通过采集云审计日志并分析天翼云控制台高危事件
更新时间 2026-08-31 15:09:13
最近更新时间: 2026-08-31 15:09:13
日志审计(原生版)已与天翼云云审计完成对接,并且内置高危事件筛选条件,您可在日志审计(原生版)控制台直接查看相关事件。
前提条件
已开通一类节点的云审计服务;
日志审计(原生版)实例版本高于v3.0.1,若您的版本低于v3.0.1可提交工单升级。
确认云审计日志采集配置
日志审计(原生版)已默认开启云审计日志采集方式,您可参考以下步骤确认是否正确开启。
登录日志审计(原生版)实例。
选择“系统配置 > 采集管理 > Syslog-tcp”,进入Syslog-tcp配置页。
选择云审计资产,云审计资产路径:资产组 > 天翼云云审计。
单击右上角的“新增”,即完成资产新增。
填写数据接收端口值,默认为6514,不建议您进行修改。
填写包长限制长度,限制长度为:1~1024KB,根据您的需求填写,建议值为512KB。
单击“提交”,完成云审计日志采集配置。
在天翼云云审计配置事件追踪器
进入云审计服务控制台。
在左侧导航栏选择“事件跟踪”,进入“事件跟踪”页面。
单击左上角的“创建跟踪任务”,进入“新建事件跟踪”页面并填写相关参数。
参数 填写说明 跟踪任务名称 填写跟踪任务的相关名称。
长度为2-63字符,以大小写字母或中文开头,可包含数字、"."、"_"、"-"。启用状态 选择跟踪任务的启用状态。 事件范围 跟踪任务记录的事件范围,可选“全部”、“只读”和“可选”。 投递类型 选择投“日志审计”。 日志审计实例 选择需要投放日志审计实例,需要与上一步骤中的日志审计实例保持一致。 发送端口 日志审计待发送的端口。
注意
默认值为6514,需要与日志审计配置中保持一致。
证书 上传在日志审计中下载的证书,仅支持.p12格式。 配置完成后单击“确定”,完成事件跟踪配置。
查看告警事件
配置完成后,即可在日志审计(原生版)控制台查看云审计事件。
查询日志:在“事件分析 > 日志检索”页面,支持通过列表和统计图的方式查看日志数据。