日志分析功能帮助您采集、存储接入办公安全平台SASE(Secure Access Service Edge)的日志信息,并基于阿里云日志服务,支持查询分析、统计图表、告警服务等功能,帮助您专注于分析,远离琐碎的查询和整理工作。本文介绍如何开通和查看分析日志。
前提条件
已开通SASE的日志存储服务。
如何开通日志存储服务
开启日志采集和存储功能
登录办公安全平台控制台。
在左侧导航栏,选择 。
在日志分析页面右上角,单击日志状态,开启日志采集和存储功能。
SASE支持存储的日志类型
查看日志及开启日志投递
单击页面左上角下拉列表。
选择需要查看的日志类型,可按条件筛选查询结果。
单击日志类型右侧的开关按钮,可以设置该日志类型的日志投递启停状态。
在输入框中输入查询语句,并设置查询时间。
查询分析语句由查询语句和分析语句两个部分组成,通过竖线(|)进行分隔,格式:
查询语句|分析语句
。语句类型
是否可选
说明
查询语句
必选
查询条件,可以为查询关键词、模糊查询、数值、数值范围和组合条件。
如果为空或星号(*),表示针对当前时间段所有数据不设置任何过滤条件,即返回所有数据。更多信息,请参见查询语法与功能。
分析语句
可选
对查询结果或全量数据进行计算和统计。
如果为空,表示只返回查询结果,不做统计分析。更多信息,请参见查询与分析概述。
说明分析语句中可以省略SQL标准语法中的
from 表格名
语句,即from log
。日志数据默认返回前100条,您可以通过LIMIT子句修改返回范围。
常见日志分析查询语句
单击查询/分析,查看分析结果。
SLS日志功能为您提供日志分布直方图、原始日志等形式的查询分析结果,并支持设置告警、快速查询、刷新、分享等操作。具体信息,请参见查询/分析页面说明。
查看数据报表
OneData日志和上网行为审计日志支持查看数据报表。
在下拉列表中切换到OneData日志或上网行为审计日志,然后单击数据报表页签。
在数据报表页签中分别查看日志相关数据情况。
时间选择:单击列表右上方的时间范围,按照时间范围展示报表数据。
下钻分析:单击报表右上方的
,在下钻分析弹窗中查看不同数据源的数据信息。
日志字段说明
字段名称 | 含义及说明 | 示例 |
__time__ | 操作时间。 | 2018-02-27 11:58:15 |
aliuid | 阿里云账号ID。 | 141681795035**** |
username | 企业员工名称。 | 张三 |
department | 企业员工所在的部门名称。 | 测试部门 |
action | 根据您查询的日志类型不同,取值也不同。目前支持该字段的日志类型包含:内网访问日志、客户端登录日志。 在内网访问日志类型中,该字段的取值:
在客户端登录日志类型中,该字段的取值:
| block |
device_type | 终端设备类型。取值:
| Windows |
device_tag | 终端设备标识,唯一值。 | ccabaebc-77b3-a877-23f1-31b89b59**** |
domain | 内网访问的网站域名。 | www.aliyundoc.com |
dst_addr | 内网访问的目的地址。 | 10.2.XX.XX |
dst_port | 内网访问的目的地址端口。 | 80 |
scr_addr | 内网访问的源地址。 | 10.4.XX.XX |
src_port | 内网访问的源地址端口。 | 30001 |
in_bytes | 入方向流量。单位:byte。 | 234 |
out_bytes | 出方向流量。单位:byte。 | 567 |
log_type | 日志类型。取值:
| ia_access_log |
policy_name | 策略名称。 | test |
protocol | 协议。取值:
| tcp |
request_uri | 请求URI。 | /test.php |
app_status | 终端状态。取值:
| 在线 |
event_time | 事件产生时间。使用Unix时间戳格式表示,单位:秒。 | 1675278754 |
unixtime | 事件记录事件。使用Unix时间戳格式表示,单位:秒。 | 1675278754 |