赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 日志服务
  4. 操作指南
  5. 数据采集
  6. 云产品日志采集
  7. ActionTrail操作事件
  8. 日志字段详情

日志字段详情

  • ActionTrail操作事件
  • 发布于 2025-04-22
  • 0 次阅读
文档编辑
文档编辑

本文介绍ActionTrail操作日志的字段详情。

字段名称

说明

__topic__

日志主题,固定为actiontrail_audit_event。

event

事件主体,JSON格式,事件主体的内容随事件变化。

event.eventCategory

事件分类。取值:Management(管控事件)。

event.additionalEventData

事件的补充信息。

event.eventId

事件ID,事件唯一标识。

event.eventName

事件名称。

event.eventRW

事件的读写类型。取值:

  • Write:写类型。

  • Read:读类型。

event.recipientAccountId

接收审计日志的云账号ID。

event.eventSource

事件来源。

event.eventTime

事件的发生时间(UTC格式)。

event.eventType

事件类型。

event.eventVersion

事件格式版本,当前版本为1。

event.acsRegion

事件所在地域。

event.requestId

操作云资源的请求ID。

event.apiVersion

API版本。

event.errorCode

云资源处理API请求发生错误时,记录的错误码。

event.errorMessage

云资源处理API请求发生错误时,记录的错误消息。

event.serviceName

事件相关的云服务名称,例如Vpc。

event.sourceIpAddress

事件发生的源IP。

event.userAgent

发送API请求的客户端代理标识。

event.vpcId

当请求来自可识别VPC时,记录的来源VPC ID。

event.requestParameters

API请求输入参数。

event.requestParameterJson

requestParameters的JSON格式。

event.responseElements

API请求返回参数。

event.referencedResources

事件影响的资源列表。

event.resourceName

事件的相关资源名称,是资源的唯一标识。

event.resourceType

事件的相关资源类型。

event.isGlobal

是否全局事件。取值:

  • true:全局事件。

  • false:非全局事件。

event.eventAttributes

事件的属性。

event.userIdentity.accessKeyId

发起API请求的阿里云账号的AccessKey ID。

event.userIdentity.accountId

发起API请求的阿里云主账号ID。

event.userIdentity.principalId

当前请求者的ID,需结合type来唯一确认请求者身份。

  • 如果type取值为root-account,则记录阿里云账号ID。

  • 如果type取值为ram-user,则记录RAM用户ID。

  • 如果type取值为assumed-role,则记录RoleID:RoleSessionName。

  • 如果type取值为cloudsso-user,则记录云SSO用户ID。

  • 如果type取值为alibaba-cloud-account

  • 当阿里云账号跨账号操作时,记录阿里云账号ID。

  • 当RAM用户跨账号操作时,记录RAM用户ID。

  • 当扮演角色跨账号操作时,记录RoleID:RoleSessionName。

  • 如果type取值为saml-user或oidc-user或system,不记录principalId。

event.userIdentity.type

身份类型。当前支持的身份类型包括:

  • root-account:阿里云账号。

  • ram-user:RAM用户。

  • assumed-role:RAM角色。

  • system:阿里云服务。

  • cloudsso-user:云SSO用户。

  • saml-user:企业自有身份(基于SAML身份)。

  • alibaba-cloud-account:跨阿里云账号授权时被授权的身份。

  • oidc-user:企业自有身份(基于OIDC身份)。

event.userIdentity.userName

当前请求者的身份名称。

  • 如果type取值为ram-user,则记录RAM用户名。

  • 如果type取值为assumed-role,则记录RoleName:RoleSessionName。

  • 如果type取值为root-account,userName取值为root。

  • 如果type取值为cloudsso-user,则记录云SSO用户的用户名。

  • 如果type取值为saml-user,则记录企业自有身份的用户名(基于SAML身份)。

  • 如果type取值为alibaba-cloud-account或system,不记录userName。

  • 如果type取值为oidc-user,则记录企业自有身份的用户名(基于OIDC身份)。

event.userIdentity.sessionContext

临时安全令牌相关信息,例如凭证创建时间等。

相关文章

创建跟踪 2025-04-22 11:02

操作审计仅默认为每个阿里云账号记录最近90天的事件,您必须创建跟踪才能记录更长时间的事件,否则将无法追溯90天以前的事件。本文介绍如何在ActionTrail控制台上创建跟踪,将ActionTrail操作事件投递到日志服务中。

日志字段详情 2025-04-22 11:02

本文介绍ActionTrail操作日志的字段详情。

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号