Agent 审计日志

更新时间:
复制 MD 格式

AI Agent 在生产环境运行时,需要追踪调用链路、监控运行状态并留存安全审计证据。本文介绍如何在 Agent 安全中心开通、查看、查询和配置 Agent 审计日志。

什么是Agent 审计日志

Agent 审计日志Agent安全中心日志分析功能模块,支持对 Agent 运行行为、网络通信和安全事件进行全面记录和追溯,为企业 AI Agent 提供从运行行为到安全事件的全方位日志采集与分析能力,满足合规审计和安全运营要求。主要功能说明如下:

  • 追踪 Agent 的调用链路,覆盖 LLM(Large Language Model,大语言模型)调用和工具调用的完整链路。

  • 查看 Agent 运行概况,了解 Agent 数、Trace(调用链路)数、模型调用构成和工具耗时分布。

  • 使用类 SQL 语句查询和分析各类日志,支持统计图表、智能巡检和日志聚类视图。

  • 排查安全告警和风险事件,留存审计证据。

支持投递的日志

日志类型

LogStore名称

说明

Agent Tracing日志

agentloop-tracing

记录 Agent 的运行状态、事件和性能指标。

Agent 进程日志

agent-process

记录主机进程的启动、运行和资源使用情况。

Agent DNS日志

agent-dns

记录 Agent 的 DNS 查询和域名解析信息。

Agent 网络日志

agent-network

记录网络通信流量和连接信息。

Agent 告警日志

agent-alert

记录安全告警和风险事件。

支持的存储地域

中国内地

Region(区域名称)

Region ID

云类型

华东1(杭州)

cn-hangzhou

金融云、公有云共用

华东2(上海)

cn-shanghai

公有云

华东2金融云

cn-shanghai-finance-1

金融云

华北1(青岛)

cn-qingdao

公有云

华北2(北京)

cn-beijing

公有云

华北2阿里政务云1

cn-north-2-gov-1

政务云

阿里政务云

cn-haidian-cm12-c01

政务云

华北2金融云

cn-beijing-finance-1

金融云

华北3(张家口)

cn-zhangjiakou

公有云

华北5(呼和浩特)

cn-huhehaote

公有云

华北6(乌兰察布)

cn-wulanchabu

公有云

华南1(深圳)

cn-shenzhen

公有云

华南1金融云

cn-shenzhen-finance-1

金融云

福州

[待确认]

本地云

华东5(南京)

cn-nanjing

本地云

华南2(河源)

cn-heyuan

公有云

华南3(广州)

cn-guangzhou

公有云

西南1(成都)

cn-chengdu

公有云

青岛(海尔专属)

cn-qingdao-acdr-ut-1

公有云

郑州(联通合营)

cn-zhengzhou-jva

联通合营

非中国内地

Region(区域名称)

Region ID

中国香港

cn-hongkong

新加坡

ap-southeast-1

悉尼

ap-southeast-2

吉隆坡

ap-southeast-3

雅加达

ap-southeast-5

东京

ap-northeast-1

法兰克福

eu-central-1

伦敦

eu-west-1

硅谷

us-west-1

弗吉尼亚

us-east-1

孟买

ap-south-1

迪拜

me-east-1

马尼拉

ap-southeast-6

首尔

ap-northeast-2

曼谷

ap-southeast-7

利雅得

me-central-1

墨西哥

na-south-1

前提条件

开通Agent 审计日志

  1. 访问Agent安全中心-Agent 日志审计,在页面左侧顶部,选择需防护资产所在的区域:中国内地非中国内地

  2. 在 Agent 审计日志页面,单击立即配置

  3. 在配置弹窗中,配置日志存储区域和各类型日志的保留时长。

    • 选择存储区域:存储区域按管理节点分为中国内地非中国内地两组,请选择最接近业务部署位置的地域以获得最佳性能。支持选择的地域,请参见支持的存储地域

    • 日志投递范围支持投递的日志默认全部开启,可根据实际需要关闭不需要的日志类型。

    • 配置日志存储时长:默认保留 180 天,最低可设置为 7 天。过期数据将自动删除。

  4. 配置完成后,单击确定完成配置。

  5. 配置完成后,系统自动创建日志Project,格式为 aliyun-aisc-log-${uid}-${regionId},可前往日志服务控制台查看对应的数据。

    说明

    各日志类型对应的LogStore,请参见支持投递的日志

    • ${uid} :为阿里云账号 UID

    • ${regionId} :为所选存储区域 ID。

修改日志投递范围和保留时长

日志分析空间创建完成后,可以随时修改投递范围或数据保留时长。

  1. Agent 审计日志日志详情页签,单击页面右上角的日志投递设置

  2. 日志投递设置页面,支持以下操作:

    • 修改日志投递范围:日志存储管理区域,打开或关闭投递开关。

      重要

      关闭全部日志投递开关,仅停止接收新日志。但已存储的日志,仍会收取存储费用。如需彻底关闭,请前往日志服务控制台删除对应的日志Projec。

      • 修改投递范围不影响已存储的历史数据。

      • 关闭投递后,该日志类型将停止采集新数据,但已有数据仍保留至过期自动删除。

    • 修改数据保留时长:

      1. 日志存储管理区域,在目标日志行,单击数据保留时间后的image图标。

      2. 在修改弹窗,修改存储时间后,单击确认

      说明

      保留时长最低为 7 天,最长 3650 天,修改后立即生效

查看和分析日志

查看Agent 运行行为

Agent Loop(Agent 运行行为)可视化以 Agent、Trace、模型调用和工具调用等维度展示 Agent 运行概况,便于快速查看 Agent 的整体运行状态。

  1. Agent 审计日志页面,单击Agent Loop可视化页签。

  2. 在页面顶部选择时间范围(最近 7 天、最近 30 天或自定义),或在搜索框中输入 Agent 名称、模型名称、会话 ID 或 Trace ID 进行筛选。

  3. 查看以下统计信息:

    • Agent 数、Trace 数、LLM 调用数和 Tool 调用数。

    • Agent 列表:展示各 Agent 的运行概况。

    • 模型调用构成:展示不同模型调用的占比分布。

    • 工具耗时 Top:按工具累计耗时展示当前 Agent 的主要调用,展示调用耗时最高的工具排行。

查询日志详情

在日志详情页面,可以使用类 SQL(Structured Query Language,结构化查询语言)语句查询和分析各类 Agent 日志,支持多种视图展示和智能分析。

  1. Agent 审计日志日志详情页签

  2. 在日志类型下拉框中选择需要查询的日志类型。

  3. 选择查询时间范围,输入查询语句,单击查询/分析

    说明

    如果刚开通 Agent 审计日志,日志可能存在约 1 小时的延迟,请稍后重试。

  4. 在结果区域切换视图查看查询结果,支持以下视图。更多说明,请参见查询与分析快速指引

    • 原始日志:查看日志原始数据。

    • 统计图表:以图表形式展示统计结果。

    • 智能巡检:自动巡检日志中的异常模式。

    • 日志聚类:将相似日志自动归类。

跨地域迁移

当业务部署位置发生变化时,可以将日志存储迁移到其他地域。

操作步骤

  1. Agent 审计日志日志详情页签,单击页面右上角的日志投递设置

  2. 日志投递设置页面的日志投递地域区域,单击修改地域

  3. 在地域选择弹窗中,选择目标地域。支持选择的地域,请参见支持的存储地域

迁移过程及影响

  1. 旧地域的日志存储停止接收新数据。

  2. 新地域的日志存储创建成功后立即开始接收投递数据。

  3. 旧地域数据在 7 天过渡期内保留,过渡期结束后自动删除。

    重要

    过渡期内旧地域的存储仍占用计量额度(即产生费用),如需提前释放旧地域的计量额度,需前往日志服务控制台操手动删除旧地域的日志存储Project。

计费说明

Agent 审计日志采用按量付费模式,按实际使用量计费,账单于次日(T+1)推送。

  • 计费单位:根据日志实际存储量和存储时长计费。

  • 收费标准¥2/TB/小时

  • 计量逻辑:每小时归档一次,统计当前存储量,不足 1 TB 按 1 TB 计算;按天累计(小时 × TB)的值,账单于次日(T+1)推送。

  • 计量示例:某客户当日存储量稳定在 3 TB,则当日计量 = 24 小时 × 3 TB = 72 TB·小时,当日费用 = 72 × 2 = 144 元。

欠费及退订说明

欠费说明

  • 功能影响:若当前账号欠费,Agent 审计日志将立即暂停投递新日志。

  • 数据清除:

    • 欠费-保留期内:欠费后提供 15 天的停机数据保留期,在保留期内历史数据不删除,仍可查看。

      重要

      阿里云提供延停服务,可增加云产品的停机保留期,详情请参见欠费后延期免停。例如:若获取的延停服务权益为 10 天,则智能体安全中心的停机保留期为 10+15=25 天。

    • 欠费-超保留期后:Agent 安全中心实例立即释放,Agent 审计日志也随之关闭。数据会在 T+3 或当晚北京时间(UTC+8)24 点删除日志,删除后不可恢复。

退订说明

根据实际业务需求,可以选择以下任一方式退订:

  • 退订整个 Agent 安全中心

    • 操作步骤:请参见退订Agent安全中心

    • 功能影响:立即释放整个Agent 安全中心实例,Agent 审计日志也随之关闭,停止投递新日志,历史数据不可查看。

    • 数据清除:实例释放后,T+3 或当晚北京时间(UTC+8)24 点删除日志,删除后不可恢复。

  • 仅关闭 Agent 审计日志

    • 操作步骤:Agent 安全中心控制台不提供单独的关闭入口。若需关闭,请日志服务控制台手动删除系统自动创建日志 Project(aliyun-aisc-log-${uid}-${regionId})。

    • 功能影响:立即停止投递新日志,历史数据不可查看。

    • 数据清除:手动删除 Project 后,历史数据同步删除,不可恢复。