
# 日志转储与现有SIEM系统集成
#### 集成方案概述
汇聚到日志账号LTS中的日志，需要进一步与企业现有的SIEM（安全信息和事件管理）系统集成，实现统一的日志分析与安全运营。
#### 主要集成方式
通过 LTS（采集）+ DMS（缓存）+ FunctionGraph（集成） 构建解耦、弹性、高可靠的日志集成链路，解决多账号日志汇聚、实时处理与三方系统对接需求。
![](https://support.huaweicloud.com/landing-zone-log-ctf/zh-cn_image_0000002656787596.png)
- LTS → DMS 实时转储 在 LTS 控制台配置日志转储→DMS (Kafka)，选择日志组 / 流、Kafka 实例与 Topic。
  转储模式：实时，消息格式：JSON，保留原始日志结构。
  约束：一个日志流仅支持一个 DMS 转储任务；需工单开通白名单。
  
- DMS → FunctionGraph（事件驱动） 在 FunctionGraph 创建DMS (Kafka) 触发器，绑定 Kafka 实例、Topic、消费者组。
  函数触发：新消息到达时自动调用函数，传入消息内容（JSON）。
  函数处理逻辑：
  消费：从 Kafka 获取日志消息。
  清洗：过滤无效日志。
  转换：字段映射、日志信息丰富。
  推送：HTTP POST 到三方 API，带鉴权（Token/AK/SK）。
  
- FunctionGraph → 三方系统 协议：HTTP/HTTPS，支持 RESTful API。
  容错：函数内置重试机制、失败日志写入 LTS/OBS 死信队列。
  监控：FunctionGraph 提供调用次数、错误率、延迟等指标。
  
 
