View a markdown version of this page

Crea un data store di eventi per gli elementi di configurazione con la console - AWS CloudTrail

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea un data store di eventi per gli elementi di configurazione con la console

Nota

AWS CloudTrail Lake non sarà più aperto a nuovi clienti a partire dal 31 maggio 2026. Se desideri utilizzare CloudTrail Lake, registrati prima di tale data. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta CloudTrail Modifica della disponibilità del lago.

Puoi creare un datastore di eventi per includere gli elementi di configurazione AWS Config e utilizzarlo per esaminare le modifiche non conformi agli ambienti di produzione. Con un datastore di eventi, puoi mettere in relazione le regole non conformi con gli utenti e le risorse associati alle modifiche. Un elemento di configurazione rappresenta una visualizzazione puntuale degli attributi di una AWS risorsa supportata presente nel tuo account. AWS Config crea un elemento di configurazione ogni volta che rileva una modifica a un tipo di risorsa che sta registrando. AWS Config crea anche elementi di configurazione quando viene acquisita un'istantanea della configurazione.

È possibile utilizzare entrambi AWS Config e CloudTrail Lake per eseguire query sugli elementi di configurazione. È possibile AWS Config utilizzarlo per interrogare lo stato di configurazione corrente delle AWS risorse in base alle proprietà di configurazione per un singolo Account AWS e Regione AWS, o su più account e regioni. Al contrario, puoi utilizzare CloudTrail Lake per interrogare diverse fonti di dati come CloudTrail eventi, elementi di configurazione e valutazioni delle regole. CloudTrail Le query di Lake riguardano tutti gli elementi di AWS Config configurazione, inclusa la configurazione delle risorse e la cronologia della conformità.

La creazione di un archivio dati di eventi per gli elementi di configurazione non influisce sulle query AWS Config avanzate esistenti o sugli aggregatori configurati AWS Config . Puoi continuare a eseguire query avanzate utilizzando AWS Config e AWS Config continua a fornire file di cronologia ai tuoi bucket S3.

CloudTrail Gli archivi di dati sugli eventi di Lake sono a pagamento. Quando crei un datastore di eventi, scegli l'opzione di prezzo da utilizzare per tale datastore. L'opzione di prezzo determina il costo per l'importazione e l'archiviazione degli eventi, nonché il periodo di conservazione predefinito e quello massimo per il datastore di eventi. Per informazioni sui CloudTrail prezzi e sulla gestione dei costi di Lake, vedi AWS CloudTrail Prezzi eGestione dei costi CloudTrail del lago.

Limitazioni

Le seguenti limitazioni si applicano ai datastore di eventiper gli elementi di configurazione.

  • Nessun supporto per elementi di configurazione personalizzati

  • Nessun supporto per il filtro degli eventi tramite selettori di eventi avanzati

Prerequisiti

Prima di creare il tuo archivio dati degli eventi, configura AWS Config la registrazione per tutti i tuoi account e le regioni. Puoi utilizzare Quick Setup, una funzionalità di AWS Systems Manager, per creare rapidamente un registratore di configurazione alimentato da AWS Config.

Nota

Ti vengono addebitati i costi di utilizzo del servizio quando AWS Config inizia a registrare le configurazioni. Per ulteriori informazioni sui prezzi, consulta Prezzi di AWS Config. Per ulteriori informazioni sulla gestione del registratore di configurazione, consulta Gestione del registratore della configurazione nella Guida per gli sviluppatori di AWS Config .

Inoltre, le seguenti azioni sono consigliate, ma non obbligatorie per creare un datastore di eventi.

  • Configura un bucket Amazon S3 per ricevere uno snapshot di configurazione su richiesta e la cronologia di configurazione. Per ulteriori informazioni sugli snapshot, consulta Managing the Delivery Channel (Gestione del canale di distribuzione) e Delivering Configuration Snapshot to an Amazon S3 Bucket (Distribuzione dello snapshot di configurazione in un bucket Amazon S3) nella Guida per gli sviluppatori di AWS Config .

  • Specificate le regole AWS Config da utilizzare per valutare le informazioni sulla conformità per i tipi di risorse registrati. Alcune delle domande di esempio di CloudTrail Lake AWS Config richiedono Regole di AWS Config di valutare lo stato di conformità delle AWS risorse. Per ulteriori informazioni Regole di AWS Config, consulta Evaluating Resources with Regole di AWS Config nella AWS Config Developer Guide.

Creazione di un datastore di eventi per gli elementi di configurazione

  1. Accedi Console di gestione AWS e apri la CloudTrail console all'indirizzo https://console.aws.amazon.com/cloudtrail/.

  2. Nel riquadro di navigazione, in Lake seleziona Datastore di eventi.

  3. Scegliere Create event data store (Crea archivio di dati degli eventi).

  4. Nella pagina Configure event data store (Configura archivio di dati degli eventi), in General details (Dettagli generali), inserire un nome per l'archivio di dati degli eventi. Il nome è obbligatorio.

  5. Scegli l'opzione di prezzo che desideri utilizzare per il datastore di eventi. L'opzione di prezzo determina il costo per l'importazione e l'archiviazione degli eventi, nonché i periodi di conservazione predefiniti e quelli massimi per il tuo datastore di eventi. Per ulteriori informazioni, consulta Prezzi di AWS CloudTrail e Gestione dei costi CloudTrail del lago.

    Sono disponibili le seguenti opzioni:

    • One-year prezzi di conservazione estendibili: generalmente consigliato se si prevede di acquisire meno di 25 TB di dati sugli eventi al mese e si desidera un periodo di conservazione flessibile fino a 10 anni. Per i primi 366 giorni (periodo di conservazione predefinito), l’archiviazione è inclusa senza alcun costo aggiuntivo nel prezzo di importazione. Dopo 366 giorni, è possibile estendere il periodo di conservazione con pagamento in base al consumo. Questa è l’opzione predefinita.

      • Periodo di conservazione predefinito: 366 giorni

      • Periodo di conservazione massimo: 3.653 giorni

    • Seven-year prezzi di conservazione: consigliati se prevedi di acquisire più di 25 TB di dati sugli eventi al mese e hai bisogno di un periodo di conservazione fino a 7 anni. La conservazione è inclusa nel prezzo di importazione senza costi aggiuntivi.

      • Periodo di conservazione predefinito: 2.557 giorni

      • Periodo di conservazione massimo: 2.557 giorni

  6. Specifica un periodo di conservazione per il datastore di eventi. I periodi di conservazione possono essere compresi tra 7 giorni e 3.653 giorni (circa 10 anni) per l'opzione con prezzo di conservazione One-year estensibile o tra 7 giorni e 2.557 giorni (circa sette anni) per l'opzione con prezzi di conservazione. Seven-year

    CloudTrail Lake determina se conservare un evento controllando se l'evento rientra nel eventTime periodo di conservazione specificato. Ad esempio, se si specifica un periodo di conservazione di 90 giorni, CloudTrail rimuoverà gli eventi quando eventTime sono più vecchi di 90 giorni.

  7. (Facoltativo) Per abilitare l'utilizzo della crittografia AWS Key Management Service, scegli Usa il mio AWS KMS key. Scegli Nuovo per AWS KMS key crearne una per te o scegli Esistente per utilizzare una chiave KMS esistente. In Inserisci alias KMS, specifica un alias nel formato. alias/ MyAliasName L'utilizzo della tua chiave KMS richiede la modifica della politica delle chiavi KMS per consentire la crittografia e la decrittografia del data store degli eventi. Per ulteriori informazioni, consulta. Configura AWS KMS politiche chiave per CloudTrail CloudTrail supporta anche chiavi AWS KMS multiregionali. Per ulteriori informazioni sulle chiavi per più regioni, consulta Using multi-Region keys nella Guida per gli sviluppatori di AWS Key Management Service .

    L'utilizzo della propria chiave KMS comporta AWS KMS costi per la crittografia e la decrittografia. Dopo aver associato un datastore di eventi a una chiave KMS, la chiave KMS non potrà essere rimossa o modificata.

    Nota

    Per abilitare AWS Key Management Service la crittografia per l'archivio dati degli eventi di un'organizzazione, è necessario utilizzare una chiave KMS esistente per l'account di gestione.

  8. (Facoltativo) Se desideri eseguire una query sui dati degli eventi utilizzando Amazon Athena, scegli Abilita in Federazione delle query di Data Lake. La federazione ti consente di visualizzare i metadati associati al datastore di eventi nel Catalogo dati AWS Glue ed eseguire query SQL sui dati degli eventi in Athena. I metadati della tabella archiviati nel AWS Glue Data Catalog consentono al motore di interrogazione Athena di sapere come trovare, leggere ed elaborare i dati da interrogare. Per ulteriori informazioni, consulta Federare un datastore di eventi.

    Per abilitare la federazione delle query di Lake, scegli Abilita, quindi esegui queste operazioni:

    1. Scegli se creare un nuovo ruolo o utilizzare un ruolo IAM esistente. AWS Lake Formation utilizza questo ruolo per gestire le autorizzazioni per il datastore di eventi federato. Quando si crea un nuovo ruolo utilizzando la CloudTrail console, CloudTrail viene creato automaticamente un ruolo con le autorizzazioni richieste. Se scegli un ruolo esistente, assicurati che la policy per il ruolo fornisca le autorizzazioni minime richieste.

    2. Se crei un nuovo ruolo, inserisci un nome per identificarlo.

    3. Se utilizzi un ruolo esistente, scegli il ruolo che desideri utilizzare. Il ruolo deve esistere nell'account.

  9. (Facoltativo) Scegli Abilita policy sulle risorse per aggiungere una policy basata sulle risorse al tuo archivio dati degli eventi. Resource-based le policy ti consentono di controllare quali principali possono eseguire azioni sul tuo archivio dati degli eventi. Ad esempio, puoi aggiungere una policy basata sulle risorse che consenta agli utenti root di altri account di interrogare questo data store di eventi e visualizzare i risultati della query. Per esempi di policy, consulta Resource-based esempi di policy per gli archivi di dati di eventi.

    Una politica basata sulle risorse include una o più dichiarazioni. Ogni istruzione della policy definisce i principali a cui è consentito o negato l'accesso all'archivio dati degli eventi e le azioni che i principali possono eseguire sulla risorsa dell'archivio dati dell'evento.

    Le seguenti azioni sono supportate nelle politiche basate sulle risorse per gli archivi di dati degli eventi:

    • cloudtrail:StartQuery

    • cloudtrail:CancelQuery

    • cloudtrail:ListQueries

    • cloudtrail:DescribeQuery

    • cloudtrail:GetQueryResults

    • cloudtrail:GenerateQuery

    • cloudtrail:GenerateQueryResultsSummary

    • cloudtrail:GetEventDataStore

    Per gli archivi di dati degli eventi dell'organizzazione, CloudTrail crea una policy predefinita basata sulle risorse che elenca le azioni che gli account di amministratore delegato sono autorizzati a eseguire sugli archivi di dati degli eventi dell'organizzazione. Le autorizzazioni in questa politica derivano dalle autorizzazioni di amministratore delegato in. AWS Organizations Questa politica viene aggiornata automaticamente in seguito alle modifiche all'archivio dati degli eventi dell'organizzazione o all'organizzazione (ad esempio, un account amministratore CloudTrail delegato viene registrato o rimosso).

  10. (Facoltativo) Nella sezione Tags (Tag), puoi aggiungere fino a 50 coppie di chiavi di tag per identificare, ordinare e controllare l'accesso alil datastore di eventi. Per ulteriori informazioni su come utilizzare le policy IAM per autorizzare l'accesso a un archivio di dati degli eventi in base ai tag, consultare Esempi: diniego dell'accesso per creare o eliminare gli archivi di dati degli eventi in base ai tag. Per ulteriori informazioni su come utilizzare i tag in AWS, consulta la sezione Tagging AWS resources nella Tagging Resources User AWS Guide.

  11. Scegli Next (Successivo).

  12. Nella pagina Scegli eventi, scegli Eventi AWS , quindi seleziona Elementi di configurazione.

  13. CloudTrail memorizza la risorsa Event Data Store nella regione in cui è stata creata, ma per impostazione predefinita, gli elementi di configurazione raccolti nel data store provengono da tutte le regioni dell'account in cui è abilitata la registrazione. Se lo desideri, puoi selezionare Include only the current region in my event data store (Includi solo la regione corrente nel datastore di eventi) per includere solo gli eventi acquisiti nella regione corrente. Se non scegli questa opzione, il datastore di eventi include gli elementi di configurazione provenienti da tutte le regioni in cui è abilitata la registrazione.

  14. Per fare in modo che il tuo Event Data Store raccolga gli elementi di configurazione da tutti gli account di un' AWS Organizations organizzazione, seleziona Abilita per tutti gli account della mia organizzazione. Per creare un datastore di eventi che raccolga gli elementi di configurazione per un'organizzazione, è necessario effettuare l'accesso all'account di gestione o all'account dell'amministratore delegato dell'organizzazione stessa.

  15. Scegli Next (Successivo) per rivedere le scelte effettuate.

  16. Nella pagina Review and create (Rivedi e crea), esaminare le opzioni selezionate. Scegliere Edit (Modifica) per apportare modifiche a una sezione. Quando si è pronti a creare l'archivio di dati degli eventi, scegliere Create event data store (Crea archivio di dati degli eventi).

  17. Il nuovo datastore di eventi sarà presente nella tabella Datastore di eventi sulla pagina Datastore di eventi.

    Da questo momento in poi, il datastore di eventi registra gli elementi di configurazione. Gli elementi di configurazione che si sono verificati prima della creazione delil datastore di eventi non si trovano al suo interno.

Schema dell'elemento di configurazione

La tabella seguente descrive gli elementi dello schema obbligatori e facoltativi che corrispondono a quelli nei record degli elementi di configurazione. I contenuti di eventData sono forniti dagli elementi di configurazione; gli altri campi sono forniti da CloudTrail after ingestion.

CloudTrail i contenuti dei record degli eventi sono descritti più dettagliatamente in. CloudTrail registrare contenuti per eventi di gestione, dati e attività di rete

Campi forniti da CloudTrail after ingestion
Nome del campo Tipo di input Requisito Description
eventVersion stringa Richiesto

La versione del formato dell' AWS evento.

eventCategory stringa Richiesto

La categoria dell'evento. Per gli elementi di configurazione, il valore valido è ConfigurationItem.

eventType stringa Richiesto

Il tipo di evento, Per gli elementi di configurazione, il valore valido è AwsConfigurationItem.

eventID stringa Richiesto

Un ID univoco per un evento.

eventTime

stringa

Richiesto

Il timestamp dell'evento, in formato yyyy-MM-DDTHH:mm:ss Universal Coordinated Time (UTC).

awsRegion stringa Richiesto

Regione AWS A cui assegnare un evento.

destinatario AccountId stringa Richiesto

Rappresenta l' Account AWS ID che ha ricevuto questo evento.

addendum

addendum

Facoltativo

Mostra informazioni sul motivo per cui un evento è stato ritardato. Se mancavano informazioni da un evento esistente, il blocco aggiuntivo includerà le informazioni mancanti e un motivo per cui mancavano.

I campi in EventData sono forniti dagli elementi di configurazione
Nome del campo Tipo di input Requisito Description
eventData

-

Richiesto I campi in eventData sono forniti dagli elementi di configurazione
  • configurazione ItemVersion

stringa Facoltativo

La versione dell'elemento di configurazione dalla sua origine.

  • configurazione ItemCaptureTime

stringa Facoltativo

L'ora in cui è stata avviata la registrazione della configurazione.

  • configurazione ItemStatus

stringa Facoltativo

Lo stato dell'elemento di configurazione. I valori validi sono OK, ResourceDiscovered, ResourceNotRecorded, ResourceDeleted e ResourceDeletedNotRecorded.

  • accountId

stringa Facoltativo

L' Account AWS ID di 12 cifre associato alla risorsa.

  • resourceType

stringa Facoltativo

Il tipo di risorsa. AWS Per ulteriori informazioni sui tipi di risorse validi, ConfigurationItem consulta l'AWS Config API Reference.

  • resourceId

stringa Facoltativo

L'ID della risorsa (ad esempio, sg-xxxxxx).

  • resourceName

stringa Facoltativo

Il nome personalizzato della risorsa, se disponibile.

  • arn

stringa Facoltativo

Il nome della risorsa Amazon (ARN) associato alla risorsa.

  • awsRegion

stringa

Facoltativo

La Regione AWS posizione in cui risiede la risorsa.

  • availabilityZone

stringa

Facoltativo

La zona di disponibilità della risorsa associata alla risorsa.

  • risorsa CreationTime

stringa

Facoltativo

Il timestamp di quando è stata creata la risorsa.

  • configurazione

JSON

Facoltativo

La descrizione della configurazione della risorsa.

  • supplementaryConfiguration

JSON

Facoltativo

Attributi di configurazione che AWS Config restituiscono determinati tipi di risorse per integrare le informazioni restituite per il parametro di configurazione.

  • relatedEvents

stringa

Facoltativo

Un elenco di ID di CloudTrail eventi.

  • relationships

- Facoltativo

Un elenco di AWS risorse correlate.

    • nome

stringa

Facoltativo

Il tipo di relazione con la risorsa correlata.

    • resourceType

stringa

Facoltativo

Il tipo di risorsa della risorsa correlata.

    • resourceId

stringa

Facoltativo

L'ID della risorsa correlata (ad esempio, sg-xxxxxx).

    • resourceName

stringa

Facoltativo

Il nome personalizzato della risorsa correlata, se disponibile.

  • tag

JSON

Facoltativo

Una mappatura dei tag con i valori della chiave associati alla risorsa.

L'esempio seguente mostra la gerarchia di elementi dello schema che corrispondono a quelli nei record degli elementi di configurazione.

{ "eventVersion": String, "eventCategory: String, "eventType": String, "eventID": String, "eventTime": String, "awsRegion": String, "recipientAccountId": String, "addendum": Addendum, "eventData": { "configurationItemVersion": String, "configurationItemCaptureTime": String, "configurationItemStatus": String, "configurationStateId": String, "accountId": String, "resourceType": String, "resourceId": String, "resourceName": String, "arn": String, "awsRegion": String, "availabilityZone": String, "resourceCreationTime": String, "configuration": { JSON, }, "supplementaryConfiguration": { JSON, }, "relatedEvents": [ String ], "relationships": [ struct{ "name" : String, "resourceType": String, "resourceId": String, "resourceName": String } ], "tags": { JSON } } } }