
# OBS支持审计的关键操作
云审计服务（Cloud Trace Service，简称CTS），是华为云安全解决方案中专业的日志审计服务，能够为您提供云服务资源的操作记录，记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息，以及操作返回的响应信息。根据这些操作记录，您可以很方便地实现安全审计、问题跟踪、资源定位，帮助您更好地规划和利用已有资源、甄别违规或高危操作。
#### 相关概念介绍
#### 什么是事件
事件即云审计服务追踪并保存的云服务资源的操作日志，操作包括用户对云服务资源新增、修改、删除等操作。您可以通过"事件"了解到谁在什么时间对系统哪些资源做了什么操作。
#### 什么是管理类追踪器和数据类追踪器
- **管理类追踪器** 会自动识别并关联当前用户所使用的所有云服务，并将当前用户的所有操作记录在该追踪器中。管理类追踪器记录的是管理类事件，即用户对云服务资源新建、修改、删除等操作事件。
  在OBS中，对桶的操作（如：创建/删除桶）为管理类事件，需要通过管理类追踪器进行操作记录。
  
- **数据类追踪器**会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件，即OBS服务上报的用户对OBS桶中对象的操作事件，例如上传对象、下载对象等。
![](https://support.huaweicloud.com/usermanual-obs/public_sys-resources/caution_3.0-zh-cn.png)
默认情况下，CTS仅通过系统自动创建的名为System的管理类追踪器来记录管理类事件，而不会记录数据类事件。如果您需要CTS记录数据类事件，则需要您自行[创建数据类追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0001.html)。
#### 审计OBS操作事件工作原理
通过云审计服务，您可以记录与OBS相关的操作事件，便于日后的查询、审计和回溯。关于OBS和CTS的结合使用，如[图1]所示。
图1OBS、CTS、LTS结合使用   
![](https://support.huaweicloud.com/usermanual-obs/figure/zh-cn_image_0000002635889172.png)
1. 用户操作桶（如：创建/删除桶），上报OBS[管理类事件]至CTS；用户操作对象（如：上传/删除对象），上报OBS[数据类事件]至CTS。
2. OBS事件信息在CTS中最多保存7天，如果需要将事件信息保存7天以上，可以配置事件转储至OBS或云日志服务（Log Tank Service，简称LTS），即CTS会定期将操作记录同步保存到用户定义的OBS桶或LTS日志流中进行长期保存。
   ![](https://support.huaweicloud.com/usermanual-obs/public_sys-resources/note_3.0-zh-cn.png)
   配置事件转储至OBS或LTS，会涉及相关存储费用，详情请参见[费用说明]。
   
3. （可选）可以使用LTS对事件信息进行搜索和分析。
 
 #### 费用说明
- 如果未配置事件转储至OBS桶或LTS，则仅涉及使用CTS，CTS的核心功能完全免费，涵盖服务开通全流程与基础事件管理，具体包括：
  - 免费开通追踪器，无需额外成本即可启用服务；
  
  - 免费提供事件实时跟踪能力，精准捕捉云资源操作动态；
  
  - 免费存储7天内的审计事件，并支持检索，满足短期事件查询与合规核查需求。
   
- 如果配置事件转储至OBS，则涉及事件文件存储至桶中，会产生存储费用，详情请参见[计费概述](https://support.huaweicloud.com/price-obs/obs_42_0003.html)。
  如果还需要使用密码安全中心（DEW）对存储在桶中的事件文件进行加密。DEW的计费详情请参考[计费概述](https://support.huaweicloud.com/price-dew/dew_03_0001.html)。
  
- 如果配置事件转储至LTS，则依赖LTS的日志存储功能收费。LTS的计费详情请参考[计费概述](https://support.huaweicloud.com/price-lts/lts-03216.html)。
 
#### 注意事项
默认情况下，CTS仅通过系统自动创建的名为System的管理类追踪器来记录管理类事件，而不会记录数据类事件。如果您需要CTS记录数据类事件，则需要您自行[创建数据类追踪器](https://support.huaweicloud.com/usermanual-cts/cts_03_0001.html)。
#### 云审计支持的OBS操作事件
云审计支持的OBS操作事件分为**管理类事件** 和**数据类事件**。
- [管理类事件]
- [数据类事件]
用户登录[CTS控制台](https://console.huaweicloud.com/cts/)并开通CTS服务后，系统会自动创建一个名为System的管理类追踪器。管理类追踪器会自动识别并关联当前用户所使用的所有云服务，并将当前用户的所有管理类操作记录在该追踪器中。
在OBS中，对桶的操作（如：创建/删除桶）为管理类事件，需要通过管理类追踪器进行操作记录。
CTS支持的OBS管理类事件请参见[表1]。
 表1云审计服务支持的OBS管理事件操作列表 
| 追踪器类型 | 操作名称            | 资源类型   | 事件名称                                                                                                                 |
|:---|:---|:---|:---|
| 管理类事件 | 创建桶             | bucket | createBucket                                                                                                         |
| 管理类事件 | 删除桶             | bucket | deleteBucket                                                                                                         |
| 管理类事件 | 列举桶             | bucket | listAllMyBuckets （使用控制台列举桶，事件会记录在华北-北京一） |
| 管理类事件 | 获取桶元数据          | bucket | headBucket                                                                                                           |
| 管理类事件 | 获取桶位置信息         | bucket | getBucketLocation                                                                                                    |
| 管理类事件 | 列出桶内对象          | bucket | listObjects                                                                                                          |
| 管理类事件 | 列举桶中已初始化多段任务    | bucket | listMultipartUploads                                                                                                 |
| 管理类事件 | 获取桶存量信息         | bucket | getBucketStorageInfo                                                                                                 |
| 管理类事件 | 设置桶的跨资源共享规则     | bucket | setBucketCors                                                                                                        |
| 管理类事件 | 获取桶的跨资源共享配置     | bucket | getBucketCors                                                                                                        |
| 管理类事件 | 删除桶的跨资源共享配置     | bucket | deleteBucketCors                                                                                                     |
| 管理类事件 | 设置桶的自定义域名       | bucket | setBucketCustomdomain                                                                                                |
| 管理类事件 | 获取桶的自定义域名       | bucket | getBucketCustomdomain                                                                                                |
| 管理类事件 | 删除桶的自定义域名配置     | bucket | deleteBucketCustomdomain                                                                                             |
| 管理类事件 | 设置桶的生命周期        | bucket | setBucketLifecycle                                                                                                   |
| 管理类事件 | 获取桶的生命周期配置      | bucket | getBucketLifecycle                                                                                                   |
| 管理类事件 | 删除桶的生命周期配置      | bucket | deleteBucketLifecycle                                                                                                |
| 管理类事件 | 设置桶的跨区域复制       | bucket | setBucketReplication                                                                                                 |
| 管理类事件 | 获取桶的跨区域复制配置     | bucket | getBucketReplication                                                                                                 |
| 管理类事件 | 删除桶的跨区域复制配置     | bucket | deleteBucketReplication                                                                                              |
| 管理类事件 | 设置桶的标签          | bucket | setBucketTagging                                                                                                     |
| 管理类事件 | 获取桶的标签          | bucket | getBucketTagging                                                                                                     |
| 管理类事件 | 删除桶的标签配置        | bucket | deleteBucketTagging                                                                                                  |
| 管理类事件 | 设置桶的静态网站配置      | bucket | setBucketWebsite                                                                                                     |
| 管理类事件 | 获取桶的静态网站配置      | bucket | getBucketWebsite                                                                                                     |
| 管理类事件 | 删除桶的静态网站配置      | bucket | deleteBucketWebsite                                                                                                  |
| 管理类事件 | 设置桶策略           | bucket | setBucketPolicy                                                                                                      |
| 管理类事件 | 删除桶策略           | bucket | deleteBucketPolicy                                                                                                   |
| 管理类事件 | 设置桶ACL          | bucket | setBucketAcl                                                                                                         |
| 管理类事件 | 获取桶ACL          | bucket | getBucketAcl                                                                                                         |
| 管理类事件 | 设置桶日志配置         | bucket | setBucketLogging                                                                                                     |
| 管理类事件 | 获取桶日志配置         | bucket | getBucketLogging                                                                                                     |
| 管理类事件 | 设置桶的消息通知配置      | bucket | setBucketNotification                                                                                                |
| 管理类事件 | 获取桶的消息通知配置      | bucket | getBucketNotification                                                                                                |
| 管理类事件 | 设置桶配额           | bucket | setBucketQuota                                                                                                       |
| 管理类事件 | 获取桶配额           | bucket | getBucketQuota                                                                                                       |
| 管理类事件 | 设置桶存储类别         | bucket | setBucketStorageclass                                                                                                |
| 管理类事件 | 获取桶存储类别         | bucket | getBucketStorageclass                                                                                                |
| 管理类事件 | 设置桶的多版本状态       | bucket | setBucketVersioning                                                                                                  |
| 管理类事件 | 获取桶的多版本状态       | bucket | getBucketVersioning                                                                                                  |
| 管理类事件 | 设置桶的服务端加密配置     | bucket | setBucketEncryption                                                                                                  |
| 管理类事件 | 获取桶的服务端加密配置     | bucket | getBucketEncryption                                                                                                  |
| 管理类事件 | 删除桶服务端加密配置      | bucket | deleteBucketEncryption                                                                                               |
| 管理类事件 | 获取桶级阻止公共访问配置    | bucket | getBucketPublicAccessBlock                                                                                           |
| 管理类事件 | 设置桶级阻止公共访问配置    | bucket | putBucketPublicAccessBlock                                                                                           |
| 管理类事件 | 删除桶级阻止公共访问配置    | bucket | deleteBucketPublicAccessBlock                                                                                        |
| 管理类事件 | 获取桶策略公共状态       | bucket | getBucketPolicyPublicStatus                                                                                          |
| 管理类事件 | 获取桶公共状态         | bucket | getBucketPublicStatus                                                                                                |
| 管理类事件 | 设置桶清单配置         | bucket | setBucketInventoryConfiguration                                                                                      |
| 管理类事件 | 获取桶清单配置         | bucket | getBucketInventoryConfiguration                                                                                      |
| 管理类事件 | 删除桶清单配置         | bucket | deleteBucketInventoryConfiguration                                                                                   |
| 管理类事件 | 设置桶归档数据直读策略     | bucket | setBucketDirectColdAccess                                                                                            |
| 管理类事件 | 获取桶归档数据直读策略     | bucket | getBucketDirectColdAccess                                                                                            |
| 管理类事件 | 删除桶归档数据直读策略     | bucket | deleteBucketDirectColdAccess                                                                                         |
| 管理类事件 | 设置镜像回源规则        | bucket | setBucketBackToSource                                                                                                |
| 管理类事件 | 获取镜像回源规则        | bucket | getBucketBackToSource                                                                                                |
| 管理类事件 | 删除镜像回源规则        | bucket | deleteBucketBackToSource                                                                                             |
| 管理类事件 | 设置桶级默认WORM策略    | bucket | setBucketObjectLockConfiguration                                                                                     |
| 管理类事件 | 获取桶级默认WORM策略    | bucket | getBucketObjectLockConfiguration                                                                                     |
| 管理类事件 | OPTIONS桶        | bucket | optionsBucket                                                                                                        |
| 管理类事件 | 配置桶触发器          | bucket | putTriggerPolicy                                                                                                     |
| 管理类事件 | 删除桶触发器          | bucket | deleteTriggerPolicy                                                                                                  |
| 管理类事件 | 创建工作流模板         | bucket | createWorkflowTemplate                                                                                               |
| 管理类事件 | 删除工作流模板         | bucket | deleteWorkflowTemplate                                                                                               |
| 管理类事件 | 创建工作流           | bucket | createWorkflow                                                                                                       |
| 管理类事件 | 删除工作流           | bucket | deleteWorkflow                                                                                                       |
| 管理类事件 | 更新工作流           | bucket | updateWorkflow                                                                                                       |
| 管理类事件 | 直接创建工作流         | bucket | directCreateWorkflow                                                                                                 |
| 管理类事件 | 开通工作流授权         | bucket | openWorkflowAuthorization                                                                                            |
| 管理类事件 | 恢复失败状态的工作流实例    | bucket | restoreFailedWorkflowExecution                                                                                       |
| 管理类事件 | API触发启动工作流      | bucket | asyncAPIStartWorkflow                                                                                                |
| 管理类事件 | 创建公共Action模板    | bucket | createMyActionTemplate                                                                                               |
| 管理类事件 | 修改提交的公共Action模板 | bucket | updateMyActionTemplate                                                                                               |
| 管理类事件 | 删除提交的公共Action模板 | bucket | deleteMyActionTemplate                                                                                               |
| 管理类事件 | 禁用提交的公共Action模板 | bucket | forbidMyActionTemplate                                                                                               |
| 管理类事件 | 同意服务协议          | bucket | openWorkflowAgreements                                                                                               |
   
数据类追踪器会记录用户对OBS桶中的数据操作的详细信息。数据类追踪器记录的是数据类事件，即OBS服务上报的用户对OBS桶中对象的操作事件，例如上传对象、下载对象等。**数据类追踪器** **需要您自行创建，否则无法记录数据类事件。**
CTS支持的OBS数据类事件请参见[表2]。
 表2云审计服务支持的OBS数据事件操作列表 
| 追踪器类型    | 操作名称            | 资源类型   | 事件名称                    |
|:---|:---|:---|:---|
| 数据事件_读操作 | 下载对象            | OBJECT | GET.OBJECT              |
| 数据事件_读操作 | 查询对象ACL配置       | OBJECT | GET.OBJECT.ACL          |
| 数据事件_读操作 | 通过website方式获取对象 | OBJECT | GET.OBJECT.WEBSITE      |
| 数据事件_读操作 | 通过website方式访问对象 | OBJECT | HEAD.OBJECT.WEBSITE     |
| 数据事件_读操作 | 查询对象元数据         | OBJECT | HEAD.OBJECT             |
| 数据事件_读操作 | 列举段数据           | OBJECT | LIST.OBJECT.UPLOAD      |
| 数据事件_读操作 | 查询对象的跨域请求       | OBJECT | OPTIONS.OBJECT          |
| 数据事件_写操作 | 删除对象            | OBJECT | DELETE.OBJECT           |
| 数据事件_写操作 | 取消段             | OBJECT | DELETE.UPLOAD           |
| 数据事件_写操作 | 表单上传对象          | OBJECT | POST.OBJECT             |
| 数据事件_写操作 | 批量删除对象          | OBJECT | POST.OBJECT.MULTIDELETE |
| 数据事件_写操作 | 归档对象恢复          | OBJECT | POST.OBJECT.RESTORE     |
| 数据事件_写操作 | 合并段             | OBJECT | POST.UPLOAD.COMPLETE    |
| 数据事件_写操作 | 初始化段            | OBJECT | POST.UPLOAD.INIT        |
| 数据事件_写操作 | PUT上传对象         | OBJECT | PUT.OBJECT              |
| 数据事件_写操作 | 设置对象的ACL        | OBJECT | PUT.OBJECT.ACL          |
| 数据事件_写操作 | 拷贝对象            | OBJECT | PUT.OBJECT.COPY         |
| 数据事件_写操作 | 设置对象的存储类别       | OBJECT | PUT.OBJECT.STORAGECLASS |
| 数据事件_写操作 | 上传段             | OBJECT | PUT.PART                |
| 数据事件_写操作 | 拷贝段             | OBJECT | PUT.PART.COPY           |
   
