View a markdown version of this page

Arbeiten mit AWS CloudTrail See - AWS CloudTrail

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Arbeiten mit AWS CloudTrail See

Anmerkung

AWS CloudTrail Lake steht ab dem 31. Mai 2026 nicht mehr für Neukunden zur Verfügung. Wenn Sie CloudTrail Lake nutzen möchten, melden Sie sich vor diesem Datum an. Bestandskunden können den Service weiterhin wie gewohnt nutzen. Weitere Informationen finden Sie unter CloudTrail Änderung der Verfügbarkeit von Seen.

AWS CloudTrail Mit Lake können Sie SQL-based Abfragen zu Ihren Veranstaltungen ausführen. CloudTrail Lake konvertiert bestehende Ereignisse im zeilenbasierten JSON-Format in das Apache ORC-Format. ORC ist ein spaltenförmiges Speicherformat, das für den schnellen Abruf von Daten optimiert ist. Die Ereignisse werden in Ereignisdatenspeichern zusammengefasst, bei denen es sich um unveränderliche Sammlungen von Ereignissen handelt, die auf Kriterien basieren, die Sie mit Hilfe von erweiterten Ereignisselektoren auswählen. Sie können die Veranstaltungsdaten bis zu 3.653 Tage (etwa 10 Jahre) in einem Event-Datenspeicher speichern, wenn Sie die Option „One-year Erweiterbare Aufbewahrungsgebühr“ wählen, oder bis zu 2.557 Tage (etwa 7 Jahre), wenn Sie die Preisoption für die Aufbewahrung wählen. Seven-year Die Selektoren, die Sie auf einen Event-Datenspeicher anwenden, steuern, welche Ereignisse andauern und von Ihnen abgefragt werden können. CloudTrail Lake ist eine Audit-Lösung, die Ihren Compliance-Stack ergänzen kann und Sie bei der Fehlerbehebung nahezu in Echtzeit unterstützt.

CloudTrail Event-Datenspeicher in Lake

Beim Erstellen eines Ereignisdatenspeichers wählen Sie die Kategorie der Ereignisse aus, die im Ereignisdatenspeicher aufgenommen werden sollen. Sie können einen Ereignisdatenspeicher erstellen, der CloudTrail Ereignisse (Verwaltungsereignisse, Datenereignisse, Netzwerkaktivitätsereignisse), CloudTrail Insights-Ereignisse, AWS Config Konfigurationselemente , AWS Audit Manager Beweise oder Ereignisse von außerhalb enthält AWS. Jeder Ereignisdatenspeicher kann nur eine bestimmte Ereigniskategorie (z. B. AWS Config Konfigurationselemente) enthalten, da das Ereignisschema für die Ereigniskategorie spezifisch ist. Sie können Ereignisse einer Organisation AWS Organizations in einem Event-Datenspeicher einer Organisation speichern, einschließlich Ereignisse aus mehreren Regionen und Konten. Mit den unterstützten SQL-JOIN-Schlüsselwörtern können Sie auch SQL-Abfragen in mehreren Ereignisdatenspeichern ausführen. Informationen zum Ausführen von Abfragen in mehreren Ereignisdatenspeichern finden Sie unter Erweiterte Unterstützung für Abfragen in mehreren Tabellen.

Sie können Trail-Ereignisse in einen neuen oder vorhandenen Ereignisdatenspeicher kopieren, um einen Point-in-Time-Snapshot der im Trail protokollierten Ereignisse zu erstellen. Weitere Informationen finden Sie unter Kopieren von Trail-Ereignissen in einen Ereignisdatenspeicher.

Sie können einen Verbund zu einem Ereignisdatenspeicher einrichten, um die mit dem Ereignisdatenspeicher verbundenen Metadaten im AWS Glue -Datenkatalog zu sehen und SQL-Abfragen über die Ereignisdaten mit Amazon Athena durchzuführen. Anhand der im AWS Glue Datenkatalog gespeicherten Tabellenmetadaten weiß die Athena-Abfrage-Engine, wie sie die Daten, die Sie abfragen möchten, findet, liest und verarbeitet. Weitere Informationen finden Sie unter Verbund für einen Ereignisdatenspeicher erstellen.

Sie können Ihrem Event-Datenspeicher eine ressourcenbasierte Richtlinie hinzufügen, um ausgewählten Hauptbenutzern den kontoübergreifenden Zugriff zu ermöglichen. Sie können eine ressourcenbasierte Richtlinie hinzufügen, wenn Sie einen Event-Datenspeicher auf der Konsole erstellen oder aktualisieren, oder indem Sie den CloudTrail Befehl ausführen. AWS CLI put-resource-policy Weitere Informationen finden Sie unter Resource-based Beispiele für Richtlinien für Event-Datenspeicher.

Standardmäßig werden alle Ereignisse in einem Event-Datenspeicher mit verschlüsselt. CloudTrail Wenn Sie einen Event-Datenspeicher konfigurieren, können Sie wählen, ob Sie Ihren eigenen AWS Key Management Service Schlüssel verwenden möchten. Wenn Sie Ihren eigenen KMS-Schlüssel verwenden, fallen AWS KMS Kosten für die Verschlüsselung und Entschlüsselung an. Nachdem Sie einen KMS-Schlüssel einem Ereignisdatenspeicher zugeordnet haben, kann der KMS-Schlüssel nicht entfernt oder geändert werden.

Sie können den Zugriff auf Aktionen in Ereignisdatenspeichern mithilfe der Autorisierung auf Grundlage von Tags steuern. Weitere Informationen finden Sie auch unter Beispiele: Verweigern des Zugriffs zum Erstellen oder Löschen von Ereignisdatenspeichern basierend auf Tags in diesem Handbuch.

CloudTrail Für Lake Event-Datenspeicher fallen Gebühren an. Beim Erstellen eines Ereignisdatenspeichers wählen Sie die Preisoption aus, die für den Ereignisdatenspeicher genutzt werden soll. Die Preisoption bestimmt die Kosten für die Erfassung und Speicherung von Ereignissen sowie die standardmäßige und maximale Aufbewahrungsdauer für den Ereignisdatenspeicher. Informationen zur CloudTrail Preisgestaltung und Verwaltung der Lake-Kosten finden Sie unter AWS CloudTrail Preisgestaltung undVerwaltung der CloudTrail Seekosten.

CloudTrail Lake unterstützt CloudWatch Amazon-Metriken, die Informationen über aufgenommene Daten und Speicherbytes liefern. Weitere Informationen zu unterstützten CloudWatch Metriken finden Sie unterUnterstützte CloudWatch Metriken.

Anmerkung

CloudTrail übermittelt Ereignisse in der Regel innerhalb von durchschnittlich etwa 5 Minuten nach einem API-Aufruf. Diese Zeit ist nicht garantiert.

CloudTrail Lake-Abfragen

CloudTrail Lake-Abfragen bieten eine tiefere und besser anpassbare Ansicht von Ereignissen als einfache Schlüssel- und Wertabfragen im Event-Verlauf oder in der AusführungLookupEvents. Eine Suche im Ereignisverlauf ist auf ein einzelnes Objekt beschränkt AWS-Konto, gibt nur Ereignisse aus einem einzelnen AWS-Region Objekt zurück und kann nicht mehrere Attribute abfragen. Im Gegensatz dazu können CloudTrail Lake-Benutzer komplexe SQL-Abfragen über mehrere Ereignisfelder ausführen. CloudTrail Lake unterstützt alle gültigen SELECT Trino-Anweisungen und -Funktionen. Weitere Informationen zu den unterstützten SQL-Funktionen und -Operatoren finden Sie unter Funktionen und Operatoren auf der Trino-Dokumentationswebsite.

Sie können eine Abfrage auf der Registerkarte CloudTrail Lake Editor erstellen, indem Sie die Abfrage von Grund auf in SQL schreiben, eine gespeicherte Abfrage oder eine Beispielabfrage öffnen und bearbeiten oder indem Sie den Abfragegenerator verwenden, um eine Abfrage von einer englischen Eingabeaufforderung aus zu erstellen. Weitere Informationen erhalten Sie unter Erstellen oder bearbeiten Sie eine Abfrage mit der Konsole CloudTrail und Erstellen Sie CloudTrail Lake-Abfragen anhand von Eingabeaufforderungen in natürlicher Sprache.

Sie können CloudTrail Lake-Abfragen für die zukünftige Verwendung speichern und die Ergebnisse von Abfragen bis zu sieben Tage lang anzeigen. Wenn Sie Abfragen ausführen, können Sie die Abfrageergebnisse in einem Amazon S3-Bucket speichern.

Die CloudTrail Konsole bietet eine Reihe von Beispielabfragen, die Ihnen den Einstieg in das Schreiben eigener Abfragen erleichtern können. Weitere Informationen finden Sie unter Beispielabfragen mit der CloudTrail Konsole anzeigen.

CloudTrail Für Lake-Abfragen fallen Gebühren an. Wenn Sie Abfragen in Lake ausführen, zahlen Sie auf der Grundlage der Menge der gescannten Daten. Informationen zur CloudTrail Preisgestaltung und Verwaltung der Lake-Kosten finden Sie unter AWS CloudTrail Preisgestaltung undVerwaltung der CloudTrail Seekosten.

CloudTrail Lake-Dashboards

Sie können CloudTrail Lake-Dashboards verwenden, um Veranstaltungstrends für die Event-Datenspeicher in Ihrem Konto zu sehen. CloudTrail Lake bietet die folgenden Arten von Dashboards:

  • Verwaltete Dashboards — Sie können ein verwaltetes Dashboard aufrufen, um Ereignistrends für einen Event-Datenspeicher zu sehen, der Verwaltungsereignisse, Datenereignisse oder Insights-Ereignisse erfasst. Diese Dashboards stehen Ihnen automatisch zur Verfügung und werden von Lake verwaltet CloudTrail . CloudTrail bietet 14 verwaltete Dashboards zur Auswahl. Sie können verwaltete Dashboards manuell aktualisieren. Sie können die Widgets für diese Dashboards nicht ändern, hinzufügen oder entfernen. Sie können ein verwaltetes Dashboard jedoch als benutzerdefiniertes Dashboard speichern, wenn Sie die Widgets ändern oder einen Aktualisierungszeitplan festlegen möchten.

  • Benutzerdefinierte Dashboards — Mit benutzerdefinierten Dashboards können Sie Ereignisse in jedem beliebigen Event-Datenspeichertyp abfragen. Sie können einem benutzerdefinierten Dashboard bis zu 10 Widgets hinzufügen. Sie können ein benutzerdefiniertes Dashboard manuell aktualisieren oder einen Aktualisierungszeitplan festlegen.

  • Highlights-Dashboards — Aktivieren Sie das Highlights-Dashboard, um auf einen Blick einen Überblick über die AWS Aktivitäten zu erhalten, die von den Event-Datenspeichern in Ihrem Konto erfasst wurden. Das Highlights-Dashboard wird von Ihrem Konto verwaltet CloudTrail und enthält Widgets, die für Ihr Konto relevant sind. Die im Highlights-Dashboard angezeigten Widgets sind für jedes Konto einzigartig. Diese Widgets könnten festgestellte abnormale Aktivitäten oder Anomalien aufdecken. Ihr Highlights-Dashboard könnte beispielsweise das Widget „Gesamtzahl der kontoübergreifenden Zugriffe“ enthalten, das anzeigt, ob es zu einer Zunahme abnormaler kontoübergreifender Aktivitäten kommt. CloudTrail aktualisiert das Highlights-Dashboard alle 6 Stunden. Das Dashboard zeigt die Daten der letzten 24 Stunden des letzten Updates an.

Jedes Dashboard besteht aus einem oder mehreren Widgets und jedes Widget stellt eine SQL-Abfrage dar.

Weitere Informationen finden Sie unter CloudTrail Lake-Dashboards.

CloudTrail Lake-Integrationen

Sie können CloudTrail Lake-Integrationen verwenden, um Benutzeraktivitätsdaten von AWS außerhalb, aus beliebigen Quellen in Ihren Hybridumgebungen, zu protokollieren und zu speichern, z. B. interne oder SaaS-Anwendungen, die vor Ort oder in der Cloud gehostet werden, virtuelle Maschinen oder Container. Nachdem Sie Event-Datenspeicher in CloudTrail Lake erstellt und einen Kanal zum Protokollieren von Aktivitätsereignissen erstellt haben, rufen Sie die PutAuditEvents API auf, in die Ihre Anwendungsaktivitäten aufgenommen werden. CloudTrail Anschließend können Sie CloudTrail Lake verwenden, um die von Ihren Anwendungen protokollierten Daten zu suchen, abzufragen und zu analysieren.

Integrationen können auch Ereignisse von über einem Dutzend CloudTrail Partnern in Ihren Event-Datenspeichern protokollieren. In einer Partnerintegration erstellen Sie Datenspeicher für Zielereignisse, einen Kanal und eine Ressourcenrichtlinie. Nachdem Sie die Integration erstellt haben, stellen Sie dem Partner den Kanal-ARN zur Verfügung. Es gibt zwei Arten von Integrationen: Direkt und Lösung. Bei direkten Integrationen ruft der Partner die PutAuditEvents API auf, um Ereignisse an den Event-Datenspeicher für Ihr AWS Konto zu übertragen. Bei Lösungsintegrationen wird die Anwendung in Ihrem AWS Konto ausgeführt und die Anwendung ruft die PutAuditEvents API auf, um Ereignisse an den Event-Datenspeicher für Ihr AWS Konto zu übertragen.

Weitere Informationen zu Integrationen finden Sie unter Erstellen einer Integration mit einer Eventquelle außerhalb von. AWS

Weitere Ressourcen

Die folgenden Ressourcen können Ihnen helfen, besser zu verstehen, was CloudTrail Lake ist und wie Sie es verwenden können.