运维基础知识
什么是运维
- 运维(Operations and Maintenance)本意为运行维护。负责监控、管理设备或系统,保障业务的正常运行。处理工作中遇到的各种问题并总结经验教训,优化提高运维的效率和质量。
- 本质上是对服务器、网络等设备及服务的生命周期各个阶段的运营与维护,在成本、稳定性、效率上达成一致可接受的状态。
- 运维的目标是确保系统的稳定性、可靠性和安全性,提高系统的性能和可用性,保证业务的连续性和高效性。

!tip
- 在ICT行业中,我们通常将执行运维动作的人称为运维工程师。
- 运维工作包括硬件设备的安装、配置、维护和升级,软件系统的安装、配置、维护和升级,网络设备的配置、维护和监控,以及数据备份、恢复和安全管理等。
运维人员的职责
- 运维人员的职责是根据业务需要规划信息、网络、服务,通过网络监控、事件预警、业务调度、排障升级等手段,使服务处于长期稳定可用状态。

!tip
- 运维人员对公司互联网业务所依赖的基础设施、基础服务、线上业务进行稳定性加强,进行日常巡检发现服务可能存在的隐患,对整体架构进行优化以屏蔽常见的运行故障,多数据中接入提高业务的容灾能力。通过监控、日志分析等技术手段,及时发现和响应服务故障,减少服务中断的时间,使公司的互联网业务符合预期的可用性要求,持续稳定地为用户提供务。
- 做一个好的运维工程师,除了具备良好的综合技能水平,还要有一个负责任的工作态度,这也是优秀运维工程师具备的素质。
- 在互联网行业常见的组织架构中,运维与开发,测试都是基本的的技术岗位。从时间环节来讲,开发与测试从事的主要是在软件或服务上线投入使用前的工作,而运维则主要从事上线后的维护工作(运维开发除外)。从运维工作本身又可细分为如下分类:IT运维、网络运维、业务运维、运维开发。
自动化运维时代的到来
- 传统的人工运维正在逐渐被自动化运维平台所替代,运维人员与开发人员也在面向融合,运维开发一体化的概念正在被越来越多的企业内部关注和应用。

!tip
- IT运维经历了十多年的兴衰沉浮,现在它正面临着一种新的姿态------自动化,这是IT技术发展的必然结果。现在IT系统的复杂性客观上要求它的运行和维护必须能够实现数字化和自动化。自动化运维是指IT运维中日常和重复性工作的自动化,以及人工工作向自动化的转变。自动化是IT运维的升华。IT运维自动化不仅是一个维护过程,也是一个管理提升过程。它是IT运维的最高水平,也是未来的发展趋势。
- DevSecOps(运维开发一体化)是一组过程、方法与系统的统称,用于促进开发、技术运营(运维)和质量保障(QA)部门之间的沟通、协作与整合。DevSecOps消除了两个传统部分之间的壁垒,让企业效率大幅度提升。
云时代运维的变迁

!tip
- 相比传统运维,云运维在很大程度上能够释放企业原有自行运维的成本压力。通过公有云的运维管理类服务,几乎能够让用户可以不花钱,就能够完成日常的运维,并且这一切的运维、管理类服务都是基于自动化运维技术来做支撑的。
- 华为云秉承"将公司对网络和业务安全性保障的责任置于公司的商业利益之上"。针对层出不穷的云安全挑战和无孔不入的云安全威胁与攻击,华为云在遵从法律法规业界标准的基础上,以安全生态圈为护城河,依托华为独有的软硬件优势,构建面向不同区域和行业的完善云服务安全保障体系。
华为云上安全性
- 安全性是华为云与用户的共同的责任。

!tip
- 华为云:负责云服务自身的安全,提供安全的云。
- 租户:负责云服务内部的安全,安全地使用云。
统一身份认证服务IAM
统一身份认证管理服务IAM
- IAM(Identity and Access Management),又叫统一身份认证管理服务,是华为云提供权限管理的基础服务,可以帮助用户安全地控制华为云服务和资源的访问权限。
- 当用户想要共享资源给其他人,但又不想共享自己的账号和密码时,可以通过创建IAM用户来实现。
- IAM服务的主要能力有:身份凭证、安全管理、权限管理、资源委托、身份提供商。

!tip
- 在企业中一般有多个IT管理员,这些IT运维人员各有分工,每人管辖的资源不一样,岗位不相同,对应的权限也需要区分。因此不能让每个人都拿到超级管理员的权限,需要做分权分域管理。华为云IAM允许企业主账号分配多个子账号,以满足分权分域的需求。
- 身份凭证是识别用户身份的依据,用户通过控制台或者API访问华为云时,需要使用身份凭证来通过系统的鉴权认证。身份凭证包括密码和访问密钥,用户可以在IAM中管理自己以及帐号中IAM用户的身份凭证。
权限管理
- 权限根据授权的精细程度,分为策略和角色。
- 角色:角色是IAM最初提供的一种粗粒度的授权能力,当前有部分云服务不支持基于角色的授权。 角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。
- 策略:策略是IAM最新提供的一种细粒度授权的能力,可以精确到具体操作、资源、条件等。能够满足企业对权限最小化的安全管控要求。例如:针对ECS服务,管理员能够控制IAM用户仅能对某一类云服务器的资源进行指定的管理操作。策略包含系统策略和自定义策略。
- 云服务在IAM预置了常用授权项,称为系统策略。管理员给用户组授权时,可以直接使用这些系统策略。系统策略只能使用,不能修改。
- 如果系统策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制,自定义策略是对系统策略的扩展和补充。目前支持可视化视图、JSON视图两种自定义策略配置方式。
委托
- 委托根据委托对象的不同,分为委托其他帐号和委托其他云服务。
- 委托其他帐号:通过委托信任功能,可以将自己帐号中的资源操作权限委托给更专业、高效的其他帐号,被委托的帐号可以根据权限代替用户进行资源运维工作。
- 委托其他云服务:由于华为云各服务之间存在业务交互关系,一些云服务需要与其他云服务协同工作,需要创建云服务委托,将操作权限委托给该服务,让该服务以你的身份使用其他云服务,代替你进行一些资源运维工作。

!tip
- 通过创建委托,可以将资源共享给其他帐号,或委托更专业的人或团队来代为管理资源。被委托方使用自己的帐号登录后,切换到委托方帐号,即可管理委托方委托的资源,避免委托方共享自己的安全凭证(密码/密钥)给他人,确保帐号安全。
项目与企业项目
- 区域默认对应一个项目,这个项目由系统预置,用来隔离物理区域间的资源(计算资源、存储资源和网络资源),以默认项目为单位进行授权,用户可以访问用户帐号中该区域的所有资源。
- 如果希望进行更加精细的权限控制,可以在区域默认的项目中创建子项目,并在子项目中购买资源,然后以子项目为单位进行授权,使得用户仅能访问特定子项目中资源。
- 企业项目是项目的升级版,针对企业不同项目间资源的分组和管理,是逻辑隔离。企业项目中可以包含多个区域的资源,且项目中的资源可以迁入迁出。

!tip
- 如果用户开通了企业管理服务,将不能创建新的IAM项目(只能管理已有项目)。未来IAM项目将逐渐被企业项目所替代,推荐使用更为灵活的企业项目。
资源的精细访问控制
- 如果在华为云购买了多种资源,例如弹性云服务器、云硬盘、裸金属服务器等,可以使用IAM的用户管理功能,给员工或应用程序创建IAM用户,并授予IAM用户刚好能完成工作所需的权限,新创建的IAM用户可以使用自己单独的用户名和密码登录华为云。
- IAM用户的作用是多用户协同操作同一帐号时,避免分享帐号的密码。

!tip
- 除了IAM外,还有企业管理服务同样可以进行资源权限管理,相对于IAM,企业管理对资源的控制粒度更为精细,同时还支持企业项目费用的管理,建议结合企业需求选择IAM或是企业管理进行资源权限管理。
跨帐号的资源操作与授权
- 如果在华为云购买了多种资源,其中一种资源希望由其它帐号管理,可以使用IAM提供的委托功能。

- 例如希望将资源委托给一家专业的代运维公司来运维,通过IAM的委托功能,代运维公司可以使用自己的帐号对委托的资源进行运维。
- 当委托关系发生变化时,可以随时修改或撤消对代运维公司的授权。
图中帐号A即为委托方,帐号B为被委托方。
!tip
- 当用户希望把在华为云上购买的部分资源委托给一家专业的代运维公司来运维,通过IAM的委托功能,代运维公司可以使用自己的帐号对委托的资源进行运维。当委托关系发生变化时,用户可以随时修改或撤消对代运维公司的授权。图中帐号A即为委托方,帐号B为被委托方。
使用企业已有帐号登录华为云
- 希望本企业员工可以使用企业内部的认证系统登录华为云,而不需要在华为云中重新创建对应的IAM用户,可以使用IAM的身份提供商功能,建立所在企业与华为云的信任关系,通过联合认证使员工使用企业已有帐号直接登录华为云,实现单点登录。

!tip
- IAM支持基于SAML、OIDC协议的单点登录,如果已经有自己的企业管理系统,同时用户需要使用帐号内的云服务资源,可以使用IAM的身份提供商功能,实现用户使用企业管理系统帐号单点登录华为云,这一过程称之为联邦身份认证。
- 使用联邦身份认证的优势:
- 管理用户简单,使用联邦身份认证后,企业管理员只需要在企业管理系统中为用户创建帐号,用户即可同时访问两个系统,降低了人员管理成。
- 使用联邦身份认证后,用户在本企业管理系统中登录即可访问两个系统。
应用场景 - 多运维人员权限设置案例
- XX公司在华为云中购买了多种资源,公司中有多个职能团队,各职能团队需要使用一种或者多种资源,因此涉及到多运维人员权限设置需求,通过IAM的权限管理功能可以实现该需求。

| 智能团队 | 授予的策略 | 说明 |
|---|---|---|
| 资源总运维 | Tenant Administrator | 所有云资源的所有执行权限 |
| 财务管理 | BSS Administrator | 费用中心、资源中心、帐号中心的所有执行权限 |
| 查看资源 | Tenant Guest | 所有资源的只读权限 |
| 计算域运维 | ECS FullAccess, CCE FullAccess, AutoScaling FullAccess | ECS/CCE/AS资源的所有执行权限 |
| 网络域运维 | VPC FullAccess, EIP FullAccess, ELB FullAccess | VPC/EIP/ELB资源的所有执行权限 |
| 数据库运维 | RDS FullAccess, DDS FullAccess | RDS/DDS资源的所有执行权限 |
| 安全领域运维 | Anti-DDoS Administrator, CAD Administrator, KMS Administrator | Anti-DDoS/DDoS资源的所有执行权限 |
消息通知服务SMN
什么是消息通知服务(SMN)
- 消息通知服务(Simple Message Notification,SMN)是可靠的、可扩展的、海量的消息处理服务。它可以依据用户的需求主动推送通知消息,最终用户可以通过短信、电子邮件等方式接收。
- 通过消息通知服务,用户可以高效且便宜的方式将消息推送给电子邮箱,手机号码、以及HTTP(S)应用程序。

!tip
- 通过消息通知服务,您可以轻松的集成其它云服务(例如CES、OBS、AS等),并接受它们的事件通知,做到海量、群发。
产品架构
- SMN的主题订阅模型,旨在提供一对多的消息订阅以及通知功能,能够实现一站式集成多种推送通知方式。
- 在SMN中有两种类型的客户端,即发布者和订阅者。发布者通过主题发布消息,由SMN将消息推送给主题订阅者;订阅者可以为邮箱地址、手机号码、函数及URL地址。

!tip
- 主题作为消息的集合,是一个逻辑访问点和通信渠道,拥有唯一的主题名称。主题创建者可以设置主题策略,授权其他云服务或者用户操作该主题,例如查询主题订阅者列表、发布消息等。
功能优势
| 优势 | 说明 |
|---|---|
| 简便易用 | 直接使用消息通知服务,只需要创建Topic、订阅Topic、发送消息,就能够快速高效的发送消息,使用门槛极低,可以快速融入业务使用 |
| 稳定可靠 | 消息在多数据中心冗余,Topic支持透明迁移。消息推送失败,可以设置消息推送到SMN进行持久化。服务单节点故障,请求会自动迁移到可用节点 |
| 多协议通知 | 使用消息通知服务,只需要通过一次发布请求,就能向各种协议的订阅者推送消息 |
| 安全可靠 | 消息通知服务数据安全是基于Topic进行安全隔离,用户未经授权不能访问队列消息,有效保护用户业务安全。 |
常见基本概念

应用场景
- 系统告警
- 系统告警是由预定义阈值触发的通知,通过邮件、短信、HTTP和HTTPS等多种通知方式发送给特定用户。举例来说,很多云服务都使用SMN,从而可使您在事件发生(如云审计服务检测到云服务资源发生关键操作)时能立即接收到通知。
- 与云服务的集成
- 将SMN作为消息连接不同的云服务,可降低系统复杂度,提升服务使用效率。例如将消息从云服务(如CES)通知到其他服务(如OBS),实现服务解耦。即便一个服务出现故障,也不会影响到其他服务。
- 错峰流控
- 上下游系统处理能力有差异时,可以使用SMN转储系统间的通信数据,提供消息堆积缓冲能力,减少下游系统的压力,可减少系统崩溃等问题,提高系统可用性,降低系统实现的复杂性。

云监控服务CES
什么是云监控服务(CES)
- 云监控服务(Cloud Eye Service,简称CES)为用户提供一个针对弹性云服务器、带宽等资源的立体化监控平台。使用户可以全面了解华为云上的资源使用情况、业务的运行状况,并及时收到异常报警从而做出反应,保证业务顺畅运行。

!tip
- 云监控服务主要具有以下功能:
- 自动监控:云监控服务不需要开通,监控服务会根据用户创建的弹性云服务器资源或者弹性伸缩等自动启动。用户在创建和使用云服务后可直接到云监控服务查看该服务运行状态并设置告警规则。
- 实时通知:通过在告警规则中开启消息通知服务,当云服务的状态变化触发告警规则设置的阈值时,系统通过短信、邮件通知或发送消息至服务器地址等多种方式实时通知用户,让用户能够实时掌握云资源运行状态变化。
- 监控面板:使用户能在一个监控面板跨服务、跨维度地查看监控数据,将用户关注的重点服务监控指标集中呈现,既能满足用户总览云服务运行概况,又能满足排查故障时查看监控详情的需求。
- 资源分组:资源分组支持用户从业务角度集中管理其业务涉及到的弹性云服务器、云硬盘、弹性IP、带宽、数据库等资源。从而按业务来管理不同类型的资源、告警规则、告警历史,可以迅速提升运维效率。
CES的优势
- 云监控服务CES主要有以下优势:

!tip
- 自动开通:云监控服务会自动开通。同时用户可以很方便使用云监控服务管理控制台或API接口查看云服务运行状态并设置告警规则。
- 实时可靠:原始采样数据实时上报,提供对云服务的实时监控,实时触发产生告警并通知用户。
- 监控可视化:云监控服务通过监控面板为用户提供丰富的图表展现形式,支持数据自动刷新以及指标对比查看,满足用户多场景下的监控数据可视化需求。
- 多种通知方式:通过在告警规则中开启消息通知,当云服务的状态变化触发告警规则设置的阈值时,系统提供邮件和短信通知,还可以通过HTTP、HTTPS将告警信息发送至告警服务器,用户可以在第一时间知悉业务运行状况,便于构建智能化的程序处理告警。
- 批量创建告警规则:告警模板可以帮助用户为多个云服务快速创建告警规则,极大的提高了维护人员的工作效率。
CES的产品架构
- 云监控服务为用户提供一个针对弹性云服务器、带宽等资源的立体化监控平台。使用用户全面了解云上的资源使用情况、业务的运行状况,并及时收到异常告警做出反应,保证业务顺畅运行。

!tip
- 消息通知服务(Simple Message Notification,SMN)是可靠的、可扩展的、海量的消息处理服务。它可以依据用户的需求主动推送通知消息,最终用户可以通过短信、电子邮件等方式接收。
监控面板和监控指标
- 监控面板为用户提供自定义查看监控数据的功能,将用户关注的核心服务监控指标集中呈现在一张监控面板里,并且可定制成一个立体化的监控平台。
- 监控指标是云监控服务的核心概念,通常是指云平台上某个资源的某个维度状态的量化值,如云服务器的CPU使用率、内存使用率等。

!tip
- 当前云监控支持每个用户最多创建20个监控面板,每个监控面板支持创建24个监控视图,同一个监控视图里,可以添加50个监控指标,支持跨服务、跨维度、跨指标进行对比监控。
- 监控面板还支持在一个监控项内对不同服务、不同维度的数据进行对比查看,帮助用户实现不同云服务间性能数据对比查看的需求。
- 监控指标是与时间有关的变量值,会随着时间的变化产生一系列监控数据,帮助用户了解特定时间内该监控指标的变化。
主机监控
- 主机监控分为基础监控、操作系统监控、进程监控。
- 可以通过主机监控来采集丰富的操作系统层面监控指标,也可以使用主机监控进行服务器资源使用情况监控和排查故障时的监控数据查询。

!tip
- 主机监控分为基础监控、操作系统监控、进程监控:
- 基础监控:ECS/BMS自动上报的监控指标。
- 操作系统监控:通过在ECS或BMS中安装Agent插件,为用户提供服务器的系统级、主动式、细颗粒度监控服务。
- 进程监控:针对主机内活跃进程进行的监控,默认采集活跃进程消耗的CPU、内存,以及打开的文件数量等信息。
- 功能介绍:
- 多种监控指标:安装Agent后,云监控服务会提供CPU、内存、磁盘、网络等四十余种监控指标,满足服务器的基本监控运维需求。
- 细颗粒度监控:安装Agent插件后,Agent相关监控指标为1分钟上报1次。
- 进程监控采集:当前活跃进程占用的 CPU、内存和打开文件数,让用户了解弹性云服务器或裸金属服务器的资源使用情况。
事件监控
- 事件监控提供了事件类型数据上报、查询和告警的功能。方便用户将业务中的各类重要事件或对云资源的操作事件收集到云监控,并在事件发生时进行告警。
- 事件是云监控服务保存并监控的云服务资源的关键操作,可以通过"事件"了解到谁在什么时间对系统哪些资源做了什么操作,如删除虚拟机、重启虚拟机等。

云服务监控
- 云监控服务基于云服务自身的服务属性,已经内置了详细全面的监控指标。当用户在云平台上开通云服务后,系统会根据服务类型自动关联该服务的监控指标,帮助用户实时掌握云服务的各项性能指标,精确掌握云服务的运行情况。

站点监控
功能介绍:
- 站点监控用于模拟真实用户对远端服务器的访问,从而探测远端服务器的可用性、连通性等问题。
- 站点监控可以探测域名、IP的可用性、访问响应时间、丢包率,并对监控结果告警。

!tip
- 功能优势:
- 支持创建、修改、停用、启用、删除站点监控。
- 提供简单的添加配置,不再浪费资源和精力配置复杂的开源产品。
- 支持站点异常告警,不用担心网站出问题而无人知晓。
告警功能
- 告警功能提供对监控指标的告警功能,用户对云服务的核心监控指标设置告警规则,当监控指标触发用户设置的告警条件时,支持以邮箱、短信、HTTP、HTTPS等方式通知用户,让用户在第一时间得知云服务发生异常,迅速处理故障,避免因资源问题造成业务损失。

!tip
- 云监控服务使用消息通知服务向用户通知告警信息。首先,用户需要在消息通知服务界面创建一个主题并为这个主题添加相关的订阅者,然后在添加告警规则的时候,用户需要开启消息通知服务并选择创建的主题,这样在云服务发生异常时,云监控服务可以实时的将告警信息以广播的方式通知这些订阅者。
- 告警记录可以展示近30天所有告警规则的状态变化,用户可以统一、方便地回溯和查看告警记录。
应用场景 - xx业务平台监控
- 业务为众包平台作为知识工作者共享平台,利用互联网来将工作分配出去,连接雇主和服务提供者:
- 核心数据库采用BMS集群方式部署数据库集群,Web-Server与API-Server部署在ECS上,Web-Server主要提供网站的搜索、类目、店铺、交易等业务,API-Server为连接各业务与数据库的各个基础接口。
- BMS与ECS的运行状态对整体业务至关重要,CPU、内存、磁盘使用率等会直接影响整体业务状态,因此,需使用主机监控和事件监控随时监控ECS与BMS的运行状况。
- 网站与各个基础接口的可用性、响应时间、丢包率等会直接影响用户使用的流畅程度,使用站点监控监控各站点的运行情况。
- VPC、NAT、ELB等提供基础的网络支持,网络状态影响各个业务之间的连通性,使用网络监控来随时监控各业务系统的运行状况。

!tip
- 众包平台作为知识工作者共享平台,利用互联网来将工作分配出去,连接雇主和服务提供者。众多服务商为企业、公共机构和个人提供定制化的解决方案,将创意、智慧、技能转化为商业价值和社会价值。
云日志服务LTS
什么是云日志服务(LTS)
- 云日志服务(Log Tank Service,简称LTS),用于收集来自主机和云服务的日志数据,通过海量日志数据的分析与处理,可以将云服务和应用程序的可用性和性能最大化,为用户提供一个实时、高效、安全的日志处理能力,可快速高效地进行实时决策分析、设备运维管理、用户业务趋势分析等。

!tip
- 实时采集日志:
- 云日志服务提供实时日志采集功能,采集日志后,日志数据可以在云日志控制台以简单有序的方式展示、方便快捷的方式进行查询,并且可以长期存储。
- 采集到日志数据按照结构化和非结构化进行分析。结构化日志是通过规则将日志流中的日志进行处理,提取出来有固定格式或者相似度高的日志内容做结构化的分类。这样就可以采用SQL的语法进行日志的查询。
- 日志查询与实时分析:
- 对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。
- 日志监控与告警:
- 云日志服务结合应用运维管理(Application Operations Management,简称AOM),支持对存储在云日志服务中的日志数据进行关键词统计,通过在一定时间段内,日志中关键字出现次数,实时监控服务运行状态。
- 日志转储:
- 主机和云服务的日志数据上报至云日志服务后,默认存储时间为7天,可以在1-30天之间进行设置。超出存储时间的日志数据将会被自动删除,对于需要长期存储的日志数据(日志持久化),云日志服务提供转储功能,可以将日志转储至对象存储服务(OBS)、数据接入服务(DIS)中长期保存。
LTS的产品架构
- 云日志服务可以采集主机和云服务的日志数据,采集日志后,日志数据可以在云日志控制台以简单有序的方式展示、方便快捷的方式进行查询,并且可以长期存储。对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。

!tip
- 通过安装Agent到弹性云服务器ECS中,LTS服务就能够借助Agent来采集相关日志数据,回传到日志服务中。结合日志服务的相关功能,为用户提供优质的日志服务体验。
- 全托管式:华为云日志统一管理平台,提供从采集、接入、存储、搜索、转储(冷热分离)、结构化处理、SQL查询和可视化分析一站式服务。
- 海量日志管理:PB级海量日志管理,十亿级日志秒级搜索,每天可支持200 TB日志接入,亿级日志SQL聚合查询。
- 安全可靠:分权分域管理,HTTP加密等安全技术保障数据可靠性,SLA支持99.95%。
- 高性价比:相比传统日志管理系统,省去人工运维。灵活应对业务高峰,快速扩容,按需计费,无需预留额外资源。
基本概念
- 日志组(LogGroup)是云日志服务进行日志管理的基本单位,可以创建日志流以及设置日志存储时间。

- 日志流(LogStream)是日志读写的基本单位,日志组中可以创建日志流,方便对日志进一步分类管理。

- ICAgent是云日志服务的日志采集工具,运行在需要采集日志的主机中。
!tip
- 日志组的创建类型分为用户创建(主动)和云服务创建(被动),云服务创建指华为云其他云服务与云日志服务进行系统对接后,系统将自动在云日志服务控制台创建日志组和日志流,云服务的运行日志将发送到对应的日志流中。
- 日志读写以日志流为单位,用户可以在写入时指定日志流,将不同类型的日志分类存储,Agent采集日志后,将多条日志数据进行打包,以日志流为单位发往云日志服务,日志流的读写方式可以最大限度地减少读取与写入次数,提高业务效率。例如,用户可以将不同的日志(操作日志、访问日志等)写入不同的日志流,查询日志时可以进入对应的日志流快速查看日志。
- Agent是云日志服务的日志采集工具,运行在需要采集日志的主机中。首次使用云日志服务采集日志时,需要安装Agent,如果需要采集多台主机的日志,还支持批量安装Agent,在云日志服务控制台可以实时查看Agent的运行状态。
日志接入
- 云日志服务提供实时日志采集功能,支持云服务、API/SDK接入等多种日志采集方式,采集日志后,日志数据可以在云日志控制台以简单有序的方式展示、方便快捷的方式进行查询。
- 云服务接入:云日志服务支持多个云服务日志接入可以选择不同云服务查看相应的日志接入方式。
- 自建软件接入:将主机待采集日志的路径配置到日志流中,ICAgent将按照日志采集规则采集日志。
- API/SDK接入:可以查看使用API/SDK/将日志接入云日志服务。
- 其他:即跨账号接入。通过创建委托,将委托账号的日志流映射到被委托方账号,即就是将委托账号的日志流映射到当前云日志服务账号的日志流下。

日志查询

!tip
- 优点:
- 高性能数据库存储日志;
- PB级存储、高吞吐量;
- 日志转储投递;
- 支持转储至OBS;
- 提供上下文关联分析能力。
结构化分析日志
- 日志结构化是以日志流为单位,通过不同的日志提取方式将日志流中的日志进行结构化,提取出有固定格式或者相似程度较高的日志,过滤掉不相关的日志,以便对结构化后的日志按照SQL语法进行查询与分析。

可对任意格式提取字段,只需简单UI操作可自动生成正则拆分规则。
!tip
- 日志数据可分为结构化数据和非结构化数据。结构化数据指能够用数字或统一的数据模型加以描述的数据,具有严格的长度和格式。非结构化数据指不便于用数据库二维逻辑表来表现的数据,数据结构不规则或不完整,没有预定义的数据模型。
日志可视化
- 可视化提供对结构化后的日志字段进行SQL查询与分析的功能。对原始日志结构化后,等待1~2分钟左右即可对结构化后的日志进行SQL查询与分析。

!tip
- 可视化提供对结构化后的日志字段进行SQL查询与分析。对原始日志结构化后,等待1~2分钟左右即可对结构化后的日志进行SQL查询与分析。
告警中心

!tip
- LTS服务本身不支持告警配置,需要配合应用运维管理(简称AOM)配置告警。
日志转储
- 主机和云服务的日志数据上报至云日志服务后,默认存储时间为7天,在创建日志组时,可以对日志存储进行设置(1-365天)。超出存储时间的日志数据将会被自动删除。
- 对于需要长期存储的日志数据,云日志服务提供转储功能,可以将日志转储至其他云服务中进行长期保存。

!tip
- 对象存储服务 OBS:提供日志存储功能,长期保存日志。
- 数据接入服务DIS:提供日志长期存储能力和丰富的大数据分析能力。DIS可以将大量日志文件传输到云端做备份,进行离线分析、存储查询及机器学习,还能用于数据丢失或异常后的恢复和故障分析。同时大量小文本文件可合并转储为大文件,提高数据处理性能。
- 转储至DMS:DMS通过分布式消息服务API处理日志。
应用场景 - 运维日志平台
- 企业应用的运维日志分散在不同的虚机上,包括应用运行日志、中间件日志等,日志分散,日志规模较大,为企业日志提供集中管理平台。
优势:
- 全托管式:提供日志采集、存储、老化、搜索和转储
- 海量日志管理:支持每天百TB级日志的接入,十亿级日志秒级搜索
- 性价比高:维护成本低,按需计费,轻松应对高峰日志流量

!tip
- 日志采集与分析:
- 主机和云服务的日志数据,不方便查阅并且会定期清空,云日志服务采集日志后,日志数据可以在云日志控制台以简单有序的方式展示、方便快捷的方式进行查询,并且可以长期存储。对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。
- 合理优化业务性能:
- 网站服务(数据库、网络等)的性能和服务质量是衡量用户满意度的关键指标,通过用户的拥塞记录日志发现站点的性能瓶颈,以提示站点管理者改进网站缓存策略、网络传输策略等,合理优化业务性能。
- 快速定位网络故障:
- 网络质量是业务稳定的基石,将日志上报至云日志服务,确保问题发生时能及时查看、定位问题,助力用户快速定位网络故障,进行网络回溯取证。例如:快速定位问题根源的云服务器,如带宽过度使用的云服务器。通过分析访问日志,判断业务是否遭到了攻击、非法盗链和不良请求等,及时定位并解决问题。
云审计服务CTS
什么是审计
- 审计(Auditing)是对资料作出证据搜集及分析,以评估企业财务状况,然后就资料及一般公认准则之间的相关程度作出结论及报告,并将审核结果传达予利害关系人。在ICT行业中,审计主要涉及的是整个信息系统的生命周期。
- 通过审计企业财务报表和实际运营情况,以此来保证企业财务收支的真实、合法和效益,最终达到保障企业运营健康,促进企业长期发展的目的。在ICT行业中,审计通常也是为了保障整个信息系统的健康运转。
一般来讲,对于机构、组织、企业进行审计,主要就是对比以下两样东西:

!tip
- 对业务上云的客户而言,关于审计方面的合规认证内容通常分为两部分:云服务商所负责的客户业务系统平台与资源的合规以及客户负责的自身业务系统的合规。
- 一方面,云审计服务是华为云自身合规性的组成部分之一,其几乎覆盖所有服务、所有资源的操作记录能力,以及审计日志在传输、存储、加密、容灾、防篡改等方面的安全能力,是认证中针对业务系统平台与资源合规的核心保障。另一方面,针对客户自身的业务系统的合规认证,云审计服务将在认证过程中积极响应,协助完成待满足项的解决方案设计和实现,支撑客户通过认证。
什么是云审计服务(CTS)
- 云审计服务(Cloud Trace Service,简称CTS)主要是提供云账户下资源的操作记录,通过操作记录,用户可以实现安全分析、资源变更、合规审计、问题定位等功能。可以通过配置OBS对象存储服务,将操作记录实时同步保存至OBS,以便保存更长时间的操作记录。

!tip
- 云审计服务的功能主要包括:
- 记录审计日志:支持记录用户通过管理控制台或API接口发起的操作,以及各服务内部自触发的操作。
- 审计日志查询:支持在管理控制台对7天内操作记录按照事件类型、事件来源、资源类型、筛选类型、操作用户和事件级别等多个维度进行组合查询。
- 审计日志转储:支持将审计日志周期性的转储至对象存储服务OBS桶中,转储时会按照服务维度压缩审计日志为事件文件。
- 事件文件加密:支持在转储过程中使用数据加密服务DEW中的密钥对事件文件进行加密。
CTS的优势
| 传统审计 | 云审计 |
|---|---|
| 传统IT环境无法执行标准化审计流程,系统性地实时记录操作类与API记录的审查,如对服务器、数据库、操作系统等违规操作。且系统配置的变更,需要IT人员手工统计。 | 实时记录:迅速收集操作事件,资源变更完成后在管理控制台查阅。 |
| 传统审计内容全靠人工手动记录并存储,无多副本保存,存在安全隐患,且无法长期保存。 | 整记录:可记录管理控制台、开放API执行的操作以及系 统内部触发的操作。 |
| 可靠低成本:周期性的生成事件文件,低成本的长久保存(如转储到对象存储OBS)。 |
基本概念
- 追踪器:使用云审计服务前需要开通云审计服务,开通云审计服务时系统会自动创建一个追踪器。该追踪器会自动识别并关联当前租户所使用的所有云服务,并将当前租户的所有操作记录在该追踪器中。
- 事件:事件即云审计服务追踪并保存的云服务资源的操作日志。事件能够帮助我们了解到哪个用户在什么时间对系统的哪些资源做了什么操作。
- 管理事件:指云服务上报的事件。
- 数据事件:指OBS服务上报的读写操作事件。
- 事件列表:事件列表记录了租户对云服务资源新建、修改、删除等操作的详细信息,包括管理类事件和数据类事件。
- 管理事件:管理类事件指云帐户中对云服务资源新建、配置、删除等操作的详细信息。
- 数据事件:数据类事件指针对数据的操作日志,例如上传、下载等。
!tip
- 云审计服务管理控制台支持创建数据事件追踪器,追踪器用于记录用户的数据操作日志。
- CTS仅记录7天内的操作事件,用户需要创建追踪器来保存更长时间的事件,否则将无法追溯7天前的操作事件。追踪器会将事件持续保存到用户指定的LTS日志流或者OBS桶中。
安全分析
- 云审计服务生成的每条事件均会记录哪个用户,在什么时间,从哪个IP发起了操作请求。通过执行安全性分析并检测用户行为模式,和对关键类的操作配置消息通知,用户可以更好地管控自己使用的云服务状况。

!tip
- 安全分析的工作原理:
- 登录用户,开启云审计服务,云审计服务会记录账号下所有操作日志;
- 被记录的操作日志会被保存在OBS桶中;
- 数据分析组件可以从桶中下载日志做分析;
- 最终得出的结果可以配置到消息通知服务上报。
资源变更
- 云审计服务生成的每条事件均会记录一次资源的变更以及变更的结果。用户可以根据这些记录统计和追溯资源的使用情况,以便更好地管控自己的云服务资源。

!tip
- 资源变更的工作原理:
- 用户对云服务做出的所有变更类操作都已经被审计服务记录;
- 用户还可以通过配置关键类操作消息通知,及时获取服务的最新情况;
- 账户下所有变更操作都将长久保存;
- 用户可以通过日志进行查询资源变更的详细信息。
故障定位
- 云审计服务生成的事件会记录失败操作的原因,用户可以根据原因轻松排除操作性故障。例如,扩容云主机配置时,删除了系统卷,导致最终创建失败。通过查看事件中记录的失败操作日志,我们可以很直观地找到具体原因。

!tip
- 故障定位的工作原理:
- 用户在自己账号下进行了可能会导致相关故障的变更或误操作;
- 审计服务会将这些操作全部记录;
- 此时,用户可以通过搜资源名称来查询影响的结果;
- 通过查询,用户可以获取详细信息,包括操作人,具体时间等;
- 用户可以基于这些信息,去纠正这个错误操作。
合规审计
- 云审计服务提供的操作记录、操作查询能力,能够使用户更轻松地确保自身符合内部策略和监管标准,以此来满足IT合规设计认证要求(如金融云,可信云等)。

应用场景 - 通过CTS进行资源监控
- 通过CTS云审计服务,完成对公有云帐户对各个云服务资源操作和结果的实时记录。
- 通过在函数工作流服务中创建CTS触发器获取订阅的资源操作信息,经由自定义函数对资源操作的信息进行分析和处理,产生告警日志。
- SMN消息通知服务通过短信和邮件推送告警信息,通知业务人员进行处理。
案例:
- 通过CTS云审计服务,快速完成日志分析,对指定IP进行过滤。
- 基于serverless无服务架构的函数计算提供数据加工、分析,事件触发,弹性伸缩,无需运维,按需付费。
- 结合SMN消息通知服务提供日志、告警功能。

!tip
- 云审计服务能够助力客户的业务系统通过等保合规、PCI DSS、ISO 27001等常见行业硬性规范中关于审计部分的认证。
- 云审计服务与函数工作流服务(FunctionGraph)共同提供关键操作通知功能,通知对象包括自然人及业务接口。
- 云审计服务支持对审计日志中的数据进行挖掘,为业务健康度分析、风险分析、资源跟踪、成本分析等提供支撑,并支持开放审计数据给客户,供客户自行挖掘数据价值。
- 云审计服务可通过配置查询条件,精确查找问题发生时的操作及其详情,降低问题发现、定位和解决的时间、人力成本。
。
- 通过在函数工作流服务中创建CTS触发器获取订阅的资源操作信息,经由自定义函数对资源操作的信息进行分析和处理,产生告警日志。
- SMN消息通知服务通过短信和邮件推送告警信息,通知业务人员进行处理。
案例:
- 通过CTS云审计服务,快速完成日志分析,对指定IP进行过滤。
- 基于serverless无服务架构的函数计算提供数据加工、分析,事件触发,弹性伸缩,无需运维,按需付费。
- 结合SMN消息通知服务提供日志、告警功能。
外链图片转存中...(img-6E7MYde8-1790672765729)
!tip
- 云审计服务能够助力客户的业务系统通过等保合规、PCI DSS、ISO 27001等常见行业硬性规范中关于审计部分的认证。
- 云审计服务与函数工作流服务(FunctionGraph)共同提供关键操作通知功能,通知对象包括自然人及业务接口。
- 云审计服务支持对审计日志中的数据进行挖掘,为业务健康度分析、风险分析、资源跟踪、成本分析等提供支撑,并支持开放审计数据给客户,供客户自行挖掘数据价值。
- 云审计服务可通过配置查询条件,精确查找问题发生时的操作及其详情,降低问题发现、定位和解决的时间、人力成本。