Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Protokollieren von Datenereignissen
In diesem Abschnitt wird beschrieben, wie Datenereignisse mithilfe der CloudTrail Konsole protokolliert AWS CLI werden und.
Standardmäßig werden Datenereignisse nicht von Trails und Ereignisdatenspeichern protokolliert. Für Datenereignisse werden zusätzliche Gebühren fällig. Weitere Informationen finden Sie unter AWS CloudTrail – Preise
Datenereignisse liefern Informationen zu Ressourcenoperationen, die für oder innerhalb einer Ressource ausgeführt wurden. Sie werden auch als Vorgänge auf Datenebene bezeichnet. Datenereignisse sind oft Aktivitäten mit hohem Volume.
Beispiele für Datenereignisse:
-
Amazon S3-API-Aktivitäten auf Objektebene (z. B.,
GetObjectDeleteObject, undPutObjectAPI-Operationen) für Objekte in S3-Buckets. -
AWS Lambda Aktivität zur Funktionsausführung (die
InvokeAPI). -
CloudTrail
PutAuditEventsAktivität auf einem CloudTrail Lake-Kanal, der zur Protokollierung von Ereignissen von außen verwendet wird AWS. -
Publish- undPublishBatch-API-Operationen von Amazon SNS zu Themen.
Sie können erweiterte Event-Selektoren verwenden, um detaillierte Selektoren zu erstellen, mit denen Sie die Kosten kontrollieren können, indem Sie nur die spezifischen Ereignisse protokollieren, die für Ihre Anwendungsfälle von Interesse sind. Beispielsweise können Sie erweiterte Event-Selektoren verwenden, um bestimmte API-Aufrufe zu protokollieren, indem Sie dem Feld einen Filter hinzufügen. eventName Weitere Informationen finden Sie unter Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren.
Anmerkung
Die Ereignisse, die in deinen Trails protokolliert werden, sind bei Amazon EventBridge verfügbar. Wenn Sie beispielsweise für den Trail festlegen, dass er Datenereignisse für S3-Objekte, aber keine Verwaltungsereignisse protokolliert, verarbeitet und protokolliert Ihr Trail nur Datenereignisse für die angegebenen S3-Objekte. Die Datenereignisse für diese S3-Objekte sind in Amazon verfügbar EventBridge. Weitere Informationen finden Sie unter AWS Serviceereignisse, die über bereitgestellt werden, CloudTrail im EventBridge Amazon-Benutzerhandbuch und in der AWS Veranstaltungsreferenz.
Inhalt
Read-only und Ereignisse, bei denen nur geschrieben werden kann
Protokollieren von Datenereignissen mit dem AWS-Managementkonsole
Protokollieren von Datenereignissen mit dem AWS Command Line Interface
Protokollieren von Datenereignissen für Trails mit dem AWS CLI
Protokollieren von Datenereignissen für Event-Datenspeicher mit dem AWS CLI
Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren
Protokollieren von Datenereignissen für AWS Config -Compliance
Datenereignisse
Die folgende Tabelle zeigt die Ressourcentypen, die für Trails und Event-Datenspeicher verfügbar sind. In der Spalte Ressourcentyp (Konsole) wird die entsprechende Auswahl in der Konsole angezeigt. In der Wertespalte resources.type wird der resources.type Wert angezeigt, den Sie angeben würden, um Datenereignisse dieses Typs mithilfe der oder APIs in Ihren Trail- oder Event-Datenspeicher aufzunehmen. AWS CLI CloudTrail
Für Pfade können Sie einfache oder erweiterte Event-Selektoren verwenden, um Datenereignisse für Amazon S3-Objekte in Allzweck-Buckets, Lambda-Funktionen und DynamoDB-Tabellen (in den ersten drei Zeilen der Tabelle dargestellt) zu protokollieren. Sie können nur erweiterte Event-Selektoren verwenden, um die in den verbleibenden Zeilen angezeigten Ressourcentypen zu protokollieren.
Für Ereignisdatenspeicher können Sie nur erweiterte Ereignisselektoren verwenden, um Datenereignisse einzubeziehen.
Datenereignisse werden unterstützt von AWS CloudTrail
| AWS-Service | Description | Ressourcentyp (Konsole) | resources.type-Wert |
|---|---|---|---|
| Amazon RDS | Amazon RDS-API-Aktivität auf einem DB-Cluster. |
RDS-Daten-API — DB-Cluster | AWS::RDS::DBCluster |
| Amazon S3 | Amazon S3-API-Aktivitäten auf Objektebene (z. B., |
S3 | AWS::S3::Object |
| Amazon S3 | Amazon S3-API-Aktivität auf Access Points. |
S3-Zugangspunkt | AWS::S3::AccessPoint |
| Amazon S3 | Amazon S3-API-Aktivität auf Objektebene (z. B., |
S3 Express | AWS::S3Express::Object |
| Amazon S3 | API-Aktivitäten der Amazon S3 Object Lambda-Zugriffspunkte, z. B. Aufrufe von |
S3 Object Lambda | AWS::S3ObjectLambda::AccessPoint |
| Amazon S3 | Amazon FSx-API-Aktivität auf Volumes. |
FSx-Volumen | AWS::FSx::Volume |
| Amazon S3 Tables | Amazon S3-API-Aktivität auf Tabellen. |
S3-Tabelle | AWS::S3Tables::Table |
| Amazon S3 Tables | Amazon S3-API-Aktivität auf Tabellen-Buckets. |
S3-Tabellen-Eimer | AWS::S3Tables::TableBucket |
| Amazon S3 Vectors | Amazon S3-API-Aktivität auf Vektor-Buckets. |
S3-Vektor-Bucket | AWS::S3Vectors::VectorBucket |
| Amazon S3 Vectors | Amazon S3-API-Aktivität auf Vektorindizes. |
S3-Vektorindex | AWS::S3Vectors::Index |
| Amazon S3 on Outposts | API-Aktivität auf Objektebene auf Amazon S3 on Outposts. |
S3-Outposts | AWS::S3Outposts::Object |
| Amazon SNS |
|
SNS-Plattformendpunkt | AWS::SNS::PlatformEndpoint |
| Amazon SNS |
|
SNS-Thema | AWS::SNS::Topic |
| Amazon SQS | Amazon-SQS-API-Aktivität auf Nachrichten. |
SQS | AWS::SQS::Queue |
| Supply Chain | Supply Chain API-Aktivität auf einer Instanz. |
Lieferkette | AWS::SCN::Instance |
| Amazon SWF | SWF-Domäne | AWS::SWF::Domain |
|
| AWS AppConfig | AWS AppConfig API-Aktivität für Konfigurationsvorgänge wie Aufrufe von |
AWS AppConfig | AWS::AppConfig::Configuration |
| AWS AppSync | AWS AppSync API-Aktivität auf AppSync GraphQL-APIs. |
AppSync GraphQL | AWS::AppSync::GraphQLApi |
| Amazon Aurora DSQL | Amazon Aurora DSQL API-Aktivität auf Cluster-Ressourcen. |
Amazon Aurora DSQL | AWS::DSQL::Cluster |
| AWS B2B-Datenaustausch | B2B-Datenaustausch-API-Aktivität für Transformer-Operationen wie Aufrufe von |
B2B-Datenaustausch | AWS::B2BI::Transformer |
| AWS Backup | AWS Backup Suchdaten-API-Aktivität bei Suchaufträgen. |
AWS Backup Suchen Sie nach Daten-APIs | AWS::Backup::SearchJob |
| Amazon Bedrock | Amazon-Bedrock-API-Aktivität auf einem Agent-Alias. | Bedrock-Agent-Alias | AWS::Bedrock::AgentAlias |
| Amazon Bedrock | Amazon Bedrock API-Aktivität bei asynchronen Aufrufen. | Async-Aufruf von Bedrock | AWS::Bedrock::AsyncInvoke |
| Amazon Bedrock | Amazon Bedrock-API-Aktivität auf einem Flow-Alias. | Bedrock Flow-Alias | AWS::Bedrock::FlowAlias |
| Amazon Bedrock | Amazon Bedrock API-Aktivität auf Leitplanken. | Bedrock-Leitplanke | AWS::Bedrock::Guardrail |
| Amazon Bedrock | Amazon Bedrock-API-Aktivität auf Inline-Agenten. | Bedrock aufrufen Inline-Agent | AWS::Bedrock::InlineAgent |
| Amazon Bedrock | Amazon-Bedrock-API-Aktivität auf einer Wissensdatenbank. | Bedrock-Wissensdatenbank | AWS::Bedrock::KnowledgeBase |
| Amazon Bedrock | Amazon Bedrock API-Aktivität auf Modellen. | Bedrock-Modell | AWS::Bedrock::Model |
| Amazon Bedrock | Amazon Bedrock-API-Aktivität bei Eingabeaufforderungen. | Bedrock-Eingabeaufforderung | AWS::Bedrock::PromptVersion |
| Amazon Bedrock | Amazon Bedrock API-Aktivität in Sitzungen. | Bedrock-Sitzung | AWS::Bedrock::Session |
| Amazon Bedrock | Amazon Bedrock-API-Aktivität bei Flow-Ausführungen. |
Bedrock Flow-Ausführung | AWS::Bedrock::FlowExecution |
| Amazon Bedrock | Amazon Bedrock-API-Aktivität im Rahmen einer Richtlinie zur automatisierten Argumentation. |
Bedrock-Richtlinie für automatisiertes Denken | AWS::Bedrock::AutomatedReasoningPolicy |
| Amazon Bedrock | Amazon Bedrock API-Aktivität in einer Version der Richtlinie für automatisiertes Denken. |
Version der Bedrock-Richtlinie für automatisiertes Denken | AWS::Bedrock::AutomatedReasoningPolicyVersion |
Amazon Bedrock |
API-Aktivität für das Amazon Bedrock-Projekt zur Datenautomatisierung |
Bedrock Data Automation-Projekt |
|
Amazon Bedrock |
API-Aktivität für Aufrufe von Bedrock Data Automation. |
Aufruf von Bedrock Data Automation |
|
Amazon Bedrock |
API-Aktivität für das Amazon Bedrock-Datenautomatisierungsprofil. |
Bedrock Data Automation-Profil |
|
Amazon Bedrock |
Amazon Bedrock Blueprint-API-Aktivität. |
Grundstein-Blueprint |
|
Amazon Bedrock |
Amazon Bedrock API-Aktivität Code-Interpreter . |
Bedrock-AgentCore Code-Interpreter |
|
Amazon Bedrock |
API-Aktivität im Amazon Bedrock-Browser. |
Bedrock-AgentCore Browser |
|
Amazon Bedrock |
Amazon Bedrock Workload Identity API-Aktivität. |
Bedrock-AgentCore Identität der Arbeitslast |
|
Amazon Bedrock |
API-Aktivität im Amazon Bedrock Workload Identity Directory. |
Bedrock-AgentCore Verzeichnis der Arbeitslast-Identitäten |
|
Amazon Bedrock |
Amazon Bedrock Token Vault API-Aktivität. |
Bedrock-AgentCore Token-Tresor |
|
Amazon Bedrock |
Amazon Bedrock CredentialProvider ApiKey-API-Aktivität. |
Bedrock-AgentCore API-Schlüssel CredentialProvider |
|
Amazon Bedrock |
Amazon Bedrock Runtime-API-Aktivität. |
Bedrock-AgentCore Laufzeit |
|
Amazon Bedrock |
Amazon Runtime-Endpoint Bedrock-API-Aktivität. |
Bedrock-AgentCore Runtime-Endpoint |
|
Amazon Bedrock |
Amazon Bedrock Gateway-API-Aktivität. |
Bedrock-AgentCore Gateway |
|
Amazon Bedrock |
Amazon Bedrock Memory API-Aktivität. |
Bedrock-AgentCore Arbeitsspeicher |
|
Amazon Bedrock |
Amazon Bedrock CredentialProvider Oauth2-API-Aktivität. |
Bedrock-AgentCore Oauth2 CredentialProvider |
|
Amazon Bedrock |
Amazon Bedrock API-Aktivität Browser-Custom . |
Bedrock-AgentCore Browser-Custom |
|
Amazon Bedrock |
Amazon Bedrock Code-Interpreter-Custom API-Aktivität. |
Bedrock-AgentCore Code-Interpreter-Custom |
|
| Amazon Bedrock | API-Aktivität des Amazon Bedrock Tools. |
Bedrock-Werkzeug | AWS::Bedrock::Tool |
| AWS Cloud Map | AWS Cloud Map API-Aktivität in einem https://docs.aws.amazon.com/cloud-map/latest/api/API_Namespace.html Namespace. | AWS Cloud Map Namespace | |
| AWS Cloud Map | AWS Cloud Map API-Aktivität auf einem Dienst. | AWS Cloud Map Service nicht zulässig | |
| Amazon CloudFront | CloudFront API-Aktivität auf einem KeyValueStore. |
CloudFront KeyValueStore | AWS::CloudFront::KeyValueStore |
| AWS CloudTrail | CloudTrail |
CloudTrail Kanal | AWS::CloudTrail::Channel |
| Amazon CloudWatch | CloudWatch Amazon-API-Aktivität im Zusammenhang mit Metriken. |
CloudWatch Metrik | AWS::CloudWatch::Metric |
| Amazon CloudWatch Network Flow Monitor | Amazon CloudWatch Network Flow Monitor-API-Aktivität auf Monitoren. |
Network Flow Monitor überwachen | AWS::NetworkFlowMonitor::Monitor |
| Amazon CloudWatch Network Flow Monitor | Amazon CloudWatch Network Flow Monitor-API-Aktivität in Bereichen. |
Geltungsbereich von Network Flow Monitor | AWS::NetworkFlowMonitor::Scope |
| Amazon CloudWatch RUM | Amazon CloudWatch RUM-API-Aktivität auf App-Monitoren. |
RUM-App-Monitor | AWS::RUM::AppMonitor |
| Amazon CodeGuru Profiler | CodeGuru Profiler-API-Aktivität bei Profiling-Gruppen. | CodeGuru Profiler-Profiling-Gruppe | AWS::CodeGuruProfiler::ProfilingGroup |
| Amazon CodeWhisperer | CodeWhisperer Amazon-API-Aktivität bei einer Anpassung. | CodeWhisperer Anpassung | AWS::CodeWhisperer::Customization |
| Amazon CodeWhisperer | CodeWhisperer Amazon-API-Aktivität in einem Profil. | CodeWhisperer | AWS::CodeWhisperer::Profile |
| Amazon Cognito | API-Aktivität von Amazon Cognito in Amazon-Cognito-Identitätspools. |
Cognito-Identitätspools | AWS::Cognito::IdentityPool |
| AWS Data Exchange | AWS Data Exchange API-Aktivität für Vermögenswerte. |
Datenaustausch-Asset |
|
Amazon Data Firehose |
API-Aktivität im Amazon Data Firehose Delivery Stream. |
Amazon Data Firehose |
|
| AWS Deadline Cloud | Deadline CloudAPI-Aktivität auf Flotten. |
Deadline Cloud Flotte |
|
| AWS Deadline Cloud | Deadline CloudAPI-Aktivität bei Aufträgen. |
Deadline Cloud Arbeit |
|
| AWS Deadline Cloud | Deadline CloudAPI-Aktivität in Warteschlangen. |
Deadline Cloud Warteschlange |
|
| AWS Deadline Cloud | Deadline CloudAPI-Aktivität bei Arbeitern. |
Deadline Cloud Arbeiter |
|
| Amazon DynamoDB | Amazon DynamoDB-API-Aktivität auf Elementebene für Tabellen (z. B., AnmerkungBei Tabellen mit aktivierten Streams enthält das |
DynamoDB |
|
| Amazon DynamoDB | API-Aktivitäten von Amazon DynamoDB in Streams. |
DynamoDB-Streams | AWS::DynamoDB::Stream |
| Amazon Elastic Block Store | Direkte APIs von Amazon Elastic Block Store (EBS) wie |
Amazon EBS Direct-APIs | AWS::EC2::Snapshot |
Amazon Elastic Compute Cloud |
API-Aktivität am Endpunkt der Amazon EC2-Instance. |
EC2-Instance verbindet Endpunkt |
|
| Amazon Elastic Container Service | Amazon Elastic Container Service-API-Aktivität auf einer Container-Instance. |
ECS-Container-Instance | AWS::ECS::ContainerInstance |
| Amazon Elastic Kubernetes Service | Amazon Elastic Kubernetes Service-API-Aktivität auf Dashboards. |
Amazon Elastic Kubernetes Service-Dashboard | AWS::EKS::Dashboard |
| Amazon EMR | Amazon EMR-API-Aktivität in einem Write-Ahead-Log-Workspace. | EMR-Write-Ahead-Log-Workspace | AWS::EMRWAL::Workspace |
| AWS Nachrichtenübermittlung für Endbenutzer (SMS) | AWSSMS-API-Aktivität für Endbenutzer-Messaging im Zusammenhang mit Originalidentitäten. | Identität, Herkunft von SMS Voice | AWS::SMSVoice::OriginationIdentity |
| AWS Nachrichtenübermittlung für Endbenutzer (SMS) | AWSSMS-API-Aktivität für Nachrichten für Endbenutzer. | SMS-Sprachnachricht | AWS::SMSVoice::Message |
| AWS Nachrichten für Endbenutzer in sozialen Netzwerken | AWS Aktivität der Social API für Nachrichten von Endbenutzern anhand von Telefonnummern-IDs. | Social-Messaging Telefonnummer (ID) | AWS::SocialMessaging::PhoneNumberId |
| AWS Nachrichten für Endbenutzer in sozialen Netzwerken | AWS Aktivität der Social API für Nachrichten von Endbenutzern auf Waba-IDs. | Social-Messaging Waba-ID | AWS::SocialMessaging::WabaId |
| Amazon FinSpace | API-Aktivitäten von Amazon FinSpace in Umgebungen. |
FinSpace | AWS::FinSpace::Environment |
| Amazon-Streams GameLift | Amazon GameLift Streams streamt API-Aktivitäten in Anwendungen. |
GameLift Streamt die Anwendung | AWS::GameLiftStreams::Application |
| Amazon GameLift Streams | Amazon GameLift Streaming-API-Aktivitäten in Stream-Gruppen. |
GameLift Stream-Gruppe streamen | AWS::GameLiftStreams::StreamGroup |
| AWS Glue | AWS Glue API-Aktivität für Tabellen, die von Lake Formation erstellt wurden. |
Lake Formation | AWS::Glue::Table |
| Amazon GuardDuty | GuardDuty Amazon-API-Aktivität für einen Detektor. |
GuardDuty Detektor | AWS::GuardDuty::Detector |
| AWS HealthImaging | AWS HealthImaging API-Aktivität auf Datenspeichern. |
MedicalImaging Datenspeicher | AWS::MedicalImaging::Datastore |
AWS HealthImaging |
AWS HealthImaging API-Aktivität für Bilddatensätze. |
MedicalImaging Bildsatz |
|
| AWS IoT | IoT-Zertifikat | AWS::IoT::Certificate |
|
| AWS IoT | IoT-Sache | AWS::IoT::Thing |
|
| AWS IoT Greengrass Version 2 | Greengrass-API-Aktivität von einem Greengrass-Core-Gerät auf einer Komponentenversion. AnmerkungGreengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde. |
Version der IoT Greengrass-Komponente | AWS::GreengrassV2::ComponentVersion |
| AWS IoT Greengrass Version 2 | Greengrass-API-Aktivität von einem Greengrass-Core-Gerät in einer Bereitstellung. AnmerkungGreengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde. |
Einsatz von IoT Greengrass | AWS::GreengrassV2::Deployment |
| AWS IoT SiteWise | SiteWise IoT-Anlage | AWS::IoTSiteWise::Asset |
|
| AWS IoT SiteWise | SiteWise IoT-Zeitreihen | AWS::IoTSiteWise::TimeSeries |
|
| AWS IoT SiteWise Assistent | Sitewise Assistant-API-Aktivität bei Konversationen. |
Sitewise Assistant-Konversation | AWS::SitewiseAssistant::Conversation |
| AWS IoT TwinMaker | TwinMaker IoT-API-Aktivität auf einer Entität. |
TwinMaker IoT-Entität | AWS::IoTTwinMaker::Entity |
| AWS IoT TwinMaker | TwinMaker IoT-API-Aktivität auf einem Workspace. |
TwinMaker IoT-Arbeitsbereich | AWS::IoTTwinMaker::Workspace |
| Amazon Kendra Intelligent Ranking | API-Aktivität von Amazon Kendra Intelligent Rankin für Rescore-Ausführungspläne. |
Kendra-Rangliste | AWS::KendraRanking::ExecutionPlan |
| Amazon Keyspaces (für Apache Cassandra) | Amazon Keyspaces-API-Aktivität auf einer Tabelle. | Cassandra-Tisch | AWS::Cassandra::Table |
| Amazon Keyspaces (für Apache Cassandra) | API-Aktivität von Amazon Keyspaces (für Apache Cassandra) auf Cassandra-CDC-Streams. |
Cassandra CDC-Streams | AWS::Cassandra::Stream |
| Amazon Kinesis Data Streams | Kinesis Data Streams-API-Aktivität in Streams. https://docs.aws.amazon.com/streams/latest/dev/working-with-streams.html | Kinesis-Stream | AWS::Kinesis::Stream |
| Amazon Kinesis Data Streams | Kinesis Data Streams-API-Aktivität bei Stream-Verbrauchern. | Kinesis Stream-Verbraucher | AWS::Kinesis::StreamConsumer |
| Amazon Kinesis Video Streams | Kinesis Video Streams-API-Aktivitäten in Videostreams, z. B. Aufrufe von und. GetMedia PutMedia |
Kinesis-Videostream | AWS::KinesisVideo::Stream |
Amazon Kinesis Video Streams |
API-Aktivität des Kinesis Video Streams-Videosignalkanals. |
Kinesis-Videosignalkanal |
|
| AWS Lambda | AWS Lambda Aktivität zur Funktionsausführung (die |
Lambda | AWS::Lambda::Function |
| Amazon-Lagepläne | API-Aktivität von Amazon Location Maps. | Geo-Karten | AWS::GeoMaps::Provider |
| Standorte und Orte von Amazon | API-Aktivität von Amazon Location Places. | Geo-Orte | AWS::GeoPlaces::Provider |
| Standort und Routen von Amazon | API-Aktivität von Amazon Location Routes. | Geo-Routen | AWS::GeoRoutes::Provider |
| Amazon Machine Learning | API-Aktivität für maschinelles Lernen auf ML-Modellen. | Passendes Lernen MlModel | AWS::MachineLearning::MlModel |
| Amazon Managed Blockchain | API-Aktivität von Amazon Managed Blockchain in einem Netzwerk. |
Managed-Blockchain-Netzwerk | AWS::ManagedBlockchain::Network |
| Amazon Managed Blockchain | Amazon Managed Blockchain JSON-RPC ruft Ethereum-Knoten wie |
Managed Blockchain | AWS::ManagedBlockchain::Node |
| Amazon Managed Blockchain Query | Von Amazon verwaltete API-Aktivität für Blockchain-Abfragen. |
Verwaltete Blockchain-Abfrage | AWS::ManagedBlockchainQuery::QueryAPI |
| Von Amazon verwaltete Workflows für Apache Airflow | Amazon MWAA-API-Aktivität in Umgebungen. |
Verwalteter Apache Airflow | AWS::MWAA::Environment |
| Amazon-Neptune-Graph | Daten-API-Aktivitäten in einem Neptune-Graph, zum Beispiel Abfragen, Algorithmen oder Vektorsuche. |
Neptun-Graph | AWS::NeptuneGraph::Graph |
| Amazon One Enterprise | Amazon One Enterprise API-Aktivität auf einem uKey. |
Amazon One uKey | AWS::One::UKey |
| Amazon One Enterprise | Amazon One Enterprise API-Aktivitäten für Benutzer. |
Amazon One-Benutzer | AWS::One::User |
| AWS Payment Cryptography | AWS Payment Cryptography API-Aktivität auf Aliasen. | Alias für Kryptografie im Zahlungsverkehr | AWS::PaymentCryptography::Alias |
| AWS Payment Cryptography | AWS Payment Cryptography API-Aktivität auf Schlüsseln. | Kryptografie-Schlüssel für Zahlungen | AWS::PaymentCryptography::Key |
| Amazon Pinpoint | Amazon Pinpoint API-Aktivitäten in mobilen Targeting-Anwendungen. |
Anwendung für mobiles Targeting | AWS::Pinpoint::App |
| AWS Private CA | AWS Private CA Connector für Active Directory-API-Aktivitäten. |
AWS Private CA Connector für Active Directory | AWS::PCAConnectorAD::Connector |
| AWS Private CA | AWS Private CA Konnektor für SCEP-API-Aktivitäten. |
AWS Private CA Konnektor für SCEP | AWS::PCAConnectorSCEP::Connector |
| Amazon Q Apps | Daten-API-Aktivität auf Amazon Q Apps. |
Amazon Q Apps | AWS::QApps::QApp |
| Amazon Q Apps | Daten-API-Aktivität in Amazon Q App-Sitzungen. |
Amazon Q App-Sitzung | AWS::QApps::QAppSession |
| Amazon Q Business | Amazon-Q-Business-API-Aktivität auf einer Anwendung. |
Amazon-Q-Business-Anwendung | AWS::QBusiness::Application |
| Amazon Q Business | Amazon-Q-Business-API-Aktivität auf einer Datenquelle. |
Amazon-Q-Business-Datenquelle | AWS::QBusiness::DataSource |
| Amazon Q Business | Amazon-Q-Business-API-Aktivität auf einem Index. |
Amazon-Q-Business-Index | AWS::QBusiness::Index |
| Amazon Q Business | Amazon-Q-Business-API-Aktivität auf einem Weberlebnis. |
Amazon-Q-Business-Weberlebnis | AWS::QBusiness::WebExperience |
Amazon Q Business |
API-Aktivität zur Amazon Q Business-Integration. |
Integration von Amazon Q Business |
|
| Amazon Q Developer | Amazon Q Developer-API-Aktivität bei einer Integration. |
Q: Integration für Entwickler | AWS::QDeveloper::Integration |
| Amazon Q Developer | API-Aktivität von Amazon Q Developer im Zusammenhang mit betrieblichen Untersuchungen. |
AIOps-Untersuchungsgruppe | AWS::AIOps::InvestigationGroup |
| Amazon Quick | Amazon Quick API-Aktivität auf einem Action Connector. |
AWS QuickSuite Aktionen | AWS::Quicksight::ActionConnector |
Amazon Quick |
Amazon Quick Flow API-Aktivität. |
QuickSight fließen |
|
Amazon Quick |
Amazon Quick FlowSession API-Aktivität. |
QuickSight Flow-Sitzung |
|
| Amazon SageMaker KI | SageMaker InvokeEndpointWithResponseStreamAmazon-KI-Aktivität auf Endpunkten. |
SageMaker KI-Endpunkt | AWS::SageMaker::Endpoint |
| Amazon SageMaker KI | Amazon SageMaker AI-API-Aktivität in Feature-Stores. |
SageMaker KI-Feature-Store | AWS::SageMaker::FeatureGroup |
| Amazon SageMaker KI | Amazon SageMaker AI-API-Aktivität für Komponenten von Versuchsversuchen. |
SageMaker Testkomponente für Experimente mit KI-Metriken | AWS::SageMaker::ExperimentTrialComponent |
Amazon SageMaker KI |
Amazon SageMaker AI MLFlow-API-Aktivität. |
SageMaker MLFlow |
|
| AWS Signer | Aktivität der Signierer-API beim Signieren von Aufträgen. |
Unterzeichner signiert den Job | AWS::Signer::SigningJob |
| AWS Signer | API-Aktivität des Unterzeichners beim Signieren von Profilen. |
Signaturprofil des Unterzeichners | AWS::Signer::SigningProfile |
| Amazon Simple Email Service | API-Aktivität von Amazon Simple Email Service (Amazon SES) für Konfigurationssätze. |
SES-Konfigurationssatz | AWS::SES::ConfigurationSet |
| Amazon Simple Email Service | API-Aktivität von Amazon Simple Email Service (Amazon SES) für E-Mail-Identitäten. |
SES-Identität | AWS::SES::EmailIdentity |
| Amazon Simple Email Service | API-Aktivität von Amazon Simple Email Service (Amazon SES) auf Vorlagen. |
SES-Vorlage | AWS::SES::Template |
| Amazon SimpleDB | Amazon SimpleDB-API-Aktivität auf Domains. |
SimpleDB-Domäne | AWS::SDB::Domain |
| AWS Step Functions | Step Functions API-Aktivität bei Aktivitäten. |
Step-Funktionen | AWS::StepFunctions::Activity |
| AWS Step Functions | API-Aktivität von Step Functions auf Zustandsautomaten. |
Step-Functions-Zustandsautomat | AWS::StepFunctions::StateMachine |
| AWS Systems Manager | Systems Manager-API-Aktivität auf Steuerkanälen. | Systems Manager | AWS::SSMMessages::ControlChannel |
| AWS Systems Manager | Aktivitäten der Systems Manager-API im Zusammenhang mit Folgenabschätzungen. | SSM-Folgenabschätzung | AWS::SSM::ExecutionPreview |
| AWS Systems Manager | Systems Manager-API-Aktivität auf verwalteten Knoten. | Von Systems Manager verwalteter Knoten | AWS::SSM::ManagedNode |
| Amazon Timestream | Query-API-Aktivität von Amazon Timestream in Datenbanken. |
Timestream-Datenbank | AWS::Timestream::Database |
| Amazon Timestream | Amazon Timestream-API-Aktivität auf regionalen Endpunkten. | Regionaler Timestream-Endpunkt | AWS::Timestream::RegionalEndpoint |
| Amazon Timestream | Query-API-Aktivität von Amazon Timestream in Tabellen. |
Timestream-Tabelle | AWS::Timestream::Table |
| Amazon Verified Permissions | API-Aktivität von Amazon Verified Permissions in einem Richtlinienspeicher. |
Amazon Verified Permissions | AWS::VerifiedPermissions::PolicyStore |
| Amazon WorkSpaces Thin Client | WorkSpaces Thin Client-API-Aktivität auf einem Gerät. | Thin-Client-Gerät | AWS::ThinClient::Device |
| Amazon WorkSpaces Thin Client | WorkSpaces Thin Client-API-Aktivität in einer Umgebung. | Thin-Client-Umgebung | AWS::ThinClient::Environment |
| AWS X-Ray | X-Ray verfolgen | AWS::XRay::Trace |
|
| Amazonas AIDevOps | AIDevOps API-Aktivität auf Agentenbereichen. | Agent Space | AWS::AIDevOps::AgentSpace |
| Amazon AIDevOps | AIDevOps API-Aktivität bei Verbänden. | AIDevOps Verband | AWS::AIDevOps::Association |
| Amazon AIDevOps | AIDevOps API-Aktivität in Operator-App-Teams. | AIDevOps Operator-App-Team | AWS::AIDevOps::OperatorAppTeam |
| Amazon AIDevOps | AIDevOps API-Aktivität auf Pipeline-Metadaten. | AIDevOps Pipelines-Metadaten | AWS::AIDevOps::PipelineMetadata |
| Amazon AIDevOps | AIDevOps API-Aktivität auf Diensten. | AIDevOps Service nicht zulässig | AWS::AIDevOps::Service |
| Amazon Bedrock | Bedrock-API-Aktivität bei Prompt-Jobs zur erweiterten Optimierung. | AdvancedOptimizePromptJob | AWS::Bedrock::AdvancedOptimizePromptJob |
| Amazon Bedrock AgentCore | AgentCore Bedrock-API-Aktivität für Evaluatoren. | Bedrock-AgentCore Evaluator | AWS::BedrockAgentCore::Evaluator |
| Kostenoptimierung bei Amazon | CloudOptimization API-Aktivität auf Profilen. | CloudOptimization Profil | AWS::CloudOptimization::Profile |
| Kostenoptimierung durch Amazon | CloudOptimization API-Aktivität aufgrund von Empfehlungen. | CloudOptimization Empfehlung | AWS::CloudOptimization::Recommendation |
| Amazon GuardDuty | GuardDuty API-Aktivität bei Malware-Scans. | GuardDuty Malware-Scan | AWS::GuardDuty::MalwareScan |
| Amazon NovaAct | NovaAct Amazon-API-Aktivität für Workflow-Definitionen. | Workflow-Definition | AWS::NovaAct::WorkflowDefinition |
| Amazon NovaAct | NovaAct Amanzon-API-Aktivität bei Workflow-Ausführungen. | Arbeitsablauf ausführen | AWS::NovaAct::WorkflowRun |
| Amazon Redshift | Redshift-API-Aktivität auf Clustern. | Amazon Redshift-Cluster | AWS::Redshift::Cluster |
| Amazon -Support | SupportAccess API-Aktivität auf Mandanten. | SupportAccess Mieter | AWS::SupportAccess::Tenant |
| Amazon -Support | SupportAccess API-Aktivität auf vertrauenswürdigen Konten. | SupportAccess vertrauenswürdiges Konto | AWS::SupportAccess::TrustingAccount |
| Amazon -Support | SupportAccess API-Aktivität im Zusammenhang mit vertrauenswürdigen Rollen | SupportAccess vertrauensvolle Rolle | AWS::SupportAccess::TrustingRole |
| Amazon Transform | Transformieren Sie die API-Aktivität auf Agenten-Instanzen. | Transformieren Sie die Agenten-Instanz | AWS::Transform::AgentInstance |
| Amazon Transform Benutzerdefiniert | Transformieren Sie benutzerdefinierte API-Aktivitäten in Kampagnen. | Transform-Custom Kampagne | AWS::TransformCustom::Campaign |
| Amazon Transform Benutzerdefiniert | Transformieren Sie benutzerdefinierte API-Aktivitäten in Konversationen. | Transform-Custom Konversation | AWS::TransformCustom::Conversation |
| Amazon Transform Benutzerdefiniert | Transformieren Sie benutzerdefinierte API-Aktivitäten für Wissenselemente. | Transform-Custom Wissensgegenstand | AWS::TransformCustom::KnowledgeItem |
| Amazon Transform Benutzerdefiniert | Transformieren Sie benutzerdefinierte API-Aktivitäten auf Paketen. | Transform-Custom Paket | AWS::TransformCustom::Package |
| WorkSpaces Amazon-Anwendungen | Agenten, die auf Ereignisse des MCP-Tools für WorkSpaces Anwendungen zugreifen | Agentenzugriff auf MCP-Tools | AWS::AgentAccessMCP::Tools |
Um CloudTrail Datenereignisse aufzuzeichnen, müssen Sie jeden Ressourcentyp, für den Sie Aktivitäten erfassen möchten, explizit hinzufügen. Weitere Informationen erhalten Sie unter Einen Trail mit der CloudTrail Konsole erstellen und Erstellen Sie mit der Konsole einen Event-Datenspeicher für CloudTrail Ereignisse.
In einem Trail oder einem Ereignisspeicher mit einer Region können Sie Datenereignisse nur für Ressourcen protokollieren, auf die Sie in dieser Region zugreifen können. Obwohl S3-Buckets global sind, sind AWS Lambda Funktionen und DynamoDB-Tabellen regional.
Für die Protokollierung von Datenereignissen fallen zusätzliche Gebühren an. CloudTrail Preisinformationen finden Sie unter Preisgestaltung. AWS CloudTrail
Beispiele: Protokollieren von Datenereignissen für Amazon-S3-Objekte
Protokollierung von Datenereignissen für alle S3-Objekte in einem S3-Bucket
Das folgende Beispiel veranschaulicht, wie die Protokollierung funktioniert, wenn Sie die Protokollierung aller Datenereignisse für einen S3-Bucket mit dem Namen amzn-s3-demo-bucket konfigurieren. In diesem Beispiel gab der CloudTrail Benutzer ein leeres Präfix und die Option an, sowohl Lese - als auch Schreibdatenereignisse zu protokollieren.
-
Ein Benutzer lädt ein Objekt auf
amzn-s3-demo-buckethoch. -
Der
PutObject-API-Vorgang ist eine Amazon-S3-API auf Objektebene. Es wird als Datenereignis in aufgezeichnet CloudTrail. Da der CloudTrail Benutzer einen S3-Bucket mit einem leeren Präfix angegeben hat, werden Ereignisse, die an einem Objekt in diesem Bucket auftreten, protokolliert. Der Trail oder der Ereignisdatenspeicher verarbeitet und protokolliert das Ereignis. -
Ein weiterer Benutzer lädt ein Objekt auf
amzn-s3-demo-bucket2hoch. -
Der
PutObject-API-Vorgang ist an einem Objekt in einem S3-Bucket aufgetreten, das nicht für den Trail oder den Ereignisdatenspeicher angegeben wurde. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.
Protokollierung von Datenereignissen für bestimmte S3-Objekte
Das folgende Beispiel zeigt, wie die Protokollierung funktioniert, wenn Sie einen Trail oder Ereignisdatenspeicher so konfigurieren, dass Ereignisse für bestimmte S3-Objekte protokolliert werden. In diesem Beispiel gab der CloudTrail Benutzer einen S3-Bucket mit dem Namenamzn-s3-demo-bucket3, dem Präfix und der Option anmy-images, nur Write-Datenereignisse zu protokollieren.
-
Ein Benutzer löscht im Bucket ein Objekt, das mit dem
my-images-Präfix beginnt, beispielsweisearn:aws:s3:::amzn-s3-demo-bucket3/my-images/example.jpg. -
Der
DeleteObject-API-Vorgang ist eine Amazon-S3-API auf Objektebene. Es wird als Write-Datenereignis in aufgezeichnet CloudTrail. Das Ereignis ist bei einem Objekt eingetreten, das mit dem in dem Trail oder Ereignisdatenspeicher angegebenen S3-Bucket und Präfix übereinstimmt. Der Trail oder der Ereignisdatenspeicher verarbeitet und protokolliert das Ereignis. -
Ein weiterer Benutzer löscht im S3-Bucket ein Objekt mit einem anderen Präfix, beispielsweise
arn:aws:s3:::amzn-s3-demo-bucket3/my-videos/example.avi. -
Das Ereignis ist bei einem Objekt aufgetreten, das nicht mit dem in Ihrem Trail oder Ereignisdatenspeicher angegebenen Präfix übereinstimmt. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.
-
Ein Benutzer ruft den
GetObject-API-Vorgang für das Objekt auf,arn:aws:s3:::amzn-s3-demo-bucket3/my-images/example.jpg. -
Das Ereignis ist in einem Bucket und einem Präfix aufgetreten, die im Trail oder dem Ereignisdatenspeicher angegeben sind, aber bei
GetObjecthandelt es sich um eine Amazon-S3-API auf Objektebene mit Lesefunktion. Es wird als Read-Data-Ereignis in aufgezeichnet CloudTrail, und der Trail- oder Event-Datenspeicher ist nicht für die Protokollierung von Read-Ereignissen konfiguriert. Der Trail- oder Ereignisdatenspeicher protokolliert das Ereignis nicht.
Anmerkung
Wenn Sie für Trails Datenereignisse für bestimmte Amazon-S3-Buckets protokollieren, wird empfohlen, keinen Amazon-S3-Bucket für die Protokollierung von Datenereignissen zu verwenden, um Protokolldateien zu empfangen, die Sie im Abschnitt für Datenereignisse angegeben haben. Wenn Sie denselben Amazon-S3-Bucket verwenden, protokolliert Ihr Trail jedes Mal ein Datenereignis, wenn die Protokolldateien an Ihren Amazon-S3-Bucket übergeben werden. Bei den Protokolldateien handelt es sich um aggregierte Ereignisse, die in regelmäßigen Abständen geliefert werden. Es handelt sich also nicht um ein 1:1-Verhältnis von Ereignis zu Protokolldatei; das Ereignis wird in der nächsten Protokolldatei aufgezeichnet. Wenn beispielsweise Protokolle CloudTrail übermittelt werden, tritt das PutObject Ereignis im S3-Bucket auf. Wenn der S3-Bucket auch im Abschnitt Datenereignisse angegeben ist, verarbeitet und protokolliert der Trail das PutObject-Ereignis als Datenereignis. Diese Aktion ist ein weiteres PutObject-Ereignis, und die Spur verarbeitet und protokolliert das Ereignis erneut.
Um zu vermeiden, dass Datenereignisse für den Amazon S3-Bucket protokolliert werden, in dem Sie Protokolldateien erhalten, wenn Sie einen Trail zur Protokollierung aller Amazon S3-Datenereignisse in Ihrem AWS Konto konfigurieren, sollten Sie erwägen, die Übermittlung von Protokolldateien an einen Amazon S3-Bucket zu konfigurieren, der zu einem anderen AWS Konto gehört. Weitere Informationen finden Sie unter Empfangen von CloudTrail Protokolldateien von mehreren Konten.
Protokollierung von Datenereignissen für S3-Objekte in anderen AWS Konten
Wenn Sie Ihren Trail so konfigurieren, dass Datenereignisse protokolliert werden, können Sie auch S3-Objekte angeben, die zu anderen AWS Konten gehören. Tritt ein Ereignis für das angegebene Objekt auf, prüft CloudTrail , ob das Ereignis einem Trail im jeweiligen Konto entspricht. Wenn das Ereignis mit den Einstellungen für ein Trail übereinstimmt, verarbeitet und protokolliert den Trail das Ereignis für dieses Konto. Im Allgemeinen können sowohl API-Aufrufer als auch Ressourcenbesitzer Ereignisse empfangen.
Wenn Sie Eigentümer eines S3-Objekts sind und es in Ihrem Trail angeben, protokolliert Ihr Trail Ereignisse, die auf dem Objekt in Ihrem Konto auftreten. Da das Objekt Ihnen gehört, protokolliert der Trail auch Ereignisse, wenn andere Konten das Objekt aufrufen.
Wenn Sie ein S3-Objekt in Ihrem Trail angeben und das Objekt ist einem anderen Konto zugeordnet, protokolliert der Trail nur Ereignisse, die auf diesem Objekt in Ihrem Konto auftreten. Ereignisse, die in anderen Konten auftreten, werden von Ihrem Trail nicht protokolliert.
Beispiel: Protokollierung von Datenereignissen für ein Amazon S3-Objekt für zwei AWS Konten
Das folgende Beispiel zeigt, wie zwei AWS Konten konfiguriert werden CloudTrail , um Ereignisse für dasselbe S3-Objekt zu protokollieren.
-
In Ihrem Konto möchten Sie, dass Ihr Trail Datenereignisse für alle Objekte in Ihrem S3-Bucket namens
amzn-s3-demo-bucketprotokolliert. Sie konfigurieren den Trail, indem Sie den S3-Bucket mit einem leeren Objektpräfix angeben. -
Bob hat ein separates Konto, das auf den S3-Bucket zugreifen kann. Bob möchte auch Datenereignisse für alle Objekte im selben S3-Bucket protokollieren. Für sein Trail konfiguriert er sein Trail und gibt denselben S3-Bucket mit einem leeren Objektpräfix an.
-
Bob lädt mit dem
PutObject-API-Vorgang ein Objekt in den S3-Bucket hoch. -
Dieses Ereignis ist in seinem Konto aufgetreten und stimmt mit den Trail-Einstellungen überein. Bobs Trail verarbeitet und protokolliert das Ereignis.
-
Da der S3-Bucket Ihnen zugeordnet ist und das Ereignis mit den Einstellungen für Ihren Trail übereinstimmt, verarbeitet und protokolliert Ihr Trail das Ereignis ebenfalls. Da es jetzt zwei Kopien des Ereignisses gibt (eine in Bobs Trail und eine in Ihrem), CloudTrail fallen Gebühren für zwei Kopien des Datenereignisses an.
-
Sie laden ein Objekt in den S3-Bucket hoch.
-
Dieses Ereignis tritt in Ihrem Konto auf und entspricht den Einstellungen für Ihren Pfad. Ihr Trail verarbeitet und protokolliert das Ereignis.
-
Da das Ereignis nicht in Bobs Konto eingetreten ist und ihm der S3-Bucket nicht gehört, protokolliert Bobs Trail das Ereignis nicht. CloudTrail Gebühren werden nur für eine Kopie dieses Datenereignisses berechnet.
Beispiel: Protokollierung von Datenereignissen für alle Buckets, einschließlich eines S3-Buckets, der von zwei verwendet wird AWS Konten
Das folgende Beispiel zeigt das Protokollierungsverhalten, wenn „Alle S3-Buckets in Ihrem Konto auswählen“ für Trails aktiviert ist, die Datenereignisse in einem AWS Konto erfassen.
-
Ihr Trail soll in Ihrem Konto Datenereignisse für alle S3-Buckets protokollieren. Sie konfigurieren den Trail, indem Sie Lese-Ereignisse, Schreib-Ereignisse oder beides für Alle aktuellen und zukünftigen S3 Buckets in Datenereignisse auswählen.
-
Bob hat ein separates Konto, das Zugriff auf einen S3-Bucket in Ihrem Konto erhalten hat. Er möchte Datenereignisse für den Bucket protokollieren, auf den er Zugriff hat. Er konfiguriert seinen Trail so, dass er Datenereignisse für alle S3-Buckets erhält.
-
Bob lädt mit dem
PutObject-API-Vorgang ein Objekt in den S3-Bucket hoch. -
Dieses Ereignis ist in seinem Konto aufgetreten und stimmt mit den Trail-Einstellungen überein. Bobs Trail verarbeitet und protokolliert das Ereignis.
-
Da Sie Eigentümer des S3-Buckets sind und das Ereignis den Einstellungen für Ihren Trail entspricht, verarbeitet und protokolliert Ihr Trail das Ereignis ebenfalls. Da es jetzt zwei Kopien des Ereignisses gibt (eine ist in Bobs Trail angemeldet und eine in deinem), wird jedem Konto eine Kopie des Datenereignisses in CloudTrail Rechnung gestellt.
-
Sie laden ein Objekt in den S3-Bucket hoch.
-
Dieses Ereignis tritt in Ihrem Konto auf und entspricht den Einstellungen für Ihren Pfad. Ihr Trail verarbeitet und protokolliert das Ereignis.
-
Da das Ereignis in Bobs Konto nicht eingetreten ist und ihm der S3-Bucket nicht gehört, protokolliert Bobs Trail das Ereignis nicht. CloudTrail Gebühren werden nur für eine Kopie dieses Datenereignisses in Ihrem Konto berechnet.
-
Ein dritter Benutzer, Mary, hat Zugriff auf den S3-Bucket und führt einen
GetObject-Vorgang auf dem Bucket aus. Sie hat eine Spur konfiguriert, um Datenereignisse auf allen S3-Buckets in ihrem Konto zu protokollieren. Da sie die API-Aufruferin ist, CloudTrail protokolliert sie ein Datenereignis in ihrem Trail. Obwohl Bob Zugriff auf den Bucket hat, ist er nicht der Eigentümer der Ressource, so dass diesmal kein Bucket in seinem Trail protokolliert wird. Als Ressourcenbesitzer erhalten Sie ein Ereignis über dieGetObject-Operation, die Mary angerufen hat, in Ihrem Trail. CloudTrail belastet Ihr und Marys Konto für jede Kopie des Datenereignisses: eins in Marys Trail und eins in Ihrem.
Read-only und Ereignisse, bei denen nur geschrieben werden kann
Wenn Sie Ihren Trail oder Ereignisdatenspeicher so konfigurieren, dass er Daten und Verwaltungsereignisse protokolliert, können Sie angeben, ob Sie Nur-Lesen-Ereignisse, Nur-Schreiben-Ereignisse oder beides wünschen.
-
Read (Lesen)
Schreib-Ereignisse umfassen API-Operationen, die Ihre Ressourcen lesen, aber keine Änderungen vornehmen. Schreibgeschützte Ereignisse enthalten beispielsweise die API-Operationen Amazon EC2
DescribeSecurityGroupsundDescribeSubnets. Diese Operationen geben nur Informationen über die Amazon-EC2-Ressourcen zurück und ändern nicht die Konfigurationen. -
Write (Scheriben)
Schreib-Ereignisse enthalten API-Operationen, die (möglicherweise) Ihre Ressourcen ändern. Die API-Operationen Amazon EC2
RunInstancesundTerminateInstancesändern beispielsweise Ihre Instances.
Beispiel: protokollieren von Lese- und Schreibereignissen für separate Trails
Das folgende Beispiel zeigt, wie Sie Trails so konfigurieren können, dass die Protokollaktivitäten für ein Konto in separate S3-Buckets aufgeteilt werden: Ein Bucket mit dem Namen amzn-s3-demo-bucket1 empfängt schreibgeschützte Ereignisse und ein zweiter amzn-s3-demo-bucket2 empfängt schreibgeschützte Ereignisse.
-
Sie erstellen einen Trail und wählen den S3-Bucket aus, der Protokolldateien empfangen soll
amzn-s3-demo-bucket1. Anschließend aktualisieren Sie den Trail, um anzugeben, dass Sie Schreib-Verwaltungs- und Datenereignisse protokollieren möchten. -
Sie erstellen einen zweiten Trail und wählen den S3-Bucket aus
amzn-s3-demo-bucket2, um Protokolldateien zu empfangen. Anschließend aktualisieren Sie den Trail, um anzugeben, dass Sie Verwaltungs- und Datenereignisse vom Typ Schreiben protokollieren möchten. -
Die API-Operationen Amazon EC2
DescribeInstancesundTerminateInstanceswerden in Ihrem Konto ausgeführt. -
Der
DescribeInstances-API-Vorgang ist ein schreibgeschütztes Ereignis und entspricht den Einstellungen für den ersten Trail. Der Trail protokolliert das Ereignis und liefert es an denamzn-s3-demo-bucket1. -
Die
TerminateInstances-API-Operation ist ein Nur-Schreiben-Ereignis und stimmt mit den Einstellungen für den zweiten Trail überein. Der Trail protokolliert das Ereignis und liefert es an denamzn-s3-demo-bucket2.
Protokollieren von Datenereignissen mit dem AWS-Managementkonsole
In den folgenden Verfahren wird beschrieben, wie Sie einen vorhandenen Ereignisdatenspeicher oder Trail aktualisieren, um Datenereignisse mit der AWS-Managementkonsole zu protokollieren. Weitere Informationen zum Erstellen eines Ereignisdatenspeichers zum Speichern von Protokolldatenereignissen finden Sie unter Erstellen Sie mit der Konsole einen Event-Datenspeicher für CloudTrail Ereignisse. Weitere Informationen zum Erstellen eines Trails zum Protokollieren von Datenereignissen finden Sie unter Einen Trail mit der Konsole erstellen.
Bei Trails unterscheiden sich die Schritte zum Protokollieren von Datenereignissen je nachdem, ob Sie erweiterte oder grundlegende Event-Selektoren verwenden. Sie können Datenereignisse für alle Ressourcentypen mithilfe erweiterter Event-Selektoren protokollieren. Wenn Sie jedoch grundlegende Event-Selektoren verwenden, sind Sie auf die Protokollierung von Datenereignissen für Amazon S3-Buckets und Bucket-Objekte, AWS Lambda Funktionen und Amazon DynamoDB-Tabellen beschränkt.
Verwenden Sie das folgende Verfahren, um einen vorhandenen Ereignisdatenspeicher zu aktualisieren und Datenereignisse zu protokollieren. Weitere Informationen zur Verwendung erweiterter Event-Selektoren finden Sie Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Thema.
-
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudTrail Konsole unter https://console.aws.amazon.com/cloudtrail/
. -
Wählen Sie im Navigationsbereich unter Lake Ereignisdatenspeicher aus.
-
Wählen Sie auf der Seite Ereignisdatenspeicher den Ereignisdatenspeicher aus, den Sie aktualisieren möchten.
Anmerkung
Sie können Datenereignisse nur in Ereignisdatenspeichern aktivieren, die CloudTrail Ereignisse enthalten. Sie können Datenereignisse in CloudTrail Event-Datenspeichern für AWS Config Konfigurationselemente, CloudTrail Insights-Ereignisse oder AWS Nichtereignisse nicht aktivieren.
-
Wählen Sie auf der Detailseite unter Datenereignisse die Option Bearbeiten aus.
-
Wenn Sie noch keine Datenereignisse protokollieren, aktivieren Sie das Kontrollkästchen Datenereignisse.
-
Wählen Sie für Ressourcentyp den Ressourcentyp aus, für den Sie Datenereignisse protokollieren möchten.
-
Wählen Sie eine Protokoll-Selektorvorlage aus. Sie können eine vordefinierte Vorlage oder Benutzerdefiniert wählen, um Ihre eigenen Bedingungen für die Erfassung von Ereignissen zu definieren.
Sie können aus den folgenden vordefinierten Vorlagen wählen:
-
Alle Ereignisse protokollieren: Wählen Sie diese Vorlage, um alle Ereignisse zu protokollieren.
-
Nur Leseereignisse protokollieren — Wählen Sie diese Vorlage, um nur Leseereignisse zu protokollieren. Read-only Ereignisse sind Ereignisse, die den Status einer Ressource nicht ändern, wie z. B.
Get*Describe*OR-Ereignisse. -
Nur Schreibereignisse protokollieren — Wählen Sie diese Vorlage, um nur Schreibereignisse zu protokollieren. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B.
Put*-,Delete*- oderWrite*-Ereignisse. -
Nur AWS-Managementkonsole Ereignisse protokollieren — Wählen Sie diese Vorlage, um nur Ereignisse zu protokollieren, die aus dem stammen AWS-Managementkonsole.
-
AWS-Service Ausgelöste Ereignisse ausschließen — Wählen Sie diese Vorlage, um AWS-Service Ereignisse, die ein
eventType„Von“ haben, und EreignisseAwsServiceEvent, die mit AWS-Service-linked Roles (SLRs) initiiert wurden, auszuschließen.
-
-
(Optional) Geben Sie unter Selektorname einen Namen ein, um Ihre Auswahl zu identifizieren. Der Selektorname ist ein optionaler, beschreibender Name für eine erweiterte Ereignisauswahl, z. B. „Datenereignisse nur für zwei S3-Buckets protokollieren“. Der Name des Selektors wird als
Namein der erweiterten Ereignisauswahl aufgeführt und ist sichtbar, wenn Sie die JSON-Ansicht erweitern. -
Wenn Sie Benutzerdefiniert ausgewählt haben, erstellen Event-Selektoren unter „Erweitert“ einen Ausdruck, der auf den Werten der erweiterten Event-Selektor-Felder basiert.
Anmerkung
Selektoren unterstützen nicht die Verwendung von Platzhaltern wie.
*Um mehrere Werte mit einer einzigen Bedingung abzugleichen, können SieStartsWith,, oder verwendenEndsWithNotStartsWith,NotEndsWithum explizit den Anfang oder das Ende des Ereignisfeldes abzugleichen.-
Wählen Sie aus den folgenden Feldern.
-
readOnly-readOnlykann so gesetzt werden, dass es einem Wert vontrueoderfalseentspricht. Read-onlyDatenereignisse sind Ereignisse, die den Zustand einer Ressource nicht ändern, wie z. B.Get*Describe*OR-Ereignisse. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B.Put*-,Delete*- oderWrite*-Ereignisse. Um sowohlread- als auchwrite-Ereignisse zu protokollieren, fügen Sie keinenreadOnly-Selektor hinzu. -
eventName–eventNamekann einen beliebigen Operator verwenden. Sie können es verwenden, um jedes Datenereignis, bei dem protokolliert wird CloudTrail, wie, oderPutBucketGetItem, ein- oder auszuschließenGetSnapshotBlock. -
eventSource— Die Eventquelle, die ein- oder ausgeschlossen werden soll. Dieses Feld kann einen beliebigen Operator verwenden. -
eventType: der Ereignistyp, der ein- oder ausgeschlossen werden soll. Sie können dieses Feld beispielsweise so einstellen, dass „Nicht gleich
AwsServiceEventausgeschlossenAWS-Service Ereignisse“ ist. Eine Liste der Ereignistypen finden Sie eventType unterCloudTrail Inhalte für Verwaltungs-, Daten- und Netzwerkaktivitätsereignisse aufzeichnen. -
Sitzung CredentialFromConsole — Schließt Ereignisse ein, die aus einer AWS-Managementkonsole Sitzung stammen, oder schließt sie aus. Dieses Feld kann auf „gleich“ oder „ungleich“ mit einem Wert von gesetzt werden.
true -
user Identity.arn — Schließt Ereignisse für Aktionen ein oder aus, die von bestimmten IAM-Identitäten ausgeführt wurden. Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.
-
resources.ARN- Sie können jeden Operator mit verwendenresources.ARN, aber wenn Sie Gleich oder Ungleich verwenden, muss der Wert exakt mit dem ARN einer gültigen Ressource des Typs übereinstimmen, den Sie in der Vorlage als Wert für angegeben haben.resources.typeAnmerkung
Sie können das
resources.ARNFeld nicht verwenden, um Ressourcentypen zu filtern, die keine ARNs haben.Weitere Informationen zu den ARN-Formaten von Datenereignisressourcen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS-Services in der Service Authorization Reference.
-
-
Wählen Sie für jedes Feld + Bedingung aus, um beliebig viele Bedingungen hinzuzufügen, bis zu maximal 500 angegebene Werte für alle Bedingungen. Um beispielsweise Datenereignisse für zwei S3-Buckets von Datenereignissen auszuschließen, die in Ihrem Event-Datenspeicher protokolliert werden, können Sie das Feld auf Resources.arn setzen, den Operator für beginnt nicht mit festlegen und dann einen S3-Bucket-ARN einfügen, für den Sie keine Ereignisse protokollieren möchten.
Um den zweiten S3-Bucket hinzuzufügen, wählen Sie + Bedingung und wiederholen Sie dann die vorherige Anweisung, indem Sie den ARN für einen anderen Bucket einfügen oder nach einem anderen Bucket suchen.
Hinweise zur CloudTrail Auswertung mehrerer Bedingungen finden Sie unter. Wie CloudTrail wertet mehrere Bedingungen für ein Feld aus
Anmerkung
Sie können maximal 500 Werte für alle Selektoren in einem Ereignisdatenspeicher haben. Dies schließt Arrays mit mehreren Werten für einen Selektor wie
eventNameein. Wenn Sie einzelne Werte für alle Selektoren haben, können Sie einem Selektor maximal 500 Bedingungen hinzufügen. -
Wählen Sie + Feld, um bei Bedarf zusätzliche Felder hinzuzufügen. Um Fehler zu vermeiden, legen Sie keine widersprüchlichen oder doppelten Werte für Felder fest. Geben Sie beispielsweise nicht an, dass ein ARN in einem Selektor einem Wert entspricht, und geben Sie dann an, dass der ARN in einem anderen Selektor nicht dem gleichen Wert entspricht.
-
-
Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen. Wiederholen Sie die Schritte 6 bis diesen Schritt, um erweiterte Event-Selektoren für einen anderen Ressourcentyp zu konfigurieren.
-
Nachdem Sie Ihre Auswahl überprüft und bestätigt haben, wählen Sie Änderungen speichern aus.
Wenn Ihr Trail erweiterte Event-Selektoren verwendet AWS-Managementkonsole, können Sie in der aus vordefinierten Vorlagen wählen, die alle Datenereignisse auf einer ausgewählten Ressource protokollieren. Nachdem Sie eine Protokol- Selektorvorlage ausgewählt haben, können Sie die Vorlage so anpassen, dass sie nur die Datenereignisse enthält, die Sie am meisten sehen möchten. Weitere Informationen zur Verwendung erweiterter Event-Selektoren finden Sie Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Thema.
-
Wähle auf der Dashboard - oder Trails-Seite der CloudTrail Konsole den Trail aus, den du aktualisieren möchtest.
-
Wählen Sie auf der Detailseite unter Datenereignisse die Option Bearbeiten aus.
-
Wenn Sie noch keine Datenereignisse protokollieren, aktivieren Sie das Kontrollkästchen Datenereignisse.
-
Wählen Sie für Ressourcentyp den Ressourcentyp aus, auf dem Sie Datenereignisse protokollieren möchten.
-
Wählen Sie eine Protokoll-Selektorvorlage aus. Sie können eine vordefinierte Vorlage oder Benutzerdefiniert wählen, um Ihre eigenen Bedingungen für die Erfassung von Ereignissen zu definieren.
Sie können aus den folgenden vordefinierten Vorlagen wählen:
-
Alle Ereignisse protokollieren: Wählen Sie diese Vorlage, um alle Ereignisse zu protokollieren.
-
Nur Leseereignisse protokollieren — Wählen Sie diese Vorlage, um nur Leseereignisse zu protokollieren. Read-only Ereignisse sind Ereignisse, die den Status einer Ressource nicht ändern, wie z. B.
Get*Describe*OR-Ereignisse. -
Nur Schreibereignisse protokollieren — Wählen Sie diese Vorlage, um nur Schreibereignisse zu protokollieren. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B.
Put*-,Delete*- oderWrite*-Ereignisse. -
Nur AWS-Managementkonsole Ereignisse protokollieren — Wählen Sie diese Vorlage, um nur Ereignisse zu protokollieren, die aus dem stammen AWS-Managementkonsole.
-
AWS-Service Ausgelöste Ereignisse ausschließen — Wählen Sie diese Vorlage, um AWS-Service Ereignisse, die ein
eventType„Von“ haben, und EreignisseAwsServiceEvent, die mit AWS-Service-linked Roles (SLRs) initiiert wurden, auszuschließen.
Anmerkung
Die Auswahl einer vordefinierten Vorlage für S3-Buckets ermöglicht die Protokollierung von Datenereignissen für alle Buckets, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Buckets, die Sie nach Abschluss der Erstellung des Trails erstellen. Sie ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem beliebigen Benutzer oder einer beliebigen Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität in einem Bucket ausgeführt wird, der zu einem anderen Konto gehört. AWS
Wenn der Trail nur für eine Region gilt, aktiviert die Auswahl einer vordefinierten Vorlage, die alle S3 Buckets protokolliert, die Datenereignisprotokollierung für alle Buckets in derselben Region wie Ihr Trail und alle Buckets, die Sie später in dieser Region erstellen. Es protokolliert keine Datenereignisse für Amazon S3-Buckets in anderen Regionen in Ihrem AWS Konto.
Wenn Sie einen Trail für alle Regionen erstellen, ermöglicht die Auswahl einer vordefinierten Vorlage für Lambda-Funktionen die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in einer beliebigen Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Wenn Sie einen Trail für eine einzelne Region erstellen (für Trails ist dies nur mit der möglich AWS CLI), aktiviert diese Auswahl die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in dieser Region in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in dieser Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Es wird keine Datenereignisprotokollierung für Lambda-Funktionen aktiviert, die in anderen Regionen erstellt wurden.
Das Protokollieren von Datenereignissen für alle Funktionen ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem Benutzer oder einer Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität für eine Funktion ausgeführt wird, die zu einem anderen AWS Konto gehört.
-
-
(Optional) Geben Sie unter Selektorname einen Namen ein, um Ihre Auswahl zu identifizieren. Der Selektorname ist ein optionaler, beschreibender Name für eine erweiterte Ereignisauswahl, z. B. „Datenereignisse nur für zwei S3-Buckets protokollieren“. Der Name des Selektors wird als
Namein der erweiterten Ereignisauswahl aufgeführt und ist sichtbar, wenn Sie die JSON-Ansicht erweitern. -
Wenn Sie Benutzerdefiniert ausgewählt haben, erstellen Event-Selektoren unter „Erweitert“ einen Ausdruck, der auf den Werten der Felder für erweiterte Event-Selektoren basiert.
Anmerkung
Selektoren unterstützen nicht die Verwendung von Platzhaltern wie.
*Um mehrere Werte mit einer einzigen Bedingung abzugleichen, können SieStartsWith,, oder verwendenEndsWithNotStartsWith,NotEndsWithum explizit den Anfang oder das Ende des Ereignisfeldes abzugleichen.-
Wählen Sie aus den folgenden Feldern.
-
readOnly-readOnlykann so gesetzt werden, dass es einem Wert vontrueoderfalseentspricht. Read-onlyDatenereignisse sind Ereignisse, die den Zustand einer Ressource nicht ändern, wie z. B.Get*Describe*OR-Ereignisse. Schreibereignisse fügen Ressourcen, Attribute oder Artefakte hinzu, ändern oder löschen sie, wie z. B.Put*-,Delete*- oderWrite*-Ereignisse. Um sowohlread- als auchwrite-Ereignisse zu protokollieren, fügen Sie keinenreadOnly-Selektor hinzu. -
eventName–eventNamekann einen beliebigen Operator verwenden. Sie können es verwenden, um jedes Datenereignis, bei dem protokolliert wird CloudTrail, wie, oderPutBucketGetItem, ein- oder auszuschließenGetSnapshotBlock. -
eventSource— Die Eventquelle, die ein- oder ausgeschlossen werden soll. Dieses Feld kann einen beliebigen Operator verwenden. -
eventType: der Ereignistyp, der ein- oder ausgeschlossen werden soll. Sie können dieses Feld beispielsweise so einstellen, dass „Nicht gleich
AwsServiceEventausgeschlossenAWS-Service Ereignisse“ ist. Eine Liste der Ereignistypen finden Sie eventType unterCloudTrail Inhalte für Verwaltungs-, Daten- und Netzwerkaktivitätsereignisse aufzeichnen. -
Sitzung CredentialFromConsole — Schließt Ereignisse ein, die aus einer AWS-Managementkonsole Sitzung stammen, oder schließt sie aus. Dieses Feld kann auf „gleich“ oder „ungleich“ mit einem Wert von gesetzt werden.
true -
user Identity.arn — Schließt Ereignisse für Aktionen ein oder aus, die von bestimmten IAM-Identitäten ausgeführt wurden. Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.
-
resources.ARN- Sie können jeden Operator mit verwendenresources.ARN, aber wenn Sie Gleich oder Ungleich verwenden, muss der Wert exakt mit dem ARN einer gültigen Ressource des Typs übereinstimmen, den Sie in der Vorlage als Wert für angegeben haben.resources.typeAnmerkung
Sie können das
resources.ARNFeld nicht verwenden, um Ressourcentypen zu filtern, die keine ARNs haben.Weitere Informationen zu den ARN-Formaten von Datenereignisressourcen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS-Services in der Service Authorization Reference.
-
-
Wählen Sie für jedes Feld + Bedingung aus, um beliebig viele Bedingungen hinzuzufügen, bis zu maximal 500 angegebene Werte für alle Bedingungen. Um beispielsweise Datenereignisse für zwei S3-Buckets von Datenereignissen auszuschließen, die in Ihrem Event-Datenspeicher protokolliert werden, können Sie das Feld auf Resources.arn setzen, den Operator für beginnt nicht mit festlegen und dann einen S3-Bucket-ARN einfügen, für den Sie keine Ereignisse protokollieren möchten.
Um den zweiten S3-Bucket hinzuzufügen, wählen Sie + Bedingung und wiederholen Sie dann die vorherige Anweisung, indem Sie den ARN für einen anderen Bucket einfügen oder nach einem anderen Bucket suchen.
Hinweise zur CloudTrail Auswertung mehrerer Bedingungen finden Sie unter. Wie CloudTrail wertet mehrere Bedingungen für ein Feld aus
Anmerkung
Sie können maximal 500 Werte für alle Selektoren in einem Ereignisdatenspeicher haben. Dies schließt Arrays mit mehreren Werten für einen Selektor wie
eventNameein. Wenn Sie einzelne Werte für alle Selektoren haben, können Sie einem Selektor maximal 500 Bedingungen hinzufügen. -
Wählen Sie + Feld, um bei Bedarf zusätzliche Felder hinzuzufügen. Um Fehler zu vermeiden, legen Sie keine widersprüchlichen oder doppelten Werte für Felder fest. Geben Sie beispielsweise nicht an, dass ein ARN in einem Selektor einem Wert entspricht, und geben Sie dann an, dass der ARN in einem anderen Selektor nicht dem gleichen Wert entspricht.
-
-
Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen. Wiederholen Sie die Schritte 4 bis diesen Schritt, um erweiterte Event-Selektoren für den Ressourcentyp zu konfigurieren.
-
Nachdem Sie Ihre Auswahl überprüft und bestätigt haben, wählen Sie Änderungen speichern aus.
Verwenden Sie das folgende Verfahren, um einen vorhandenen Trail zu aktualisieren und Datenereignisse mit grundlegenden Ereignisselektoren zu protokollieren.
-
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudTrail Konsole unter https://console.aws.amazon.com/cloudtrail/
. -
Öffne die Trails-Seite der CloudTrail Konsole und wähle den Trailnamen.
Anmerkung
Sie können zwar einen vorhandenen Trail bearbeiten, um Datenereignisse zu protokollieren, doch es ist eine bewährte Methode, einen separaten Trail speziell für das Protokollieren von Datenereignissen zu erstellen.
-
Wählen Sie für Datenereignisse Bearbeiten aus.
-
Für Amazon-S3-Buckets:
-
Wählen Sie für Daten-Ereignissquelle S3 aus.
-
Sie können wählen, ob Sie alle aktuellen und zukünftigen S3 Buckets protokollieren oder einzelne Buckets oder Funktionen angeben möchten. Standardmäßig werden Datenereignisse für alle aktuellen und zukünftigen S3 Buckets protokolliert.
Anmerkung
Wenn Sie die Standardoption Alle aktuellen und zukünftigen S3-Buckets beibehalten, wird die Protokollierung von Datenereignissen für alle Buckets aktiviert, die sich derzeit in Ihrem AWS Konto befinden, sowie für alle Buckets, die Sie nach der Erstellung des Trails erstellen. Sie ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem beliebigen Benutzer oder einer beliebigen Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität in einem Bucket ausgeführt wird, der zu einem anderen Konto gehört. AWS
Wenn Sie einen Trail für eine einzelne Region erstellen (mit dem AWS CLI), aktiviert die Auswahl der Option Alle S3-Buckets in Ihrem Konto auswählen die Protokollierung von Datenereignissen für alle Buckets in derselben Region wie Ihr Trail und für alle Buckets, die Sie später in dieser Region erstellen. Es werden keine Datenereignisse für Amazon S3-Buckets in anderen Regionen in Ihrem Konto protokolliert. AWS
-
Wenn Sie die Standardeinstellung Alle aktuellen und zukünftigen S3 Buckets beibehalten, können Sie Leseereignisse, Schreibereignisse oder beides protokollieren.
-
Um einzelne Buckets auszuwählen, leeren Sie die Kontrollkästchen Lesen und Schreiben für Alle aktuellen und zukünftigen S3 Buckets. Suchen Sie unter Individuelle Bucket-Auswahl nach einem Bucket, in dem Datenereignisse protokolliert werden sollen. Um bestimmte Buckets zu suchen, geben Sie ein Bucket-Präfix für den gewünschten Bucket ein. Sie können in diesem Fenster mehrere Buckets auswählen. Wählen Sie Bucket hinzufügen, um Datenereignisse für weitere Buckets zu protokollieren. Wählen Sie, ob Sie Read (Lesen)-Ereignisse wie
GetObject, Write (Schreiben)-Ereignisse wiePutObjectoder Ereignisse beider Typen protokolliert werden sollen.Diese Einstellung hat Vorrang vor individuellen Einstellungen, die Sie für einzelne Buckets konfigurieren. Wenn Sie beispielsweise die Protokollierung von Lese-Ereignissen für alle S3-Buckets festlegen und dann einen bestimmten Bucket für die Protokollierung von Datenereignissen hinzufügen, ist für den hinzugefügten Bucket bereits Lesen ausgewählt. Sie können die Auswahl nicht löschen. Sie können die Option nur für Write (Schreiben) konfigurieren.
Um einen Bucket aus der Protokollierung zu entfernen, wählen Sie X aus.
-
-
Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen.
-
Für Lambda-Funktionen:
-
Wählen Sie für Daten-Ereignissquelle Lambda aus.
-
Wählen Sie in der Lambda-Funktion Alle Regionen aus, um alle Lambda-Funktionen zu protokollieren, oder Eingabefunktion als ARN, um Datenereignisse für eine bestimmte Funktion zu protokollieren.
Um Datenereignisse für alle Lambda-Funktionen in Ihrem AWS -Konto zu protokollieren, wählen Sie Log all current and future functions (Alle aktuellen und zukünftigen Funktionen protokollieren). Diese Einstellung hat Vorrang vor individuellen Einstellungen, die Sie für einzelne Funktionen vornehmen. Alle Funktionen werden protokolliert, auch wenn nicht alle Funktionen angezeigt werden.
Anmerkung
Wenn Sie einen Trail für alle Regionen erstellen, wird durch diese Auswahl die Datenereignisprotokollierung für alle Funktionen aktiviert, die sich derzeit in Ihrem AWS -Konto befinden, sowie für alle Lambda-Funktionen, die Sie ggf. in einer Region erstellen, nachdem Sie den Trail erstellt haben. Wenn Sie einen Trail für eine einzelne Region erstellen (mithilfe von AWS CLI), aktiviert diese Auswahl die Protokollierung von Datenereignissen für alle Funktionen, die sich derzeit in dieser Region in Ihrem AWS Konto befinden, sowie für alle Lambda-Funktionen, die Sie möglicherweise in dieser Region erstellen, nachdem Sie die Erstellung des Trails abgeschlossen haben. Es wird keine Datenereignisprotokollierung für Lambda-Funktionen aktiviert, die in anderen Regionen erstellt wurden.
Die Protokollierung von Datenereignissen für alle Funktionen ermöglicht auch die Protokollierung von Datenereignisaktivitäten, die von einem Benutzer oder einer Rolle in Ihrem AWS Konto ausgeführt werden, selbst wenn diese Aktivität für eine Funktion ausgeführt wird, die zu einem anderen AWS Konto gehört.
-
Wenn Sie Eingabefunktion als ARN wählen, geben Sie den ARN einer Lambda-Funktion ein.
Anmerkung
Wenn Sie mehr als 15.000 Lambda-Funktionen in Ihrem Konto haben, können Sie beim Erstellen eines Trails nicht alle Funktionen in der CloudTrail Konsole anzeigen oder auswählen. Sie können weiterhin die Option wählen, alle Funktionen zu protokollieren, auch wenn sie nicht angezeigt werden. Wenn Sie Datenereignisse für bestimmte Funktionen protokollieren möchten, können Sie eine Funktion manuell hinzufügen, wenn Sie deren ARN kennen. Sie können die Erstellung des Trails auch in der Konsole abschließen und dann den put-event-selectors Befehl and verwenden, um die AWS CLI Protokollierung von Datenereignissen für bestimmte Lambda-Funktionen zu konfigurieren. Weitere Informationen finden Sie unter Trails verwalten mit dem AWS CLI.
-
-
Um einen weiteren Ressourcentyp hinzuzufügen, auf dem Datenereignisse protokolliert werden sollen, wählen Sie Datenereignistyp hinzufügen.
-
Für DynamoDB-Tabellen:
-
Wählen Sie für Daten-Ereignissquelle DynamoDB aus.
-
Wählen Sie unter DynamoDB table selection (DynamoDB-Tabellenauswahl) die Option Browse (Durchsuchen), um eine Tabelle auszuwählen, oder fügen Sie den ARN einer DynamoDB-Tabelle ein, auf die Sie Zugriff haben. Ein DynamoDB-Tabellen-ARN verwendet das folgende Format:
arn:partition:dynamodb:region:account_ID:table/table_nameUm eine weitere Tabelle hinzuzufügen, wählen Sie Add row (Zeile hinzufügen) und suchen Sie nach einer Tabelle oder fügen Sie den ARN einer Tabelle ein, auf die Sie Zugriff haben.
-
-
Wählen Sie Änderungen speichern aus.
Protokollieren von Datenereignissen mit dem AWS Command Line Interface
Sie können Ihre Trails oder Ereignisdatenspeicher so konfigurieren, dass Datenereignisse per AWS CLI protokolliert werden.
Themen
Protokollieren von Datenereignissen für Trails mit dem AWS CLI
Sie können Ihre Trails so konfigurieren, dass Verwaltungs- und Datenereignisse mit AWS CLI protokolliert werden.
Anmerkung
-
Beachten Sie, dass Sie Gebühren anfallen, wenn Ihr Konto mehr als eine Kopie von Verwaltungsereignissen protokolliert. Für die Protokollierung von Datenereignissen fällt immer eine Gebühr an. Weitere Informationen finden Sie unter Preise zu AWS CloudTrail
. -
Sie können entweder erweiterte Ereignisselektoren oder einfache Ereignisselektoren verwenden, aber nicht beide. Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.
-
Wenn Ihr Trail grundlegende Ereignisselektoren verwendet, können Sie nur die folgenden Ressourcentypen protokollieren:
-
AWS::DynamoDB::Table -
AWS::Lambda::Function -
AWS::S3::Object
Um zusätzliche Ressourcentypen zu protokollieren, müssen Sie erweiterte Ereignisselektoren verwenden. Um einen Trail in erweiterte Ereignisselektoren umzuwandeln, führen Sie den Befehl get-event-selectors aus, um die aktuellen Ereignisselektoren zu bestätigen, und konfigurieren Sie dann die erweiterten Ereignisselektoren so, dass sie der Abdeckung der vorherigen Ereignisselektoren entsprechen. Fügen Sie dann Selektoren für alle Ressourcentypen hinzu, für die Sie Datenereignisse protokollieren möchten.
-
-
Sie können erweiterte Event-Selektoren verwenden, um nach dem Wert der unterstützten erweiterten Event-Selector-Felder zu filtern (unterstützte erweiterte Event-Selector-Felder), sodass Sie nur die Datenereignisse protokollieren können, die für Sie von Interesse sind. Weitere Informationen zur Konfiguration dieser Felder finden Sie AdvancedFieldSelector in der AWS CloudTrail API-Referenz und Filtern von Datenereignissen mithilfe erweiterter Event-Selektoren in diesem Handbuch.
Führen Sie den Befehl get-event-selectors
aws cloudtrail get-event-selectors --trail-nameTrailName
Der Befehl gibt die Event-Selektoren für den Trail zurück.
Themen
Protokollieren Sie Datenereignisse für Trails mithilfe erweiterter Event-Selektoren
Anmerkung
Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben. Bevor Sie die erweiterten Ereignisselektoren konfigurieren, führen Sie den Befehl get-event-selectors aus, um die aktuellen Ereignisselektoren zu bestätigen. Anschließend konfigurieren Sie die erweiterten Ereignisselektoren so, dass sie der Abdeckung der vorherigen Ereignisselektoren entsprechen, und fügen dann Selektoren für zusätzliche Datenereignisse hinzu, die Sie protokollieren möchten.
Im folgenden Beispiel werden benutzerdefinierte erweiterte Event-Selektoren für einen Trail erstellt, der so benannt ist, TrailName dass Lese- und Schreibverwaltungsereignisse (durch Weglassen des readOnly Selektors) PutObject und DeleteObject Datenereignisse für alle Amazon bucket/prefix S3-Kombinationen mit Ausnahme eines benannten Buckets amzn-s3-demo-bucket und Datenereignisse für eine benannte Funktion enthalten sind. AWS Lambda MyLambdaFunction Da es sich um benutzerdefinierte erweiterte Ereignisselektoren handelt, hat jeder Satz von Selektoren einen beschreibenden Namen. Beachten Sie, dass ein abschließender Schrägstrich Teil des ARN-Werts für S3 Buckets ist.
aws cloudtrail put-event-selectors --trail-nameTrailName--advanced-event-selectors '[ { "Name": "Log readOnly and writeOnly management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] }, { "Name": "Log PutObject and DeleteObject events for all but one bucket", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "eventName", "Equals": ["PutObject","DeleteObject"] }, { "Field": "resources.ARN", "NotStartsWith": ["arn:aws:s3:::amzn-s3-demo-bucket/"] } ] }, { "Name": "Log data plane actions on MyLambdaFunction", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::Function"] }, { "Field": "resources.ARN", "Equals": ["arn:aws:lambda:us-east-2:111122223333:function/MyLambdaFunction"] } ] } ]'
Das Beispiel gibt die für den Trail konfigurierten fortschrittlichen Ereignisauswahlen zurück.
{ "AdvancedEventSelectors": [ { "Name": "Log readOnly and writeOnly management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Management" ] } ] }, { "Name": "Log PutObject and DeleteObject events for all but one bucket", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "resources.ARN", "NotStartsWith": [ "arn:aws:s3:::amzn-s3-demo-bucket/" ] }, ] }, { "Name": "Log data plane actions on MyLambdaFunction", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::Lambda::Function" ] }, { "Field": "eventName", "Equals": [ "Invoke" ] }, { "Field": "resources.ARN", "Equals": [ "arn:aws:lambda:us-east-2:111122223333:function/MyLambdaFunction" ] } ] } ], "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName" }
Protokollieren Sie alle Amazon S3-Ereignisse für einen Amazon S3-Bucket mithilfe erweiterter Event-Selektoren
Anmerkung
Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.
Das folgende Beispiel zeigt, wie Sie Ihren Trail so konfigurieren, dass alle Datenereignisse für alle Amazon-S3-Objekte in einem bestimmten S3 Bucket enthalten sind. Der Wert für S3-Ereignisse für das resources.type-Feld ist AWS::S3::Object. Da sich die ARN-Werte für S3-Objekte und S3 Buckets geringfügig unterscheiden, müssen Sie den StartsWith-Operator für resources.ARN hinzufügen, um alle Ereignisse zu erfassen.
aws cloudtrail put-event-selectors --trail-nameTrailName--regionregion\ --advanced-event-selectors \ '[ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "resources.ARN", "StartsWith": ["arn:partition:s3:::amzn-s3-demo-bucket/"] } ] } ]'
Der Befehl gibt die folgende Beispielausgabe zurück.
{ "TrailARN": "arn:aws:cloudtrail:region:account_ID:trail/TrailName", "AdvancedEventSelectors": [ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "resources.ARN", "StartsWith": [ "arn:partition:s3:::amzn-s3-demo-bucket/" ] } ] } ] }
Melden Sie Amazon S3 an AWS Outposts Ereignisse mithilfe erweiterter Event-Selektoren
Anmerkung
Wenn Sie erweiterte Ereignisselektoren auf einen Trail anwenden, werden alle vorhandenen grundlegenden Ereignisselektoren überschrieben.
Das folgende Beispiel zeigt, wie Sie Ihren Trail so konfigurieren, dass alle Datenereignisse für alle Amazon S3 on Outposts-Objekte in Ihrem Outpost enthalten sind.
aws cloudtrail put-event-selectors --trail-nameTrailName--regionregion\ --advanced-event-selectors \ '[ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3Outposts::Object"] } ] } ]'
Der Befehl gibt die folgende Beispielausgabe zurück.
{ "TrailARN": "arn:aws:cloudtrail:region:account_ID:trail/TrailName", "AdvancedEventSelectors": [ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3Outposts::Object" ] } ] } ] }
Protokollieren von Ereignissen mithilfe grundlegender Ereignisselektoren
Das Folgende ist ein Beispielergebnis des get-event-selectors-Befehls, das grundlegende Ereignisselektoren zeigt. Wenn Sie einen Trail mithilfe von erstellen AWS CLI, protokolliert ein Trail standardmäßig alle Verwaltungsereignisse. Standardmäßig protokollieren die Trails keine Datenereignisse.
{ "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName", "EventSelectors": [ { "IncludeManagementEvents": true, "DataResources": [], "ReadWriteType": "All" } ] }
Führen Sie den Befehl put-event-selectors
Das folgende Beispiel zeigt, wie Sie grundlegende Ereignisselektoren verwenden, um Ihren Trail so zu konfigurieren, dass er alle Verwaltungs- und Datenereignisse für die S3-Objekte in zwei S3-Bucket-Präfixen enthält. Sie können zwischen 1 und 5 Ereignisselektoren für einen Trail angeben. Sie können zwischen 1 und 250 Datenressourcen für einen Trail festlegen.
Anmerkung
Die maximale Anzahl von S3-Datenressourcen beträgt 250, wenn Sie Datenereignisse mithilfe einfacher Ereignisselektoren begrenzen.
aws cloudtrail put-event-selectors --trail-nameTrailName--event-selectors '[{ "ReadWriteType": "All", "IncludeManagementEvents":true, "DataResources": [{ "Type": "AWS::S3::Object", "Values": ["arn:aws:s3:::amzn-s3-demo-bucket1/prefix", "arn:aws:s3:::amzn-s3-demo-bucket2;/prefix2"] }] }]'
Der Befehl gibt die Ereignisselektoren zurück, die für den Trail konfiguriert sind.
{ "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName", "EventSelectors": [ { "IncludeManagementEvents": true, "DataResources": [ { "Values": [ "arn:aws:s3:::amzn-s3-demo-bucket1/prefix", "arn:aws:s3:::amzn-s3-demo-bucket2/prefix2", ], "Type": "AWS::S3::Object" } ], "ReadWriteType": "All" } ] }
Protokollieren von Datenereignissen für Event-Datenspeicher mit dem AWS CLI
Sie können Ihre Ereignisdatenspeicher so konfigurieren, dass Datenereignisse per AWS CLI protokolliert werden. Verwenden Sie den Befehl create-event-data-storeupdate-event-data-store
Sie konfigurieren erweiterte Event-Selektoren, um Datenereignisse in einem Event-Datenspeicher zu protokollieren. Eine Liste der unterstützten Felder finden Sie unterFiltern von Datenereignissen mithilfe erweiterter Event-Selektoren.
Führen Sie den Befehl get-event-data-store
aws cloudtrail get-event-data-store --event-data-storeEventDataStoreARN
Der Befehl gibt die Einstellungen für den Ereignisdatenspeicher zurück.
{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLE492-301f-4053-ac5e-EXAMPLE6441aa", "Name": "ebs-data-events", "Status": "ENABLED", "AdvancedEventSelectors": [ { "Name": "Log all EBS direct APIs on EBS snapshots", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::EC2::Snapshot" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2023-11-04T15:57:33.701000+00:00", "UpdatedTimestamp": "2023-11-20T20:37:34.228000+00:00" }
Themen
Schließen Sie alle Amazon S3-Ereignisse für einen bestimmten Bucket ein
Das folgende Beispiel zeigt, wie Sie einen Event-Datenspeicher erstellen, um alle Datenereignisse für alle Amazon S3-Objekte in einem bestimmten S3-Bucket für allgemeine Zwecke einzuschließen und AWS-Service Ereignisse und Ereignisse auszuschließen, die von der generiert wurden bucket-scanner-roleuserIdentity. Der Wert für S3-Ereignisse für das resources.type-Feld ist AWS::S3::Object. Da sich die ARN-Werte für S3-Objekte und S3 Buckets geringfügig unterscheiden, müssen Sie den StartsWith-Operator für resources.ARN hinzufügen, um alle Ereignisse zu erfassen.
aws cloudtrail create-event-data-store --name "EventDataStoreName" --multi-region-enabled \ --advanced-event-selectors \ '[ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3::Object"] }, { "Field": "resources.ARN", "StartsWith": ["arn:partition:s3:::amzn-s3-demo-bucket/"] }, { "Field": "userIdentity.arn", "NotStartsWith": ["arn:aws:sts::123456789012:assumed-role/bucket-scanner-role"]}, { "Field": "eventType","NotEquals": ["AwsServiceEvent"]} ] } ]'
Der Befehl gibt die folgende Beispielausgabe zurück.
{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLE492-301f-4053-ac5e-EXAMPLE441aa", "Name": "EventDataStoreName", "Status": "ENABLED", "AdvancedEventSelectors": [ { "Name": "S3EventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.ARN", "StartsWith": [ "arn:partition:s3:::amzn-s3-demo-bucket/" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3::Object" ] }, { "Field": "userIdentity.arn", "NotStartsWith": [ "arn:aws:sts::123456789012:assumed-role/bucket-scanner-role" ] }, { "Field": "eventType", "NotEquals": [ "AwsServiceEvent" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2024-11-04T15:57:33.701000+00:00", "UpdatedTimestamp": "2024-11-20T20:49:21.766000+00:00" }
Schließen Sie Amazon S3 ein AWS Outposts Veranstaltungen
Das folgende Beispiel zeigt, wie Sie Ihren Ereignisdatenspeicher so konfigurieren, dass alle Datenereignisse für alle Objekte von Amazon S3 on Outposts in Ihrem Outpost enthalten sind.
aws cloudtrail create-event-data-store --nameEventDataStoreName\ --advanced-event-selectors \ '[ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::S3Outposts::Object"] } ] } ]'
Der Befehl gibt die folgende Beispielausgabe zurück.
{ "EventDataStoreArn": "arn:aws:cloudtrail:us-east-1:111122223333:eventdatastore/EXAMPLEb4a8-99b1-4ec2-9258-EXAMPLEc890", "Name": "EventDataStoreName", "Status": "CREATED", "AdvancedEventSelectors": [ { "Name": "OutpostsEventSelector", "FieldSelectors": [ { "Field": "eventCategory", "Equals": [ "Data" ] }, { "Field": "resources.type", "Equals": [ "AWS::S3Outposts::Object" ] } ] } ], "MultiRegionEnabled": true, "OrganizationEnabled": false, "BillingMode": "EXTENDABLE_RETENTION_PRICING", "RetentionPeriod": 366, "TerminationProtectionEnabled": true, "CreatedTimestamp": "2023-02-20T21:00:17.673000+00:00", "UpdatedTimestamp": "2023-02-20T21:00:17.820000+00:00" }
Protokollieren von Datenereignissen für AWS Config -Compliance
Wenn Sie AWS Config Konformitätspakete verwenden, um Ihr Unternehmen bei der Einhaltung formalisierter Standards zu unterstützen, wie sie beispielsweise vom Federal Risk and Authorization Management Program (FedRAMP) oder vom National Institute of Standards and Technology (NIST) gefordert werden, müssen Sie bei Konformitätspaketen für Compliance-Frameworks in der Regel mindestens Datenereignisse für Amazon S3-Buckets protokollieren. Compliance-Pakete für Compliance-Frameworks enthalten eine verwaltete Regel namens cloudtrail-s3-dataevents-enabled, die die S3-Datenereignisprotokollierung in Ihrem Konto überprüft. Viele Compliance-Pakete, die nicht mit Compliance-Frameworks verknüpft sind, erfordern auch die S3-Datenereignisprotokollierung. Im Folgenden finden Sie Beispiele für Konformitätspakete, die diese Regel enthalten.
Eine vollständige Liste der Beispiel-Conformance Packs, die in verfügbar sind AWS Config, finden Sie im AWS Config Developer Guide unter Mustervorlagen für Conformance Packs.
Protokollieren von Datenereignissen mit dem AWS SDKs
Führen Sie den GetEventSelectors Vorgang aus, um festzustellen, ob Ihr Trail Datenereignisse protokolliert. Sie können Ihre Trails so konfigurieren, dass Datenereignisse protokolliert werden, indem Sie den PutEventSelectors Vorgang ausführen. Weitere Informationen finden Sie in der AWS CloudTrail -API-Referenz.
Führen Sie den GetEventDataStore Vorgang aus, um zu überprüfen, ob Ihr Event-Datenspeicher Datenereignisse protokolliert. Sie können Ihre Event-Datenspeicher so konfigurieren, dass sie Datenereignisse enthalten, indem Sie die CreateEventDataStore UpdateEventDataStore OR-Operationen ausführen und erweiterte Event-Selektoren angeben. Weitere Informationen finden Sie unter Erstellen, aktualisieren und verwalten Sie Ereignisdatenspeicher mit dem AWS CLI und der AWS CloudTrail -API-Referenz.