更新时间:2026-07-29 GMT+08:00
分享

日志转储与现有SIEM系统集成

集成方案概述

汇聚到日志账号LTS中的日志,需要进一步与企业现有的SIEM(安全信息和事件管理)系统集成,实现统一的日志分析与安全运营。

主要集成方式

通过 LTS(采集)+ DMS(缓存)+ FunctionGraph(集成) 构建解耦、弹性、高可靠的日志集成链路,解决多账号日志汇聚、实时处理与三方系统对接需求。

  • LTS → DMS 实时转储

    在 LTS 控制台配置日志转储→DMS (Kafka),选择日志组 / 流、Kafka 实例与 Topic。

    转储模式:实时,消息格式:JSON,保留原始日志结构。

    约束:一个日志流仅支持一个 DMS 转储任务;需工单开通白名单。

  • DMS → FunctionGraph(事件驱动)

    在 FunctionGraph 创建DMS (Kafka) 触发器,绑定 Kafka 实例、Topic、消费者组。

    函数触发:新消息到达时自动调用函数,传入消息内容(JSON)。

    函数处理逻辑:

    消费:从 Kafka 获取日志消息。

    清洗:过滤无效日志。

    转换:字段映射、日志信息丰富。

    推送:HTTP POST 到三方 API,带鉴权(Token/AK/SK)。

  • FunctionGraph → 三方系统

    协议:HTTP/HTTPS,支持 RESTful API。

    容错:函数内置重试机制、失败日志写入 LTS/OBS 死信队列。

    监控:FunctionGraph 提供调用次数、错误率、延迟等指标。

相关文档