
# 在CTS事件列表查看云审计事件
#### 场景描述
云审计服务能够为您提供云服务资源的操作记录，记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息，以及操作返回的响应信息。根据这些操作记录，您可以很方便地实现安全审计、问题跟踪、资源定位，帮助您更好地规划和利用已有资源、甄别违规或高危操作。
本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。
#### 什么是事件
事件即云审计服务追踪并保存的云服务资源的操作日志，操作包括用户对云服务资源新增、修改、删除等操作。您可以通过"事件"了解到谁在什么时间对系统哪些资源做了什么操作。
#### 什么是管理类追踪器和数据类追踪器
管理追踪器会自动识别并关联当前用户所使用的所有云服务，并将当前用户的所有操作记录在该追踪器中。管理追踪器记录的是管理类事件，即用户对云服务资源新建、修改、删除等操作事件。
数据追踪器会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件，即OBS服务上报的用户对OBS桶中数据的操作事件，例如上传数据、下载数据等。
#### 约束与限制
- 管理类追踪器未开启组织功能之前，单账号跟踪的事件可以通过云审计控制台查询。管理类追踪器开启组织功能之后，多账号的事件只能在账号自己的事件列表页面去查看，或者到组织追踪器配置的OBS桶中查看，也可以到组织追踪器配置的CTS/system日志流下面去查看。组织追踪器的详细介绍请参见[组织追踪器概述](https://support.huaweicloud.com/usermanual-cts/cts_03_5110.html)。
- 用户通过云审计控制台只能查询最近7天的操作记录，过期自动删除，不支持人工删除。如果需要查询超过7天的操作记录，您必须配置转储到对象存储服务（OBS）或云日志服务（LTS），才可在OBS桶或LTS日志流里面查看历史事件信息。否则，您将无法追溯7天以前的操作记录。
- 用户对云服务资源做出创建、修改、删除等操作后，1分钟内可以通过云审计控制台查询管理类事件操作记录。
- 数据类事件的审计日志，不支持在CTS控制台查看。若您想要查看数据类事件的审计日志，可按以下步骤操作： 在配置数据类追踪器时，请开启"转储到LTS"开关。完成此项配置后，CTS记录的数据类事件将会自动转储至LTS中。之后，您便可以在LTS日志流里查看数据类事件的审计日志。如需了解详细操作流程，请参考[配置云审计事件转储至LTS并查看](https://support.huaweicloud.com/qs-cts/cts_02_0005.html)。
  
 
#### 前提条件
1. **注册华为云并实名认证** **。**
   如果您已有一个华为账户，请跳到下一个任务。如果您还没有华为账户，请参考以下步骤创建。
   1. 打开[华为云官网](https://www.huaweicloud.com/)，单击"注册"。
   
   2. 根据提示信息完成注册，详细操作请参见[注册华为账号并开通华为云](https://support.huaweicloud.com/usermanual-account/account_id_001.html)。
      注册成功后，系统会自动跳转至您的个人信息界面。
      
   
   3. 参考[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0071343161.html)完成个人或企业账号实名认证。
    
2. **为用户添加操作权限** 。
   如果您是以主账号登录华为云，请跳到下一个任务。
   如果您是以IAM用户登录华为云，需要联系CTS管理员（主账号或admin用户组中的用户）对IAM用户授予CTS FullAccess权限。授权方法请参见[给IAM用户授权](https://support.huaweicloud.com/usermanual-iam/iam_01_0652.html)。
   
 
#### 在CTS事件列表查看审计事件
1. 登录[CTS控制台](https://console.huaweicloud.com/cts/)。
2. 单击左侧导航栏的"事件列表"，进入事件列表信息页面。
3. 在列表上方，可以通过筛选时间范围，查询最近1小时、最近1天、最近1周的操作事件，也可以自定义最近7天内任意时间段的操作事件。
4. 事件列表支持通过高级搜索来查询对应的操作事件，您可以在筛选器组合一个或多个筛选条件。 
   表1事件筛选参数说明 
   | 参数名称   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   |:---|:---|
   | 是否只读   | 下拉选项包含"是"、"否"，只可选择其中一项。 - 是：筛选只读操作事件，例如查询资源操作。当用户在"配置中心"页面开启了只读事件上报后，并触发了只读事件，才支持选择该选项。  - 否：筛选非只读操作事件，例如创建资源操作、修改资源操作、删除资源操作。                                                                                                          |
   | 事件名称   | 操作事件的名称。 输入的值区分大小写，需全字符匹配，不支持模糊匹配模式。 各个云服务支持审计的操作事件的名称请参见[支持审计的服务及详细操作列表](https://support.huaweicloud.com/usermanual-cts/cts_03_0300.html)。 示例：updateAlarm                                                                                                                                                                                                                                                |
   | 云服务    | 云服务的名称缩写。 输入的值区分大小写，需全字符匹配，不支持模糊匹配模式。 示例：IAM                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 资源名称   | 操作事件涉及的云资源名称。 输入的值区分大小写，需全字符匹配，不支持模糊匹配模式。 当该事件所涉及的云资源无资源名称或对应的API接口操作不涉及资源名称参数时，该字段为空。 示例：ecs-name                                                                                                                                                                                                                                                                                                                             |
   | 资源ID   | 操作事件涉及的云资源ID。 输入的值区分大小写，需全字符匹配，不支持模糊匹配模式。 当该资源类型无资源ID或资源创建失败时，该字段为空。 示例：*{虚拟机ID}*                                                                                                                                                                                                                                                                                                                                               |
   | 事件ID   | 操作事件日志上报到CTS后，查看事件中的trace_id参数值。 输入的值需全字符匹配，不支持模糊匹配模式。 示例：01d18a1b-56ee-11f0-ac81-\*\*\*\*\*\*1e229                                                                                                                                                                                                                                                                                                                                                                                         |
   | 资源类型   | 操作事件涉及的资源类型。 输入的值区分大小写，需全字符匹配，不支持模糊匹配模式。 各个云服务的资源类型请参见[支持审计的服务及详细操作列表](https://support.huaweicloud.com/usermanual-cts/cts_03_0300.html)。 示例：user                                                                                                                                                                                                                                                                                    |
   | 操作用户   | 触发事件的操作用户。 下拉选项中选择一个或多个操作用户。 查看事件中的trace_type的值为"SystemAction"时，表示本次操作由服务内部触发，该条事件对应的操作用户可能为空。 IAM身份与操作用户对应关系，以及操作用户名称的格式说明，请参见[IAM身份与操作用户对应关系](https://support.huaweicloud.com/usermanual-cts/cts_03_5113.html)。                                                                                                                                                                                                                  |
   | 事件级别   | 下拉选项包含"normal"、"warning"、"incident"，只可选择其中一项。 - normal代表操作成功。  - warning代表操作失败。  - incident代表比操作失败更严重的情况，如引起其他故障等。   |
   | 企业项目ID | 资源所在的企业项目ID。 查看企业项目ID的方式：在EPS服务控制台的"项目管理"页面，可以查看企业项目ID。 示例：b305ea24-c930-4922-b4b9-\*\*\*\*\*\*1eb2                                                                                                                                                                                                                                                                                                                                                                                         |
   | 访问密钥ID | 访问密钥ID，包含临时访问凭证和永久访问密钥。 查看访问密钥ID的方式：在控制台右上方，用户名下拉选项中，选择"我的凭证 \> 访问密钥"，可以查看访问密钥ID。 示例：HSTAB47V9V\*\*\*\*\*\*\*TLN9                                                                                                                                                                                                                                                                                                                                                                           |
      
   ![](https://support.huaweicloud.com/lowcode-agentarts/zh-cn_image_0000002393414577.png "点击放大")
   
   
5. 在事件列表页面，您还可以导出操作记录文件、刷新列表、设置列表展示信息等。 
   - 在搜索框中输入任意关键字，按下Enter键，可以在事件列表搜索符合条件的数据。
   
   - 单击"导出"按钮，云审计服务会将查询结果以.xlsx格式的表格文件导出，该.xlsx文件包含了本次查询结果的所有事件，且最多导出5000条信息。
   
   - 单击![](https://support.huaweicloud.com/lowcode-agentarts/zh-cn_image_0000002234912814.png)按钮，可以获取到事件操作记录的最新信息。
   
   - 单击![](https://support.huaweicloud.com/lowcode-agentarts/zh-cn_image_0000002234753034.png)按钮，可以自定义事件列表的展示信息。启用表格内容折行开关![](https://support.huaweicloud.com/lowcode-agentarts/zh-cn_image_0000001667694873.png "点击放大")，可让表格内容自动折行，禁用此功能将会截断文本，默认停用此开关。
   
   
   
   
 
#### 相关文档
- 关于事件结构的关键字段详解，请参见[事件结构](https://support.huaweicloud.com/usermanual-cts/cts_03_0010.html)和[事件样例](https://support.huaweicloud.com/usermanual-cts/cts_03_0011.html)。
- 您可以通过以下示例，来学习如何查询具体的事件：
  - 使用云审计服务，审计最近两周内云硬盘服务的创建和删除操作。具体操作，请参见[安全审计](https://support.huaweicloud.com/usermanual-cts/cts_03_0006.html)。
  
  - 使用云审计服务，定位现网某个弹性云服务器在某日上午发生的故障，以及定位现网创建弹性云服务器操作失败的问题。具体操作，请参见[问题定位](https://support.huaweicloud.com/usermanual-cts/cts_03_0007.html)。
  
  - 使用云审计服务，查看某个弹性云服务器的所有的操作记录。具体操作，请参见[资源跟踪](https://support.huaweicloud.com/usermanual-cts/cts_03_0008.html)。
   
 
