版本对比

本文介绍日志审计服务(新版)与日志审计服务(旧版)之间的差异。

版本对比

对比项

日志审计服务(旧版)限制项

日志审计服务(新版)升级点

接入方式

  • 日志被采集到日志审计服务专属日志库(slsaudit-center-中心化主账号ID-配置的地域)中。

  • 日志字段、日志内容更新变更滞后于云产品侧改动。

  • 可能存在重复接入(即用户已在云产品侧接入),带来的额外存储成本。

  • 日志首先被采集到云产品默认投递目标库中。例如:RDS、PolarDB、ALB、CLB等云产品默认投递到aliyun-product-data-中心化主账号ID-配置的地域

  • 日志字段、日志内容与云产品侧完全同步。

  • 只接入一次,无额外存储成本(前提条件:不开启中心化汇总)。

日志库存储属性配置

仅支持在日志审计全局配置界面配置

  • 存储天数

  • 低频存储天数(原冷存模式)

不支持如下配置

  • 计费模式

  • 归档存储等

  • 删除日志库等

  • 支持配置日志存储天数

  • 支持配置低频存储(原冷存模式)

  • 支持配置计费模式

  • 支持归档存储

  • 支持删除日志库等

中心日志项目

  • 仅支持中心化汇总到一个日志项目

  • 一旦用户选择中心化地域后,日志只能被采集到固定命名的日志项目和日志库中

  • 可汇总至多个项目中心,满足地域间数据合规流动需求

  • 用户可以自由选择中心化地域、日志项目、及日志库

跨账号功能

日志只能配置一个审计汇总目标

  • 中心账号如果已经开通日志审计,且配置了成员账号,成员账号不允许开通日志审计,否则存在冲突报错

  • 成员账号如果已经开通日志审计,中心账号开通多账号配置不能包括该成员账号,否则会存在日志投递冲突报错

日志可以配置多个审计汇总目标

中心化同步产生的数据加工费用

开启“同步到中心”功能后,日志从区域化同步到中心目标库下,数据加工费用正常收取

日志从云产品默认投递目标接入到中心化目标库过程中免除以下费用:

  • 数据加工流量

  • 写入流量

  • 写入次数

采集过滤

  • 配置采集策略,需学习和理解

  • 一类云产品日志只能配置一个采集策略

  • 三种资源模式(全选、资源属性、实例列表),轻松上手

  • 可以针对不同场景配置多个规则,灵活编排

采集运行时日志

不支持

支持将开源Agent(Tetragon、Falco)采集的运行时日志通过Logtail采集到日志库中。

OpenAPI

无对外OpenAPI

  • 支持通过云产品采集规则控制日志采集

  • 云产品采集规则与日志审计解耦,通过中心化 Project 关联

Terraform

云产品配置耦合:

  • 多种云产品采集配置依赖一个共同文件配置

按照云产品粒度独立配置,已经支持Terraform:使用示例

日志字段对比

云产品

新版

旧版

区别说明(新版日志字段以云产品控制台接入字段展示为准,与云产品侧接入保持一致)

区别详情

操作审计

日志字段详情

操作审计

字段结构存在区别。

新版增加资源与身份字段,比如:event.resourceNameevent.userIdentity.sessionContext字段。操作审计旧版中event.requestParameters.HostId、event.requestParameters.Name和字段event.requestParameters.Region

在新版中通过event.requestParametersevent.requestParameterJson字段代替输出。

配置审计

日志字段详情

配置审计

字段内容存在差异。

新版增加资源定时快照日志字段。

对象存储

日志字段详情

对象存储

字段内容存在差异。

  • 访问日志:新版增加bucket_location、ec、user_defined_log_fieldsarchive_direct_read_size字段。

  • 批量删除日志:新版无owner_id字段。

  • 每小时计量日志:新版比旧版多bucket_location字段。

RDS

日志字段详情

云数据库RDS

字段内容存在差异。

  • 审计日志:旧版比新版多owner_id、region、instance_name、db_type、db_version、threat_client_iphash。

  • 慢日志:旧版比新版多instance_name字段。

PolarDB-X 1.0

日志字段详情

分布式关系型数据库PolarDB-X 1.0

字段内容存在差异。

新版比旧版多autocommittransaction_policy字段。

负载均衡

日志字段详情

负载均衡

字段内容存在差异。

旧版比新版多owner_id、region、instance_id、instance_name、network_typevpc_id字段。

VPC

日志字段详情

VPC

字段内容存在差异。

旧版比新版多__topic__和region字段。

云防火墙

日志字段详情

云防火墙

无区别。

-

DDoS防护

DDoS原生-日志字段说明

DDoS防护

字段内容存在差异。

新版中所有日志字段按照功能划分为事件类字段、流量检测类字段和流量清洗类字段,详细请参见日志字段说明

DDoS高防

DDoS高防-全量日志字段说明

DDoS防护

字段内容存在差异。

新版比旧版多客户端请求相关参数,比如ssl_protocol、ssl_cipher、ssl_handshake_time等字段。

云安全中心

日志类别及字段说明

云安全中心

字段内容存在差异。

新版比旧版日志字段更丰富,详细请参见日志分类

API网关

日志字段详情

API网关

无区别

-

文件存储NAS

日志字段详情

文件存储

字段内容存在差异。

新版比旧版日志字段更丰富,详细请参见极速型NAS

Web应用防火墙3.0

日志字段说明

Web应用防火墙

字段内容存在差异。

新版WAF来源支持可选字段,旧版不支持。