持停用/启用已创建的追踪器。追踪器停用成功后对已有的操作记录没有影响。本节介绍如何停用/启用追踪器。停用追踪器后,操作事件仍可以正常上报到云审计服务。您可以在事件列表查看已有的7天内的操作记录,也能查看新的操作记录和接收关键事件通知,但是您无法转储事件至OBS/LTS。已开通云审计服务。 - [删除追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_5108.md): 云审计服务管理控制台支持删除管理类事件追踪器,删除管理类事件追踪器对已有的操作记录没有影响。本章节介绍如何在管理控制台删除管理类事件追踪器。删除追踪器后,操作事件仍可以正常上报到云审计服务。您可以在事件列表查看已有的7天内的操作记录,也能查看新的操作记录和接收关键事件通知,但是您无法转储事件至OBS/LTS。重新“开通云审计服务”可恢复管 - [创建追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0001.md): 云审计服务支持创建数据类事件追踪器,用于记录数据操作日志。数据类追踪器用于记录数据事件,即针对租户对OBS桶中的数据的操作日志,例如上传、下载等。在开通云审计服务时,系统已为您自动创建了一个管理事件追踪器,管理事件追踪器只能有一个,故后续您自行创建的追踪器均为数据类事件追踪器。CTS仅记录最近7天内的操作事件,您需要配置追踪器来保存更长时 - [配置追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0002.md): 云审计服务管理控制台支持对已创建的数据类追踪器增加OBS转储、LTS转储等相关配置。用户可以选择是否将已记录的事件发送到OBS桶永久保存。如果用户想要对管理类事件进行统一管理,还可以设置将多个账号记录的事件统一转储到一个OBS桶。配置追踪器完成后,系统立即以新的规则开始记录操作。本节介绍如何配置数据类事件追踪器。全局级服务需要在中心reg - [停用/启用追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0003.md): 云审计服务管理控制台支持停用/启用已创建的追踪器。追踪器停用成功后,系统将不再记录新的操作,但是您依旧可以查看已有的操作记录。本节介绍如何停用/启用追踪器。停用数据类追踪器后,操作事件无法上报到云审计服务。您可以在事件列表查看已有的7天内的操作记录,但是您无法查看新的操作记录、转储事件至OBS/LTS。已在云审计服务中成功创建数据类追踪器 - [删除追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0004.md): 云审计服务管理控制台支持删除已创建的数据类事件追踪器,删除数据类事件追踪器对已有的操作记录没有影响。本章节介绍如何在管理控制台删除数据事件追踪器。删除数据类追踪器后,操作事件无法上报到云审计服务。您可以在事件列表查看已有的7天内的操作记录,但是您无法查看新的操作记录、转储事件至OBS/LTS。已成功创建数据类事件追踪器。登录管理控制台。在 - [组织追踪器概述](https://support.huaweicloud.com/usermanual-cts/cts_03_5110.md): 组织云服务(Organizations)为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为云账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中设置访问策略,帮助用户更好地满足业务的安全性和合规性需求。云审计服务支持组织云服务的多账号关系的管理能力:使用组织管理员账号,在组织云服务中启用云 - [启用云审计可信服务](https://support.huaweicloud.com/usermanual-cts/cts_03_5111.md): 使用组织管理员账号,在组织云服务中启用云审计可信服务,并设置委托管理员账号。CTS可信服务功能当前在苏州201、贵阳202、华东-青岛、华北-乌兰察布-汽车一、华北-乌兰察布一、华南-广州-友好用户环境、中东-利雅得、华北-北京四、华东-上海一、华东-上海二、华南-广州、西南-贵阳一、中国-香港、亚太-曼谷、亚太-新加坡、亚太-雅加达、非 - [配置组织追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_5112.md): 使用委托管理员账号或组织管理员账号,在云审计服务中开启管理类追踪器的组织功能,即配置组织追踪器。当前登录用户的账号类型是委托管理员账号或组织管理员账号。组织管理员账号在组织服务中开启了CTS可信服务。建议规划用来存储审计事件的委托管理员的OBS桶。组织成员的追踪器界面,第一行显示管理员账户的system追踪器信息,第二行显示当前账户的sy - [开启事件高级查询并配置字段索引](https://support.huaweicloud.com/usermanual-cts/cts_03_5119.md): 云审计服务记录了用户对云服务资源新建、修改、删除等操作的详细信息,云审计控制台事件列表中会保存最近7天的操作记录。如果需要将操作记录保存7天以上,则需要开启高级查询功能,开启高级查询功能后,审计日志会转储到云日志服务(LTS),云审计服务会定期将操作记录同步保存到LTS日志流中。高级查询功能还会为您提供强化的操作事件搜索能力,支持更多查询 - [查询AccessKey相关事件](https://support.huaweicloud.com/usermanual-cts/cts_03_5120.md): 访问密钥(AccessKey)包括访问密钥ID(Access Key ID)和访问密钥密码(Secret Access Key),用于标识用户和验证用户的密钥。AccessKey泄露会威胁您资源的安全。云审计服务帮助您监控AccessKey相关事件,以便您发现AccessKey使用异常时快速应对。本章为您介绍如何通过高级查询功能,快速查询 - [查询华为云账号相关事件](https://support.huaweicloud.com/usermanual-cts/cts_03_5121.md): 华为云账号是您的华为云资源归属、资源使用计费的主体。华为云账号泄露会威胁您所有资源的安全。您可以使用云审计服务监控华为云账号的使用,设置告警保障您的华为云账号下资源的安全。本章为您介绍如何通过高级查询功能,快速查询华为云账号相关事件。已开启事件高级查询并配置字段索引。已获取用户名称。用户名称获取方式:在控制台右上角用户名的下拉选项中,选择 - [创建关键操作通知](https://support.huaweicloud.com/usermanual-cts/cts_01_0009.md): 云审计服务在记录某些特定关键操作时,支持通过消息通知服务(SMN)对这些关键操作实时向相关订阅者发送通知(向用户手机、邮箱发送消息,也可直接发送http/https消息),该功能由云审计服务触发,消息通知服务完成通知发送。由于云审计服务的关键操作通知需要使用消息通知服务向相关的订阅者发送通知,因此需要提前了解消息通知服务的创建主题、添加订 - [配置特定云服务的查询类操作事件上报到云审计](https://support.huaweicloud.com/usermanual-cts/cts_03_5117.md): 开通云审计服务后,用户可以在云审计控制台查看云服务上报的事件。事件即云审计服务追踪并保存的云服务资源的操作日志,操作包括用户对云服务资源新增、修改、删除、查询操作。查询类操作的频率通常远高于增删改类操作,例如用户可能在一天内多次查询云服务器列表、监控指标或日志,但创建/删除服务器的操作可能仅几次。若大量记录查询类操作,会导致审计日志数据量 - [安全审计](https://support.huaweicloud.com/usermanual-cts/cts_03_0006.md): 根据云审计服务收集的日志记录,通过查询具体的、符合某一特征的记录,执行安全分析,判断用户的操作是否符合权限要求。本章节介绍,通过云审计服务如何审计最近两周内云硬盘服务的创建和删除操作。查询超过7天的操作记录,您必须对追踪器配置转储到对象存储服务(OBS)或云日志服务(LTS),才可在OBS桶或LTS日志组里面查看历史事件。否则,您将无法追 - [问题定位](https://support.huaweicloud.com/usermanual-cts/cts_03_0007.md): 当现网某个特定资源或动作出现问题,可根据云审计服务收集的日志记录,通过查询对应时间、对应资源的操作记录,查看当时的请求动作和响应,支撑问题定位分析。本章节介绍,通过云审计服务如何定位现网某个弹性云服务器在某日上午发生的故障,以及如何定位现网创建弹性云服务器操作失败的问题。已开通云审计服务且追踪器状态正常。开通云审计服务请参考章节入门指引。 - [资源跟踪](https://support.huaweicloud.com/usermanual-cts/cts_03_0008.md): 根据云审计服务所记录的操作记录,可以查看任意云服务资源在其整个生命周期内的操作记录,并检视具体操作的细节。本章节介绍,通过云审计服务如何查看某个弹性云服务器的所有的操作记录。查询超过7天的操作记录,您必须对追踪器配置转储到对象存储服务(OBS)或云日志服务(LTS),才可在OBS桶或LTS日志组里面查看历史事件。否则,您将无法追溯7天以前 - [事件结构](https://support.huaweicloud.com/usermanual-cts/cts_03_0010.md): 云审计服务用于标示每个操作事件关键字段的详细信息,具体如表1所示。为方便用户,部分字段在管理控制台呈现时进行了格式优化。本章节将基于CTS管理控制台进行介绍和描述。 - [事件样例](https://support.huaweicloud.com/usermanual-cts/cts_03_0011.md): 以下提供云审计服务所收集事件的两个页面样例,并对其中常用的观察点进行了描述,以方便用户更直观地理解事件信息。其他服务所产生的事件可参照以下样例理解。详细的字段解释可参考事件结构章节。创建云服务器实例删除云硬盘实例在以上信息中,可以重点关注如下字段:"time":标识事件产生的时间戳,本例中为1718777931170。"user":记录了 - [IAM身份与操作用户对应关系](https://support.huaweicloud.com/usermanual-cts/cts_03_5113.md): 华为云统一身份认证服务(Identity and Access Management,简称IAM)提供不同类型的身份,IAM提供的身份包括:IAM用户、IAM委托、云服务委托、IAM身份中心、联邦用户。不同的操作用户身份在进行操作时,上报到CTS审计日志中的“操作用户”信息有区别,以下展示不同身份的“操作用户”的操作用户名称(user.n - [跨租户转储授权](https://support.huaweicloud.com/usermanual-cts/cts_03_01437.md): 如果用户想要对管理类事件进行统一管理,可以设置管理类追踪器将多个账号记录的事件统一转储到一个OBS桶。本节介绍如何配置跨租户转储。使用组织(Organizations)云服务的服务控制策略(Service Control Policy,SCP)管理成员账号时,该场景需要配置Action:GetBucketAcl、Action:HeadBu - [开启事件文件完整性校验功能](https://support.huaweicloud.com/usermanual-cts/cts_03_0013.md): 在安全和事故调查中,通常由于事件文件被删除或者被私下篡改,而导致操作记录的真实性受到影响,无法对调查提供有效真实的依据。事件文件完整性校验功能旨在帮助您确保事件文件的真实性。云审计服务支持对配置了OBS转储的追踪器设置事件文件的完整性校验。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。单击左上角,选择“管理与监管 > 云审计 - [摘要文件](https://support.huaweicloud.com/usermanual-cts/cts_03_0014.md): 摘要文件均包含前一小时内提交到OBS桶事件文件的名称、事件文件的哈希值以及前一摘要文件的数字签名。同时摘要文件的数字签名存储在摘要文件对象的元数据属性中。OBS桶名/CloudTraces/地区标示/时间标示年/时间标示月/时间标示日/trackername/Digest/服务类型目录例如:User Define/CloudTraces/ - [事件文件完整性校验](https://support.huaweicloud.com/usermanual-cts/cts_03_0021.md): 由于云审计采用了行业标准、可公开使用的签名算法和哈希函数,因此,您可以自行创建用于校验云审计事件文件完整性的工具。原则上进行完整性校验时必须包含字段time、service_type、resource_type、trace_name、trace_rating、trace_type,其他字段由各服务自己定义。启用事件文件完整性校验后,云审计 - [支持审计的关键操作](https://support.huaweicloud.com/usermanual-cts/cts_03_0021_01.md): 云审计服务(CloudTrace Service,以下简称CTS)为您提供云服务资源的操作记录,供您查询、审计和回溯使用。通过云审计服务,您可以记录云审计自身服务相关的操作事件,便于日后的查询、审计和回溯。 - [配额调整](https://support.huaweicloud.com/usermanual-cts/cts_03_0139.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少关键操作通知。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。系统进入“服务配额”页面。您可以在“服务配额”页 - [支持审计的服务及操作列表](https://support.huaweicloud.com/usermanual-cts/cts_03_0300.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 最佳实践 - [CTS最佳实践汇总](https://support.huaweicloud.com/bestpractice-cts/cts_04_0015.md): 本文汇总了基于云审计服务(CTS,Cloud Trace Service)常见应用场景的操作实践,为每个实践提供详细的方案描述和操作指导,帮助用户轻松构建基于CTS的审计事件业务。 - [启用云审计服务,便于云上用户对操作的事后审查](https://support.huaweicloud.com/bestpractice-cts/cts_04_0008.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。您开通云审计服务并创建和配置追踪器后,CTS可记录CTS的管理事件审计。详情请参考开通云审计。云审计服务支持多维度资源查询, - [开启云审计服务配置OBS桶,将审计事件归档OBS永久存储](https://support.huaweicloud.com/bestpractice-cts/cts_04_0009.md): 由于CTS只支持查询7天的审计事件,为了您事后审计、查询、分析等要求,启用CTS追踪器请配置OBS服务桶(建议您配置独立OBS桶并配置DEW加密存储专门用于归档审计事件)。当云上资源发生变化时,CTS服务将审计事件归档至OBS的桶,操作详情参考:追踪器配置OBS转储。使用密码安全中心(DEW)中的密钥对OBS桶中的对象进行全量加密或者部分 - [开启云审计服务,请配置审计事件通知](https://support.huaweicloud.com/bestpractice-cts/cts_04_0010.md): 云审计提供了事件通知能力,便于用户实时接收重点审计事件通知,操作详情:启用审计事件通知。当您在比较关注对华为云的资源增加删除比较关注时,您可启用云审计事件通知规则并配置相应资源的服务类型、资源类型、动作,云审计服务将实时根据您配置邮件或短信的规则通过消息通知服务(SMN)发送通知。以ECS服务为例,在云审计界面选择事件通知,选择ECS服务 - [建议对不同角色的IAM用户仅设置最小权限,避免权限过大导致数据泄露](https://support.huaweicloud.com/bestpractice-cts/cts_04_0011.md): 为了更好地进行权限隔离和管理,建议您配置独立的IAM管理员,授予IAM管理员IAM策略的管理权限。IAM管理员可以根据您业务的实际诉求创建不同的用户组,用户组对应不同的数据访问场景。通过将用户添加到用户组并将IAM策略绑定到对应用户组,IAM管理员可以为不同职能部门的员工按照最小权限原则授予不同的数据访问权限,详情请参见CTS权限管理。 - [使用云监控服务对重点审计事件进行实时监控告警](https://support.huaweicloud.com/bestpractice-cts/cts_04_0012.md): 云审计会将华为云ECS、VPC、EVS等云服务重点审计事件如: deleteServer、deleteVpc、deleteVolume等发送CES事件监控中,您可使用该服务监控自己的云上资源操作频率,执行自动实时监控、告警和通知操作,帮助您实时掌握特定云服务云上资源操作频次、操作返回状态、发生时间等信息。云监控服务不需要开通,当启用CTS - [使用最新版本的SDK获得更好的操作体验和更强的安全能力](https://support.huaweicloud.com/bestpractice-cts/cts_04_0013.md): 建议客户升级SDK并使用最新版本,从客户侧对您的数据和CTS使用过程提供更好的保护。最新版本SDK在各语言对应界面下载,请参见CTS SDK。您可以在SDK列表中查看CTS支持的SDK,在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 - [通过云日志服务LTS存储和查询审计事件](https://support.huaweicloud.com/bestpractice-cts/cts_04_0014.md): 云审计服务(CTS)直接对接华为云上的其他服务,实时记录用户对云服务资源的操作动作和结果,还支持将记录内容以事件文件形式保存至OBS桶或LTS日志流中。本文以“创建云服务器”(操作名称:createServer)为例,为您介绍如何通过云日志服务(LTS)存储和查询审计事件。请确保已开通云审计服务。具体操作,请参见开通云审计服务。 - [使用云审计服务监控“创建IAM用户”操作](https://support.huaweicloud.com/bestpractice-cts/cts_04_0016.md): 统一身份认证(IAM)是华为云提供权限管理的基础服务,可以帮助您安全地控制华为云服务和资源的访问权限。使用IAM的用户管理功能,给员工或应用程序创建IAM用户,可以将资源分配给不同的员工或者应用程序使用。云审计服务支持对IAM的关键操作进行收集、存储和查询,用于用户后续进行安全分析、合规审计、资源跟踪和问题定位等。本章为您介绍如何通过云审 - [使用云审计服务监控AccessKey的使用](https://support.huaweicloud.com/bestpractice-cts/cts_04_0017.md): 访问密钥(AccessKey)包括访问密钥ID(Access Key ID)和访问密钥密码(Secret Access Key),用于标识用户和验证用户的密钥。AccessKey泄露会威胁您资源的安全。云审计服务帮助您监控AccessKey相关事件,以便您发现AccessKey使用异常时快速应对。本章为您介绍如何通过云审计服务的操作审计功 - [使用云审计服务监控华为云账号的使用](https://support.huaweicloud.com/bestpractice-cts/cts_04_0018.md): 华为云账号是您的华为云资源归属、资源使用计费的主体。华为云账号泄露会威胁您所有资源的安全。您可以使用云审计服务监控华为云账号的使用,设置告警保障您的华为云账号下资源的安全。本章为您介绍如何通过云审计服务的操作审计功能和转储审计日志到LTS功能,对华为云账号进行监控,并使用LTS日志告警功能发出告警。为用户添加云审计服务(CTS)和云日志服 - [下载云审计服务记录的操作事件](https://support.huaweicloud.com/bestpractice-cts/cts_04_0019.md): 云审计服务默认为每个华为云账号记录最近7天的操作事件,最近7天的操作事件仅支持通过云审计控制台查询,您可以在云审计控制台导出本次查询结果的所有事件。在您没有配置转储前,云审计控制台对用户的操作事件日志保留7天,过期自动删除,在配置转储后也无法查看。如果您因为审计要求需要获取7天以上的操作事件,或者需要将事件下载到本地进行分析,则必须配置s - [通过云审计服务监控DEW密钥的使用](https://support.huaweicloud.com/bestpractice-cts/cts_04_0020.md): 华为云密码安全中心(DEW)提供DEW密钥功能,可以帮助用户创建、加密和解密数据加密密钥,以保护云服务中的敏感数据安全。通过云审计服务监控DEW密钥的使用,您可以及时发现异常活动、未授权操作或潜在的安全风险。有效的监控和审计可以帮助您更好地管理和保护DEW密钥,确保数据的安全性和合规性。本文为您介绍如何通过云审计服务的操作审计功能和筛选查 - [将云审计记录的事件持续投递到指定服务](https://support.huaweicloud.com/bestpractice-cts/cts_04_0021.md): 云审计服务记录了用户对云服务资源新建、修改、删除等操作的详细信息,记录的事件信息会在云审计中保存7天。在您没有配置转储前,云审计控制台对用户的操作事件日志保留7天,过期自动删除,在配置转储后也无法查看。如果您因为审计要求需要获取7天以上的操作事件,则需要在云审计控制台配置事件转储至OBS或LTS,云审计服务会定期将操作记录同步保存到OBS - [CTS安全配置建议](https://support.huaweicloud.com/bestpractice-cts/cts_04_0022.md): 安全性是华为云与您的共同责任。华为云负责云服务自身的安全,提供安全的云;作为租户,您需要合理使用云服务提供的安全能力对数据进行保护,安全地使用云。本文提供了CTS使用过程中的安全最佳实践,旨在为提高整体安全能力提供可操作的规范性指导。根据该指导文档您可以持续评估CTS的安全状态,更好地组合使用CTS提供的多种安全能力,提高对CTS的整体安 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-cts/cts_api_0001.md): 欢迎使用云审计服务(Cloud Trace Service,以下简称CTS),CTS是云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。您可以使用本文档提供API对云审计服务进行相关操作,如创建、删除追踪器等。支持的全部操作请参见API概览。 - [API概览](https://support.huaweicloud.com/api-cts/cts_api_0002.md): 云审计服务所提供的接口为扩展接口。通过使用云审计服务所提供的接口,您可以完整地使用云审计服务的所有功能。例如查询API版本号、事件列表、创建追踪器等。云审计服务提供的具体API如表1所示。 - [API版本选择建议](https://support.huaweicloud.com/api-cts/cts_api_0003.md): 当前CTS所提供的API分为V3、V2和V1版本。V2和V1版本的接口即将下线。在接口功能相同的情况下,推荐您优先使用V3版本的接口。 - [构造请求](https://support.huaweicloud.com/api-cts/cts_api_0007.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户接口说明如何调用API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI-scheme} :// {Endpoint} / {resource - [认证鉴权](https://support.huaweicloud.com/api-cts/cts_api_0004.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK签名认证方式仅支持消息体大小12MB以内,12MB以上的请求 - [返回结果](https://support.huaweicloud.com/api-cts/cts_api_0024.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于“管理员创建IAM用户”接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于“管理员创建IAM用户”接口,返回 - [快速入门](https://support.huaweicloud.com/api-cts/cts_api_0008.md): 本节通过调用CTS创建追踪器接口来创建一个追踪器。通过IAM服务获取到的Token有效期为24小时,需要使用同一个Token鉴权时,可以先将Token缓存,避免频繁调用。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。IAM获取token的APICTS创 - [示例1:创建管理类追踪器](https://support.huaweicloud.com/api-cts/cts_api_0501.md): 本章以创建一个配置OBS转储桶的管理类追踪器为例。创建管理类追踪器时,需要查询用户的桶列表:获取桶列表:确定将要配置转储的桶名称。接口相关信息URI格式:POST /v3/{project_id}/trackerURI格式:POST /v3/{project_id}/tracker请求示例POST https://{cts_endpoin - [示例2:查询追踪器列表](https://support.huaweicloud.com/api-cts/cts_api_0502.md): 本章为查询一个账号下所有追踪器信息。无。接口相关信息URI格式:GET /v3/{project_id}/trackersURI格式:GET /v3/{project_id}/trackers请求示例GET https://{cts_endpoint}/v3/{project_id}/trackers{cts_endpoint}信息请从地 - [示例3:查询管理类事件](https://support.huaweicloud.com/api-cts/cts_api_0503.md): 本章以查询租户最近一小时内所有管理类事件为例。无。接口相关信息URI格式:GET /v3/{project_id}/tracesURI格式:GET /v3/{project_id}/traces请求示例GET https://{cts_endpoint}/v3/{project_id} /traces?trace_type=system{ - [查询事件列表 - ListTraces](https://support.huaweicloud.com/api-cts/cts_api_0311.md): 通过事件列表查询接口,可以查出系统记录的7天内资源操作记录。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名 - [创建追踪器 - CreateTracker](https://support.huaweicloud.com/api-cts/cts_api_0321.md): 云审计服务开通后系统会自动创建一个追踪器,用来关联系统记录的所有操作。目前,一个云账户在一个Region下支持创建一个管理类追踪器和多个数据类追踪器。云审计服务支持在管理控制台查询近7天内的操作记录。如需保存更长时间的操作记录,您可以在创建追踪器之后通过对象存储服务(Object Storage Service,以下简称OBS)将操作记录 - [修改追踪器 - UpdateTracker](https://support.huaweicloud.com/api-cts/cts_api_0322.md): 云审计服务支持修改已创建追踪器的配置项,包括OBS桶转储、关键事件通知、事件转储加密、通过LTS对管理类事件进行检索、事件文件完整性校验以及追踪器启停状态等相关参数,修改追踪器对已有的操作记录没有影响。修改追踪器完成后,系统立即以新的规则开始记录操作。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前A - [查询追踪器 - ListTrackers](https://support.huaweicloud.com/api-cts/cts_api_0323.md): 开通云审计服务成功后,您可以在追踪器信息页面查看追踪器的详细信息。详细信息主要包括追踪器名称,用于存储操作事件的OBS桶名称和OBS桶中的事件文件前缀。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项 - [删除追踪器 - DeleteTracker](https://support.huaweicloud.com/api-cts/cts_api_0324.md): 云审计服务目前仅支持删除已创建的数据类追踪器。删除追踪器对已有的操作记录没有影响,当您重新开通云审计服务后,依旧可以查看已有的操作记录。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [创建关键操作通知 - CreateNotification](https://support.huaweicloud.com/api-cts/cts_api_0312.md): 配置关键操作通知,可在发生特定操作时,使用预先创建好的SMN主题,向用户手机、邮箱发送消息,也可直接发送http/https消息。常用于实时感知高危操作、触发特定操作或对接用户自有审计分析系统。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色 - [修改关键操作通知 - UpdateNotification](https://support.huaweicloud.com/api-cts/cts_api_0313.md): 云审计服务支持修改已创建关键操作通知配置项,通过notification_id的字段匹配修改对象,notification_id必须已经存在。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [删除关键操作通知 - DeleteNotification](https://support.huaweicloud.com/api-cts/cts_api_0314.md): 云审计服务支持删除已创建的关键操作通知。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts: - [查询关键操作通知 - ListNotifications](https://support.huaweicloud.com/api-cts/cts_api_0315.md): 查询创建的关键操作通知规则。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:notifi - [查询租户追踪器配额信息 - ListQuotas](https://support.huaweicloud.com/api-cts/cts_api_0331.md): 查询租户追踪器配额信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:quota:ge - [查询云服务的全量操作列表 - ListOperations](https://support.huaweicloud.com/api-cts/cts_api_0332.md): 查询云服务的全量操作列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:notific - [查询审计日志的操作用户列表 - ListUserResources](https://support.huaweicloud.com/api-cts/cts_api_0333.md): 查询审计日志的操作用户列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:trace: - [检查已经配置OBS桶是否可以成功转储 - CheckObsBuckets](https://support.huaweicloud.com/api-cts/cts_api_0335.md): 检查已经配置OBS桶是否可以成功转储。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:t - [查询事件的资源类型列表 - ListTraceResources](https://support.huaweicloud.com/api-cts/cts_api_0334.md): 查询事件的资源类型列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:trace:li - [批量添加CTS资源标签 - BatchCreateResourceTags](https://support.huaweicloud.com/api-cts/cts_api_0341.md): 批量添加CTS资源标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:tag:crea - [批量删除CTS资源标签 - BatchDeleteResourceTags](https://support.huaweicloud.com/api-cts/cts_api_0342.md): 批量删除CTS资源标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:tag:dele - [根据标签过滤资源 - ListFilterResources](https://support.huaweicloud.com/api-cts/ListFilterResources.md): 根据标签过滤资源请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:resource:fil - [资源数量统计 - ListCountResources](https://support.huaweicloud.com/api-cts/ListCountResources.md): 资源数量统计请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:resource:count - [查询资源标签列表 - ListResourcesTag](https://support.huaweicloud.com/api-cts/ListResourcesTag.md): 查询资源标签列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:tag:listForR - [查询项目标签列表 - ListProjectsTag](https://support.huaweicloud.com/api-cts/ListProjectsTag.md): 查询项目标签列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:tag:listForP - [添加资源标签 - AddResourceTag](https://support.huaweicloud.com/api-cts/AddResourceTag.md): 添加资源标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:resourceTag:cr - [删除资源标签 - DeleteResourceTag](https://support.huaweicloud.com/api-cts/DeleteResourceTag.md): 删除资源标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cts:resourceTag:de - [修改CTS服务的配置 - UpdateConfiguration](https://support.huaweicloud.com/api-cts/UpdateConfiguration.md): 修改CTS服务的配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v3/{project_id}/configuration状态码 - [查询CTS服务的配置 - ShowConfiguration](https://support.huaweicloud.com/api-cts/ShowConfiguration.md): 查询CTS服务的配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v3/{project_id}/configuration无状态 - [查询API所有版本号](https://support.huaweicloud.com/api-cts/cts_api_00325.md): 查询云审计服务支持的所有API版本号。GET /无状态码: 200无状态码: 200请求正常。请参见错误码。 - [查询API指定版本号](https://support.huaweicloud.com/api-cts/cts_api_0012.md): 查询云审计服务指定API版本号。GET /{version}无状态码: 200无状态码: 200请求正常。请参见错误码。 - [查询事件列表(v1.0)(废弃)](https://support.huaweicloud.com/api-cts/cts_api_0019.md): 当前页面API已经废弃,请使用查询事件列表 - ListTraces。通过事件列表查询接口,可以查出系统记录的7天内资源操作记录。GET /v1.0/{project_id}/{tracker_name}/trace无状态码: 200状态码: 200请求正常。请参见错误码。 - [查询事件列表(v2.0)(废弃)](https://support.huaweicloud.com/api-cts/cts_api_0903.md): 当前页面API已经废弃,请使用查询事件列表 - ListTraces。通过事件列表查询接口,可以查出系统记录的7天内资源操作记录。GET /v2.0/{project_id}/{tracker_name}/trace无状态码: 200状态码: 200请求正常。请参见错误码。 - [创建追踪器(废弃)](https://support.huaweicloud.com/api-cts/cts_api_0125.md): 当前页面API已经废弃,请使用创建追踪器 - CreateTracker。云审计服务开通后系统会自动创建一个追踪器,用来关联系统记录的所有操作。目前,一个云账户在一个Region下仅支持创建一个管理类追踪器。 云审计服务支持在管理控制台查询近7天内的操作记录。如需保存更长时间的操作记录,您可以在创建追踪器之后通过对象存储服务(Object - [查询追踪器(废弃)](https://support.huaweicloud.com/api-cts/cts_api_0016.md): 当前页面API已经废弃,请使用查询追踪器 - ListTrackers。开通云审计服务成功后,您可以在追踪器信息页面查看系统自动创建的追踪器的详细信息。详细信息主要包括追踪器名称,用于存储操作事件的OBS桶名称和OBS桶中的事件文件前缀。GET /v1.0/{project_id}/tracker无状态码: 200状态码: 200请求成功 - [删除追踪器(废弃)](https://support.huaweicloud.com/api-cts/cts_api_0017.md): 当前页面API已经废弃,请使用删除追踪器 - DeleteTracker。云审计服务支持删除已创建的追踪器。删除追踪器对已有的操作记录没有影响,当您重新开通云审计服务后,依旧可以查看已有的操作记录。DELETE /v1.0/{project_id}/tracker无无无请参见错误码。 - [修改追踪器(废弃)](https://support.huaweicloud.com/api-cts/cts_api_632.md): 当前页面API已经废弃,请使用修改追踪器 - UpdateTracker。云审计服务支持修改已创建追踪器的配置项,包括OBS桶转储、关键事件通知、事件转储加密、通过LTS对管理类事件进行检索、事件文件完整性校验以及追踪器启停状态等相关参数,修改追踪器对已有的操作记录没有影响。修改追踪器完成后,系统立即以新的规则开始记录操作。PUT /v1 - [权限及授权项说明](https://support.huaweicloud.com/api-cts/cts_api_1004.md): 如果您需要对您所拥有的云审计服务(CTS)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用云审计服务(CTS)的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委 - [策略授权参考](https://support.huaweicloud.com/api-cts/cts_api_1005.md): 本章节介绍云审计服务(CTS)策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝对指定资源在特定条件下进行某项操作。对应API接口:自定义策略实际调用的API - [身份策略授权参考](https://support.huaweicloud.com/api-cts/cts_api_1009.md): 云服务在IAM预置了常用授权项,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-cts/cts_api_1007.md): 状态码如表1所示 - [错误码](https://support.huaweicloud.com/api-cts/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。更多服务错误码请参见API错误中心。 - [获取账号ID和项目ID](https://support.huaweicloud.com/api-cts/cts_api_0005.md): 在调用接口的时候,部分URL中需要填入账号ID(domain-id)和项目ID,您可以通过控制台获取这些参数,步骤如下:注册并登录管理控制台。鼠标悬停在用户名,在下拉列表中单击“我的凭证”。在“我的凭证”页面查看账号ID和项目ID。多项目时,展开“所属区域”,从“项目ID”列获取子项目ID。获取项目ID的接口为“GET https://{ ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-cts/cts_sdk_0001.md): 本文介绍了CTS服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了CTS服务支持的SDK列表, ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-cts/CTS-cli-01.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中CTS开放的API,管理和使用您的CTS资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考](https://support.huaweicloud.com/clir-cts/CTS-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [哪些用户应该开通云审计服务?](https://support.huaweicloud.com/cts_faq/cts_faq_001.md): 所有云用户均应该开通云审计服务。从政策、行业规范角度,云审计服务是信息安全审计功能的核心必备组件,是企事业单位信息系统安全风险管控的重要组成部分,也是很多行业标准、审计规范的必备组成部分。从应用角度,云审计服务是云资源出现问题时,降低问题定位时间和人力成本的有效手段,能够精确定位到问题发生时的所有操作,借以减小问题排查范围。 - [使用IAM用户无法开通CTS怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0922.md): 使用IAM用户开通CTS失败。是:继续执行2。否:联系CTS管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限,授权方法请参见给IAM用户授权。 - [cts_admin_trust委托是否包含OBS授权?](https://support.huaweicloud.com/cts_faq/cts_faq_0926.md): 登录统一身份认证服务,查看cts_admin_trust委托的授权记录,只显示了KMS和SMN的授权,没有显示OBS的授权。cts_admin_trust委托没有显示OBS授权,但实际包含了OBS授权,用户可以正常使用。统一身份认证服务的cts_admin_trust委托实际包含的权限如下:OBS AdminstratorKMS Admi - [云审计服务是否支持事件文件的完整性校验?](https://support.huaweicloud.com/cts_faq/cts_faq_008.md): 支持。原则上进行完整性校验时必须包含以下字段:time、service_type、resource_type、trace_name、trace_rating、trace_type,其他字段由各服务自己定义。 - [云审计功能申请打开之后是否可以自助关闭?](https://support.huaweicloud.com/cts_faq/cts_faq_0919.md): 云审计服务本身免费,包括开通追踪器、事件跟踪以及7天内事件的存储和检索,只有配置转储等增值服务才会收费,本身没有必要关闭。如果用户检查需要关闭云审计功能,有以下两种方法:可以在追踪器中将已有追踪器删除或停用,删除或停用后,事件仍可以正常上报。可以在统一身份认证服务IAM中将CTS委托删除,删除委托后,操作事件仍可以正常上报到云审计服务。 - [用户公有云账户欠费给云审计服务带来的影响?](https://support.huaweicloud.com/cts_faq/cts_faq_004.md): 当用户公有云账户欠费时,云审计服务依旧可以接收所支持服务发送的操作信息,但只能保存近7天的操作记录。因为7天之前的历史操作记录会以事件文件的形式实时保存至OBS桶,而将事件文件存储于OBS桶所产生的流量需要付费。当账户欠费的时候,在CTS控制台中,您只能对追踪器执行“删除”操作。 - [为什么按需和包周期创建虚拟机的时候会有两个deleteMetadata事件?](https://support.huaweicloud.com/cts_faq/cts_faq_0915.md): 由于系统在创建虚拟机的时候需要使用metadata存储临时信息,在创建虚拟机完成后会自动删除该信息,因此会触发两个deleteMetadata信息。 - [哪些用户应该开通云审计服务?](https://support.huaweicloud.com/cts_faq/cts_faq_001.md): 所有云用户均应该开通云审计服务。从政策、行业规范角度,云审计服务是信息安全审计功能的核心必备组件,是企事业单位信息系统安全风险管控的重要组成部分,也是很多行业标准、审计规范的必备组成部分。从应用角度,云审计服务是云资源出现问题时,降低问题定位时间和人力成本的有效手段,能够精确定位到问题发生时的所有操作,借以减小问题排查范围。 - [使用IAM用户无法开通CTS怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0922.md): 使用IAM用户开通CTS失败。是:继续执行2。否:联系CTS管理员(主账号或admin用户组中的用户)对IAM用户授予CTS FullAccess权限,授权方法请参见给IAM用户授权。 - [cts_admin_trust委托是否包含OBS授权?](https://support.huaweicloud.com/cts_faq/cts_faq_0926.md): 登录统一身份认证服务,查看cts_admin_trust委托的授权记录,只显示了KMS和SMN的授权,没有显示OBS的授权。cts_admin_trust委托没有显示OBS授权,但实际包含了OBS授权,用户可以正常使用。统一身份认证服务的cts_admin_trust委托实际包含的权限如下:OBS AdminstratorKMS Admi - [云审计服务是否支持事件文件的完整性校验?](https://support.huaweicloud.com/cts_faq/cts_faq_008.md): 支持。原则上进行完整性校验时必须包含以下字段:time、service_type、resource_type、trace_name、trace_rating、trace_type,其他字段由各服务自己定义。 - [云审计功能申请打开之后是否可以自助关闭?](https://support.huaweicloud.com/cts_faq/cts_faq_0919.md): 云审计服务本身免费,包括开通追踪器、事件跟踪以及7天内事件的存储和检索,只有配置转储等增值服务才会收费,本身没有必要关闭。如果用户检查需要关闭云审计功能,有以下两种方法:可以在追踪器中将已有追踪器删除或停用,删除或停用后,事件仍可以正常上报。可以在统一身份认证服务IAM中将CTS委托删除,删除委托后,操作事件仍可以正常上报到云审计服务。 - [用户公有云账户欠费给云审计服务带来的影响?](https://support.huaweicloud.com/cts_faq/cts_faq_004.md): 当用户公有云账户欠费时,云审计服务依旧可以接收所支持服务发送的操作信息,但只能保存近7天的操作记录。因为7天之前的历史操作记录会以事件文件的形式实时保存至OBS桶,而将事件文件存储于OBS桶所产生的流量需要付费。当账户欠费的时候,在CTS控制台中,您只能对追踪器执行“删除”操作。 - [为什么按需和包周期创建虚拟机的时候会有两个deleteMetadata事件?](https://support.huaweicloud.com/cts_faq/cts_faq_0915.md): 由于系统在创建虚拟机的时候需要使用metadata存储临时信息,在创建虚拟机完成后会自动删除该信息,因此会触发两个deleteMetadata信息。 - [查询不到事件怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0918.md): 在CTS控制台查询不到事件。事件名称:输入事件的名称。事件ID:输入事件ID。资源名称:输入资源的名称,当该事件所涉及的云资源无资源名称或对应的API接口操作不涉及资源名称参数时,该字段为空。资源ID:输入资源ID,当该资源类型无资源ID或资源创建失败时,该字段为空。云服务:在下拉框中选择对应的云服务名称。资源类型:在下拉框中选择对应的资 - [可以接收重复的事件吗?](https://support.huaweicloud.com/cts_faq/cts_faq_0924.md): 云审计服务支持向客户的OBS存储桶交付至少一次订阅事件。在某些情况下,云审计服务可能会多次发送同一事件。因此,客户可能会看到重复的事件。 - [事件列表用于记录哪些信息?](https://support.huaweicloud.com/cts_faq/cts_faq_0001.md): 事件列表记录了两种事件,分别为管理类事件和数据类事件。管理类事件指云账户中对云服务资源新建、配置、删除等操作的详细信息。数据类事件指针对数据的操作日志,例如上传、下载等。事件列表不记录查询操作的相关信息。 - [如何查询IAM用户登录的IP地址](https://support.huaweicloud.com/cts_faq/cts_faq_0913.md): 如果您想查询IAM用户的登录IP地址和登录时间,以确认当前账号是否存在安全风险,可以通过CTS记录的事件进行查看。已开启云审计服务。“云服务:IAM” > “事件名称:login”。 - [CTS会记录云服务器创建失败的事件吗?](https://support.huaweicloud.com/cts_faq/cts_faq_0927.md): CTS会记录云服务器创建失败的事件。用户进行创建云服务器操作时,这个操作动作和操作结果会上报到CTS中。云审计服务支持审计ECS服务,记录云服务器相关的操作事件,便于日后的查询、审计和回溯。CTS支持审计的ECS关键操作请参考弹性云服务器支持审计的操作列表,当用户对云服务器进行了增加、删除、修改类型的操作时,ECS服务会自动记录操作动作及 - [如何通过云审计服务确认ECS的创建用户](https://support.huaweicloud.com/cts_faq/cts_faq_0912.md): 如果您需要确定一台ECS的创建用户,可以通过CTS记录的事件进行查看。已开启云审计服务已开启获取创建的ECS主机的资源ID“云服务:ECS” > “事件名称:createServer” > “资源ID:{ECS主机的资源ID}”。user列表示创建该台ECS的用户详情,"name":"账号名","id":"用户的账号ID","domain - [为什么事件列表中的某些操作被记录了两次?](https://support.huaweicloud.com/cts_faq/cts_faq_012.md): 对于异步调用事件,会产生两条事件记录,其事件名称、资源类型、资源名称等字段相同。在事件列表中,看起来是重复记录了操作(例如,Workspace的deleteDesktop事件),但实际上,这两条事件是相互关联、但内容不同的两条记录,典型的异步调用场景事件如下:第一条事件:记录用户发起的请求;第二条事件:记录用户请求的操作结果,通常与第一条 - [为什么查看事件窗口中的有些事件的字段为空?](https://support.huaweicloud.com/cts_faq/cts_faq_010.md): 可以为空的字段有source_ip、code、request、response和message,这些字段并非云审计服务规定的必备字段:source_ip:当trace type为SystemAction时,表示本次操作由服务内部触发,此时缺失IP字段为正常情况。request/response/code:这三个字段是表示本次操作所对应的请 - [为什么有些trace_type为systemAction的事件,存在user和source_ip为空的情况?](https://support.huaweicloud.com/cts_faq/cts_faq_005.md): trace_type字段的业务意义为标示请求来源,该字段可以是控制台(ConsoleAction)、API网关(ApiCall)及系统内调用(SystemAction)。系统内调用为非用户触发的操作,例如自动触发的告警、弹性伸缩、定时备份任务以及为完成用户请求产生的系统内部次级调用等,这种情况下,不存在直接触发操作的用户或设备,根据审计的 - [查询不到事件怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0918.md): 在CTS控制台查询不到事件。事件名称:输入事件的名称。事件ID:输入事件ID。资源名称:输入资源的名称,当该事件所涉及的云资源无资源名称或对应的API接口操作不涉及资源名称参数时,该字段为空。资源ID:输入资源ID,当该资源类型无资源ID或资源创建失败时,该字段为空。云服务:在下拉框中选择对应的云服务名称。资源类型:在下拉框中选择对应的资 - [可以接收重复的事件吗?](https://support.huaweicloud.com/cts_faq/cts_faq_0924.md): 云审计服务支持向客户的OBS存储桶交付至少一次订阅事件。在某些情况下,云审计服务可能会多次发送同一事件。因此,客户可能会看到重复的事件。 - [事件列表用于记录哪些信息?](https://support.huaweicloud.com/cts_faq/cts_faq_0001.md): 事件列表记录了两种事件,分别为管理类事件和数据类事件。管理类事件指云账户中对云服务资源新建、配置、删除等操作的详细信息。数据类事件指针对数据的操作日志,例如上传、下载等。事件列表不记录查询操作的相关信息。 - [如何查询IAM用户登录的IP地址](https://support.huaweicloud.com/cts_faq/cts_faq_0913.md): 如果您想查询IAM用户的登录IP地址和登录时间,以确认当前账号是否存在安全风险,可以通过CTS记录的事件进行查看。已开启云审计服务。“云服务:IAM” > “事件名称:login”。 - [CTS会记录云服务器创建失败的事件吗?](https://support.huaweicloud.com/cts_faq/cts_faq_0927.md): CTS会记录云服务器创建失败的事件。用户进行创建云服务器操作时,这个操作动作和操作结果会上报到CTS中。云审计服务支持审计ECS服务,记录云服务器相关的操作事件,便于日后的查询、审计和回溯。CTS支持审计的ECS关键操作请参考弹性云服务器支持审计的操作列表,当用户对云服务器进行了增加、删除、修改类型的操作时,ECS服务会自动记录操作动作及 - [如何通过云审计服务确认ECS的创建用户](https://support.huaweicloud.com/cts_faq/cts_faq_0912.md): 如果您需要确定一台ECS的创建用户,可以通过CTS记录的事件进行查看。已开启云审计服务已开启获取创建的ECS主机的资源ID“云服务:ECS” > “事件名称:createServer” > “资源ID:{ECS主机的资源ID}”。user列表示创建该台ECS的用户详情,"name":"账号名","id":"用户的账号ID","domain - [为什么事件列表中的某些操作被记录了两次?](https://support.huaweicloud.com/cts_faq/cts_faq_012.md): 对于异步调用事件,会产生两条事件记录,其事件名称、资源类型、资源名称等字段相同。在事件列表中,看起来是重复记录了操作(例如,Workspace的deleteDesktop事件),但实际上,这两条事件是相互关联、但内容不同的两条记录,典型的异步调用场景事件如下:第一条事件:记录用户发起的请求;第二条事件:记录用户请求的操作结果,通常与第一条 - [为什么查看事件窗口中的有些事件的字段为空?](https://support.huaweicloud.com/cts_faq/cts_faq_010.md): 可以为空的字段有source_ip、code、request、response和message,这些字段并非云审计服务规定的必备字段:source_ip:当trace type为SystemAction时,表示本次操作由服务内部触发,此时缺失IP字段为正常情况。request/response/code:这三个字段是表示本次操作所对应的请 - [为什么有些trace_type为systemAction的事件,存在user和source_ip为空的情况?](https://support.huaweicloud.com/cts_faq/cts_faq_005.md): trace_type字段的业务意义为标示请求来源,该字段可以是控制台(ConsoleAction)、API网关(ApiCall)及系统内调用(SystemAction)。系统内调用为非用户触发的操作,例如自动触发的告警、弹性伸缩、定时备份任务以及为完成用户请求产生的系统内部次级调用等,这种情况下,不存在直接触发操作的用户或设备,根据审计的 - [在CTS控制台无法创建追踪器](https://support.huaweicloud.com/cts_faq/cts_faq_0921.md): 在CTS控制台无法创建追踪器,或创建追踪器时系统报错。浏览器的拦截插件拦截了用户创建追踪器的请求。IAM主账号未在中心region(华北-北京四)开通云审计服务,导致IAM子账号无法创建追踪器。当用户账号异常,例如欠费冻结、公安冻结、违规冻结的时候,无法创建追踪器。 - [如果用户已开通云审计服务,但OBS桶未配置正确的策略,会出现什么情况?](https://support.huaweicloud.com/cts_faq/cts_faq_007.md): 云审计服务会根据既有的OBS存储桶策略来传送事件文件。如果错误地配置OBS存储桶策略,那么云审计服务将无法传送事件文件。被删除或有异常的OBS桶,管理控制台界面会显示相应的错误提示信息。用户可选择重新创建OBS桶或重新配置OBS桶的访问权限。 - [在CTS控制台无法创建追踪器](https://support.huaweicloud.com/cts_faq/cts_faq_0921.md): 在CTS控制台无法创建追踪器,或创建追踪器时系统报错。浏览器的拦截插件拦截了用户创建追踪器的请求。IAM主账号未在中心region(华北-北京四)开通云审计服务,导致IAM子账号无法创建追踪器。当用户账号异常,例如欠费冻结、公安冻结、违规冻结的时候,无法创建追踪器。 - [如果用户已开通云审计服务,但OBS桶未配置正确的策略,会出现什么情况?](https://support.huaweicloud.com/cts_faq/cts_faq_007.md): 云审计服务会根据既有的OBS存储桶策略来传送事件文件。如果错误地配置OBS存储桶策略,那么云审计服务将无法传送事件文件。被删除或有异常的OBS桶,管理控制台界面会显示相应的错误提示信息。用户可选择重新创建OBS桶或重新配置OBS桶的访问权限。 - [如何配置CTS审计日志存储180天?](https://support.huaweicloud.com/cts_faq/cts_faq_0920.md): 搜索回溯一些问题,需要审计日志存储180天,如何配置审计日志存储时间?开通云审计日志后,系统会自动创建一个名为system的管理事件追踪器,并将当前租户的所有操作记录在该追踪器中。在追踪器中配置CTS转储到LTS,配置完成后会在LTS自动创建日志组日志流,日志流默认存储时间为7天,可以在LTS修改日志流存储时间为180天,即可实现CTS审 - [跨租户密钥授权OBS桶转储失败怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0925.md): 租户A通过DEW密钥授权机制,通过用户ID方式将DEW密钥共享给另外一个租户的子用户B。用户B创建了使用租户A DEW密钥加密的OBS桶,用户B在配置CTS系统追踪器时,选择转储到该加密OBS桶后,会配置失败。 - [CTS如何长期保存事件文件——转储至OBS桶](https://support.huaweicloud.com/cts_faq/cts_faq_017.md): 云审计服务仅保存近7天的事件,可以对追踪器增加OBS转储的相关配置,将事件同步、长期保存至OBS桶。具体操作请参考配置追踪器。 - [如何通过Organizations服务的服务控制策略,限制OBS桶的转储范围?](https://support.huaweicloud.com/cts_faq/cts_faq_0928.md): 服务控制策略(SCP策略)是Organizations云服务中用于定义组织账户允许或禁止的操作,可以集中管理和控制组织中的账户权限。使用CTS服务创建追踪器和配置追踪器时,通过Organizations云服务的SCP策略,使用不同的条件键(如 cts:TargetType, cts:TargetOrgPath, cts:TargetOrg - [使用IAM用户(子账号)在CTS配置转储,操作OBS桶也必须是IAM用户么?](https://support.huaweicloud.com/cts_faq/cts_faq_0040.md): 不是,操作OBS桶的用户不区分IAM用户和账号,只需要用户具备操作OBS桶的权限即可。 - [如何配置CTS审计日志存储180天?](https://support.huaweicloud.com/cts_faq/cts_faq_0920.md): 搜索回溯一些问题,需要审计日志存储180天,如何配置审计日志存储时间?开通云审计日志后,系统会自动创建一个名为system的管理事件追踪器,并将当前租户的所有操作记录在该追踪器中。在追踪器中配置CTS转储到LTS,配置完成后会在LTS自动创建日志组日志流,日志流默认存储时间为7天,可以在LTS修改日志流存储时间为180天,即可实现CTS审 - [跨租户密钥授权OBS桶转储失败怎么办?](https://support.huaweicloud.com/cts_faq/cts_faq_0925.md): 租户A通过DEW密钥授权机制,通过用户ID方式将DEW密钥共享给另外一个租户的子用户B。用户B创建了使用租户A DEW密钥加密的OBS桶,用户B在配置CTS系统追踪器时,选择转储到该加密OBS桶后,会配置失败。 - [CTS如何长期保存事件文件——转储至OBS桶](https://support.huaweicloud.com/cts_faq/cts_faq_017.md): 云审计服务仅保存近7天的事件,可以对追踪器增加OBS转储的相关配置,将事件同步、长期保存至OBS桶。具体操作请参考配置追踪器。 - [如何通过Organizations服务的服务控制策略,限制OBS桶的转储范围?](https://support.huaweicloud.com/cts_faq/cts_faq_0928.md): 服务控制策略(SCP策略)是Organizations云服务中用于定义组织账户允许或禁止的操作,可以集中管理和控制组织中的账户权限。使用CTS服务创建追踪器和配置追踪器时,通过Organizations云服务的SCP策略,使用不同的条件键(如 cts:TargetType, cts:TargetOrgPath, cts:TargetOrg - [使用IAM用户(子账号)在CTS配置转储,操作OBS桶也必须是IAM用户么?](https://support.huaweicloud.com/cts_faq/cts_faq_0040.md): 不是,操作OBS桶的用户不区分IAM用户和账号,只需要用户具备操作OBS桶的权限即可。 - [如何给云硬盘添加告警通知?](https://support.huaweicloud.com/cts_faq/cts_faq_0923.md): 如何给云硬盘的操作添加告警通知。 - [关键操作通知服务支持哪些服务?](https://support.huaweicloud.com/cts_faq/cts_faq_015.md): 云审计服务支持对全部的关键操作发送通知,支持的服务类型包括ECS、EVS、VPC、DEW、IAM和原生OpenStack等,支持的操作类型上包括创建、删除、修改、登录和对原生OpenStack接口等操作。 - [如何给云硬盘添加告警通知?](https://support.huaweicloud.com/cts_faq/cts_faq_0923.md): 如何给云硬盘的操作添加告警通知。 - [关键操作通知服务支持哪些服务?](https://support.huaweicloud.com/cts_faq/cts_faq_015.md): 云审计服务支持对全部的关键操作发送通知,支持的服务类型包括ECS、EVS、VPC、DEW、IAM和原生OpenStack等,支持的操作类型上包括创建、删除、修改、登录和对原生OpenStack接口等操作。