
# 配置追踪器
#### 操作场景
云审计服务管理控制台支持对已创建的数据类追踪器增加OBS转储、LTS转储等相关配置。
用户可以选择是否将已记录的事件发送到OBS桶永久保存。如果用户想要对管理类事件进行统一管理，还可以设置将多个账号记录的事件统一转储到一个OBS桶。
配置追踪器完成后，系统立即以新的规则开始记录操作。
本节介绍如何配置数据类事件追踪器。
#### 使用限制
1. 全局级服务需要在中心region（华北-北京四）的云审计控制台配置追踪器，才能使用审计事件转储至OBS/LTS功能。全局级服务在其他region的云审计控制台配置时，上述功能不会生效。 您可以在[约束与限制](https://support.huaweicloud.com/productdesc-cts/cts_01_0007.html)中，查阅目前华为云的全局级服务信息。
   
2. OBS桶有标准存储、低频访问存储和归档存储三种类型。由于云审计服务需要高频次地访问转储的OBS桶，您在云审计控制台新建的OBS桶默认是一个单AZ标准存储的私有桶。如果您需要其他额外配置，建议提前在OBS服务创建OBS桶。详情请参考[创建桶](https://support.huaweicloud.com/usermanual-obs/zh-cn_topic_0045829088.html)。
3. 当您配置追踪器转储至OBS时，您需要选择一个OBS桶，配置完成后，如果您在OBS服务删除了配置转储时选择的OBS桶，CTS的审计日志将无法转储至OBS，您将无法查询7天以上的历史审计记录。
4. 在CTS配置追踪器转储至OBS/LTS后，转储事件的保存周期以您在OBS/LTS控制台的配置为准：
   - 配置OBS桶存储时间需要您提前在OBS服务创建OBS桶，根据您的业务诉求选择"存储类别"，不同存储类别的OBS桶具有不同的存储时间。详情请参考[创建桶](https://support.huaweicloud.com/usermanual-obs/zh-cn_topic_0045829088.html)。创建并配置好OBS桶后，在CTS配置追踪器转储至OBS时，选择已有OBS桶，转储事件的保存周期默认沿用您在OBS的配置。
   
   - 在CTS配置事件转储至LTS后，事件日志存储的周期以LTS日志组配置的日志存储时间为准。详情请参考[管理日志组](https://support.huaweicloud.com/usermanual-lts/lts_04_0003.html)。
    
 
#### 前提条件
已开通云审计服务，且已创建一个数据类事件追踪器。
#### 配置数据类事件追踪器
1. 登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002416552865.png)图标，选择区域和项目。
3. 单击左上角![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002383033448.png)，选择"管理与监管 \> 云审计服务 CTS"，进入云审计服务详情页面。
4. 单击左侧导航树的"追踪器"，进入追踪器信息页面。
5. 在数据类追踪器信息右侧，单击操作下的"配置"。 
   图1追踪器配置   
   ![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002382873572.png "点击放大")
   
   
   
6. 在选择追踪对象页面，设置相关参数，单击"下一步"。 
   表1选择转储事件参数表 
   | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
   |:---|:---|
   | 数据事件来源 | 数据事件的存储容器，默认为OBS桶。                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
   | OBS桶名称 | 默认为您创建数据类追踪器时设置的OBS桶名称，不可以修改。                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | 事件操作类型 | 数据操作类型分为"读操作"和"写操作"，读操作指的是从OBS桶中获取或下载对象数据，写操作指的是向OBS桶中上传或写入对象数据。 - 勾选"读操作"后，CTS只会记录读操作类型的数据事件。  - 勾选"写操作"后，CTS只会记录写操作类型的数据事件。   您可以在OBS服务的[使用CTS审计OBS操作事件](https://support.huaweicloud.com/usermanual-obs/obs_03_0020.html)页面的"表2 云审计服务支持的OBS数据事件操作列表"中，查看当前支持云审计的全部OBS操作数据事件，以及查看具体有哪些读操作类型事件和写操作类型事件。 |
      
   
   
7. 在配置转储页面可以修改该追踪器的转储信息。用户通过云审计控制台只能查询最近7天的操作记录，如果需要查询超过7天的操作记录，您必须配置转储到对象存储服务（OBS）或配置转储到云日志服务（LTS）。具体参数说明参见[表2]和[表3]。
   
    表2配置转储到OBS参数列表 
   | 参数名称     | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                         |
   |:---|:---|
   | 转储到OBS   | 当"转储到OBS"开关打开时，您可以选择已存在的OBS桶或直接通过配置页面新建OBS桶，并配置事件文件前缀。 如果"转储到OBS"开关关闭时，则无需配置相应参数。                                                                                                                                                                                                                                                                                                   |
   | 创建云服务委托  | 必选，勾选创建云服务委托后，用户在创建追踪器时，云审计服务将会自动创建一个云服务委托，委托授权您使用对象存储服务（OBS）。                                                                                                                                                                                                                                                                                                                                                               |
   | 选择OBS    | 新建OBS桶：在您填写一个桶名后系统将自动为您创建一个OBS桶。 说明： 当前创建的OBS桶是一个单AZ标准存储的私有桶。如果需要其他额外配置，建议提前在OBS服务创建OBS桶，然后"选择已有OBS桶"。 选择已有OBS桶：选择当前区域已创建的OBS桶。                                                                                                                                                                                   |
   | OBS桶名称   | 当"选择OBS"选择"新建OBS桶"时，直接新建OBS桶名称。OBS桶名称不能为空，仅支持小写字母、数字、"-"和"."，且长度范围为3-63个字符。禁止两个"."相邻（如"my..bucket"），禁止"."和"-"相邻（如"my-.bucket"和"my.-bucket"），禁止使用ip为桶名称。 当"选择OBS"选择"选择已有OBS桶"时，可以选择已存在的OBS桶。                                                                                                                                                                                          |
   | 保存周期     | 转储至OBS桶中日志的保存周期。该配置会修改被选择桶的桶策略，影响范围为桶内的所有文件。不同类型、不同级别的合规认证标准对审计日志的保存时间有不同的要求，建议设置保存周期不低于180天。 - 数据类事件追踪器：保存周期支持设置为30天、60天、90天、180天、三年和沿用OBS配置。                                                                                                                                                 |
   | 事件文件名前缀  | 用于标识被转储的事件文件，该字段支持用户自定义，会自动添加在转储事件文件的文件名前端，方便用户快速进行筛选。事件文件名前缀只能由英文字母、数字、下划线（_）、中划线（-）和小数点（.）组成，且长度范围为0-64个字符。                                                                                                                                                                                                                                                                                                                |
   | 是否压缩     | 压缩后可以减少对象存储空间的使用量。 - 不压缩：按照 \*.json格式转储。  - gzip：按照\*.json.gz格式转储。                                                                                                                                   |
   | 路径按云服务划分 | - "路径按云服务划分"开关打开后，转储文件路径中将增加云服务名，OBS同时出现多个小文件。例如：/CloudTraces/cn-north-7/2022/11/8/doctest/云服务/_XXX.json.gz  - "路径按云服务划分"开关关闭后，转储文件路径中不会增加云服务名。例如：/CloudTraces/cn-north-7/2022/11/8/doctest/_XXX.json.gz   |
   | 日志转储路径   | 日志转储的路径，系统自动填写。                                                                                                                                                                                                                                                                                                                                                                                                              |
   | 文件校验     | 可以检验转储至OBS桶的数据是否被篡改，保障事件文件的完整性。如何校验文件完整性可参考[校验云审计事件文件完整性](https://support.huaweicloud.com/usermanual-cts/cts_03_0012.html)。                                                                                                                                                                                                                                                                                                  |
      
    表3配置转储到LTS参数列表 
   | 参数名称   | 参数说明                                                   |
   |:---|:---|
   | 转储到LTS | 当"转储到LTS"开关打开时，表示操作事件将转储到日志流中。                         |
   | 日志组名称  | 当"转储到LTS"开关打开时，日志组名称默认为"CTS"。如果"转储到LTS"开关关闭时，则无需配置该参数。 |
      
   
   
8. 单击"下一步 \> 配置"，完成配置数据类事件追踪器。 
   追踪器配置成功后，您可以在追踪器信息页面查看配置的追踪器的详细信息。
   ![](https://support.huaweicloud.com/usermanual-cts/public_sys-resources/note_3.0-zh-cn.png)
   因为CTS所存储的事件是周期性转储到OBS桶的，因此当您配置了追踪器所对应的OBS桶后，当前转储周期内（通常为数分钟）已收到事件会转储到配置后的OBS桶中。例如当前转储周期为12:00\~12:05，用户在12:02分修改了当前追踪器对应的OBS桶，那么12:00\~12:02分之间收到的事件会在12:05分时转储到新配置的OBS桶中。
   
   
9. （可选）在追踪器页面，单击标签列下的![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002383033376.png "点击放大")，可以为该追踪器添加标签。
   
   图2添加标签   
   ![](https://support.huaweicloud.com/usermanual-cts/zh-cn_image_0000002416552833.png "点击放大")
   
   标签以键值对的形式表示，用于标识追踪器，便于对追踪器进行分类和搜索。此处的标签仅用于追踪器的过滤和管理。一个追踪器最多添加20个标签。
   如果您的组织已经设定云审计服务的相关标签策略，则需按照标签策略规则为追踪器添加标签。标签策略详细介绍请参考[标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0067.html)，标签管理详细介绍请参考[标签管理](https://support.huaweicloud.com/usermanual-organizations/org_03_0045.html)。
   表4标签说明 
   | 参数  | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                           | 举例         |
   |:---|:---|:---|
   | 标签键 | 输入标签的键，同一个追踪器标签的键不能重复。键可以自定义，也可以选择预先在标签服务（TMS）创建好的标签的键。 键命名规则如下： - 长度范围为1到128个字符。  - 可以包含任意语种字母、数字、空格和_.:=+-@，但首尾不能含有空格，不能以_sys_开头。   | Key_0001   |
   | 标签值 | 输入标签的值，标签的值可以重复，并且可以为空。 标签值的命名规则如下： - 长度范围为0到255个字符。  - 可以包含任意语种字母、数字、空格和_.:/=+-@。                                           | Value_0001 |
      
   
   
 
