View a markdown version of this page

Protokollieren von Datenereignissen - AWS CloudTrail

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Protokollieren von Datenereignissen

In diesem Abschnitt wird beschrieben, wie Datenereignisse mithilfe der CloudTrail Konsole protokolliert AWS CLI werden und.

Standardmäßig werden Datenereignisse nicht von Trails und Ereignisdatenspeichern protokolliert. Für Datenereignisse werden zusätzliche Gebühren fällig. Weitere Informationen finden Sie unter AWS CloudTrail  – Preise.

Datenereignisse liefern Informationen zu Ressourcenoperationen, die für oder innerhalb einer Ressource ausgeführt wurden. Sie werden auch als Vorgänge auf Datenebene bezeichnet. Datenereignisse sind oft Aktivitäten mit hohem Volume.

Beispiele für Datenereignisse:

Sie können erweiterte Event-Selektoren verwenden, um detaillierte Selektoren zu erstellen, mit denen Sie die Kosten kontrollieren können, indem Sie nur die spezifischen Ereignisse protokollieren, die für Ihre Anwendungsfälle von Interesse sind. Beispielsweise können Sie erweiterte Event-Selektoren verwenden, um bestimmte API-Aufrufe zu protokollieren, indem Sie dem Feld einen Filter hinzufügen. eventName Weitere Informationen finden Sie unter Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren.

Anmerkung

Die Ereignisse, die in deinen Trails protokolliert werden, sind bei Amazon EventBridge verfügbar. Wenn Sie beispielsweise für den Trail festlegen, dass er Datenereignisse für S3-Objekte, aber keine Verwaltungsereignisse protokolliert, verarbeitet und protokolliert Ihr Trail nur Datenereignisse für die angegebenen S3-Objekte. Die Datenereignisse für diese S3-Objekte sind in Amazon verfügbar EventBridge. Weitere Informationen finden Sie unter AWS Serviceereignisse, die über bereitgestellt werden, CloudTrail im EventBridge Amazon-Benutzerhandbuch und in der AWS Veranstaltungsreferenz.

Inhalt

Datenereignisse

Die folgende Tabelle zeigt die Ressourcentypen, die für Trails und Event-Datenspeicher verfügbar sind. In der Spalte Ressourcentyp (Konsole) wird die entsprechende Auswahl in der Konsole angezeigt. In der Wertespalte resources.type wird der resources.type Wert angezeigt, den Sie angeben würden, um Datenereignisse dieses Typs mithilfe der oder APIs in Ihren Trail- oder Event-Datenspeicher aufzunehmen. AWS CLI CloudTrail

Für Pfade können Sie einfache oder erweiterte Event-Selektoren verwenden, um Datenereignisse für Amazon S3-Objekte in Allzweck-Buckets, Lambda-Funktionen und DynamoDB-Tabellen (in den ersten drei Zeilen der Tabelle dargestellt) zu protokollieren. Sie können nur erweiterte Event-Selektoren verwenden, um die in den verbleibenden Zeilen angezeigten Ressourcentypen zu protokollieren.

Für Ereignisdatenspeicher können Sie nur erweiterte Ereignisselektoren verwenden, um Datenereignisse einzubeziehen.

Datenereignisse werden unterstützt von AWS CloudTrail

AWS-Service Description Ressourcentyp (Konsole) resources.type-Wert
Amazon RDS

Amazon RDS-API-Aktivität auf einem DB-Cluster.

RDS-Daten-API — DB-Cluster AWS::RDS::DBCluster
Amazon S3

Amazon S3-API-Aktivitäten auf Objektebene (z. B., GetObjectDeleteObject, und PutObject API-Operationen) für Objekte in allgemeinen Buckets.

S3 AWS::S3::Object
Amazon S3

Amazon S3-API-Aktivität auf Access Points.

S3-Zugangspunkt AWS::S3::AccessPoint
Amazon S3

Amazon S3-API-Aktivität auf Objektebene (z. B., GetObjectDeleteObject, und PutObject API-Operationen) für Objekte in Verzeichnis-Buckets.

S3 Express AWS::S3Express::Object
Amazon S3

API-Aktivitäten der Amazon S3 Object Lambda-Zugriffspunkte, z. B. Aufrufe von CompleteMultipartUpload undGetObject.

S3 Object Lambda AWS::S3ObjectLambda::AccessPoint
Amazon S3

Amazon FSx-API-Aktivität auf Volumes.

FSx-Volumen AWS::FSx::Volume
Amazon S3 Tables

Amazon S3-API-Aktivität auf Tabellen.

S3-Tabelle AWS::S3Tables::Table
Amazon S3 Tables

Amazon S3-API-Aktivität auf Tabellen-Buckets.

S3-Tabellen-Eimer AWS::S3Tables::TableBucket
Amazon S3 Vectors

Amazon S3-API-Aktivität auf Vektor-Buckets.

S3-Vektor-Bucket AWS::S3Vectors::VectorBucket
Amazon S3 Vectors

Amazon S3-API-Aktivität auf Vektorindizes.

S3-Vektorindex AWS::S3Vectors::Index
Amazon S3 on Outposts

API-Aktivität auf Objektebene auf Amazon S3 on Outposts.

S3-Outposts AWS::S3Outposts::Object
Amazon SNS

Publish-API-Operationen von Amazon SNS auf Plattformendpunkten.

SNS-Plattformendpunkt AWS::SNS::PlatformEndpoint
Amazon SNS

Publish- und PublishBatch-API-Operationen von Amazon SNS zu Themen.

SNS-Thema AWS::SNS::Topic
Amazon SQS

Amazon-SQS-API-Aktivität auf Nachrichten.

SQS AWS::SQS::Queue
Supply Chain

Supply Chain API-Aktivität auf einer Instanz.

Lieferkette AWS::SCN::Instance
Amazon SWF

Amazon SWF-API-Aktivität auf Domains.

SWF-Domäne AWS::SWF::Domain
AWS AppConfig

AWS AppConfig API-Aktivität für Konfigurationsvorgänge wie Aufrufe von StartConfigurationSession undGetLatestConfiguration.

AWS AppConfig AWS::AppConfig::Configuration
AWS AppSync

AWS AppSync API-Aktivität auf AppSync GraphQL-APIs.

AppSync GraphQL AWS::AppSync::GraphQLApi
Amazon Aurora DSQL

Amazon Aurora DSQL API-Aktivität auf Cluster-Ressourcen.

Amazon Aurora DSQL AWS::DSQL::Cluster
AWS B2B-Datenaustausch

B2B-Datenaustausch-API-Aktivität für Transformer-Operationen wie Aufrufe von GetTransformerJob und StartTransformerJob.

B2B-Datenaustausch AWS::B2BI::Transformer
AWS Backup

AWS Backup Suchdaten-API-Aktivität bei Suchaufträgen.

AWS Backup Suchen Sie nach Daten-APIs AWS::Backup::SearchJob
Amazon Bedrock Amazon-Bedrock-API-Aktivität auf einem Agent-Alias. Bedrock-Agent-Alias AWS::Bedrock::AgentAlias
Amazon Bedrock Amazon Bedrock API-Aktivität bei asynchronen Aufrufen. Async-Aufruf von Bedrock AWS::Bedrock::AsyncInvoke
Amazon Bedrock Amazon Bedrock-API-Aktivität auf einem Flow-Alias. Bedrock Flow-Alias AWS::Bedrock::FlowAlias
Amazon Bedrock Amazon Bedrock API-Aktivität auf Leitplanken. Bedrock-Leitplanke AWS::Bedrock::Guardrail
Amazon Bedrock Amazon Bedrock-API-Aktivität auf Inline-Agenten. Bedrock aufrufen Inline-Agent AWS::Bedrock::InlineAgent
Amazon Bedrock Amazon-Bedrock-API-Aktivität auf einer Wissensdatenbank. Bedrock-Wissensdatenbank AWS::Bedrock::KnowledgeBase
Amazon Bedrock Amazon Bedrock API-Aktivität auf Modellen. Bedrock-Modell AWS::Bedrock::Model
Amazon Bedrock Amazon Bedrock-API-Aktivität bei Eingabeaufforderungen. Bedrock-Eingabeaufforderung AWS::Bedrock::PromptVersion
Amazon Bedrock Amazon Bedrock API-Aktivität in Sitzungen. Bedrock-Sitzung AWS::Bedrock::Session
Amazon Bedrock

Amazon Bedrock-API-Aktivität bei Flow-Ausführungen.

Bedrock Flow-Ausführung AWS::Bedrock::FlowExecution
Amazon Bedrock

Amazon Bedrock-API-Aktivität im Rahmen einer Richtlinie zur automatisierten Argumentation.

Bedrock-Richtlinie für automatisiertes Denken AWS::Bedrock::AutomatedReasoningPolicy
Amazon Bedrock

Amazon Bedrock API-Aktivität in einer Version der Richtlinie für automatisiertes Denken.

Version der Bedrock-Richtlinie für automatisiertes Denken AWS::Bedrock::AutomatedReasoningPolicyVersion

Amazon Bedrock

API-Aktivität für das Amazon Bedrock-Projekt zur Datenautomatisierung

Bedrock Data Automation-Projekt

AWS::Bedrock::DataAutomationProject

Amazon Bedrock

API-Aktivität für Aufrufe von Bedrock Data Automation.

Aufruf von Bedrock Data Automation

AWS::Bedrock::DataAutomationInvocation

Amazon Bedrock

API-Aktivität für das Amazon Bedrock-Datenautomatisierungsprofil.

Bedrock Data Automation-Profil

AWS::Bedrock::DataAutomationProfile

Amazon Bedrock

Amazon Bedrock Blueprint-API-Aktivität.

Grundstein-Blueprint

AWS::Bedrock::Blueprint

Amazon Bedrock

Amazon Bedrock API-Aktivität Code-Interpreter .

Bedrock-AgentCore Code-Interpreter

AWS::BedrockAgentCore::CodeInterpreter

Amazon Bedrock

API-Aktivität im Amazon Bedrock-Browser.

Bedrock-AgentCore Browser

AWS::BedrockAgentCore::Browser

Amazon Bedrock

Amazon Bedrock Workload Identity API-Aktivität.

Bedrock-AgentCore Identität der Arbeitslast

AWS::BedrockAgentCore::WorkloadIdentity

Amazon Bedrock

API-Aktivität im Amazon Bedrock Workload Identity Directory.

Bedrock-AgentCore Verzeichnis der Arbeitslast-Identitäten

AWS::BedrockAgentCore::WorkloadIdentityDirectory

Amazon Bedrock

Amazon Bedrock Token Vault API-Aktivität.

Bedrock-AgentCore Token-Tresor

AWS::BedrockAgentCore::TokenVault

Amazon Bedrock

Amazon Bedrock CredentialProvider ApiKey-API-Aktivität.

Bedrock-AgentCore API-Schlüssel CredentialProvider

AWS::BedrockAgentCore::APIKeyCredentialProvider

Amazon Bedrock

Amazon Bedrock Runtime-API-Aktivität.

Bedrock-AgentCore Laufzeit

AWS::BedrockAgentCore::Runtime

Amazon Bedrock

Amazon Runtime-Endpoint Bedrock-API-Aktivität.

Bedrock-AgentCore Runtime-Endpoint

AWS::BedrockAgentCore::RuntimeEndpoint

Amazon Bedrock

Amazon Bedrock Gateway-API-Aktivität.

Bedrock-AgentCore Gateway

AWS::BedrockAgentCore::Gateway

Amazon Bedrock

Amazon Bedrock Memory API-Aktivität.

Bedrock-AgentCore Arbeitsspeicher

AWS::BedrockAgentCore::Memory

Amazon Bedrock

Amazon Bedrock CredentialProvider Oauth2-API-Aktivität.

Bedrock-AgentCore Oauth2 CredentialProvider

AWS::BedrockAgentCore::OAuth2CredentialProvider

Amazon Bedrock

Amazon Bedrock API-Aktivität Browser-Custom .

Bedrock-AgentCore Browser-Custom

AWS::BedrockAgentCore::BrowserCustom

Amazon Bedrock

Amazon Bedrock Code-Interpreter-Custom API-Aktivität.

Bedrock-AgentCore Code-Interpreter-Custom

AWS::BedrockAgentCore::CodeInterpreterCustom

Amazon Bedrock

API-Aktivität des Amazon Bedrock Tools.

Bedrock-Werkzeug AWS::Bedrock::Tool
AWS Cloud Map AWS Cloud Map API-Aktivität in einem https://docs.aws.amazon.com/cloud-map/latest/api/API_Namespace.html Namespace. AWS Cloud Map Namespace AWS::ServiceDiscovery::Namespace
AWS Cloud Map AWS Cloud Map API-Aktivität auf einem Dienst. AWS Cloud Map Service nicht zulässig AWS::ServiceDiscovery::Service
Amazon CloudFront

CloudFront API-Aktivität auf einem KeyValueStore.

CloudFront KeyValueStore AWS::CloudFront::KeyValueStore
AWS CloudTrail

CloudTrail PutAuditEventsAktivität auf einem CloudTrail Lake-Kanal, der zum Protokollieren von Ereignissen von außen verwendet wird AWS.

CloudTrail Kanal AWS::CloudTrail::Channel
Amazon CloudWatch

CloudWatch Amazon-API-Aktivität im Zusammenhang mit Metriken.

CloudWatch Metrik AWS::CloudWatch::Metric
Amazon CloudWatch Network Flow Monitor

Amazon CloudWatch Network Flow Monitor-API-Aktivität auf Monitoren.

Network Flow Monitor überwachen AWS::NetworkFlowMonitor::Monitor
Amazon CloudWatch Network Flow Monitor

Amazon CloudWatch Network Flow Monitor-API-Aktivität in Bereichen.

Geltungsbereich von Network Flow Monitor AWS::NetworkFlowMonitor::Scope
Amazon CloudWatch RUM

Amazon CloudWatch RUM-API-Aktivität auf App-Monitoren.

RUM-App-Monitor AWS::RUM::AppMonitor
Amazon CodeGuru Profiler CodeGuru Profiler-API-Aktivität bei Profiling-Gruppen. CodeGuru Profiler-Profiling-Gruppe AWS::CodeGuruProfiler::ProfilingGroup
Amazon CodeWhisperer CodeWhisperer Amazon-API-Aktivität bei einer Anpassung. CodeWhisperer Anpassung AWS::CodeWhisperer::Customization
Amazon CodeWhisperer CodeWhisperer Amazon-API-Aktivität in einem Profil. CodeWhisperer AWS::CodeWhisperer::Profile
Amazon Cognito

API-Aktivität von Amazon Cognito in Amazon-Cognito-Identitätspools.

Cognito-Identitätspools AWS::Cognito::IdentityPool
AWS Data Exchange

AWS Data Exchange API-Aktivität für Vermögenswerte.

Datenaustausch-Asset

AWS::DataExchange::Asset

Amazon Data Firehose

API-Aktivität im Amazon Data Firehose Delivery Stream.

Amazon Data Firehose

AWS::KinesisFirehose::DeliveryStream

AWS Deadline Cloud

Deadline CloudAPI-Aktivität auf Flotten.

Deadline Cloud Flotte

AWS::Deadline::Fleet

AWS Deadline Cloud

Deadline CloudAPI-Aktivität bei Aufträgen.

Deadline Cloud Arbeit

AWS::Deadline::Job

AWS Deadline Cloud

Deadline CloudAPI-Aktivität in Warteschlangen.

Deadline Cloud Warteschlange

AWS::Deadline::Queue

AWS Deadline Cloud

Deadline CloudAPI-Aktivität bei Arbeitern.

Deadline Cloud Arbeiter

AWS::Deadline::Worker

Amazon DynamoDB

Amazon DynamoDB-API-Aktivität auf Elementebene für Tabellen (z. B., PutItemDeleteItem, und UpdateItem API-Operationen).

Anmerkung

Bei Tabellen mit aktivierten Streams enthält das resources-Feld im Datenereignis sowohl AWS::DynamoDB::Stream als auch AWS::DynamoDB::Table. Wenn Sie AWS::DynamoDB::Table als resources.type angeben, werden standardmäßig sowohl DynamoDB-Tabellen- als auch DynamoDB-Stream-Ereignisse protokolliert. Um Stream-Ereignisse auszuschließen, fügen Sie dem Feld einen Filter hinzu. eventName

DynamoDB

AWS::DynamoDB::Table

Amazon DynamoDB

API-Aktivitäten von Amazon DynamoDB in Streams.

DynamoDB-Streams AWS::DynamoDB::Stream
Amazon Elastic Block Store

Direkte APIs von Amazon Elastic Block Store (EBS) wie PutSnapshotBlock, GetSnapshotBlock und ListChangedBlocks in Amazon-EBS-Snapshots.

Amazon EBS Direct-APIs AWS::EC2::Snapshot

Amazon Elastic Compute Cloud

API-Aktivität am Endpunkt der Amazon EC2-Instance.

EC2-Instance verbindet Endpunkt

AWS::EC2::InstanceConnectEndpoint

Amazon Elastic Container Service

Amazon Elastic Container Service-API-Aktivität auf einer Container-Instance.

ECS-Container-Instance AWS::ECS::ContainerInstance
Amazon Elastic Kubernetes Service

Amazon Elastic Kubernetes Service-API-Aktivität auf Dashboards.

Amazon Elastic Kubernetes Service-Dashboard AWS::EKS::Dashboard
Amazon EMR Amazon EMR-API-Aktivität in einem Write-Ahead-Log-Workspace. EMR-Write-Ahead-Log-Workspace AWS::EMRWAL::Workspace
AWS Nachrichtenübermittlung für Endbenutzer (SMS) AWSSMS-API-Aktivität für Endbenutzer-Messaging im Zusammenhang mit Originalidentitäten. Identität, Herkunft von SMS Voice AWS::SMSVoice::OriginationIdentity
AWS Nachrichtenübermittlung für Endbenutzer (SMS) AWSSMS-API-Aktivität für Nachrichten für Endbenutzer. SMS-Sprachnachricht AWS::SMSVoice::Message
AWS Nachrichten für Endbenutzer in sozialen Netzwerken AWS Aktivität der Social API für Nachrichten von Endbenutzern anhand von Telefonnummern-IDs. Social-Messaging Telefonnummer (ID) AWS::SocialMessaging::PhoneNumberId
AWS Nachrichten für Endbenutzer in sozialen Netzwerken AWS Aktivität der Social API für Nachrichten von Endbenutzern auf Waba-IDs. Social-Messaging Waba-ID AWS::SocialMessaging::WabaId
Amazon FinSpace

API-Aktivitäten von Amazon FinSpace in Umgebungen.

FinSpace AWS::FinSpace::Environment
Amazon-Streams GameLift

Amazon GameLift Streams streamt API-Aktivitäten in Anwendungen.

GameLift Streamt die Anwendung AWS::GameLiftStreams::Application
Amazon GameLift Streams

Amazon GameLift Streaming-API-Aktivitäten in Stream-Gruppen.

GameLift Stream-Gruppe streamen AWS::GameLiftStreams::StreamGroup
AWS Glue

AWS Glue API-Aktivität für Tabellen, die von Lake Formation erstellt wurden.

Lake Formation AWS::Glue::Table
Amazon GuardDuty

GuardDuty Amazon-API-Aktivität für einen Detektor.

GuardDuty Detektor AWS::GuardDuty::Detector
AWS HealthImaging

AWS HealthImaging API-Aktivität auf Datenspeichern.

MedicalImaging Datenspeicher AWS::MedicalImaging::Datastore

AWS HealthImaging

AWS HealthImaging API-Aktivität für Bilddatensätze.

MedicalImaging Bildsatz

AWS::MedicalImaging::Imageset

AWS IoT

AWS IoT API-Aktivität auf Zertifikaten.

IoT-Zertifikat AWS::IoT::Certificate
AWS IoT

AWS IoT API-Aktivität für Dinge.

IoT-Sache AWS::IoT::Thing
AWS IoT Greengrass Version 2

Greengrass-API-Aktivität von einem Greengrass-Core-Gerät auf einer Komponentenversion.

Anmerkung

Greengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde.

Version der IoT Greengrass-Komponente AWS::GreengrassV2::ComponentVersion
AWS IoT Greengrass Version 2

Greengrass-API-Aktivität von einem Greengrass-Core-Gerät in einer Bereitstellung.

Anmerkung

Greengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde.

Einsatz von IoT Greengrass AWS::GreengrassV2::Deployment
AWS IoT SiteWise

SiteWise IoT-API-Aktivität auf Anlagen.

SiteWise IoT-Anlage AWS::IoTSiteWise::Asset
AWS IoT SiteWise

SiteWise IoT-API-Aktivität in Zeitreihen.

SiteWise IoT-Zeitreihen AWS::IoTSiteWise::TimeSeries
AWS IoT SiteWise Assistent

Sitewise Assistant-API-Aktivität bei Konversationen.

Sitewise Assistant-Konversation AWS::SitewiseAssistant::Conversation
AWS IoT TwinMaker

TwinMaker IoT-API-Aktivität auf einer Entität.

TwinMaker IoT-Entität AWS::IoTTwinMaker::Entity
AWS IoT TwinMaker

TwinMaker IoT-API-Aktivität auf einem Workspace.

TwinMaker IoT-Arbeitsbereich AWS::IoTTwinMaker::Workspace
Amazon Kendra Intelligent Ranking

API-Aktivität von Amazon Kendra Intelligent Rankin für Rescore-Ausführungspläne.

Kendra-Rangliste AWS::KendraRanking::ExecutionPlan
Amazon Keyspaces (für Apache Cassandra) Amazon Keyspaces-API-Aktivität auf einer Tabelle. Cassandra-Tisch AWS::Cassandra::Table
Amazon Keyspaces (für Apache Cassandra)

API-Aktivität von Amazon Keyspaces (für Apache Cassandra) auf Cassandra-CDC-Streams.

Cassandra CDC-Streams AWS::Cassandra::Stream
Amazon Kinesis Data Streams Kinesis Data Streams-API-Aktivität in Streams. https://docs.aws.amazon.com/streams/latest/dev/working-with-streams.html Kinesis-Stream AWS::Kinesis::Stream
Amazon Kinesis Data Streams Kinesis Data Streams-API-Aktivität bei Stream-Verbrauchern. Kinesis Stream-Verbraucher AWS::Kinesis::StreamConsumer
Amazon Kinesis Video Streams Kinesis Video Streams-API-Aktivitäten in Videostreams, z. B. Aufrufe von und. GetMedia PutMedia Kinesis-Videostream AWS::KinesisVideo::Stream

Amazon Kinesis Video Streams

API-Aktivität des Kinesis Video Streams-Videosignalkanals.

Kinesis-Videosignalkanal

AWS::KinesisVideo::SignalingChannel

AWS Lambda

AWS Lambda Aktivität zur Funktionsausführung (die Invoke API).

Lambda AWS::Lambda::Function
Amazon-Lagepläne API-Aktivität von Amazon Location Maps. Geo-Karten AWS::GeoMaps::Provider
Standorte und Orte von Amazon API-Aktivität von Amazon Location Places. Geo-Orte AWS::GeoPlaces::Provider
Standort und Routen von Amazon API-Aktivität von Amazon Location Routes. Geo-Routen AWS::GeoRoutes::Provider
Amazon Machine Learning API-Aktivität für maschinelles Lernen auf ML-Modellen. Passendes Lernen MlModel AWS::MachineLearning::MlModel
Amazon Managed Blockchain

API-Aktivität von Amazon Managed Blockchain in einem Netzwerk.

Managed-Blockchain-Netzwerk AWS::ManagedBlockchain::Network
Amazon Managed Blockchain

Amazon Managed Blockchain JSON-RPC ruft Ethereum-Knoten wie eth_getBalance oder eth_getBlockByNumber auf.

Managed Blockchain AWS::ManagedBlockchain::Node
Amazon Managed Blockchain Query

Von Amazon verwaltete API-Aktivität für Blockchain-Abfragen.

Verwaltete Blockchain-Abfrage AWS::ManagedBlockchainQuery::QueryAPI
Von Amazon verwaltete Workflows für Apache Airflow

Amazon MWAA-API-Aktivität in Umgebungen.

Verwalteter Apache Airflow AWS::MWAA::Environment
Amazon-Neptune-Graph

Daten-API-Aktivitäten in einem Neptune-Graph, zum Beispiel Abfragen, Algorithmen oder Vektorsuche.

Neptun-Graph AWS::NeptuneGraph::Graph
Amazon One Enterprise

Amazon One Enterprise API-Aktivität auf einem uKey.

Amazon One uKey AWS::One::UKey
Amazon One Enterprise

Amazon One Enterprise API-Aktivitäten für Benutzer.

Amazon One-Benutzer AWS::One::User
AWS Payment Cryptography AWS Payment Cryptography API-Aktivität auf Aliasen. Alias für Kryptografie im Zahlungsverkehr AWS::PaymentCryptography::Alias
AWS Payment Cryptography AWS Payment Cryptography API-Aktivität auf Schlüsseln. Kryptografie-Schlüssel für Zahlungen AWS::PaymentCryptography::Key
Amazon Pinpoint

Amazon Pinpoint API-Aktivitäten in mobilen Targeting-Anwendungen.

Anwendung für mobiles Targeting AWS::Pinpoint::App
AWS Private CA

AWS Private CA Connector für Active Directory-API-Aktivitäten.

AWS Private CA Connector für Active Directory AWS::PCAConnectorAD::Connector
AWS Private CA

AWS Private CA Konnektor für SCEP-API-Aktivitäten.

AWS Private CA Konnektor für SCEP AWS::PCAConnectorSCEP::Connector
Amazon Q Apps

Daten-API-Aktivität auf Amazon Q Apps.

Amazon Q Apps AWS::QApps::QApp
Amazon Q Apps

Daten-API-Aktivität in Amazon Q App-Sitzungen.

Amazon Q App-Sitzung AWS::QApps::QAppSession
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einer Anwendung.

Amazon-Q-Business-Anwendung AWS::QBusiness::Application
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einer Datenquelle.

Amazon-Q-Business-Datenquelle AWS::QBusiness::DataSource
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einem Index.

Amazon-Q-Business-Index AWS::QBusiness::Index
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einem Weberlebnis.

Amazon-Q-Business-Weberlebnis AWS::QBusiness::WebExperience

Amazon Q Business

API-Aktivität zur Amazon Q Business-Integration.

Integration von Amazon Q Business

AWS::QBusiness::Integration

Amazon Q Developer

Amazon Q Developer-API-Aktivität bei einer Integration.

Q: Integration für Entwickler AWS::QDeveloper::Integration
Amazon Q Developer

API-Aktivität von Amazon Q Developer im Zusammenhang mit betrieblichen Untersuchungen.

AIOps-Untersuchungsgruppe AWS::AIOps::InvestigationGroup
Amazon Quick

Amazon Quick API-Aktivität auf einem Action Connector.

AWS QuickSuite Aktionen AWS::Quicksight::ActionConnector

Amazon Quick

Amazon Quick Flow API-Aktivität.

QuickSight fließen

AWS::QuickSight::Flow

Amazon Quick

Amazon Quick FlowSession API-Aktivität.

QuickSight Flow-Sitzung

AWS::QuickSight::FlowSession

Amazon SageMaker KI SageMaker InvokeEndpointWithResponseStreamAmazon-KI-Aktivität auf Endpunkten. SageMaker KI-Endpunkt AWS::SageMaker::Endpoint
Amazon SageMaker KI

Amazon SageMaker AI-API-Aktivität in Feature-Stores.

SageMaker KI-Feature-Store AWS::SageMaker::FeatureGroup
Amazon SageMaker KI

Amazon SageMaker AI-API-Aktivität für Komponenten von Versuchsversuchen.

SageMaker Testkomponente für Experimente mit KI-Metriken AWS::SageMaker::ExperimentTrialComponent

Amazon SageMaker KI

Amazon SageMaker AI MLFlow-API-Aktivität.

SageMaker MLFlow

AWS::SageMaker::MlflowTrackingServer

AWS Signer

Aktivität der Signierer-API beim Signieren von Aufträgen.

Unterzeichner signiert den Job AWS::Signer::SigningJob
AWS Signer

API-Aktivität des Unterzeichners beim Signieren von Profilen.

Signaturprofil des Unterzeichners AWS::Signer::SigningProfile
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) für Konfigurationssätze.

SES-Konfigurationssatz AWS::SES::ConfigurationSet
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) für E-Mail-Identitäten.

SES-Identität AWS::SES::EmailIdentity
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) auf Vorlagen.

SES-Vorlage AWS::SES::Template
Amazon SimpleDB

Amazon SimpleDB-API-Aktivität auf Domains.

SimpleDB-Domäne AWS::SDB::Domain
AWS Step Functions

Step Functions API-Aktivität bei Aktivitäten.

Step-Funktionen AWS::StepFunctions::Activity
AWS Step Functions

API-Aktivität von Step Functions auf Zustandsautomaten.

Step-Functions-Zustandsautomat AWS::StepFunctions::StateMachine
AWS Systems Manager Systems Manager-API-Aktivität auf Steuerkanälen. Systems Manager AWS::SSMMessages::ControlChannel
AWS Systems Manager Aktivitäten der Systems Manager-API im Zusammenhang mit Folgenabschätzungen. SSM-Folgenabschätzung AWS::SSM::ExecutionPreview
AWS Systems Manager Systems Manager-API-Aktivität auf verwalteten Knoten. Von Systems Manager verwalteter Knoten AWS::SSM::ManagedNode
Amazon Timestream Query-API-Aktivität von Amazon Timestream in Datenbanken. Timestream-Datenbank AWS::Timestream::Database
Amazon Timestream Amazon Timestream-API-Aktivität auf regionalen Endpunkten. Regionaler Timestream-Endpunkt AWS::Timestream::RegionalEndpoint
Amazon Timestream Query-API-Aktivität von Amazon Timestream in Tabellen. Timestream-Tabelle AWS::Timestream::Table
Amazon Verified Permissions

API-Aktivität von Amazon Verified Permissions in einem Richtlinienspeicher.

Amazon Verified Permissions AWS::VerifiedPermissions::PolicyStore
Amazon WorkSpaces Thin Client WorkSpaces Thin Client-API-Aktivität auf einem Gerät. Thin-Client-Gerät AWS::ThinClient::Device
Amazon WorkSpaces Thin Client WorkSpaces Thin Client-API-Aktivität in einer Umgebung. Thin-Client-Umgebung AWS::ThinClient::Environment
AWS X-Ray

X-Ray API-Aktivität auf Spuren.

X-Ray verfolgen AWS::XRay::Trace
Amazonas AIDevOps AIDevOps API-Aktivität auf Agentenbereichen. Agent Space AWS::AIDevOps::AgentSpace
Amazon AIDevOps AIDevOps API-Aktivität bei Verbänden. AIDevOps Verband AWS::AIDevOps::Association
Amazon AIDevOps AIDevOps API-Aktivität in Operator-App-Teams. AIDevOps Operator-App-Team AWS::AIDevOps::OperatorAppTeam
Amazon AIDevOps AIDevOps API-Aktivität auf Pipeline-Metadaten. AIDevOps Pipelines-Metadaten AWS::AIDevOps::PipelineMetadata
Amazon AIDevOps AIDevOps API-Aktivität auf Diensten. AIDevOps Service nicht zulässig AWS::AIDevOps::Service
Amazon Bedrock Bedrock-API-Aktivität bei Prompt-Jobs zur erweiterten Optimierung. AdvancedOptimizePromptJob AWS::Bedrock::AdvancedOptimizePromptJob
Amazon Bedrock AgentCore AgentCore Bedrock-API-Aktivität für Evaluatoren. Bedrock-AgentCore Evaluator AWS::BedrockAgentCore::Evaluator
Kostenoptimierung bei Amazon CloudOptimization API-Aktivität auf Profilen. CloudOptimization Profil AWS::CloudOptimization::Profile
Kostenoptimierung durch Amazon CloudOptimization API-Aktivität aufgrund von Empfehlungen. CloudOptimization Empfehlung AWS::CloudOptimization::Recommendation
Amazon GuardDuty GuardDuty API-Aktivität bei Malware-Scans. GuardDuty Malware-Scan AWS::GuardDuty::MalwareScan
Amazon NovaAct NovaAct Amazon-API-Aktivität für Workflow-Definitionen. Workflow-Definition AWS::NovaAct::WorkflowDefinition
Amazon NovaAct NovaAct Amanzon-API-Aktivität bei Workflow-Ausführungen. Arbeitsablauf ausführen AWS::NovaAct::WorkflowRun
Amazon Redshift Redshift-API-Aktivität auf Clustern. Amazon Redshift-Cluster AWS::Redshift::Cluster
Amazon -Support SupportAccess API-Aktivität auf Mandanten. SupportAccess Mieter AWS::SupportAccess::Tenant
Amazon -Support SupportAccess API-Aktivität auf vertrauenswürdigen Konten. SupportAccess vertrauenswürdiges Konto AWS::SupportAccess::TrustingAccount
Amazon -Support SupportAccess API-Aktivität im Zusammenhang mit vertrauenswürdigen Rollen SupportAccess vertrauensvolle Rolle AWS::SupportAccess::TrustingRole
Amazon Transform Transformieren Sie die API-Aktivität auf Agenten-Instanzen. Transformieren Sie die Agenten-Instanz AWS::Transform::AgentInstance
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten in Kampagnen. Transform-Custom Kampagne AWS::TransformCustom::Campaign
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten in Konversationen. Transform-Custom Konversation AWS::TransformCustom::Conversation
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten für Wissenselemente. Transform-Custom Wissensgegenstand AWS::TransformCustom::KnowledgeItem
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten auf Paketen. Transform-Custom Paket AWS::TransformCustom::Package
WorkSpaces Amazon-Anwendungen Agenten, die auf Ereignisse des MCP-Tools für WorkSpaces Anwendungen zugreifen Agentenzugriff auf MCP-Tools AWS::AgentAccessMCP::Tools

Um CloudTrail Datenereignisse aufzuzeichnen, müssen Sie jeden Ressourcentyp, für den Sie Aktivitäten erfassen möchten, explizit hinzufügen. Weitere Informationen erhalten Sie unter Einen Trail mit der CloudTrail Konsole erstellen und Erstellen Sie mit der Konsole einen Event-Datenspeicher für CloudTrail Ereignisse.

In einem Trail oder einem Ereignisspeicher mit einer Region können Sie Datenereignisse nur für Ressourcen protokollieren, auf die Sie in dieser Region zugreifen können. Obwohl S3-Buckets global sind, sind AWS Lambda Funktionen und DynamoDB-Tabellen regional.

Für die Protokollierung von Datenereignissen fallen zusätzliche Gebühren an. CloudTrail Preisinformationen finden Sie unter Preisgestaltung. AWS CloudTrail

Beispiele: Protokollieren von Datenereignissen für Amazon-S3-Objekte

Protokollierung von Datenereignissen für alle S3-Objekte in einem S3-Bucket

Das folgende Beispiel veranschaulicht, wie die Protokollierung funktioniert, wenn Sie die Protokollierung aller Datenereignisse für einen S3-Bucket mit dem Namen amzn-s3-demo-bucket konfigurieren. In diesem Beispiel gab der CloudTrail Benutzer ein leeres Präfix und die Option an, sowohl Lese - als auch Schreibdatenereignisse zu protokollieren.

  1. Ein Benutzer lädt ein Objekt auf amzn-s3-demo-bucket hoch.

  2. Der PutObject-API-Vorgang ist eine Amazon-S3-API auf Objektebene. Es wird als Datenereignis in aufgezeichnet CloudTrail. Da der CloudTrail Benutzer einen S3-Bucket mit einem leeren Präfix angegeben hat, werden Ereignisse, die an einem Objekt in diesem Bucket auftreten, protokolliert. Der Trail oder der Ereignisdatenspeicher verarbeitet und protokolliert das Ereignis.

  3. Ein weiterer Benutzer lädt ein Objekt auf amzn-s3-demo-bucket2 hoch.

  4. Der PutObject-API-Vorgang ist an einem Objekt in einem S3-Bucket aufgetreten, das nicht für den Trail oder den Ereignisdatenspeicher angegeben wurde. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.

Protokollierung von Datenereignissen für bestimmte S3-Objekte

Das folgende Beispiel zeigt, wie die Protokollierung funktioniert, wenn Sie einen Trail oder Ereignisdatenspeicher so konfigurieren, dass Ereignisse für bestimmte S3-Objekte protokolliert werden. In diesem Beispiel gab der CloudTrail Benutzer einen S3-Bucket mit dem Namenamzn-s3-demo-bucket3, dem Präfix und der Option anmy-images, nur Write-Datenereignisse zu protokollieren.

  1. Ein Benutzer löscht im Bucket ein Objekt, das mit dem my-images-Präfix beginnt, beispielsweise arn:aws:s3:::amzn-s3-demo-bucket3/my-images/example.jpg.

  2. Der DeleteObject-API-Vorgang ist eine Amazon-S3-API auf Objektebene. Es wird als Write-Datenereignis in aufgezeichnet CloudTrail. Das Ereignis ist bei einem Objekt eingetreten, das mit dem in dem Trail oder Ereignisdatenspeicher angegebenen S3-Bucket und Präfix übereinstimmt. Der Trail oder der Ereignisdatenspeicher verarbeitet und protokolliert das Ereignis.

  3. Ein weiterer Benutzer löscht im S3-Bucket ein Objekt mit einem anderen Präfix, beispielsweise arn:aws:s3:::amzn-s3-demo-bucket3/my-videos/example.avi.

  4. Das Ereignis ist bei einem Objekt aufgetreten, das nicht mit dem in Ihrem Trail oder Ereignisdatenspeicher angegebenen Präfix übereinstimmt. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.

  5. Ein Benutzer ruft den GetObject-API-Vorgang für das Objekt auf, arn:aws:s3:::amzn-s3-demo-bucket3/my-images/example.jpg.

  6. Das Ereignis ist in einem Bucket und einem Präfix aufgetreten, die im Trail oder dem Ereignisdatenspeicher angegeben sind, aber bei GetObject handelt es sich um eine Amazon-S3-API auf Objektebene mit Lesefunktion. Es wird als Read-Data-Ereignis in aufgezeichnet CloudTrail, und der Trail- oder Event-Datenspeicher ist nicht für die Protokollierung von Read-Ereignissen konfiguriert. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.

Anmerkung

Wenn Sie für Trails Datenereignisse für bestimmte Amazon-S3-Buckets protokollieren, wird empfohlen, keinen Amazon-S3-Bucket für die Protokollierung von Datenereignissen zu verwenden, um Protokolldateien zu empfangen, die Sie im Abschnitt für Datenereignisse angegeben haben. Wenn Sie denselben Amazon-S3-Bucket verwenden, protokolliert Ihr Trail jedes Mal ein Datenereignis, wenn die Protokolldateien an Ihren Amazon-S3-Bucket übergeben werden. Bei den Protokolldateien handelt es sich um aggregierte Ereignisse, die in regelmäßigen Abständen geliefert werden. Es handelt sich also nicht um ein 1:1-Verhältnis von Ereignis zu Protokolldatei; das Ereignis wird in der nächsten Protokolldatei aufgezeichnet. Wenn beispielsweise Protokolle CloudTrail übermittelt werden, tritt das PutObject Ereignis im S3-Bucket auf. Wenn der S3-Bucket auch im Abschnitt Datenereignisse angegeben ist, verarbeitet und protokolliert der Trail das PutObject-Ereignis als Datenereignis. Diese Aktion ist ein weiteres PutObject-Ereignis, und die Spur verarbeitet und protokolliert das Ereignis erneut.

Um zu vermeiden, dass Datenereignisse für den Amazon S3-Bucket protokolliert werden, in dem Sie Protokolldateien erhalten, wenn Sie einen Trail zur Protokollierung aller Amazon S3-Datenereignisse in Ihrem AWS Konto konfigurieren, sollten Sie erwägen, die Übermittlung von Protokolldateien an einen Amazon S3-Bucket zu konfigurieren, der zu einem anderen AWS Konto gehört. Weitere Informationen finden Sie unter Empfangen von CloudTrail Protokolldateien von mehreren Konten.

Protokollierung von Datenereignissen für S3-Objekte in anderen AWS Konten

Wenn Sie Ihren Trail so konfigurieren, dass Datenereignisse protokolliert werden, können Sie auch S3-Objekte angeben, die zu anderen AWS Konten gehören. Tritt ein Ereignis für das angegebene Objekt auf, prüft CloudTrail , ob das Ereignis einem Trail im jeweiligen Konto entspricht. Wenn das Ereignis mit den Einstellungen für ein Trail übereinstimmt, verarbeitet und protokolliert den Trail das Ereignis für dieses Konto. Im Allgemeinen können sowohl API-Aufrufer als auch Ressourcenbesitzer Ereignisse empfangen.

Wenn Sie Eigentümer eines S3-Objekts sind und es in Ihrem Trail angeben, protokolliert Ihr Trail Ereignisse, die auf dem Objekt in Ihrem Konto auftreten. Da das Objekt Ihnen gehört, protokolliert der Trail auch Ereignisse, wenn andere Konten das Objekt aufrufen.

Wenn Sie ein S3-Objekt in Ihrem Trail angeben und das Objekt ist einem anderen Konto zugeordnet, protokolliert der Trail nur Ereignisse, die auf diesem Objekt in Ihrem Konto auftreten. Ereignisse, die in anderen Konten auftreten, werden von Ihrem Trail nicht protokolliert.

Beispiel: Protokollierung von Datenereignissen für ein Amazon S3-Objekt für zwei AWS Konten

Das folgende Beispiel zeigt, wie zwei AWS Konten konfiguriert werden CloudTrail , um Ereignisse für dasselbe S3-Objekt zu protokollieren.

  1. In Ihrem Konto möchten Sie, dass Ihr Trail Datenereignisse für alle Objekte in Ihrem S3-Bucket namens amzn-s3-demo-bucket protokolliert. Sie konfigurieren den Trail, indem Sie den S3-Bucket mit einem leeren Objektpräfix angeben.

  2. Bob hat ein separates Konto, das auf den S3-Bucket zugreifen kann. Bob möchte auch Datenereignisse für alle Objekte im selben S3-Bucket protokollieren. Für sein Trail konfiguriert er sein Trail und gibt denselben S3-Bucket mit einem leeren Objektpräfix an.

  3. Bob lädt mit dem PutObject-API-Vorgang ein Objekt in den S3-Bucket hoch.

  4. Dieses Ereignis ist in seinem Konto aufgetreten und stimmt mit den Trail-Einstellungen überein. Bobs Trail verarbeitet und protokolliert das Ereignis.

  5. Da der S3-Bucket Ihnen zugeordnet ist und das Ereignis mit den Einstellungen für Ihren Trail übereinstimmt, verarbeitet und protokolliert Ihr Trail das Ereignis ebenfalls. Da es jetzt zwei Kopien des Ereignisses gibt (eine in Bobs Trail und eine in Ihrem), CloudTrail fallen Gebühren für zwei Kopien des Datenereignisses an.

  6. Sie laden ein Objekt in den S3-Bucket hoch.

  7. Dieses Ereignis tritt in Ihrem Konto auf und entspricht den Einstellungen für Ihren Pfad. Ihr Trail verarbeitet und protokolliert das Ereignis.

  8. Da das Ereignis nicht in Bobs Konto eingetreten ist und ihm der S3-Bucket nicht gehört, protokolliert Bobs Trail das Ereignis nicht. CloudTrail Gebühren werden nur für eine Kopie dieses Datenereignisses berechnet.

Beispiel: Protokollierung von Datenereignissen für alle Buckets, einschließlich eines S3-Buckets, der von zwei verwendet wird AWS Konten

Das folgende Beispiel zeigt das Protokollierungsverhalten, wenn „Alle S3-Buckets in Ihrem Konto auswählen“ für Trails aktiviert ist, die Datenereignisse in einem AWS Konto erfassen.

  1. Ihr Trail soll in Ihrem Konto Datenereignisse für alle S3-Buckets protokollieren. Sie konfigurieren den Trail, indem Sie Lese-Ereignisse, Schreib-Ereignisse oder beides für Alle aktuellen und zukünftigen S3 Buckets in Datenereignisse auswählen.

  2. Bob hat ein separates Konto, das Zugriff auf einen S3-Bucket in Ihrem Konto erhalten hat. Er möchte Datenereignisse für den Bucket protokollieren, auf den er Zugriff hat. Er konfiguriert seinen Trail so, dass er Datenereignisse für alle S3-Buckets erhält.

  3. Bob lädt mit dem PutObject-API-Vorgang ein Objekt in den S3-Bucket hoch.

  4. Dieses Ereignis ist in seinem Konto aufgetreten und stimmt mit den Trail-Einstellungen überein. Bobs Trail verarbeitet und protokolliert das Ereignis.

  5. Da Sie Eigentümer des S3-Buckets sind und das Ereignis den Einstellungen für Ihren Trail entspricht, verarbeitet und protokolliert Ihr Trail das Ereignis ebenfalls. Da es jetzt zwei Kopien des Ereignisses gibt (eine ist in Bobs Trail angemeldet und eine in deinem), wird jedem Konto eine Kopie des Datenereignisses in CloudTrail Rechnung gestellt.

  6. Sie laden ein Objekt in den S3-Bucket hoch.

  7. Dieses Ereignis tritt in Ihrem Konto auf und entspricht den Einstellungen für Ihren Pfad. Ihr Trail verarbeitet und protokolliert das Ereignis.

  8. Da das Ereignis in Bobs Konto nicht eingetreten ist und ihm der S3-Bucket nicht gehört, protokolliert Bobs Trail das Ereignis nicht. CloudTrail Gebühren werden nur für eine Kopie dieses Datenereignisses in Ihrem Konto berechnet.

  9. Ein dritter Benutzer, Mary, hat Zugriff auf den S3-Bucket und führt einen GetObject-Vorgang auf dem Bucket aus. Sie hat eine Spur konfiguriert, um Datenereignisse auf allen S3-Buckets in ihrem Konto zu protokollieren. Da sie die API-Aufruferin ist, CloudTrail protokolliert sie ein Datenereignis in ihrem Trail. Obwohl Bob Zugriff auf den Bucket hat, ist er nicht der Eigentümer der Ressource, so dass diesmal kein Bucket in seinem Trail protokolliert wird. Als Ressourcenbesitzer erhalten Sie ein Ereignis über die GetObject-Operation, die Mary angerufen hat, in Ihrem Trail. CloudTrail belastet Ihr und Marys Konto für jede Kopie des Datenereignisses: eins in Marys Trail und eins in Ihrem.

Read-only und Ereignisse, bei denen nur geschrieben werden kann

Wenn Sie Ihren Trail oder Ereignisdatenspeicher so konfigurieren, dass er Daten und Verwaltungsereignisse protokolliert, können Sie angeben, ob Sie Nur-Lesen-Ereignisse, Nur-Schreiben-Ereignisse oder beides wünschen.

  • Read (Lesen)

    Schreib-Ereignisse umfassen API-Operationen, die Ihre Ressourcen lesen, aber keine Änderungen vornehmen. Schreibgeschützte Ereignisse enthalten beispielsweise die API-Operationen Amazon EC2 DescribeSecurityGroups und DescribeSubnets. Diese Operationen geben nur Informationen über die Amazon-EC2-Ressourcen zurück und ändern nicht die Konfigurationen.

  • Write (Scheriben)

    Schreib-Ereignisse enthalten API-Operationen, die (möglicherweise) Ihre Ressourcen ändern. Die API-Operationen Amazon EC2 RunInstances und TerminateInstances ändern beispielsweise Ihre Instances.

Beispiel: protokollieren von Lese- und Schreibereignissen für separate Trails

Das folgende Beispiel zeigt, wie Sie Trails so konfigurieren können, dass die Protokollaktivitäten für ein Konto in separate S3-Buckets aufgeteilt werden: Ein Bucket mit dem Namen amzn-s3-demo-bucket1 empfängt schreibgeschützte Ereignisse und ein zweiter amzn-s3-demo-bucket2 empfängt schreibgeschützte Ereignisse.

  1. Sie erstellen einen Trail und wählen den S3-Bucket aus, der Protokolldateien empfangen sollamzn-s3-demo-bucket1. Anschließend aktualisieren Sie den Trail, um anzugeben, dass Sie Schreib-Verwaltungs- und Datenereignisse protokollieren möchten.

  2. Sie erstellen einen zweiten Trail und wählen den S3-Bucket ausamzn-s3-demo-bucket2 , um Protokolldateien zu empfangen. Anschließend aktualisieren Sie den Trail, um anzugeben, dass Sie Verwaltungs- und Datenereignisse vom Typ Schreiben protokollieren möchten.

  3. Die API-Operationen Amazon EC2 DescribeInstances und TerminateInstances werden in Ihrem Konto ausgeführt.

  4. Der DescribeInstances-API-Vorgang ist ein schreibgeschütztes Ereignis und entspricht den Einstellungen für den ersten Trail. Der Trail protokolliert das Ereignis und liefert es an den amzn-s3-demo-bucket1.

  5. Die TerminateInstances-API-Operation ist ein Nur-Schreiben-Ereignis und stimmt mit den Einstellungen für den zweiten Trail überein. Der Trail protokolliert das Ereignis und liefert es an den amzn-s3-demo-bucket2 .

Protokollieren von Datenereignissen mit dem AWS-Managementkonsole

In den folgenden Verfahren wird beschrieben, wie Sie einen vorhandenen Ereignisdatenspeicher oder Trail aktualisieren, um Datenereignisse mit der AWS-Managementkonsole zu protokollieren. Weitere Informationen zum Erstellen eines Ereignisdatenspeichers zum Speichern von Protokolldatenereignissen finden Sie unter Erstellen Sie mit der Konsole einen Event-Datenspeicher für CloudTrail Ereignisse. Weitere Informationen zum Erstellen eines Trails zum Protokollieren von Datenereignissen finden Sie unter Einen Trail mit der Konsole erstellen.

Bei Trails unterscheiden sich die Schritte zum Protokollieren von Datenereignissen je nachdem, ob Sie erweiterte oder grundlegende Event-Selektoren verwenden. Sie können Datenereignisse für alle Ressourcentypen mithilfe erweiterter Event-Selektoren protokollieren. Wenn Sie jedoch grundlegende Event-Selektoren verwenden, sind Sie auf die Protokollierung von Datenereignissen für Amazon S3-Buckets und Bucket-Objekte, AWS Lambda Funktionen und Amazon DynamoDB-Tabellen beschränkt.

Verwenden Sie das folgende Verfahren, um einen vorhandenen Ereignisdatenspeicher zu aktualisieren und Datenereignisse zu protokollieren. Weitere Informationen zur Verwendung erweiterter Event-Selektoren finden Sie Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Thema.

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudTrail Konsole unter https://console.aws.amazon.com/cloudtrail/.

  2. Wählen Sie im Navigationsbereich unter Lake Ereignisdatenspeicher aus.

  3. Wählen Sie auf der Seite Ereignisdatenspeicher den Ereignisdatenspeicher aus, den Sie aktualisieren möchten.

    Anmerkung

    Sie können Datenereignisse nur in Ereignisdatenspeichern aktivieren, die CloudTrail Ereignisse enthalten. Sie können Datenereignisse in CloudTrail Event-Datenspeichern für AWS Config Konfigurationselemente, CloudTrail Insights-Ereignisse oder AWS Nichtereignisse nicht aktivieren.

  4. Wählen Sie auf der Detailseite unter Datenereignisse die Option Bearbeiten aus.

  5. Wenn Sie noch keine Datenereignisse protokollieren, aktivieren Sie das Kontrollkästchen Datenereignisse.

  6. Wählen Sie für Ressourcentyp den Ressourcentyp aus, für den Sie Datenereignisse protokollieren möchten.

  7. Wählen Sie eine Protokoll-Selektorvorlage aus. Sie können eine vordefinierte Vorlage oder Benutzerdefiniert wählen, um Ihre eigenen Bedingungen für die Erfassung von Ereignissen zu definieren.

    Sie können aus den folgenden vordefinierten Vorlagen wählen:

    • Alle Ereignisse protokollieren: Wählen Sie diese Vorlage, um alle Ereignisse zu protokollieren.

    • Nur Leseereignisse protokollieren — Wählen Sie diese Vorlage, um nur Leseereignisse zu protokollieren. Read-only Ereignisse sind Ereignisse, die den Status einer Ressource nicht ändern, wie z. B. Get* Describe* OR-Ereignisse.

    • Nur Schreibereignisse protokollieren — Wählen Sie diese Vorlage, um nur Schreibereignisse zu protokollieren. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B. Put*-, Delete*- oder Write*-Ereignisse.

    • Nur AWS-Managementkonsole Ereignisse protokollieren — Wählen Sie diese Vorlage, um nur Ereignisse zu protokollieren, die aus dem stammen AWS-Managementkonsole.

    • AWS-Service Ausgelöste Ereignisse ausschließen — Wählen Sie diese Vorlage, um AWS-Service Ereignisse, die ein eventType „Von“ haben, und EreignisseAwsServiceEvent, die mit AWS-Service-linked Roles (SLRs) initiiert wurden, auszuschließen.

  8. (Optional) Geben Sie unter Selektorname einen Namen ein, um Ihre Auswahl zu identifizieren. Der Selektorname ist ein optionaler, beschreibender Name für eine erweiterte Ereignisauswahl, z. B. „Datenereignisse nur für zwei S3-Buckets protokollieren“. Der Name des Selektors wird als Name in der erweiterten Ereignisauswahl aufgeführt und ist sichtbar, wenn Sie die JSON-Ansicht erweitern.

  9. Wenn Sie Benutzerdefiniert ausgewählt haben, erstellen Event-Selektoren unter „Erweitert“ einen Ausdruck, der auf den Werten der erweiterten Event-Selektor-Felder basiert.

    Anmerkung

    Selektoren unterstützen nicht die Verwendung von Platzhaltern wie. * Um mehrere Werte mit einer einzigen Bedingung abzugleichen, können SieStartsWith,, oder verwenden EndsWithNotStartsWith, NotEndsWith um explizit den Anfang oder das Ende des Ereignisfeldes abzugleichen.

    1. Wählen Sie aus den folgenden Feldern.

      • readOnly- readOnly kann so gesetzt werden, dass es einem Wert von true oder false entspricht. Read-onlyDatenereignisse sind Ereignisse, die den Zustand einer Ressource nicht ändern, wie z. B. Get* Describe* OR-Ereignisse. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B. Put*-, Delete*- oder Write*-Ereignisse. Um sowohl read- als auch write-Ereignisse zu protokollieren, fügen Sie keinen readOnly-Selektor hinzu.

      • eventNameeventName kann einen beliebigen Operator verwenden. Sie können es verwenden, um jedes Datenereignis, bei dem protokolliert wird CloudTrail, wie, oder PutBucketGetItem, ein- oder auszuschließenGetSnapshotBlock.

      • eventSource— Die Eventquelle, die ein- oder ausgeschlossen werden soll. Dieses Feld kann einen beliebigen Operator verwenden.

      • eventType: der Ereignistyp, der ein- oder ausgeschlossen werden soll. Sie können dieses Feld beispielsweise so einstellen, dass „Nicht gleich AwsServiceEvent ausgeschlossenAWS-Service Ereignisse“ ist. Eine Liste der Ereignistypen finden Sie eventType unterCloudTrail Inhalte für Verwaltungs-, Daten- und Netzwerkaktivitätsereignisse aufzeichnen.

      • Sitzung CredentialFromConsole — Schließt Ereignisse ein, die aus einer AWS-Managementkonsole Sitzung stammen, oder schließt sie aus. Dieses Feld kann auf „gleich“ oder „ungleich mit einem Wert von gesetzt werden. true

      • user Identity.arn — Schließt Ereignisse für Aktionen ein oder aus, die von bestimmten IAM-Identitäten ausgeführt wurden. Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.

      • resources.ARN- Sie können jeden Operator mit verwendenresources.ARN, aber wenn Sie Gleich oder Ungleich verwenden, muss der Wert exakt mit dem ARN einer gültigen Ressource des Typs übereinstimmen, den Sie in der Vorlage als Wert für angegeben haben. resources.type

        Anmerkung

        Sie können das resources.ARN Feld nicht verwenden, um Ressourcentypen zu filtern, die keine ARNs haben.

        Weitere Informationen zu den ARN-Formaten von Datenereignisressourcen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS-Services in der Service Authorization Reference.

    2. Wählen Sie für jedes Feld + Bedingung aus, um beliebig viele Bedingungen hinzuzufügen, bis zu maximal 500 angegebene Werte für alle Bedingungen. Um beispielsweise Datenereignisse für zwei S3-Buckets von Datenereignissen auszuschließen, die in Ihrem Event-Datenspeicher protokolliert werden, können Sie das Feld auf Resources.arn setzen, den Operator für beginnt nicht mit festlegen und dann einen S3-Bucket-ARN einfügen, für den Sie keine Ereignisse protokollieren möchten.

      Um den zweiten S3-Bucket hinzuzufügen, wählen Sie + Bedingung und wiederholen Sie dann die vorherige Anweisung, indem Sie den ARN für einen anderen Bucket einfügen oder nach einem anderen Bucket suchen.

      Hinweise zur CloudTrail Auswertung mehrerer Bedingungen finden Sie unter. Wie CloudTrail wertet mehrere Bedingungen für ein Feld aus

      Anmerkung

      Sie können maximal 500 Werte für alle Selektoren in einem Ereignisdatenspeicher haben. Dies schließt Arrays mit mehreren Werten für einen Selektor wie eventName ein. Wenn Sie einzelne Werte für alle Selektoren haben, können Sie einem Selektor maximal 500 Bedingungen hinzufügen.

    3. Wählen Sie + Feld, um bei Bedarf zusätzliche Felder hinzuzufügen. Um Fehler zu vermeiden, legen Sie keine widersprüchlichen oder doppelten Werte für Felder fest. Geben Sie beispielsweise nicht an, dass ein ARN in einem Selektor einem Wert entspricht, und geben Sie dann an, dass der ARN in einem anderen Selektor nicht dem gleichen Wert entspricht.

  10. Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen. Wiederholen Sie die Schritte 6 bis diesen Schritt, um erweiterte Event-Selektoren für einen anderen Ressourcentyp zu konfigurieren.

  11. Nachdem Sie Ihre Auswahl überprüft und bestätigt haben, wählen Sie Änderungen speichern aus.

Wenn Ihr Trail erweiterte Event-Selektoren verwendet AWS-Managementkonsole, können Sie in der aus vordefinierten Vorlagen wählen, die alle Datenereignisse auf einer ausgewählten Ressource protokollieren. Nachdem Sie eine Protokol- Selektorvorlage ausgewählt haben, können Sie die Vorlage so anpassen, dass sie nur die Datenereignisse enthält, die Sie am meisten sehen möchten. Weitere Informationen zur Verwendung erweiterter Event-Selektoren finden Sie Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Thema.

  1. Wähle auf der Dashboard - oder Trails-Seite der CloudTrail Konsole den Trail aus, den du aktualisieren möchtest.

  2. Wählen Sie auf der Detailseite unter Datenereignisse die Option Bearbeiten aus.

  3. Wenn Sie noch keine Datenereignisse protokollieren, aktivieren Sie das Kontrollkästchen Datenereignisse.

  4. Wählen Sie für Ressourcentyp den Ressourcentyp aus, auf dem Sie Datenereignisse protokollieren möchten.

  5. Wählen Sie eine Protokoll-Selektorvorlage aus. Sie können eine vordefinierte Vorlage oder Benutzerdefiniert wählen, um Ihre eigenen Bedingungen für die Erfassung von Ereignissen zu definieren.

    Sie können aus den folgenden vordefinierten Vorlagen wählen:

    • Alle Ereignisse protokollieren: Wählen Sie diese Vorlage, um alle Ereignisse zu protokollieren.

    • Nur Leseereignisse protokollieren — Wählen Sie diese Vorlage, um nur Leseereignisse zu protokollieren. Read-only Ereignisse sind Ereignisse, die den Status einer Ressource nicht ändern, wie z. B. Get* Describe* OR-Ereignisse.

    • Nur Schreibereignisse protokollieren — Wählen Sie diese Vorlage, um nur Schreibereignisse zu protokollieren. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B. Put*-, Delete*- oder Write*-Ereignisse.

    • Nur AWS-Managementkonsole Ereignisse protokollieren — Wählen Sie diese Vorlage, um nur Ereignisse zu protokollieren, die aus dem stammen AWS-Managementkonsole.

    • AWS-Service Ausgelöste Ereignisse ausschließen — Wählen Sie diese Vorlage, um AWS-Service Ereignisse, die ein eventType „Von“ haben, und EreignisseAwsServiceEvent, die mit AWS-Service-linked Roles (SLRs) initiiert wurden, auszuschließen.

    Anmerkung

    Die Auswahl einer vordefinierten Vorlage für S3-Buckets ermöglicht die Protokollierung von Datenereignissen für alle Buckets, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Buckets, die Sie nach Abschluss der Erstellung des Trails erstellen. Sie ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem beliebigen Benutzer oder einer beliebigen Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität in einem Bucket ausgeführt wird, der zu einem anderen Konto gehört. AWS

    Wenn der Trail nur für eine Region gilt, aktiviert die Auswahl einer vordefinierten Vorlage, die alle S3 Buckets protokolliert, die Datenereignisprotokollierung für alle Buckets in derselben Region wie Ihr Trail und alle Buckets, die Sie später in dieser Region erstellen. Es protokolliert keine Datenereignisse für Amazon S3-Buckets in anderen Regionen in Ihrem AWS Konto.

    Wenn Sie einen Trail für alle Regionen erstellen, ermöglicht die Auswahl einer vordefinierten Vorlage für Lambda-Funktionen die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in einer beliebigen Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Wenn Sie einen Trail für eine einzelne Region erstellen (für Trails ist dies nur mit der möglich AWS CLI), aktiviert diese Auswahl die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in dieser Region in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in dieser Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Es wird keine Datenereignisprotokollierung für Lambda-Funktionen aktiviert, die in anderen Regionen erstellt wurden.

    Das Protokollieren von Datenereignissen für alle Funktionen ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem Benutzer oder einer Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität für eine Funktion ausgeführt wird, die zu einem anderen AWS Konto gehört.

  6. (Optional) Geben Sie unter Selektorname einen Namen ein, um Ihre Auswahl zu identifizieren. Der Selektorname ist ein optionaler, beschreibender Name für eine erweiterte Ereignisauswahl, z. B. „Datenereignisse nur für zwei S3-Buckets protokollieren“. Der Name des Selektors wird als Name in der erweiterten Ereignisauswahl aufgeführt und ist sichtbar, wenn Sie die JSON-Ansicht erweitern.

  7. Wenn Sie Benutzerdefiniert ausgewählt haben, erstellen Event-Selektoren unter „Erweitert“ einen Ausdruck, der auf den Werten der Felder für erweiterte Event-Selektoren basiert.

    Anmerkung

    Selektoren unterstützen nicht die Verwendung von Platzhaltern wie. * Um mehrere Werte mit einer einzigen Bedingung abzugleichen, können SieStartsWith,, oder verwenden EndsWithNotStartsWith, NotEndsWith um explizit den Anfang oder das Ende des Ereignisfeldes abzugleichen.

    1. Wählen Sie aus den folgenden Feldern.

      • readOnly- readOnly kann so gesetzt werden, dass es einem Wert von true oder false entspricht. Read-onlyDatenereignisse sind Ereignisse, die den Zustand einer Ressource nicht ändern, wie z. B. Get* Describe* OR-Ereignisse. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B. Put*-, Delete*- oder Write*-Ereignisse. Um sowohl read- als auch write-Ereignisse zu protokollieren, fügen Sie keinen readOnly-Selektor hinzu.

      • eventNameeventName kann einen beliebigen Operator verwenden. Sie können es verwenden, um jedes Datenereignis, bei dem protokolliert wird CloudTrail, wie, oder PutBucketGetItem, ein- oder auszuschließenGetSnapshotBlock.

      • eventSource— Die Eventquelle, die ein- oder ausgeschlossen werden soll. Dieses Feld kann einen beliebigen Operator verwenden.

      • eventType: der Ereignistyp, der ein- oder ausgeschlossen werden soll. Sie können dieses Feld beispielsweise so einstellen, dass „Nicht gleich AwsServiceEvent ausgeschlossenAWS-Service Ereignisse“ ist. Eine Liste der Ereignistypen finden Sie eventType unterCloudTrail Inhalte für Verwaltungs-, Daten- und Netzwerkaktivitätsereignisse aufzeichnen.

      • Sitzung CredentialFromConsole — Schließt Ereignisse ein, die aus einer AWS-Managementkonsole Sitzung stammen, oder schließt sie aus. Dieses Feld kann auf „gleich“ oder „ungleich mit einem Wert von gesetzt werden. true

      • user Identity.arn — Schließt Ereignisse für Aktionen ein oder aus, die von bestimmten IAM-Identitäten ausgeführt wurden. Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.

      • resources.ARN- Sie können jeden Operator mit verwendenresources.ARN, aber wenn Sie Gleich oder Ungleich verwenden, muss der Wert exakt mit dem ARN einer gültigen Ressource des Typs übereinstimmen, den Sie in der Vorlage als Wert für angegeben haben. resources.type

        Anmerkung

        Sie können das resources.ARN Feld nicht verwenden, um Ressourcentypen zu filtern, die keine ARNs haben.

        Weitere Informationen zu den ARN-Formaten von Datenereignisressourcen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS-Services in der Service Authorization Reference.

    2. Wählen Sie für jedes Feld + Bedingung aus, um beliebig viele Bedingungen hinzuzufügen, bis zu maximal 500 angegebene Werte für alle Bedingungen. Um beispielsweise Datenereignisse für zwei S3-Buckets von Datenereignissen auszuschließen, die in Ihrem Event-Datenspeicher protokolliert werden, können Sie das Feld auf Resources.arn setzen, den Operator für beginnt nicht mit festlegen und dann einen S3-Bucket-ARN einfügen, für den Sie keine Ereignisse protokollieren möchten.

      Um den zweiten S3-Bucket hinzuzufügen, wählen Sie + Bedingung und wiederholen Sie dann die vorherige Anweisung, indem Sie den ARN für einen anderen Bucket einfügen oder nach einem anderen Bucket suchen.

      Hinweise zur CloudTrail Auswertung mehrerer Bedingungen finden Sie unter. Wie CloudTrail wertet mehrere Bedingungen für ein Feld aus

      Anmerkung

      Sie können maximal 500 Werte für alle Selektoren in einem Ereignisdatenspeicher haben. Dies schließt Arrays mit mehreren Werten für einen Selektor wie eventName ein. Wenn Sie einzelne Werte für alle Selektoren haben, können Sie einem Selektor maximal 500 Bedingungen hinzufügen.

    3. Wählen Sie + Feld, um bei Bedarf zusätzliche Felder hinzuzufügen. Um Fehler zu vermeiden, legen Sie keine widersprüchlichen oder doppelten Werte für Felder fest. Geben Sie beispielsweise nicht an, dass ein ARN in einem Selektor einem Wert entspricht, und geben Sie dann an, dass der ARN in einem anderen Selektor nicht dem gleichen Wert entspricht.

  8. Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen. Wiederholen Sie die Schritte 4 bis diesen Schritt, um erweiterte Event-Selektoren für den Ressourcentyp zu konfigurieren.

  9. Nachdem Sie Ihre Auswahl überprüft und bestätigt haben, wählen Sie Änderungen speichern aus.

Verwenden Sie das folgende Verfahren, um einen vorhandenen Trail zu aktualisieren und Datenereignisse mit grundlegenden Ereignisselektoren zu protokollieren.

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudTrail Konsole unter https://console.aws.amazon.com/cloudtrail/.

  2. Öffne die Trails-Seite der CloudTrail Konsole und wähle den Trailnamen.

    Anmerkung

    Sie können zwar einen vorhandenen Trail bearbeiten, um Datenereignisse zu protokollieren, doch es ist eine bewährte Methode, einen separaten Trail speziell für das Protokollieren von Datenereignissen zu erstellen.

  3. Wählen Sie für Datenereignisse Bearbeiten aus.

  4. Für Amazon-S3-Buckets:

    1. Wählen Sie für Daten-Ereignissquelle S3 aus.

    2. Sie können wählen, ob Sie alle aktuellen und zukünftigen S3 Buckets protokollieren oder einzelne Buckets oder Funktionen angeben möchten. Standardmäßig werden Datenereignisse für alle aktuellen und zukünftigen S3 Buckets protokolliert.

      Anmerkung

      Wenn Sie die Standardoption Alle aktuellen und zukünftigen S3-Buckets beibehalten, wird die Protokollierung von Datenereignissen für alle Buckets aktiviert, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Buckets, die Sie nach der Erstellung des Trails erstellen. Sie ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem beliebigen Benutzer oder einer beliebigen Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität in einem Bucket ausgeführt wird, der zu einem anderen Konto gehört. AWS

      Wenn Sie einen Trail für eine einzelne Region erstellen (mit dem AWS CLI), aktiviert die Auswahl der Option Alle S3-Buckets in Ihrem Konto auswählen die Protokollierung von Datenereignissen für alle Buckets in derselben Region wie Ihr Trail und für alle Buckets, die Sie später in dieser Region erstellen. Es werden keine Datenereignisse für Amazon S3-Buckets in anderen Regionen in Ihrem Konto protokolliert. AWS

    3. Wenn Sie die Standardeinstellung Alle aktuellen und zukünftigen S3 Buckets beibehalten, können Sie Leseereignisse, Schreibereignisse oder beides protokollieren.

    4. Um einzelne Buckets auszuwählen, leeren Sie die Kontrollkästchen Lesen und Schreiben für Alle aktuellen und zukünftigen S3 Buckets. Suchen Sie unter Individuelle Bucket-Auswahl nach einem Bucket, in dem Datenereignisse protokolliert werden sollen. Um bestimmte Buckets zu suchen, geben Sie ein Bucket-Präfix für den gewünschten Bucket ein. Sie können in diesem Fenster mehrere Buckets auswählen. Wählen Sie Bucket hinzufügen, um Datenereignisse für weitere Buckets zu protokollieren. Wählen Sie, ob Sie Read (Lesen)-Ereignisse wie GetObject, Write (Schreiben)-Ereignisse wie PutObject oder Ereignisse beider Typen protokolliert werden sollen.

      Diese Einstellung hat Vorrang vor individuellen Einstellungen, die Sie für einzelne Buckets konfigurieren. Wenn Sie beispielsweise die Protokollierung von Lese-Ereignissen für alle S3-Buckets festlegen und dann einen bestimmten Bucket für die Protokollierung von Datenereignissen hinzufügen, ist für den hinzugefügten Bucket bereits Lesen ausgewählt. Sie können die Auswahl nicht löschen. Sie können die Option nur für Write (Schreiben) konfigurieren.

      Um einen Bucket aus der Protokollierung zu entfernen, wählen Sie X aus.

  5. Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen.

  6. Für Lambda-Funktionen:

    1. Wählen Sie für Daten-Ereignissquelle Lambda aus.

    2. Wählen Sie in der Lambda-Funktion Alle Regionen aus, um alle Lambda-Funktionen zu protokollieren, oder Eingabefunktion als ARN, um Datenereignisse für eine bestimmte Funktion zu protokollieren.

      Um Datenereignisse für alle Lambda-Funktionen in Ihrem AWS -Konto zu protokollieren, wählen Sie Log all current and future functions (Alle aktuellen und zukünftigen Funktionen protokollieren). Diese Einstellung hat Vorrang vor individuellen Einstellungen, die Sie für einzelne Funktionen vornehmen. Alle Funktionen werden protokolliert, auch wenn nicht alle Funktionen angezeigt werden.

      Anmerkung

      Wenn Sie einen Trail für alle Regionen erstellen, wird durch diese Auswahl die Datenereignisprotokollierung für alle Funktionen aktiviert, die sich derzeit in Ihrem AWS -Konto befinden, sowie für alle Lambda-Funktionen, die Sie ggf. in einer Region erstellen, nachdem Sie den Trail erstellt haben. Wenn Sie einen Trail für eine einzelne Region erstellen (mithilfe von AWS CLI), aktiviert diese Auswahl die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in dieser Region in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in dieser Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Es wird keine Datenereignisprotokollierung für Lambda-Funktionen aktiviert, die in anderen Regionen erstellt wurden.

      Die Protokollierung von Datenereignissen für alle Funktionen ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem Benutzer oder einer Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität für eine Funktion ausgeführt wird, die zu einem anderen AWS Konto gehört.

    3. Wenn Sie Eingabefunktion als ARN wählen, geben Sie den ARN einer Lambda-Funktion ein.

      Anmerkung

      Wenn Sie mehr als 15.000 Lambda-Funktionen in Ihrem Konto haben, können Sie beim Erstellen eines Trails nicht alle Funktionen in der CloudTrail Konsole anzeigen oder auswählen. Sie können weiterhin die Option wählen, alle Funktionen zu protokollieren, auch wenn sie nicht angezeigt werden. Wenn Sie Datenereignisse für bestimmte Funktionen protokollieren möchten, können Sie eine Funktion manuell hinzufügen, wenn Sie deren ARN kennen. Sie können die Erstellung des Trails auch in der Konsole abschließen und dann den put-event-selectors Befehl and verwenden, um die AWS CLI Protokollierung von Datenereignissen für bestimmte Lambda-Funktionen zu konfigurieren. Weitere Informationen finden Sie unter Trails verwalten mit dem AWS CLI.

  7. Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen.

  8. Für DynamoDB-Tabellen:

    1. Wählen Sie für Daten-Ereignissquelle DynamoDB aus.

    2. Wählen Sie unter DynamoDB table selection (DynamoDB-Tabellenauswahl) die Option Browse (Durchsuchen), um eine Tabelle auszuwählen, oder fügen Sie den ARN einer DynamoDB-Tabelle ein, auf die Sie Zugriff haben. Ein DynamoDB-Tabellen-ARN verwendet das folgende Format:

      arn:partition:dynamodb:region:account_ID:table/table_name

      Um eine weitere Tabelle hinzuzufügen, wählen Sie Add row (Zeile hinzufügen) und suchen Sie nach einer Tabelle oder fügen Sie den ARN einer Tabelle ein, auf die Sie Zugriff haben.

  9. Wählen Sie Änderungen speichern aus.

Protokollieren von Datenereignissen mit dem AWS Command Line Interface

Sie können Ihre Trails oder Ereignisdatenspeicher so konfigurieren, dass Datenereignisse per AWS CLI protokolliert werden.

Protokollieren von Datenereignissen für Trails mit dem AWS CLI

Sie können Ihre Trails so konfigurieren, dass Verwaltungs- und Datenereignisse mit AWS CLI protokolliert werden.

Anmerkung
  • Beachten Sie, dass Sie Gebühren anfallen, wenn Ihr Konto mehr als eine Kopie von Verwaltungsereignissen protokolliert. Für die Protokollierung von Datenereignissen fällt immer eine Gebühr an. Weitere Informationen finden Sie unter Preise zu AWS CloudTrail.

  • Sie können entweder erweiterte Ereignisselektoren oder einfache Ereignisselektoren verwenden, aber nicht beide. Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.

  • Wenn Ihr Trail grundlegende Ereignisselektoren verwendet, können Sie nur die folgenden Ressourcentypen protokollieren:

    • AWS::DynamoDB::Table

    • AWS::Lambda::Function

    • AWS::S3::Object

    Um zusätzliche Ressourcentypen zu protokollieren, müssen Sie erweiterte Ereignisselektoren verwenden. Um einen Trail in erweiterte Ereignisselektoren umzuwandeln, führen Sie den Befehl get-event-selectors aus, um die aktuellen Ereignisselektoren zu bestätigen, und konfigurieren Sie dann die erweiterten Ereignisselektoren so, dass sie der Abdeckung der vorherigen Ereignisselektoren entsprechen. Fügen Sie dann Selektoren für alle Ressourcentypen hinzu, für die Sie Datenereignisse protokollieren möchten.

  • Sie können erweiterte Event-Selektoren verwenden, um nach dem Wert der unterstützten erweiterten Event-Selector-Felder zu filtern (unterstützte erweiterte Event-Selector-Felder), sodass Sie nur die Datenereignisse protokollieren können, die für Sie von Interesse sind. Weitere Informationen zur Konfiguration dieser Felder finden Sie AdvancedFieldSelector in der AWS CloudTrail API-Referenz und Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Handbuch.

Führen Sie den Befehl get-event-selectors aus, um anzuzeigen, ob Ihr Trail Verwaltungs- und Datenereignisse protokolliert.

aws cloudtrail get-event-selectors --trail-name TrailName

Der Befehl gibt die Event-Selektoren für den Trail zurück.

Protokollieren Sie Datenereignisse für Trails mithilfe erweiterter Event-Selektoren

Anmerkung

Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben. Bevor Sie die erweiterten Ereignisselektoren konfigurieren, führen Sie den Befehl get-event-selectors aus, um die aktuellen Ereignisselektoren zu bestätigen. Anschließend konfigurieren Sie die erweiterten Ereignisselektoren so, dass sie der Abdeckung der vorherigen Ereignisselektoren entsprechen, und fügen dann Selektoren für zusätzliche Datenereignisse hinzu, die Sie protokollieren möchten.

Im folgenden Beispiel werden benutzerdefinierte erweiterte Event-Selektoren für einen Trail erstellt, der so benannt ist, TrailName dass Lese- und Schreibverwaltungsereignisse (durch Weglassen des readOnly Selektors) PutObject und DeleteObject Datenereignisse für alle Amazon bucket/prefix S3-Kombinationen mit Ausnahme eines benannten Buckets amzn-s3-demo-bucket und Datenereignisse für eine benannte Funktion enthalten sind. AWS Lambda MyLambdaFunction Da es sich um benutzerdefinierte erweiterte Ereignisselektoren handelt, hat jeder Satz von Selektoren einen beschreibenden Namen. Beachten Sie, dass ein abschließender Schrägstrich Teil des ARN-Werts für S3 Buckets ist.

aws cloudtrail put-event-selectors --trail-name TrailName --advanced-event-selectors '[ { "Name": "Log readOnly and writeOnly management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] }, { "Name": "Log PutObject and DeleteObject events for all but one bucket", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "eventName", "Equals": ["PutObject","DeleteObject"] }, { "Field": "resources.ARN", "NotStartsWith": ["arn:aws:s3:::amzn-s3-demo-bucket/"] } ] }, { "Name": "Log data plane actions on MyLambdaFunction", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::Function"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:lambda:us-east-2:111122223333:function/MyLambdaFunction"] } ] } ]'

Das Beispiel gibt die für den Trail konfigurierten fortschrittlichen Ereignisauswahlen zurück.

{ "AdvancedEventSelectors": [ { "Name": "Log readOnly and writeOnly management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Management" ] } ] }, { "Name": "Log PutObject and DeleteObject events for all but one bucket", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "resources.ARN", "NotStartsWith": [ "arn:aws:s3:::amzn-s3-demo-bucket/" ] }, ] }, { "Name": "Log data plane actions on MyLambdaFunction", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::Lambda::Function" ] }, { "Field": "eventName", "Equals": [ "Invoke" ] }, { "Field": "resources.ARN", "Equals": [ "arn:aws:lambda:us-east-2:111122223333:function/MyLambdaFunction" ] } ] } ], "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName" }

Protokollieren Sie alle Amazon S3-Ereignisse für einen Amazon S3-Bucket mithilfe erweiterter Event-Selektoren

Anmerkung

Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.

Das folgende Beispiel zeigt, wie Sie Ihren Trail so konfigurieren, dass alle Datenereignisse für alle Amazon-S3-Objekte in einem bestimmten S3 Bucket enthalten sind. Der Wert für S3-Ereignisse für das resources.type-Feld ist AWS::S3::Object. Da sich die ARN-Werte für S3-Objekte und S3 Buckets geringfügig unterscheiden, müssen Sie den StartsWith-Operator für resources.ARN hinzufügen, um alle Ereignisse zu erfassen.

aws cloudtrail put-event-selectors --trail-name TrailName --region region \ --advanced-event-selectors \ '[ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "resources.ARN", "StartsWith": ["arn:partition:s3:::amzn-s3-demo-bucket/"] } ] } ]'

Der Befehl gibt die folgende Beispielausgabe zurück.

{ "TrailARN": "arn:aws:cloudtrail:region:account_ID:trail/TrailName", "AdvancedEventSelectors": [ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "resources.ARN", "StartsWith": [ "arn:partition:s3:::amzn-s3-demo-bucket/" ] } ] } ] }

Melden Sie Amazon S3 an AWS Outposts Ereignisse mithilfe erweiterter Event-Selektoren

Anmerkung

Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.

Das folgende Beispiel zeigt, wie Sie Ihren Trail so konfigurieren, dass alle Datenereignisse für alle Amazon S3 on Outposts-Objekte in Ihrem Outpost enthalten sind.

aws cloudtrail put-event-selectors --trail-name TrailName --region region \ --advanced-event-selectors \ '[ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3Outposts::Object"] } ] } ]'

Der Befehl gibt die folgende Beispielausgabe zurück.

{ "TrailARN": "arn:aws:cloudtrail:region:account_ID:trail/TrailName", "AdvancedEventSelectors": [ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3Outposts::Object" ] } ] } ] }

Protokollieren von Ereignissen mithilfe grundlegender Ereignisselektoren

Das Folgende ist ein Beispielergebnis des get-event-selectors-Befehls, das grundlegende Ereignisselektoren zeigt. Wenn Sie einen Trail mithilfe von erstellen AWS CLI, protokolliert ein Trail standardmäßig alle Verwaltungsereignisse. Standardmäßig protokollieren die Trails keine Datenereignisse.

{ "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName", "EventSelectors": [ { "IncludeManagementEvents": true, "DataResources": [], "ReadWriteType": "All" } ] }

Führen Sie den Befehl put-event-selectors aus, um Ihren Trail für die Protokollierung von Verwaltungs- und Datenereignissen zu konfigurieren.

Das folgende Beispiel zeigt, wie Sie grundlegende Ereignisselektoren verwenden, um Ihren Trail so zu konfigurieren, dass er alle Verwaltungs- und Datenereignisse für die S3-Objekte in zwei S3-Bucket-Präfixen enthält. Sie können zwischen 1 und 5 Ereignisselektoren für einen Trail angeben. Sie können zwischen 1 und 250 Datenressourcen für einen Trail festlegen.

Anmerkung

Die maximale Anzahl von S3-Datenressourcen beträgt 250, wenn Sie Datenereignisse mithilfe einfacher Ereignisselektoren begrenzen.

aws cloudtrail put-event-selectors --trail-name TrailName --event-selectors '[{ "ReadWriteType": "All", "IncludeManagementEvents":true, "DataResources": [{ "Type": "AWS::S3::Object", "Values": ["arn:aws:s3:::amzn-s3-demo-bucket1/prefix", "arn:aws:s3:::amzn-s3-demo-bucket2;/prefix2"] }] }]'

Der Befehl gibt die Ereignisselektoren zurück, die für den Trail konfiguriert sind.

{ "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName", "EventSelectors": [ { "IncludeManagementEvents": true, "DataResources": [ { "Values": [ "arn:aws:s3:::amzn-s3-demo-bucket1/prefix", "arn:aws:s3:::amzn-s3-demo-bucket2/prefix2", ], "Type": "AWS::S3::Object" } ], "ReadWriteType": "All" } ] }

Protokollieren von Datenereignissen für Event-Datenspeicher mit dem AWS CLI

Sie können Ihre Ereignisdatenspeicher so konfigurieren, dass Datenereignisse per AWS CLI protokolliert werden. Verwenden Sie den Befehl create-event-data-store, um einen neuen Ereignisdatenspeicher zum Protokollieren von Datenereignissen zu erstellen. Verwenden Sie den Befehl update-event-data-store, um die erweiterten Ereignisselektoren für einen vorhandenen Ereignisdatenspeicher zu aktualisieren.

Sie konfigurieren erweiterte Event-Selektoren, um Datenereignisse in einem Event-Datenspeicher zu protokollieren. Eine Liste der unterstützten Felder finden Sie unterFiltern von Datenereignissen mithilfe erweiterter Event-Selektoren.

Führen Sie den Befehl get-event-data-store aus, um zu überprüfen, ob Ihr Ereignisdatenspeicher Datenereignisse enthält.

aws cloudtrail get-event-data-store --event-data-store EventDataStoreARN

Der Befehl gibt die Einstellungen für den Ereignisdatenspeicher zurück.

{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLE492-301f-4053-ac5e-EXAMPLE6441aa", "Name": "ebs-data-events", "Status": "ENABLED", "AdvancedEventSelectors": [ { "Name": "Log all EBS direct APIs on EBS snapshots", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::EC2::Snapshot" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2023-11-04T15:57:33.701000+00:00", "UpdatedTimestamp": "2023-11-20T20:37:34.228000+00:00" }

Schließen Sie alle Amazon S3-Ereignisse für einen bestimmten Bucket ein

Das folgende Beispiel zeigt, wie Sie einen Event-Datenspeicher erstellen, um alle Datenereignisse für alle Amazon S3-Objekte in einem bestimmten S3-Bucket für allgemeine Zwecke einzuschließen und AWS-Service Ereignisse und Ereignisse auszuschließen, die von der generiert wurden bucket-scanner-roleuserIdentity. Der Wert für S3-Ereignisse für das resources.type-Feld ist AWS::S3::Object. Da sich die ARN-Werte für S3-Objekte und S3 Buckets geringfügig unterscheiden, müssen Sie den StartsWith-Operator für resources.ARN hinzufügen, um alle Ereignisse zu erfassen.

aws cloudtrail create-event-data-store --name "EventDataStoreName" --multi-region-enabled \ --advanced-event-selectors \ '[ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "resources.ARN", "StartsWith": ["arn:partition:s3:::amzn-s3-demo-bucket/"] }, { "Field": "userIdentity.arn", "NotStartsWith": ["arn:aws:sts::123456789012:assumed-role/bucket-scanner-role"]}, { "Field": "eventType","NotEquals": ["AwsServiceEvent"]} ] } ]'

Der Befehl gibt die folgende Beispielausgabe zurück.

{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLE492-301f-4053-ac5e-EXAMPLE441aa", "Name": "EventDataStoreName", "Status": "ENABLED", "AdvancedEventSelectors": [ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.ARN", "StartsWith": [ "arn:partition:s3:::amzn-s3-demo-bucket/" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "userIdentity.arn", "NotStartsWith": [ "arn:aws:sts::123456789012:assumed-role/bucket-scanner-role" ] }, { "Field": "eventType", "NotEquals": [ "AwsServiceEvent" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2024-11-04T15:57:33.701000+00:00", "UpdatedTimestamp": "2024-11-20T20:49:21.766000+00:00" }

Schließen Sie Amazon S3 ein AWS Outposts Veranstaltungen

Das folgende Beispiel zeigt, wie Sie Ihren Ereignisdatenspeicher so konfigurieren, dass alle Datenereignisse für alle Objekte von Amazon S3 on Outposts in Ihrem Outpost enthalten sind.

aws cloudtrail create-event-data-store --name EventDataStoreName \ --advanced-event-selectors \ '[ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3Outposts::Object"] } ] } ]'

Der Befehl gibt die folgende Beispielausgabe zurück.

{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLEb4a8-99b1-4ec2-9258-EXAMPLEc890", "Name": "EventDataStoreName", "Status": "CREATED", "AdvancedEventSelectors": [ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3Outposts::Object" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2023-02-20T21:00:17.673000+00:00", "UpdatedTimestamp": "2023-02-20T21:00:17.820000+00:00" }

Protokollieren von Datenereignissen für AWS Config -Compliance

Wenn Sie AWS Config Konformitätspakete verwenden, um Ihr Unternehmen bei der Einhaltung formalisierter Standards zu unterstützen, wie sie beispielsweise vom Federal Risk and Authorization Management Program (FedRAMP) oder vom National Institute of Standards and Technology (NIST) gefordert werden, müssen Sie bei Konformitätspaketen für Compliance-Frameworks in der Regel mindestens Datenereignisse für Amazon S3-Buckets protokollieren. Compliance-Pakete für Compliance-Frameworks enthalten eine verwaltete Regel namens cloudtrail-s3-dataevents-enabled, die die S3-Datenereignisprotokollierung in Ihrem Konto überprüft. Viele Compliance-Pakete, die nicht mit Compliance-Frameworks verknüpft sind, erfordern auch die S3-Datenereignisprotokollierung. Im Folgenden finden Sie Beispiele für Konformitätspakete, die diese Regel enthalten.

Eine vollständige Liste der Beispiel-Conformance Packs, die in verfügbar sind AWS Config, finden Sie im AWS Config Developer Guide unter Mustervorlagen für Conformance Packs.

Protokollieren von Datenereignissen mit dem AWS SDKs

Führen Sie den GetEventSelectors Vorgang aus, um festzustellen, ob Ihr Trail Datenereignisse protokolliert. Sie können Ihre Trails so konfigurieren, dass Datenereignisse protokolliert werden, indem Sie den PutEventSelectors Vorgang ausführen. Weitere Informationen finden Sie in der AWS CloudTrail -API-Referenz.

Führen Sie den GetEventDataStore Vorgang aus, um zu überprüfen, ob Ihr Event-Datenspeicher Datenereignisse protokolliert. Sie können Ihre Event-Datenspeicher so konfigurieren, dass sie Datenereignisse enthalten, indem Sie die CreateEventDataStore UpdateEventDataStore OR-Operationen ausführen und erweiterte Event-Selektoren angeben. Weitere Informationen finden Sie unter Erstellen, aktualisieren und verwalten Sie Ereignisdatenspeicher mit dem AWS CLI und der AWS CloudTrail -API-Referenz.