
# IAM支持云审计的关键操作
#### 操作场景
平台提供了云审计服务。通过云审计服务，您可以记录与IAM相关的操作事件，便于日后的查询、审计和回溯。
#### 前提条件
已开通云审计服务。
#### 支持审计的关键操作列表
在IAM进行操作，例如创建用户、用户组等，CTS将会记录这些操作。CTS支持记录的IAM相关的操作事件，如[下表]所示。
 表1CTS支持的IAM操作列表 
| 操作名称                       | 资源类型                 | 事件名称                                   |
|:---|:---|:---|
| 创建IAM用户                    | user                 | createUserV5                           |
| 删除IAM用户                    | user                 | deleteUserV5                           |
| 修改IAM用户信息                  | user                 | updateUserV5                           |
| 创建用户组                      | group                | createGroupV5                          |
| 删除用户组                      | group                | deleteGroupV5                          |
| 修改用户组                      | group                | updateGroupV5                          |
| 添加IAM用户到用户组                | group                | addUserToGroupV5                       |
| 移除用户组中的IAM用户               | group                | removeUserFromGroupV5                  |
| 为用户组附加身份策略                 | group                | attachGroupPolicyV5                    |
| 从用户组分离身份策略                 | group                | detachGroupPolicyV5                    |
| 查询用户组相关属性                  | group                | getGroupSummaryV5                      |
| 查询用户组列表                    | group                | listGroupsV5                           |
| 查询用户组详情                    | group                | showGroupV5                            |
| 查询指定用户组附加的所有身份策略           | group                | listAttachedGroupPoliciesV5            |
| 创建信任委托                     | agency               | createAgencyV5                         |
| 删除信任委托                     | agency               | deleteAgencyV5                         |
| 修改信任委托                     | agency               | updateAgencyV5                         |
| 修改信任委托信任策略                 | agency               | updateTrustPolicyV5                    |
| 为委托或信任委托附加身份策略             | agency               | attachAgencyPolicyV5                   |
| 从委托或信任委托分离身份策略             | agency               | detachAgencyPolicyV5                   |
| 创建服务关联委托                   | agency               | createServiceLinkedAgencyV5            |
| 删除服务关联委托                   | agency               | deleteServiceLinkedAgencyV5            |
| 查询委托或信任委托详情                | agency               | getAgencyV5                            |
| 查询指定条件下的委托及信任委托列表          | agency               | listAgenciesV5                         |
| 查询指定委托或信任委托附加的所有身份策略       | agency               | listAttachedAgencyPoliciesV5           |
| 获取服务关联委托删除状态               | agency               | getServiceLinkedAgencyDeletionStatusV5 |
| 通过委托或者信任委托获取临时安全凭证         | agency               | agencyAssume                           |
| 通过服务关联委托获取临时安全凭证           | agency               | assumeWithServicePrincipal             |
| 通过委托或者信任委托获取临时安全凭证         | agency               | agencyAssume                           |
| 通过使用SAML协议SSO的信任委托获取临时安全凭证 | agency               | assumeWithSAML                         |
| 通过使用OIDC协议SSO的信任委托获取临时安全凭证 | agency               | assumeWithOIDC                         |
| 为IAM用户附加身份策略               | user                 | attachUserPolicyV5                     |
| 从IAM用户分离身份策略               | user                 | detachUserPolicyV5                     |
| 修改IAM用户密码                  | user                 | changePasswordV5                       |
| 创建IAM用户登录信息                | user                 | createLoginProfileV5                   |
| 修改IAM用户登录信息                | user                 | updateLoginProfileV5                   |
| 删除IAM用户登录信息                | user                 | deleteLoginProfileV5                   |
| 查询指定IAM用户附加的所有身份策略         | user                 | listAttachedUserPoliciesV5             |
| 查询用户列表                     | user                 | listUsersV5                            |
| 查询IAM用户详情                  | user                 | showUserV5                             |
| 查询IAM用户最后登录时间              | user                 | showUserLastLoginV5                    |
| 查询IAM用户登录信息                | user                 | showLoginProfileV5                     |
| 创建永久访问密钥                   | AccessKey            | createAccessKeyV5                      |
| 修改指定永久访问密钥                 | AccessKey            | updateAccessKeyV5                      |
| 删除指定永久访问密钥                 | AccessKey            | deleteAccessKeyV5                      |
| 查询所有永久访问密钥                 | AccessKey            | listAccessKeysV5                       |
| 查询指定永久访问密钥最后使用时间           | AccessKey            | showAccessKeyLastUsedV5                |
| 修改账号密码策略                   | -                    | updatePasswordPolicyV5                 |
| 修改账号登录策略                   | -                    | updateLoginPolicyV5                    |
| 获取账号摘要信息                   | -                    | getAccountSummaryV5                    |
| 查询指定服务授权概要                 | -                    | getAuthorizationSchemaV5               |
| 查询已注册云服务列表                 | -                    | listRegisteredServicesForAuthSchemaV5  |
| 获取此账号的功能状态                 | -                    | getFeatureStatusV5                     |
| 查询账号登录策略                   | -                    | showLoginPolicyV5                      |
| 查询账号密码策略                   | -                    | showPasswordPolicyV5                   |
| 查询token的支持策略               | -                    | showTokenPolicyV5                      |
| 获取全部服务主体                   | -                    | listServicePrincipalsV5                |
| 创建MFA设备                    | mfa                  | createVirtualMfaDeviceV5               |
| 禁用MFA设备                    | mfa                  | disableMfaDeviceV5                     |
| 启用MFA设备                    | mfa                  | enableMfaDeviceV5                      |
| 删除MFA设备                    | mfa                  | deleteVirtualMfaDeviceV5               |
| 列举全部MFA设备                  | mfa                  | listMfaDevicesV5                       |
| 为IAM资源打上标签                 | agency或user          | tagResourceV5                          |
| 删除指定资源的部分标签                | agency或user          | deleteResourceTagsV5                   |
| 创建自定义身份策略                  | policy               | createPolicyV5                         |
| 删除自定义身份策略                  | policy               | deletePolicyV5                         |
| 将指定身份策略版本设置为默认版本           | policy               | setDefaultPolicyVersionV5              |
| 删除指定身份策略版本                 | policy               | deletePolicyVersionV5                  |
| 为指定身份策略创建一个新版本             | policy               | createPolicyVersionV5                  |
| 通过身份策略ID获取身份策略             | policy               | getPolicyV5                            |
| 查询所有身份策略                   | policy               | listPoliciesV5                         |
| 查询指定身份策略版本                 | policy               | getPolicyVersionV5                     |
| 查询指定身份策略的所有版本              | policy               | listPolicyVersionsV5                   |
| 创建分析器                      | Analyzer             | CreateAnalyzer                         |
| 显示分析器                      | Analyzer             | ShowAnalyzer                           |
| 列举分析器                      | Analyzer             | ListAnalyzers                          |
| 更新分析器                      | Analyzer             | UpdateAnalyzer                         |
| 删除分析器                      | Analyzer             | DeleteAnalyzer                         |
| 扫描指定资源的策略                  | Analyzer             | StartResourceScan                      |
| 显示分析结果                     | Analyzer             | ShowFinding                            |
| 更新分析结果的状态                  | Analyzer             | UpdateFindings                         |
| 列举分析结果                     | Analyzer             | ListFindings                           |
| 为分析器添加标签                   | Analyzer             | TagResource                            |
| 删除分析器的标签                   | Analyzer             | UntagResource                          |
| 创建访问分析预览                   | Analyzer             | CreateAccessPreview                    |
| 显示访问预览                     | Analyzer             | ShowAccessPreview                      |
| 列举访问预览                     | Analyzer             | ListAccessPreviews                     |
| 列举预览分析结果                   | Analyzer             | ListAccessPreviewFindings              |
| 校验策略                       | Analyzer             | ValidatePolicy                         |
| 检查新访问权限                    | Analyzer             | CheckNoNewAccess                       |
| 创建资源配置                     | Analyzer             | CreateResourceConfigurations           |
| 列举资源配置                     | Analyzer             | ListResourceConfigurations             |
| 删除资源配置                     | Analyzer             | DeleteResourceConfigurations           |
| 为分析器创建存档规则                 | ArchiveRule          | CreateArchiveRule                      |
| 列举存档规则                     | ArchiveRule          | ListArchiveRules                       |
| 显示存档规则                     | ArchiveRule          | ShowArchiveRule                        |
| 删除存档规则                     | ArchiveRule          | DeleteArchiveRule                      |
| 更新存档规则                     | ArchiveRule          | UpdateArchiveRule                      |
| 应用存档规则                     | ArchiveRule          | ApplyArchiveRule                       |
| 列举消息通知配置                   | NotificationSetting  | ListNotificationSettings               |
| 创建消息通知配置                   | NotificationSetting  | CreateNotificationSetting              |
| 显示消息通知配置                   | NotificationSetting  | ShowNotificationSetting                |
| 更新消息通知配置                   | NotificationSetting  | UpdateNotificationSetting              |
| 删除消息通知配置                   | NotificationSetting  | DeleteNotificationSetting              |
| 获取指定资源的所有标签                | resource_type        | listResourceTagsV5                     |
| 解密鉴权失败的原因                  | authorizationMessage | decodeAuthorizationMessage             |
| 获取调用者身份信息                  | identity             | callerIdentity                         |
   
**注意：** 获取使用SAML和OIDC协议SSO的信任委托的临时安全凭证时，由于AssumeAgencyWithSAML API和AssumeAgencyWithOIDC API无需使用AK/SK进行签名认证，因此其上报的CTS事件中，AK为缺省值，表现为"NON_EXISTENCE"。以下为通过AssumeAgencyWithOIDC API获取临时安全凭证时的一个CTS事件示例。
```
{
    "api_version": "v5",
    "code": "200",
    "domain_id": "xxxxx",
    "event_type": "global",
    "message": "OK",
    "operation_id": "AssumeAgencyWithOIDC",
    "project_id": "xxxxx",
    "read_only": true,
    "request_id": "xxxxx",
    "resource_type": "agency",
    "service_type": "IAM",
    "source_ip": "xx.x.xxx.xxx",
    "trace_id": "xxxxxxxxxxxxxxxxx",
    "trace_name": "assumeWithOIDC",
    "trace_rating": "normal",
    "trace_type": "ApiCall",
    "tracker_name": "system",
    "user_agent": "xxxxx",
    "is_consistent": true,
    "user": {
        "access_key_id": "NON_EXISTENCE",
        "account_id": "xxxxxxx",
        "domain": {
            "id": "xxxxxxx",
            "name": "xxxxxxxx"
        },
        "name": "xxxxx/test",
        "principal_id": "xxxxxxx:test",
        "principal_urn": "iam:::external-user:xxxxxxx/test",
        "session_context": {
            "federation_data": {
                "identity_provider": "xxxxxxx",
                "protocol": ""
            }
        },
        "type": "ExternalUser"
    },
    "response": "{\"assumed_agency\":{\"urn\":\"sts::xxxxx:assumed-agency:xxxx-test/test\",\"id\":\"xxxxxx:test\"},\"credentials\":{\"access_key_id\":\"HSTA8D5OT1XAD1FC625D\",\"expiration\":\"2026-xx-xxT07:15:09.084Z\",\"secret_access_key\":\"HIDDEN_DUE_TO_SECURITY_REASONS\",\"security_token\":\"HIDDEN_DUE_TO_SECURITY_REASONS\"},\"subject_from_id_token\":\"xxxxxx\",\"audience\":\"xxxxx\",\"provider\":\"iam::xxxxxxxxxxxx:oidcProvider:oidc-test\"}",
    "time": xxxxxx,
    "record_time": xxxxx,
    "resource_id": "xxxxxx",
    "resource_name": "test",
    "request": "{\"duration_seconds\":3600,\"provider_urn\":\"iam::xxxxxxxxxxxx:oidcProvider:oidc-test\",\"agency_urn\":\"iam::xxxxxxxxx:agency:test\",\"agency_session_name\":\"test\",\"id_token\":\"HIDDEN_DUE_TO_SECURITY_REASONS\"}"
}
```
