整体方案
日志分类
在Landing Zone架构下,需要统一汇聚的日志可分为以下四大类,汇总如下表所示:
| 日志类别 | 包含的服务/内容 | 典型日志流命名示例 | 用途说明 |
|---|---|---|---|
| 审计日志 | 云审计服务(CTS)操作审计日志 | system-trace | 记录用户对云资源的所有管控操作,满足合规审计和事后追溯 |
| 安全日志 | 安全云脑(SecMaster)告警与事件、企业主机安全(HSS)、云防火墙(CFW)访问控制、Web应用防火墙(WAF)攻击日志 | security-<account_name> | 集中分析安全威胁,统一态势感知与应急响应 |
| 云服务日志 | VPC流日志、ELB 7层访问日志、RDS审计日志(SQL审计) | vpc-<account_name> slb-<account_name> rdsaudit-<account_name> | 监控网络流量、负载均衡、数据库操作及云上网络连接,辅助运维排障 |
| 应用日志 | CCE容器集群日志、用户应用程序日志 | k8s-<clusterid> SvcLogStream-<account_name> | 监控应用运行状态、排查业务故障,满足运维和开发调试需求 |
日志组与日志流设计
日志组(LogGroup):一级大类容器,用于归集同一业务域、同一管控范围日志
日志流(LogStream):日志组内细分通道,按日志来源、类型、模块拆分存储流
日志组设计原则:
日志汇聚整体方案
基于华为云Landing Zone最佳实践,跨账号日志汇聚的整体架构如下:
核心设计原则:
- 设立日志账号:在Landing Zone中专门设立一个日志账号,作为所有成员账号日志的集中汇聚目的地。
- 基于Organizations可信服务:利用华为云Organizations服务,将LTS、CTS、SecMaster等设置为可信服务,实现跨账号的日志采集与汇聚。
- 多种汇聚方式协同:根据日志类型和业务需求,选择不同的汇聚方式:
- LTS多账号日志汇聚:适用于各类云服务日志和应用日志的集中汇聚。
- CTS组织追踪器:专门用于操作审计日志的跨账号汇聚。
- SecMaster跨账号管理:适用于安全日志的统一汇聚与安全运营。
- 统一转储与归档:将汇聚后的日志从LTS转储到OBS进行长期归档,或转储到DMS(Kafka)供外部SIEM系统消费。