# 数据流转
安全屋内OBS读写日志及KMS加解密SDK数据操作日志，留存着用户操作相关行为记录。但各类日志分散存储、相互割裂，难以串联还原完整的用户访问路径，发生数据安全事件后难以快速开展溯源与问题定位，数据流转脉络无法直观呈现，异常行为与潜在风险也难以及时察觉。如何打通多源日志数据，实现全链路行为追踪，高效支撑安全事件排查处置？DSC统一采集安全屋内OBS读写日志及KMS加解密SDK数据操作日志，动态捕获用户访问行为路径，能够全面支撑事件溯源与风险定位，直观展示数据流转情况，帮助运维及安全人员及时识别异常与安全风险。
#### 前提条件
已[创建数据安全屋](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5102.html#dsc_01_5102__section1158005853712)，并已经在安全屋内添加了OBS存储资源或KMS密钥资源，详见[添加资源](https://support.huaweicloud.com/highsecurity-dsc/dsc_01_5102.html#dsc_01_5102__section16368018161615)章节。
#### 约束与限制
系统将自动采集安全屋内OBS读写日志及KMS加解密SDK数据操作日志，并将日志转储至云日志服务（LTS），用于数据流转分析与操作审计。启用此功能将产生 LTS 存储费用，详见[LTS 价格详情](https://www.huaweicloud.com/pricing/calculator.html#/lts)。
#### 查看数据操作日志与加解密操作日志
数据操作日志与加解密操作日志联合审计，能够完整还原文件从访问、加密处理全链路的数据流转过程，支撑安全溯源以及合规审计工作。
数据操作日志侧重记录**用户侧访问行为** ；加解密操作日志侧重记录**系统后台加密 / 解密任务处理行为**，两类日志互补，共同完成对象存储全流程审计。
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"持续运营 \> 数据流转"，进入"数据流转"页面。
4. （可选）未开启日志采集功能时，请先单击"立即开启"，在弹框中单击"确定"，开启数据操作日志采集。
5. 在页面上方，下拉框中选择数据安全屋。
6. 选择"操作日志"页签，进入操作日志页面。
7. 选择"数据操作日志"，查看采集安全屋内OBS读写日志。 
   数据操作日志完整记录用户对对象存储资源的访问行为，可用于追溯文件上传、下载、删除等访问轨迹；结合**加解密状态、密钥 ID**字段，能够直观判断对象是否开启加密保护。
   **日志解析示例** ：如[图1]中日志记录显示，在对应操作时间，客户端对指定存储桶内的对象执行上传操作，对象数据大小为 8.00M，该对象加解密状态为未加密，无关联密钥 ID，本次上传操作状态为成功。
   图1数据操作日志   
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002721263447.png "点击放大")
   表1数据操作日志参数说明 
   | 参数名称     | 参数说明                                                                                                                                                                                                                         |
   |:---|:---|
   | 数据实体ID/名称 | 访问来源。产生访问操作的资源实体标识，用于定位发生操作的存储资源。                                                                                                                                                                                             |
   | 操作类型       | 用户对对象执行的访问动作： - 写：对OBS桶执行**上传/写入对象**操作。  - 读：对OBS桶执行**下载/读取对象**操作。   |
   | 桶名/对象名    | 记录操作对应的存储桶名称以及目标文件对象名称。                                                                                                                                                                                                      |
   | 数据大小    | 本次操作对应对象的文件存储大小。                                                                                                                                                                                                              |
   | 加解密状态   | 标记该对象当前的加密状态，包含未加密、已加密；可快速识别对象是否完成加密处理。                                                                                                                                                                                     |
   | 密钥ID     | 对象加密时所使用KMS密钥的唯一标识，未加密对象该字段为空。                                                                                                                                                                                                  |
   | 操作时间      | 用户发起数据访问操作的时间戳。                                                                                                                                                                                                                |
   | 操作状态     | 访问动作执行结果，分为成功、失败；失败状态可用于排查访问异常问题。                                                                                                                                                                                             |
      
   
   
8. 选择"加解密操作日志"，查看KMS加解密SDK数据操作日志。 
   加解密操作日志完整留存对象文件加密任务全流程信息，可用于追溯文件加密处理过程，核验密钥调用记录；当任务状态为失败时，可依托该日志排查密钥权限、文件权限等故障问题，满足加密操作的审计与合规溯源要求。
   **日志解析示例** ：如[图2]中日志记录显示，在指定操作时间，针对对应存储桶内的原始对象执行解密任务；记录了解密处理前后对象的名称、文件大小，本次任务调用指定密钥 ID 完成加密运算，最终任务操作状态为成功。
   图2加解密操作日志
   ![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002737393869.png "点击放大")
   
   表2加解密操作日志参数说明 
   | 参数名称       | 参数说明                                                   |
   |:---|:---|
   | 实体名称/ID    | 执行加解密任务对应的存储资源标识，一般为存储桶名称或任务实体ID，定位发生操作的存储资源。             |
   | 操作类型     | 记录本次后台执行动作，分为**加密** 、**解密**两种类型。                           |
   | 处理前对象名 / 大小 | 加解密处理执行前，原始对象的文件名称以及原始文件占用存储空间大小。                        |
   | 处理后对象名 / 大小 | 完成加密或者解密之后，输出生成的对象名称，以及处理完成后对象的文件大小。                   |
   | 密钥 ID      | 本次加解密任务调用KMS密钥的唯一标识；可通过该ID溯源密钥，核查密钥权限、密钥版本，密钥ID为空代表未使用密钥。 |
   | 操作时间        | 加解密任务实际执行的时间戳。                                         |
   | 操作状态       | 任务执行结果状态，包含成功、失败；状态为失败时，可结合日志进一步定位任务异常原因。               |
      
   
   
 
#### 查看资源拓扑视图
资源拓扑视图是可视化展示数据安全管辖范围内各类云资源、数据资产以及它们之间关联关系的图形化页面，呈现资源之间数据流、调用依赖关系。
1. [登录DSC服务控制台](https://console.huaweicloud.com/dsc/)。
2. 在左侧导航栏中，选择"数据安全屋"，进入"数据安全屋"控制台。
3. 在左侧导航栏中，选择"持续运营 \> 数据流转"，进入"数据流转"页面。
4. （可选）未开启日志采集功能时，请先单击"立即开启"，在弹框中单击"确定"，开启数据操作日志采集。
5. 在页面上方，下拉框中选择数据安全屋。
6. 选择"资源拓扑视图"页签，单击![](https://support.huaweicloud.com/highsecurity-dsc/zh-cn_image_0000002721261249.png)可关闭操作日志采集。
   
   ![](https://support.huaweicloud.com/highsecurity-dsc/public_sys-resources/notice_3.0-zh-cn.png)
   关闭后，将停止采集安全屋内的数据操作日志，无法查看数据流转详情和操作详情，请谨慎操作。
   
   
7. 选择时间段和资源，可查看该时间段内采集到的目标资源的日志拓扑视图。
 
#### 相关文档
- 云日志服务（Log Tank Service，简称LTS）可以提供日志收集、分析、存储等服务。用户可以通过云日志服务快速高效地进行设备运维管理、用户业务趋势分析、安全监控审计等操作。了解更多LTS服务，详见[云日志服务LTS](https://support.huaweicloud.com/lts/index.html)。
- 对象存储服务（Object Storage Service，OBS）提供海量、安全、高可靠、低成本的数据存储能力，可供用户存储任意类型和大小的数据。适合企业备份/归档、视频点播、视频监控等多种数据存储场景。了解更多OBS服务，详见[对象存储服务](https://support.huaweicloud.com/obs/index.html)。
- 密钥管理（Key Management Service, KMS），是一种安全、可靠、简单易用的密钥托管服务，帮助您轻松创建和管理密钥，保护密钥的安全。b了解更多KMS服务，详见[密钥管理概述](https://support.huaweicloud.com/usermanual-dew/dew_01_7775.html)。
 
