使用操作审计监控阿里云账号的使用

阿里云账号是阿里云资源归属、资源使用计量计费的基本主体。阿里云账号泄露会威胁您所有资源的安全。您可以使用操作审计创建跟踪,将事件投递到日志服务SLS,从而实现对阿里云账号的监控和告警。

前提条件

请确保您已开通日志服务SLS。

当您首次使用日志服务SLS时,需要登录日志服务控制台,根据页面提示开通日志服务SLS。

步骤一:创建跟踪

以创建单账号跟踪为例,为您介绍如何创建跟踪并将事件投递到日志服务SLS。

  1. 登录操作审计控制台

  2. 在左侧导航栏,单击跟踪

  3. 在顶部导航栏选择您想创建单账号跟踪的地域。

    说明

    该地域将成为单账号跟踪的Home地域,即创建跟踪的地域。

  4. 跟踪页面,单击创建跟踪

  5. 创建跟踪页面,设置跟踪的相关参数。

    • 基本信息区域,设置日志事件。

      参数

      说明

      跟踪名称

      跟踪的名称。同一阿里云账号中跟踪名称不能重复。

      跟踪配置

      管控事件设置为所有事件

    • 审计事件投递区域,选择将事件投递到本账号的新创建的日志项目中。您需要日志库所属地域,并输入新的日志项目名称。

  6. 单击确认

步骤二:在日志服务SLS中查询事件并设置告警

  1. 在操作审计控制台,单击跟踪

  2. 将鼠标悬浮到目标跟踪存储服务列的SLSSLS&OSS,然后单击SLS日志库名称。

  3. 在页面右上角,单击最近15分钟,设置查询的时间范围。

  4. 在搜索框中输入查询语句:event.userIdentity.type:"root-account"| select count(1) as use_root,然后单击查询/分析

  5. 将日志另存为快速查询另存为告警

    • 另存为快速查询:单击页面右上角的image.png图标,输入快速查询名称后,单击确定

      说明

      将事件另存为快速查询后,您可以在日志服务控制台直接选择该快速查询。

      快速查询详情,请参见快速查询

    • 另存为告警:单击页面右上角的image.png图标,在告警监控规则面板配置相关参数,然后单击确定

      告警配置详情,请参见设置告警

      说明

      将事件另存为告警后,当满足触发条件即可收到告警通知。

执行结果

创建的快速查询和告警均可在日志服务控制台进行管理。

image.png

相关文档

  • 将事件投递到日志服务SLS后,在日志服务控制台还可以使用其他方法快速设置告警,从而实现对阿里云账号的监控和告警。具体操作,请参见快速设置日志告警

  • 将事件投递到日志服务SLS后,还可以通过操作审计控制台设置事件告警。具体详情,请参见启用并设置事件告警