操作審計僅默認為每個阿里云賬號存儲最近90天的事件。如果您需要查詢更長時間的操作事件(例如:等保2.0要求將操作事件保存180天及以上),您可以通過創建跟蹤和數據回補投遞任務,將完整的事件長期存儲到SLS中。否則,將無法追溯90天以前的事件。本文為您介紹如何長期存儲完整的事件詳情。
前提條件
背景信息
創建跟蹤僅能投遞跟蹤創建時間之后的事件,為了將最近90天的事件進行完整的保存,您還需創建數據回補投遞任務,補投遞跟蹤創建時間往前一段時間的事件。
補投遞的歷史時間范圍的開始時間為當前時間往前90天,結束時間為數據回補投遞任務關聯的跟蹤生效后5分鐘。例如:您創建數據回補投遞任務時關聯跟蹤A已經創建了40天,數據回補投遞任務將投遞跟蹤A創建時間往前50天的跟蹤歷史。
數據回補投遞任務僅支持將單賬號跟蹤的任務投遞到日志服務SLS。
一個阿里云賬號同時只能存在一個正在運行的投遞任務。
步驟一:創建單賬號跟蹤并將事件投遞到日志服務SLS
登錄操作審計控制臺。
在左側導航欄,單擊跟蹤。
在頂部菜單欄,選擇您想創建單賬號跟蹤的地域。
說明該地域將成為單賬號跟蹤的Home地域,即創建跟蹤的地域。
在跟蹤頁面,單擊創建跟蹤。
在創建跟蹤頁面,設置跟蹤的相關參數。
單擊確認。
步驟二:創建數據回補投遞任務
在左側導航欄,單擊數據回補。
在頂部菜單欄,選擇您需要投遞任務的地域。
說明該地域必須與單賬號跟蹤所在地域相同。
在數據回補頁面,單擊創建任務。
在創建任務頁面,選擇跟蹤。
說明選擇跟蹤后,系統將自動填入跟蹤的地域、日志項目地域、日志項目名稱和日志庫信息。
單擊確定。
創建任務后,您可以在數據回補頁面查看任務的投遞狀態,確保任務成功投遞。
步驟三(可選):查詢完整的事件
在左側導航欄,單擊跟蹤。
在頂部菜單欄,選擇您單賬號跟蹤和數據回補投遞任務所在的地域。
在跟蹤頁面,將鼠標懸浮到目標跟蹤存儲服務列的SLS或SLS&OSS上,然后單擊SLS日志庫名稱。
單擊最近15分鐘,設置查詢的時間范圍。
輸入SQL語句,單擊查詢/分析,查詢事件詳情。
相關文檔
關于查詢與分析事件詳情的具體操作,請參見查詢和分析日志。
關于更多查詢與分析事件的SQL語句詳情,請參見如何在SLS設置SQL語句查詢操作審計的事件。
當您在查詢與分析事件時,可能會遇到一些問題,具體詳情,請參見查詢與分析常見問題。