实例审计
更新时间:2026-08-12
概述
实例审计功能允许您在CCR服务中跟踪和分析实例使用,以提高安全性和可控性。本文介绍如何开启实例审计以及日志字段的详细说明。
前提条件
开启并查看实例审计
开启实例审计后,您可以根据时间周期选择相应的推送或拉取日志,从而便于对用户活动进行实时监控和分析,以提高安全性、支持合规管理,并在发生问题时进行快速故障排查。
导航路径:容器镜像服务 CCR 企业版->实例列表->目标实例->实例审计
- 在 实例列表 页面单击目标实例。
- 在实例管理页面中,选择 【实例管理】>【实例审计】。
- 在 实例审计 页面单击 【立即开启】。
- 开启成功后将显示审计日志查询页面,您可以根据时间周期查询相应的推送或拉取日志。

说明:
- 开启时系统在日志服务 BLS 产品自动创建名为 ccr-audit-<地域> 日志组及 ccr_access_log 日志集,用于采集并存储实例的镜像审计日志。
- 同地域下多个实例的日志会存入同一日志集,可以使用CCR实例ID进行日志过滤。
- 默认数据保存周期为180天,可以按需在日志服务产品中进行修改,详情请见日志集管理。
审计字段详情
以下是实例审计字段的详细说明。
| 字段 | 含义 | 取值说明 |
|---|---|---|
| request_action | 本次请求执行的具体操作,是审计日志最核心的筛选字段,镜像推拉都涉及到manifest和blob的请求 |
GetImageManifest(获取镜像Manifest) GetBlob(获取镜像Blob) PutImageManifest(推送镜像Manifest) PutBlob(推送镜像blob) |
| blob_digest | 镜像层(Blob)的唯一摘要标识,用于追踪具体镜像层的推拉记录,针对镜像层的操作请求会有该值 | sha256:4f4fxxxx |
| http_request_host | 客户端请求的目标域名,用于区分不同地域的访问入口 | ccr-xxxxxxxx-vpc.cnc.bj.baidubce.com |
| http_request_id | 请求唯一标识(UUID),用于跨系统关联同一次请求的完整链路 | UUID 格式 |
| http_request_method | HTTP 方法,结合 action 可判断操作语义(GET=拉取,PUT=推送,DELETE=删除) | GET / HEAD / PUT / DELETE |
| http_request_remoteaddr | 客户端真实 IP 地址,用于排查异常访问来源和 IP 黑白名单审计 | 140.xx.xx.xx |
| http_request_useragent | HTTP User-Agent 头,用于识别客户端类型(docker CLI/containerd/CI系统等) | docker/24.0.2 |
| http_response_status | HTTP 返回状态码,200=成功,401=认证失败,404=镜像不存在,500=服务端异常 | 200 / 401 / 404 / 500 |
| instance_id | CCR 实例 ID,同地域多实例共享日志集时用于区分不同实例的日志 | ccr-xxxxxxxx |
| namespace | 镜像命名空间,用于按业务/团队维度筛选日志 | my-namespace |
| repo | 镜像仓库名,定位具体被操作的镜像仓库 | my-repo |
| namespace_repo | 命名空间/仓库的完整路径,便于直接搜索完整仓库路径 | my-namespace/my-repo |
| network_type | 访问网络类型,用于审计公网暴露风险(公网访问应重点关注) | Internet(公网)/ VPC(专有网络) |
| tag | 镜像版本标签,定位具体被推送/拉取的镜像版本 | v1.0或latest等 |
| http_request_time | 服务端收到请求的精确时间戳,用于时间线分析和事件关联 | ISO 8601 格式(纳秒精度+时区) |
| user_name | 实例登录用户名,格式为 user,直接对应 docker login 的用户名 | username |
评价此篇文章
