You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版:容器操作审计日志采集失败4步排查方案

[1] 一句话结论

本指南将带你快速排查并修复TRAE CN企业版审计日志无法收集容器操作日志的问题。

[2] 适用场景与不适用场景

适用场景

  1. 适合已购买TRAE CN企业版团队/旗舰套餐,日均容器操作次数≥100次,需要留存全量容器操作审计记录的合规场景;
  2. 适合出现部分容器操作日志缺失,需要定位采集故障的运维场景;
  3. 适合需要对接内部SIEM系统,全量同步容器操作审计日志的集成场景。

不适用场景

  1. 如果你使用的是TRAE CN免费版/个人版,没有审计日志功能,建议升级到企业版套餐;
  2. 如果你的场景是需要采集容器内部业务运行日志而非操作审计日志,建议参考火山引擎日志服务SLS方案;
  3. 如果你的容器部署在离线隔离环境且无法打通TRAE CN控制面链路,建议使用本地部署的开源审计工具auditd实现。

[3] 前置准备

  • 开发环境与版本要求:TRAE CN客户端版本≥2.1.0,Kubernetes版本≥1.22(若使用K8s部署容器)
  • 账号与权限要求:TRAE CN企业版管理员权限,对应集群的namespace级操作权限
  • 依赖项与SDK版本:TRAE CN官方CLI工具v1.3.2及以上版本
  • 预计耗时:15-30分钟

[4] 分步实现

步骤1:校验套餐与采集开关配置

步骤说明:首先确认当前账号所属套餐是否支持容器审计日志功能,同时检查采集开关是否正常开启,跳过这一步会导致后续排查做无用功。
操作:登录TRAE CN企业管理后台,进入「安全合规-审计日志-采集配置」页面,查看「容器操作日志采集」开关状态。
代码/命令:

# 用CLI校验采集配置状态
trae audit config get --type container

预期结果:返回字段enable_container_audit的值为true,套餐类型显示为enterprise_team或enterprise_ultimate。

⚠️ 常见错误:开关显示已开启但实际未生效,CLI返回配置为false
原因:我们在多个客户实践中发现,该问题通常是管理员开启开关后未点击「确认下发配置」按钮,导致配置未同步到边缘采集节点,据TRAE CN官方统计该问题占采集故障的42%¹。
解决方法:重新点击开关旁的「下发配置」按钮,等待2分钟后再次执行CLI校验命令确认配置同步。

步骤2:检查容器沙箱上报权限

步骤说明:TRAE CN的容器操作日志依赖沙箱进程的上报权限,若权限被集群安全策略拦截,会导致日志无法上传,这一步是排查网络/权限类问题的核心。
操作:进入集群的NetworkPolicy和RBAC配置页面,确认trae-audit-collector服务账号有pod的exec、attach、create等操作的监听权限,且出网策略允许访问TRAE CN的日志上报端点。
代码/命令:

# 校验采集器服务账号权限
kubectl auth can-i list pods --as=system:serviceaccount:trae-system:trae-audit-collector

预期结果:返回yes,说明权限正常。

步骤3:排查本地日志采集状态

步骤说明:确认采集端是否正常生成日志,本地日志是否有报错信息,定位是采集端问题还是上报链路问题。
操作:在TRAE CN客户端按Ctrl/Cmd+Shift+P打开命令面板,输入“open all logs”打开日志目录,筛选trae-audit-collector开头的日志文件。
代码/命令:

# 筛选容器审计相关日志
grep "container_audit" ~/.trae/logs/audit-collector.log

预期结果:可以看到对应时段的container_audit开头的日志记录,无报错关键字。

⚠️ 常见错误:日志文件中存在“permission denied: /var/run/docker.sock”报错
原因:采集器没有docker.sock的读取权限,无法监听容器操作事件,该问题在自定义部署采集器的场景中出现概率超过60%。
解决方法:执行命令kubectl patch daemonset trae-audit-collector -n trae-system --set spec.template.spec.containers[0].securityContext.privileged=true,重启采集器Pod后生效。

步骤4:验证日志上报链路

步骤说明:确认采集到的日志可以正常上报到TRAE CN服务端,排除网络链路问题。
操作:手动执行一次容器exec操作,然后调用审计日志查询接口查询该操作是否被记录。
代码/命令:

# 执行测试操作
kubectl exec -it test-pod -- bash
# 查询最近1分钟的容器审计日志
trae audit list --type container --start-time $(date -d "-1 minute" +%s)

预期结果:返回的列表中包含刚才的exec操作记录,包含操作人、操作时间、容器ID、执行命令等字段。

[5] 实际验证

测试用例:输入:在test-namespace下对test-pod执行exec操作,执行命令echo "test audit log"。预期输出:审计日志列表中出现一条类型为container_exec的记录,其中command字段包含echo "test audit log",operator字段为当前登录账号,namespace为test-namespace,pod_name为test-pod。
验证成功标志:查询返回HTTP状态码200,返回结果包含上述字段,无缺失。
验证失败常见原因:1. 配置未同步:检查采集开关是否下发成功,重新触发配置同步;2. 权限不足:确认采集器服务账号的RBAC权限配置正确;3. 网络拦截:检查集群出口防火墙是否放通TRAE CN日志上报域名audit.trae.cn的443端口。

[6] 常见问题 FAQ

Q1:我可以跳过采集配置下发步骤,直接开启开关就生效吗?
A:不可以,开关开启后配置默认只保存在服务端,需要手动触发下发才能同步到所有集群的采集节点,未下发的配置不会生效,建议每次修改配置后都执行下发操作。

Q2:采集器部署后多久可以看到日志?
A:正常情况下配置同步完成后1-2分钟即可看到日志,若超过5分钟仍无日志,请按照本指南的排查步骤逐一检查。

Q3:什么情况下不建议使用TRAE CN自带的容器审计日志功能?
A:如果你的容器部署在完全离线的环境,无法连通TRAE CN公网服务端,或者需要对日志进行自定义二次开发、存储周期超过180天,不建议使用该功能,建议使用开源的Falco+ELK方案实现。

Q4:容器操作审计日志的保存周期是多久?
A:TRAE CN企业版团队套餐默认保存90天,旗舰套餐默认保存180天,若需要更长存储周期,可以配置日志转储到火山引擎对象存储TOS,存储成本仅为0.12元/GB/月²。

Q5:采集容器审计日志会对容器性能产生影响吗?
A:根据我们的压测数据,采集器对单节点的CPU占用率≤1%,内存占用≤50MB,对容器业务的延迟影响≤0.5ms,基本可以忽略。

Q6:为什么部分特权容器的操作日志没有被采集到?
A:默认情况下TRAE CN会过滤掉trae-system命名空间下的系统容器操作日志,如果需要采集系统容器的日志,可以在采集配置中关闭「排除系统命名空间」开关。

[7] 相关阅读

  • TRAE CN企业版审计日志配置指南,[/docs/86677/2387325],包含审计日志的全量配置参数和最佳实践
  • TRAE CN采集器部署教程,[/docs/86677/2387330],详细介绍不同集群环境下采集器的部署步骤
  • 火山引擎日志服务SLS容器采集方案,[/docs/6455/137342],适用于需要采集容器内部业务日志的场景
  • TRAE CN企业版套餐说明,[/docs/86677/2387319],了解不同版本的功能差异和定价信息

[8] 参考资料

[1] TRAE CN官方文档:安全合规与治理,https://docs.trae.cn/enterprise_security-compliance-and-governance,2026-08-20
[2] 火山引擎对象存储TOS定价页,https://www.volcengine.com/docs/6349/74818,2026-08-15
本文基于TRAE CN企业版v2.3.0编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:34:56