日志转储与现有SIEM系统集成
集成方案概述
汇聚到日志账号LTS中的日志,需要进一步与企业现有的SIEM(安全信息和事件管理)系统集成,实现统一的日志分析与安全运营。
主要集成方式
通过 LTS(采集)+ DMS(缓存)+ FunctionGraph(集成) 构建解耦、弹性、高可靠的日志集成链路,解决多账号日志汇聚、实时处理与三方系统对接需求。

- LTS → DMS 实时转储
在 LTS 控制台配置日志转储→DMS (Kafka),选择日志组 / 流、Kafka 实例与 Topic。
转储模式:实时,消息格式:JSON,保留原始日志结构。
约束:一个日志流仅支持一个 DMS 转储任务;需工单开通白名单。
- DMS → FunctionGraph(事件驱动)
在 FunctionGraph 创建DMS (Kafka) 触发器,绑定 Kafka 实例、Topic、消费者组。
函数触发:新消息到达时自动调用函数,传入消息内容(JSON)。
函数处理逻辑:
消费:从 Kafka 获取日志消息。
清洗:过滤无效日志。
转换:字段映射、日志信息丰富。
推送:HTTP POST 到三方 API,带鉴权(Token/AK/SK)。
- FunctionGraph → 三方系统
容错:函数内置重试机制、失败日志写入 LTS/OBS 死信队列。
监控:FunctionGraph 提供调用次数、错误率、延迟等指标。