
# 整体方案
#### 日志分类
在Landing Zone架构下，需要统一汇聚的日志可分为以下四大类，汇总如下表所示：
表1日志分类 
| **日志类别**  | **包含的服务/内容**                                                     | **典型日志流命名示例**                                                                                                                                | **用途说明**                        |
|:---|:---|:---|:---|
| **审计日志**  | 云审计服务（CTS）操作审计日志                                                 | system-trace                                                                                                                                 | 记录用户对云资源的所有管控操作，满足合规审计和事后追溯     |
| **安全日志**  | 安全云脑（SecMaster）告警与事件、企业主机安全（HSS）、云防火墙（CFW）访问控制、Web应用防火墙（WAF）攻击日志 | security-\<account_name\>                                                                                                                    | 集中分析安全威胁，统一态势感知与应急响应            |
| **云服务日志** | VPC流日志、ELB 7层访问日志、RDS审计日志（SQL审计）                                 | vpc-\<account_name\> slb-\<account_name\> rdsaudit-\<account_name\> | 监控网络流量、负载均衡、数据库操作及云上网络连接，辅助运维排障 |
| **应用日志**  | CCE容器集群日志、用户应用程序日志                                               | k8s-\<clusterid\> SvcLogStream-\<account_name\>                                                           | 监控应用运行状态、排查业务故障，满足运维和开发调试需求     |
   
#### 日志组与日志流设计
日志组（LogGroup）：一级大类容器，用于归集同一业务域、同一管控范围日志
日志流（LogStream）：日志组内细分通道，按日志来源、类型、模块拆分存储流
日志组设计原则：
- 单日志组承载同类管控级别日志，不混跨业务、跨环境数据
- 核心业务独立日志组，与非核心业务物理隔离
- 多账号汇聚后，中心侧保留源账号标识，不打乱业务归属分组
- 基于日志类型设计日志组，日志类型包括审计日志、安全日志、云服务日志（如FG的日志、ELB的日志等）、网络日志和应用日志等 日志流设计约束：
  
- 单一流只存放单一类型日志，格式统一、字段一致
- 高吞吐、高频日志独立建流，避免挤占检索性能
 
#### 日志汇聚整体方案
基于华为云Landing Zone最佳实践，跨账号日志汇聚的整体架构如下：
图1跨账号日志汇聚的整体架构   
![](https://support.huaweicloud.com/landing-zone-log-ctf/zh-cn_image_0000002656897150.png)
**核心设计原则：**
1. **设立日志账号**：在Landing Zone中专门设立一个日志账号，作为所有成员账号日志的集中汇聚目的地。
2. **基于Organizations可信服务**：利用华为云Organizations服务，将LTS、CTS、SecMaster等设置为可信服务，实现跨账号的日志采集与汇聚。
3. **多种汇聚方式协同** ：根据日志类型和业务需求，选择不同的汇聚方式：
   - **LTS多账号日志汇聚**：适用于各类云服务日志和应用日志的集中汇聚。
   
   - **CTS组织追踪器**：专门用于操作审计日志的跨账号汇聚。
   
   - **SecMaster跨账号管理**：适用于安全日志的统一汇聚与安全运营。
    

4. **统一转储与归档**：将汇聚后的日志从LTS转储到OBS进行长期归档，或转储到DMS（Kafka）供外部SIEM系统消费。
 
