Agent 审计日志
AI Agent 在生产环境运行时,需要追踪调用链路、监控运行状态并留存安全审计证据。本文介绍如何在 Agent 安全中心开通、查看、查询和配置 Agent 审计日志。
什么是Agent 审计日志
Agent 审计日志为Agent安全中心日志分析功能模块,支持对 Agent 运行行为、网络通信和安全事件进行全面记录和追溯,为企业 AI Agent 提供从运行行为到安全事件的全方位日志采集与分析能力,满足合规审计和安全运营要求。主要功能说明如下:
追踪 Agent 的调用链路,覆盖 LLM(Large Language Model,大语言模型)调用和工具调用的完整链路。
查看 Agent 运行概况,了解 Agent 数、Trace(调用链路)数、模型调用构成和工具耗时分布。
使用类 SQL 语句查询和分析各类日志,支持统计图表、智能巡检和日志聚类视图。
排查安全告警和风险事件,留存审计证据。
支持投递的日志
日志类型 | LogStore名称 | 说明 |
Agent Tracing日志 | agentloop-tracing | 记录 Agent 的运行状态、事件和性能指标。 |
Agent 进程日志 | agent-process | 记录主机进程的启动、运行和资源使用情况。 |
Agent DNS日志 | agent-dns | 记录 Agent 的 DNS 查询和域名解析信息。 |
Agent 网络日志 | agent-network | 记录网络通信流量和连接信息。 |
Agent 告警日志 | agent-alert | 记录安全告警和风险事件。 |
支持的存储地域
中国内地
Region(区域名称) | Region ID | 云类型 |
华东1(杭州) | cn-hangzhou | 金融云、公有云共用 |
华东2(上海) | cn-shanghai | 公有云 |
华东2金融云 | cn-shanghai-finance-1 | 金融云 |
华北1(青岛) | cn-qingdao | 公有云 |
华北2(北京) | cn-beijing | 公有云 |
华北2阿里政务云1 | cn-north-2-gov-1 | 政务云 |
阿里政务云 | cn-haidian-cm12-c01 | 政务云 |
华北2金融云 | cn-beijing-finance-1 | 金融云 |
华北3(张家口) | cn-zhangjiakou | 公有云 |
华北5(呼和浩特) | cn-huhehaote | 公有云 |
华北6(乌兰察布) | cn-wulanchabu | 公有云 |
华南1(深圳) | cn-shenzhen | 公有云 |
华南1金融云 | cn-shenzhen-finance-1 | 金融云 |
福州 | [待确认] | 本地云 |
华东5(南京) | cn-nanjing | 本地云 |
华南2(河源) | cn-heyuan | 公有云 |
华南3(广州) | cn-guangzhou | 公有云 |
西南1(成都) | cn-chengdu | 公有云 |
青岛(海尔专属) | cn-qingdao-acdr-ut-1 | 公有云 |
郑州(联通合营) | cn-zhengzhou-jva | 联通合营 |
非中国内地
Region(区域名称) | Region ID |
中国香港 | cn-hongkong |
新加坡 | ap-southeast-1 |
悉尼 | ap-southeast-2 |
吉隆坡 | ap-southeast-3 |
雅加达 | ap-southeast-5 |
东京 | ap-northeast-1 |
法兰克福 | eu-central-1 |
伦敦 | eu-west-1 |
硅谷 | us-west-1 |
弗吉尼亚 | us-east-1 |
孟买 | ap-south-1 |
迪拜 | me-east-1 |
马尼拉 | ap-southeast-6 |
首尔 | ap-northeast-2 |
曼谷 | ap-southeast-7 |
利雅得 | me-central-1 |
墨西哥 | na-south-1 |
前提条件
当前账号已完成实名认证且当前账户未欠费。
开通Agent 审计日志
访问Agent安全中心-Agent 日志审计,在页面左侧顶部,选择需防护资产所在的区域:中国内地或非中国内地。
在 Agent 审计日志页面,单击立即配置。
在配置弹窗中,配置日志存储区域和各类型日志的保留时长。
配置完成后,单击确定完成配置。
配置完成后,系统自动创建日志Project,格式为
aliyun-aisc-log-${uid}-${regionId},可前往日志服务控制台查看对应的数据。说明各日志类型对应的LogStore,请参见支持投递的日志。
${uid}:为阿里云账号 UID${regionId}:为所选存储区域 ID。
修改日志投递范围和保留时长
日志分析空间创建完成后,可以随时修改投递范围或数据保留时长。
在Agent 审计日志的日志详情页签,单击页面右上角的日志投递设置。
在日志投递设置页面,支持以下操作:
修改日志投递范围:在日志存储管理区域,打开或关闭投递开关。
重要关闭全部日志投递开关,仅停止接收新日志。但已存储的日志,仍会收取存储费用。如需彻底关闭,请前往日志服务控制台删除对应的日志Projec。
修改投递范围不影响已存储的历史数据。
关闭投递后,该日志类型将停止采集新数据,但已有数据仍保留至过期自动删除。
修改数据保留时长:
在日志存储管理区域,在目标日志行,单击数据保留时间后的
图标。在修改弹窗,修改存储时间后,单击确认。
说明保留时长最低为 7 天,最长 3650 天,修改后立即生效
查看和分析日志
查看Agent 运行行为
Agent Loop(Agent 运行行为)可视化以 Agent、Trace、模型调用和工具调用等维度展示 Agent 运行概况,便于快速查看 Agent 的整体运行状态。
在Agent 审计日志页面,单击Agent Loop可视化页签。
在页面顶部选择时间范围(最近 7 天、最近 30 天或自定义),或在搜索框中输入 Agent 名称、模型名称、会话 ID 或 Trace ID 进行筛选。
查看以下统计信息:
Agent 数、Trace 数、LLM 调用数和 Tool 调用数。
Agent 列表:展示各 Agent 的运行概况。
模型调用构成:展示不同模型调用的占比分布。
工具耗时 Top:按工具累计耗时展示当前 Agent 的主要调用,展示调用耗时最高的工具排行。
查询日志详情
在日志详情页面,可以使用类 SQL(Structured Query Language,结构化查询语言)语句查询和分析各类 Agent 日志,支持多种视图展示和智能分析。
在Agent 审计日志的日志详情页签
在日志类型下拉框中选择需要查询的日志类型。
选择查询时间范围,输入查询语句,单击查询/分析。
说明如果刚开通 Agent 审计日志,日志可能存在约 1 小时的延迟,请稍后重试。
在结果区域切换视图查看查询结果,支持以下视图。更多说明,请参见查询与分析快速指引。
原始日志:查看日志原始数据。
统计图表:以图表形式展示统计结果。
智能巡检:自动巡检日志中的异常模式。
日志聚类:将相似日志自动归类。
跨地域迁移
当业务部署位置发生变化时,可以将日志存储迁移到其他地域。
操作步骤
在Agent 审计日志的日志详情页签,单击页面右上角的日志投递设置。
在日志投递设置页面的日志投递地域区域,单击修改地域。
在地域选择弹窗中,选择目标地域。支持选择的地域,请参见支持的存储地域。
迁移过程及影响
旧地域的日志存储停止接收新数据。
新地域的日志存储创建成功后立即开始接收投递数据。
旧地域数据在 7 天过渡期内保留,过渡期结束后自动删除。
重要过渡期内旧地域的存储仍占用计量额度(即产生费用),如需提前释放旧地域的计量额度,需前往日志服务控制台操手动删除旧地域的日志存储Project。
计费说明
Agent 审计日志采用按量付费模式,按实际使用量计费,账单于次日(T+1)推送。
计费单位:根据日志实际存储量和存储时长计费。
收费标准:¥2/TB/小时。
计量逻辑:每小时归档一次,统计当前存储量,不足 1 TB 按 1 TB 计算;按天累计(小时 × TB)的值,账单于次日(T+1)推送。
计量示例:某客户当日存储量稳定在 3 TB,则当日计量 = 24 小时 × 3 TB = 72 TB·小时,当日费用 = 72 × 2 = 144 元。
欠费及退订说明
欠费说明
功能影响:若当前账号欠费,Agent 审计日志将立即暂停投递新日志。
数据清除:
欠费-保留期内:欠费后提供 15 天的停机数据保留期,在保留期内历史数据不删除,仍可查看。
重要阿里云提供延停服务,可增加云产品的停机保留期,详情请参见欠费后延期免停。例如:若获取的延停服务权益为 10 天,则智能体安全中心的停机保留期为 10+15=25 天。
欠费-超保留期后:Agent 安全中心实例立即释放,Agent 审计日志也随之关闭。数据会在 T+3 或当晚北京时间(UTC+8)24 点删除日志,删除后不可恢复。
退订说明
根据实际业务需求,可以选择以下任一方式退订:
退订整个 Agent 安全中心
操作步骤:请参见退订Agent安全中心。
功能影响:立即释放整个Agent 安全中心实例,Agent 审计日志也随之关闭,停止投递新日志,历史数据不可查看。
数据清除:实例释放后,T+3 或当晚北京时间(UTC+8)24 点删除日志,删除后不可恢复。
仅关闭 Agent 审计日志
操作步骤:Agent 安全中心控制台不提供单独的关闭入口。若需关闭,请日志服务控制台手动删除系统自动创建日志 Project(
aliyun-aisc-log-${uid}-${regionId})。功能影响:立即停止投递新日志,历史数据不可查看。
数据清除:手动删除 Project 后,历史数据同步删除,不可恢复。