
# 容器审计概述
#### 什么是容器审计？
容器审计功能支持对容器集群中的各种操作和活动进行监控和记录，可帮助用户洞察容器生命周期的各个阶段，包括创建、启动、停止和销毁等，以及容器之间的网络通信和数据传输情况。用户通过审计和分析，可以及时发现并处理安全问题，从而确保容器集群的安全性、稳定性。
#### 功能原理
容器审计依赖Kubernetes审计机制实现。Kubernetes API Server作为集群核心枢纽，承接所有资源操作请求。在API Server层设置审计过滤器，可完整记录所有与安全相关的操作事件，生成审计日志，帮助管理员快速发现异常行为。
#### 审计日志类型
| 日志类型    | 说明                                      | 支持审计的对象    |
|:---|:---|:---|
| K8s审计日志 | Kubernetes API Server对所有API请求的记录。       | 集群容器       |
| K8s事件   | Kubernetes集群中各种资源状态变化的记录。               | 集群容器       |
| 容器日志    | 容器内应用程序输出到标准输出(stdout)和标准错误(stderr)的日志。 | 集群容器、非集群容器 |
| 容器运行指令  | 容器启动时执行的命令以及容器运行期间产生的进程执行记录。            | 集群容器、非集群容器 |
| 镜像仓操作日志 | 记录与SWR镜像仓相关的操作事件。                       | SWR镜像仓     |
   
#### 应用场景
- 容器等保合规 容器等保三级安全要求，容器环境需具备存储和查询K8s审计日志、容器启停、容器内执行命令行、容器镜像使用等的记录。
  
- 容器环境异常事件排查分析 当容器环境出现异常操作或活动时，可通过容器审计日志定位异常事件发生时间和行动轨迹，从而总结出解决办法。
  
 
#### 使用说明
完全启用容器审计功能，需满足以下条件：
1. 集群容器或非集群容器已接入HSS并开启容器版防护。 接入容器资产操作请参见[安装容器安全Agent](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0636.html)，开启防护操作请参见[开启容器版防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0260.html#hss_01_0260__section5726631204214)。
   
2. 完成部分审计类型的审计前提操作，具体如[表 审计前提说明]所示。
    表1审计前提说明 
   | 对象        | 审计类型    | 审计前提                                                                                                                                                                                                                                                                                                                                                                                                                         |
   |:---|:---|:---|
   | 自建或第三方云集群 | K8s审计日志 | 1. 开启"集群入侵检测"策略。 详细操作请参见[配置策略](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0044.html)。   2. 开启apiserver审计功能。 详细操作请参见[开启apiserver审计功能](https://support.huaweicloud.com/hss2.0_faq/hss_01_0513.html)。    |
   | 华为云CCE集群  | K8s审计日志 | 在CCE管理控制台开启"kubernetes事件"、"kubernetes审计日志"、"容器日志"采集。详细操作请参见[CCE日志配置](https://support.huaweicloud.com/usermanual-cce/cce_10_0836.html#section1)。                                                                                                                                                                                                                                                                              |
   | 华为云CCE集群  | K8s审计事件 | 在CCE管理控制台开启"kubernetes事件"、"kubernetes审计日志"、"容器日志"采集。详细操作请参见[CCE日志配置](https://support.huaweicloud.com/usermanual-cce/cce_10_0836.html#section1)。                                                                                                                                                                                                                                                                              |
   | 华为云CCE集群  | 容器日志    | 在CCE管理控制台开启"kubernetes事件"、"kubernetes审计日志"、"容器日志"采集。详细操作请参见[CCE日志配置](https://support.huaweicloud.com/usermanual-cce/cce_10_0836.html#section1)。                                                                                                                                                                                                                                                                              |
   | SWR私有镜像仓库 | 镜像仓日志审计 | 您使用了容器镜像服务SWR，并授予了HSS云审计服务的操作权限（CTSOperatePolicy），授权操作请参见[授权管理](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0541.html)。                                                                                                                                                                                                                                                                                         |
      
   
启用容器审计后，集群内的各类操作和活动日志将记录在HSS控制台，供您查看，查看审计日志的详细操作请参见[查看容器审计日志](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0643.html)。
