更新时间:2026-07-31 GMT+08:00
分享

整体方案

日志分类

在Landing Zone架构下,需要统一汇聚的日志可分为以下四大类,汇总如下表所示:

表1 日志分类

日志类别

包含的服务/内容

典型日志流命名示例

用途说明

审计日志

云审计服务(CTS)操作审计日志

system-trace

记录用户对云资源的所有管控操作,满足合规审计和事后追溯

安全日志

安全云脑(SecMaster)告警与事件、企业主机安全(HSS)、云防火墙(CFW)访问控制、Web应用防火墙(WAF)攻击日志

security-<account_name>

集中分析安全威胁,统一态势感知与应急响应

云服务日志

VPC流日志、ELB 7层访问日志、RDS审计日志(SQL审计)

vpc-<account_name>

slb-<account_name>

rdsaudit-<account_name>

监控网络流量、负载均衡、数据库操作及云上网络连接,辅助运维排障

应用日志

CCE容器集群日志、用户应用程序日志

k8s-<clusterid>

SvcLogStream-<account_name>

监控应用运行状态、排查业务故障,满足运维和开发调试需求

日志组与日志流设计

日志组(LogGroup):一级大类容器,用于归集同一业务域、同一管控范围日志

日志流(LogStream):日志组内细分通道,按日志来源、类型、模块拆分存储流

日志组设计原则:

  • 单日志组承载同类管控级别日志,不混跨业务、跨环境数据
  • 核心业务独立日志组,与非核心业务物理隔离
  • 多账号汇聚后,中心侧保留源账号标识,不打乱业务归属分组
  • 基于日志类型设计日志组,日志类型包括审计日志、安全日志、云服务日志(如FG的日志、ELB的日志等)、网络日志和应用日志等

    日志流设计约束:

  • 单一流只存放单一类型日志,格式统一、字段一致
  • 高吞吐、高频日志独立建流,避免挤占检索性能

日志汇聚整体方案

基于华为云Landing Zone最佳实践,跨账号日志汇聚的整体架构如下:

图1 跨账号日志汇聚的整体架构

核心设计原则:

  1. 设立日志账号:在Landing Zone中专门设立一个日志账号,作为所有成员账号日志的集中汇聚目的地。
  2. 基于Organizations可信服务:利用华为云Organizations服务,将LTS、CTS、SecMaster等设置为可信服务,实现跨账号的日志采集与汇聚。
  3. 多种汇聚方式协同:根据日志类型和业务需求,选择不同的汇聚方式:
    • LTS多账号日志汇聚:适用于各类云服务日志和应用日志的集中汇聚。
    • CTS组织追踪器:专门用于操作审计日志的跨账号汇聚。
    • SecMaster跨账号管理:适用于安全日志的统一汇聚与安全运营。
  1. 统一转储与归档:将汇聚后的日志从LTS转储到OBS进行长期归档,或转储到DMS(Kafka)供外部SIEM系统消费。

相关文档