Install
openclaw skills install @volc-sdk-team/volcengine-cloud-trailUse when the user asks to query Volcengine CloudTrail audit logs, investigate login or resource operations, or manage CloudTrail trails and backfill delivery tasks. Trigger on 操作审计, 审计日志, CloudTrail, cloud_trail, trail, 跟踪, 历史补投, or backfill in a Volcengine context. Audit queries are read-only; trail and backfill mutations require an explicit preview and confirmation.
openclaw skills install @volc-sdk-team/volcengine-cloud-trail通过 ve cloudtrail(Version=2021-09-01)查询审计事件,并安全管理 Trail 与历史补投任务。
| 项目 | 说明 |
|---|---|
| 适用场景 | 操作审计日志查询、登录/资源操作溯源、Trail 管理、历史补投任务管理 |
| 核心能力 | 审计事件查询(只读)、事件名解析(只读)、Trail 列表/创建/更新/启停/删除、补投列表/详情/创建/停止 |
| 底层调用 | scripts/cloud_trail.py 封装 ve cloudtrail <Action>,版本固定 2021-09-01 |
| 写操作 | Trail 创建/更新/启停/删除、补投创建/停止,均先预览,用户确认后执行 |
| 主要参考 | event-query.md、event-trail-management.md、backfill-delivery-tasks.md |
| 能力 | 做什么 | 子命令 | 必读参考 |
|---|---|---|---|
| 审计事件查询 | 查询登录、资源操作、失败事件,输出摘要或带注释完整日志 | events lookup | event-query.md |
| 事件名解析 | 根据服务、关键词、资源和读写属性判断 EventSource / EventName 候选 | events resolve | event-query.md |
| Trail 管理 | 列出、创建、更新、启停、删除操作审计 Trail | trails ... | event-trail-management.md |
| 历史补投 | 列出、查看、创建、停止历史补投任务 | backfill ... | backfill-delivery-tasks.md |
ve CLI 与 python3 可用,并已通过 ve configure 或环境变量完成鉴权。volcengine-cli skill 处理登录/配置;本 skill 只处理 CloudTrail
业务动作。--profile 或 --region。结论里说明账号、profile/default 解析、地域和时间范围。从本 skill 目录执行:
python3 scripts/cloud_trail.py --help
python3 scripts/cloud_trail.py events lookup --signin-action login --lookback-days 3
python3 scripts/cloud_trail.py events resolve --service vpc --keyword Delete --resource-id vpc-<id> --operation write
python3 scripts/cloud_trail.py trails list
python3 scripts/cloud_trail.py backfill list
默认输出格式就是 JSON,读操作通常直接省略 --format json。需要 md 或 table 时,--format 是全局参数,
放在 events / trails / backfill 之前,例如:
python3 scripts/cloud_trail.py --format table trails list
python3 scripts/cloud_trail.py --format md backfill list --page-number 1 --page-size 100
所有动作通过 scripts/cloud_trail.py 完成(命令相对本 skill 目录执行)。
python3 scripts/cloud_trail.py events lookup --signin-action login --lookback-days 3
python3 scripts/cloud_trail.py events lookup --resource-id vpc-<id> --operation write --lookback-days 7
python3 scripts/cloud_trail.py events lookup --raw --request-id <request-id>
--lookback-days <1..90>;绝对时间支持 Unix 秒、RFC3339、YYYY-MM-DD 和本地时间。EventSource / EventName 不确定时先运行 events resolve。ambiguous 时结合用户原话、动作语义、资源类型
和读写属性判断;语义仍不唯一或结果为 unresolved 时,已安装的 volcengine-api 与
volcengine-knowledge-search 可作为补证。已有 ResourceID 时可去掉存疑条件宽查一次;仍无法判断时请用户补充上下文。python3 scripts/cloud_trail.py trails list
python3 scripts/cloud_trail.py trails create --trail-name <trail-name> --event-rw All --tos-bucket-region <region> --tos-bucket-name <bucket>
python3 scripts/cloud_trail.py trails update --trail-name <trail-name> --event-rw Write
python3 scripts/cloud_trail.py trails start --trail-name <trail-name>
python3 scripts/cloud_trail.py trails stop --trail-name <trail-name>
python3 scripts/cloud_trail.py trails delete --trail-name <trail-name>
EventRW=All|Read|Write,并至少配置一个完整 TOS 或 TLS 投递目标。CreateTrail -> DescribeTrails 校验 -> StartLogging -> DescribeTrails 校验,不再二次确认开启。PENDING / RUNNING 后再删除。python3 scripts/cloud_trail.py backfill list --page-number 1 --page-size 10
python3 scripts/cloud_trail.py backfill describe --task-id bdt-<id>
python3 scripts/cloud_trail.py backfill create --trail-name <trail-name> --start-time <recent-rfc3339-start> --end-time <recent-rfc3339-end> --enable-tos
python3 scripts/cloud_trail.py backfill stop --task-id bdt-<id>
PENDING / RUNNING 活跃任务时停止创建。EndTime < now、EndTime > StartTime、StartTime 在近 90 天内,单任务跨度不超过 90 天。events lookup --raw,按 JSONC 注释格式转述。WriteAccepted=true 只表示控制面受理;只有 StateVerified=true 才表述为已生效。EventTime、EventName、EventSource、UserName、SourceIPAddress、Region、
ErrorCode、RequestID、EventID 和 RelatedResources。events lookup --raw。该模式 stdout 直接渲染
AnnotatedEventLogs 的 JSONC 文本,格式为 "Field": value, // 字段含义;顶层与嵌套对象字段都带注释。EventDetail JSON object,只展示 EventDetail 内部内容并加注释,省略外层
"EventDetail": ... 字段本身。SourceIPAddress 注释为“来源 IP”。ResponseMetadata.RequestId,事件字段使用 RequestID。ve 调用;ve / SDK 内部重试由底层控制。StopLogging 是独立写操作,单独预览和确认。DeleteTrail 在确认无活跃补投任务后直接删除。ApiResponse envelope,并向用户保留顶层 ResponseMetadata.RequestId。