更新时间:2026-09-10 GMT+08:00
分享

数据流转

专区内OBS读写日志及KMS加解密SDK数据操作日志,留存着用户操作相关行为记录。但各类日志分散存储、相互割裂,难以串联还原完整的用户访问路径,发生数据安全事件后难以快速开展溯源与问题定位,数据流转脉络无法直观呈现,异常行为与潜在风险也难以及时察觉。如何打通多源日志数据,实现全链路行为追踪,高效支撑安全事件排查处置?DSC统一采集专区内OBS读写日志及KMS加解密SDK数据操作日志,动态捕获用户访问行为路径,能够全面支撑事件溯源与风险定位,直观展示数据流转情况,帮助运维及安全人员及时识别异常与安全风险。

前提条件

创建高安专区,并已经在专区内添加了OBS存储资源或KMS密钥资源,详见添加资源章节。

约束与限制

系统将自动采集专区内OBS读写日志及KMS加解密SDK数据操作日志,并将日志转储至云日志服务(LTS),用于数据流转分析与操作审计。启用此功能将产生 LTS 存储费用,详见LTS 价格详情

查看数据操作日志与加解密操作日志

数据操作日志与加解密操作日志联合审计,能够完整还原文件从访问、加密处理全链路的数据流转过程,支撑安全溯源以及合规审计工作。

数据操作日志侧重记录用户侧访问行为;加解密操作日志侧重记录系统后台加密 / 解密任务处理行为,两类日志互补,共同完成对象存储全流程审计。

  1. 登录DSC服务控制台
  2. 在左侧导航栏中,选择“高安专区”,进入“高安专区”控制台。
  3. 在左侧导航栏中,选择持续运营 > 数据流转,进入“数据流转”页面。
  4. (可选)未开启日志采集功能时,请先单击“立即开启”,在弹框中单击“确定”,开启数据操作日志采集。
  5. 在页面上方,下拉框中选择安全专区。
  6. 选择“操作日志”页签,进入操作日志页面。
  7. 选择“数据操作日志”,查看采集专区内OBS读写日志。

    数据操作日志完整记录用户对对象存储资源的访问行为,可用于追溯文件上传、下载、删除等访问轨迹;结合加解密状态、密钥 ID字段,能够直观判断对象是否开启加密保护。

    日志解析示例:如图1中日志记录显示,在对应操作时间,客户端对指定存储桶内的对象执行上传操作,对象数据大小为 8.00M,该对象加解密状态为未加密,无关联密钥 ID,本次上传操作状态为成功。

    图1 数据操作日志
    表1 数据操作日志参数说明

    参数名称

    参数说明

    数据实体ID/名称

    访问来源。产生访问操作的资源实体标识,用于定位发生操作的存储资源。

    操作类型

    用户对对象执行的访问动作:

    • 写:对OBS桶执行上传/写入对象操作。
    • 读:对OBS桶执行下载/读取对象操作。

    桶名/对象名

    记录操作对应的存储桶名称以及目标文件对象名称。

    数据大小

    本次操作对应对象的文件存储大小。

    加解密状态

    标记该对象当前的加密状态,包含未加密、已加密;可快速识别对象是否完成加密处理。

    密钥ID

    对象加密时所使用KMS密钥的唯一标识,未加密对象该字段为空。

    操作时间

    用户发起数据访问操作的时间戳。

    操作状态

    访问动作执行结果,分为成功、失败;失败状态可用于排查访问异常问题。

  8. 选择“加解密操作日志”,查看KMS加解密SDK数据操作日志。

    加解密操作日志完整留存对象文件加密任务全流程信息,可用于追溯文件加密处理过程,核验密钥调用记录;当任务状态为失败时,可依托该日志排查密钥权限、文件权限等故障问题,满足加密操作的审计与合规溯源要求。

    日志解析示例:如图2中日志记录显示,在指定操作时间,针对对应存储桶内的原始对象执行解密任务;记录了解密处理前后对象的名称、文件大小,本次任务调用指定密钥 ID 完成加密运算,最终任务操作状态为成功。

    图2 加解密操作日志

    表2 加解密操作日志参数说明

    参数名称

    参数说明

    实体名称/ID

    执行加解密任务对应的存储资源标识,一般为存储桶名称或任务实体ID,定位发生操作的存储资源。

    操作类型

    记录本次后台执行动作,分为加密解密两种类型。

    处理前对象名 / 大小

    加解密处理执行前,原始对象的文件名称以及原始文件占用存储空间大小。

    处理后对象名 / 大小

    完成加密或者解密之后,输出生成的对象名称,以及处理完成后对象的文件大小。

    密钥 ID

    本次加解密任务调用KMS密钥的唯一标识;可通过该ID溯源密钥,核查密钥权限、密钥版本,密钥ID为空代表未使用密钥。

    操作时间

    加解密任务实际执行的时间戳。

    操作状态

    任务执行结果状态,包含成功、失败;状态为失败时,可结合日志进一步定位任务异常原因。

查看资源拓扑视图

资源拓扑视图是可视化展示数据安全管辖范围内各类云资源、数据资产以及它们之间关联关系的图形化页面,呈现资源之间数据流、调用依赖关系。

  1. 登录DSC服务控制台
  2. 在左侧导航栏中,选择“高安专区”,进入“高安专区”控制台。
  3. 在左侧导航栏中,选择持续运营 > 数据流转,进入“数据流转”页面。
  4. (可选)未开启日志采集功能时,请先单击“立即开启”,在弹框中单击“确定”,开启数据操作日志采集。
  5. 在页面上方,下拉框中选择安全专区。
  6. 选择“资源拓扑视图”页签,单击可关闭操作日志采集。

    关闭后,将停止采集专区内的数据操作日志,无法查看数据流转详情和操作详情,请谨慎操作。

  7. 选择时间段和资源,可查看该时间段内采集到的目标资源的日志拓扑视图。

相关文档

  • 云日志服务(Log Tank Service,简称LTS)可以提供日志收集、分析、存储等服务。用户可以通过云日志服务快速高效地进行设备运维管理、用户业务趋势分析、安全监控审计等操作。了解更多LTS服务,详见云日志服务LTS
  • 对象存储服务(Object Storage Service,OBS)提供海量、安全、高可靠、低成本的数据存储能力,可供用户存储任意类型和大小的数据。适合企业备份/归档、视频点播、视频监控等多种数据存储场景。了解更多OBS服务,详见对象存储服务
  • 密钥管理(Key Management Service, KMS),是一种安全、可靠、简单易用的密钥托管服务,帮助您轻松创建和管理密钥,保护密钥的安全。b了解更多KMS服务,详见密钥管理概述

相关文档