View a markdown version of this page

Registrazione degli accessi degli utenti finali con controllo dell'accesso ai file - Amazon FSx per Windows File Server

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Registrazione degli accessi degli utenti finali con controllo dell'accesso ai file

Amazon FSx for Windows File Server supporta il controllo dell'accesso degli utenti finali a file, cartelle e condivisioni di file. Puoi scegliere di inviare i registri degli eventi di audit di un file system ad altri AWS servizi che offrono un ricco set di funzionalità. Questi includono l'abilitazione all'interrogazione, all'elaborazione, all'archiviazione e all'archiviazione dei log, all'emissione di notifiche e all'attivazione di azioni per migliorare ulteriormente gli obiettivi di sicurezza e conformità.

Per ulteriori informazioni sull'utilizzo del controllo degli accessi ai file per ottenere informazioni dettagliate sui modelli di accesso e implementare notifiche di sicurezza per l'attività degli utenti finali, vedere Informazioni sui modelli di accesso all'archiviazione dei file e Implementazione delle notifiche di sicurezza per l'attività degli utenti finali.

Nota

Il controllo dell'accesso ai file è supportato solo sui file system FSx for Windows con una capacità di throughput di 32 MBps o superiore. È possibile modificare la capacità di trasmissione sui file system esistenti. Per ulteriori informazioni, consulta Gestione della capacità di throughput.

Il controllo dell'accesso ai file consente di registrare gli accessi degli utenti finali a singoli file, cartelle e condivisioni di file in base ai controlli di controllo definiti. I controlli di controllo sono noti anche come elenchi di controllo degli accessi al sistema NTFS (SACL). Se hai già impostato i controlli di controllo sui dati dei file esistenti, puoi sfruttare il controllo degli accessi ai file creando un nuovo file system Amazon FSx for Windows File Server e migrando i tuoi dati.

Amazon FSx supporta i seguenti eventi di controllo di Windows per gli accessi a file, cartelle e file condivisi:

  • Per gli accessi ai file, supporta: Tutti, Traverse cartella/Esegui file, Elenco cartelle/Leggi dati, Leggi attributi, Crea file/Scrivi dati, Crea cartelle/Aggiungi dati, Scrivi attributi, Elimina sottocartelle e file, Elimina, Leggi autorizzazioni, Modifica autorizzazioni e Assumi la proprietà.

  • Per gli accessi alla condivisione di file, supporta: Connessione a una condivisione di file.

Per quanto riguarda gli accessi a file, cartelle e condivisioni di file, Amazon FSx supporta la registrazione dei tentativi riusciti (ad esempio un utente con autorizzazioni sufficienti che accede con successo a un file o una condivisione di file), dei tentativi falliti o entrambi.

Puoi configurare se desideri il controllo degli accessi solo su file e cartelle, solo sulle condivisioni di file o entrambi. È inoltre possibile configurare quali tipi di accessi devono essere registrati (solo tentativi riusciti, solo tentativi falliti o entrambi). È inoltre possibile disattivare il controllo degli accessi ai file in qualsiasi momento.

Nota

Il controllo dell'accesso ai file registra i dati di accesso degli utenti finali solo dal momento in cui è abilitato. In altre parole, il controllo dell'accesso ai file non genera registri degli eventi di controllo delle attività di accesso a file, cartelle e condivisioni di file effettuate dall'utente finale prima dell'attivazione del controllo dell'accesso ai file.

La frequenza massima di eventi di controllo degli accessi supportati è di 5.000 eventi al secondo. Gli eventi di controllo degli accessi non vengono generati per ogni operazione di lettura e scrittura di file, ma una volta per ogni operazione sui metadati del file, ad esempio quando un utente crea, apre o elimina un file.

Destinazioni del registro degli eventi di controllo

Quando abiliti il controllo degli accessi ai file, devi configurare un AWS servizio a cui Amazon FSx invia i registri degli eventi di audit. Puoi inviare i log degli eventi di audit a un flusso di log di Amazon CloudWatch Logs in un gruppo di CloudWatch log Logs o a un flusso di distribuzione di Amazon Data Firehose. Puoi scegliere la destinazione dei registri degli eventi di audit quando crei il file system Amazon FSx for Windows File Server o in qualsiasi momento successivo aggiornando un file system esistente. Per ulteriori informazioni, consulta Gestione del controllo degli accessi ai file.

Di seguito sono riportati alcuni consigli che possono aiutarti a decidere quale destinazione scegliere per i registri degli eventi di audit:

  • Scegli CloudWatch Logs se desideri archiviare, visualizzare e cercare i log degli eventi di audit nella CloudWatch console Amazon, eseguire query sui CloudWatch log utilizzando Logs Insights e attivare CloudWatch allarmi o funzioni Lambda.

  • Scegli Amazon Data Firehose se desideri trasmettere continuamente eventi allo storage in Amazon S3, a un database in Amazon Redshift, ad Amazon OpenSearch Service o a soluzioni AWS partner come Splunk o Datadog per ulteriori analisi.

Per impostazione predefinita, Amazon FSx creerà e utilizzerà un gruppo di CloudWatch log Logs predefinito nel tuo account come destinazione del registro degli eventi di audit. Se desideri utilizzare un gruppo di CloudWatch log Logs personalizzato o utilizzare Firehose come destinazione del registro degli eventi di audit, ecco i requisiti per i nomi e le posizioni della destinazione del registro degli eventi di audit:

  • Il nome del gruppo di CloudWatch log Logs deve iniziare con il /aws/fsx/ prefisso. Se non disponi di un gruppo di CloudWatch log Logs esistente quando crei o aggiorni un file system sulla console, Amazon FSx può creare e utilizzare un flusso di log predefinito nel gruppo di CloudWatch /aws/fsx/windows log Logs. Se non desideri utilizzare il gruppo di log predefinito, l'interfaccia utente di configurazione ti consente di creare un gruppo di CloudWatch log Logs quando crei o aggiorni il file system sulla console.

  • Il nome del flusso di distribuzione di Firehose deve iniziare con il aws-fsx- prefisso. Se non disponi di un flusso di distribuzione Firehose esistente, puoi crearne uno quando crei o aggiorni il file system sulla console.

  • Il flusso di distribuzione Firehose deve essere configurato per essere utilizzato Direct PUT come fonte. Non è possibile utilizzare un flusso di dati Kinesis esistente come fonte di dati per il flusso di distribuzione.

  • La destinazione (gruppo di CloudWatch log Logs o flusso di distribuzione Firehose) deve trovarsi nella stessa AWS partizione e Account AWS nel file system Amazon FSx. Regione AWS

Puoi modificare la destinazione del registro degli eventi di controllo in qualsiasi momento (ad esempio, da CloudWatch Logs a Firehose). Quando si esegue questa operazione, i nuovi registri degli eventi di controllo vengono inviati solo alla nuova destinazione.

Consegna dei registri degli eventi di audit con la massima efficienza

In genere, i record del registro degli eventi di audit vengono consegnati a destinazione in pochi minuti, ma a volte può richiedere più tempo. In occasioni molto rare, potrebbero mancare i record del registro degli eventi di controllo. Se il tuo caso d'uso richiede una semantica particolare (ad esempio, assicurandoti che nessun evento di controllo venga perso), ti consigliamo di tenere conto degli eventi persi durante la progettazione dei flussi di lavoro. Puoi verificare la presenza di eventi persi scansionando la struttura di file e cartelle sul tuo file system.

Migrazione dei controlli di audit

Se hai già configurato i controlli di controllo (SACL) sui dati dei file esistenti, puoi creare un file system Amazon FSx e migrare i dati nel nuovo file system. Ti consigliamo di AWS DataSync utilizzarlo per trasferire i dati e i SACL associati sul tuo file system Amazon FSx. Come soluzione alternativa, puoi usare Robocopy (Robust File Copy). Per ulteriori informazioni, consulta Migrazione dello storage di file esistente su Amazon FSx.

Visualizzazione dei registri degli eventi

Puoi visualizzare i registri degli eventi di audit dopo che Amazon FSx ha iniziato a emetterli. La posizione e la modalità di visualizzazione dei registri dipendono dalla destinazione del registro degli eventi di audit:

  • È possibile visualizzare CloudWatch i log accedendo alla CloudWatch console e scegliendo il gruppo di log e il flusso di log a cui vengono inviati i log degli eventi di audit. Per ulteriori informazioni, consulta Visualizzare i dati di log inviati a CloudWatch Logs nella Amazon CloudWatch Logs User Guide.

    Puoi utilizzare CloudWatch Logs Insights per cercare e analizzare in modo interattivo i tuoi dati di log. Per ulteriori informazioni, consulta Analyzing Log Data with CloudWatch Logs Insights, nella Amazon CloudWatch Logs User Guide.

    Puoi anche esportare i registri degli eventi di audit in Amazon S3. Per ulteriori informazioni, consulta Esportazione dei dati di log in Amazon S3, anche nella Amazon CloudWatch Logs User Guide.

  • Non è possibile visualizzare i registri degli eventi di controllo su Firehose. Tuttavia, è possibile configurare Firehose per inoltrare i registri a una destinazione da cui è possibile leggere. Le destinazioni includono Amazon S3, Amazon Redshift, Amazon OpenSearch Service e soluzioni partner come Splunk e Datadog. Per ulteriori informazioni, consulta Choose destination nella Amazon Data Firehose Developer Guide.

Controlla i campi degli eventi

Questa sezione fornisce descrizioni delle informazioni contenute nei registri degli eventi di controllo ed esempi di eventi di controllo.

Di seguito sono riportate le descrizioni dei campi principali di un evento di controllo di Windows.

  • EventID si riferisce all'ID evento del registro eventi Microsoft-defined di Windows. Per informazioni sugli eventi del file system e sugli eventi di condivisione di file, consulta la documentazione Microsoft.

  • SubjectUserNamesi riferisce all'utente che esegue l'accesso.

  • ObjectNamesi riferisce al file, alla cartella o alla condivisione di file di destinazione a cui è stato effettuato l'accesso.

  • ShareNameè disponibile per gli eventi generati per l'accesso alla condivisione di file. Ad esempio, EventID 5140 viene generato quando si accede a un oggetto di condivisione di rete.

  • IpAddresssi riferisce al client che ha avviato l'evento per gli eventi di condivisione di file.

  • Le parole chiave, se disponibili, indicano se l'accesso al file è andato a buon fine o non è riuscito. Per gli accessi riusciti, il valore è0x8020000000000000. Per gli accessi non riusciti, il valore è. 0x8010000000000000

  • TimeCreated SystemTimesi riferisce all'ora in cui l'evento è stato generato nel sistema e mostrato nel formato < YYYY-MM-DDThh:mm:ss.s >Z.

  • Computer fa riferimento al nome DNS del file system Windows Remote PowerShell Endpoint e può essere utilizzato per identificare il file system.

  • AccessMask, se disponibile, si riferisce al tipo di accesso al file eseguito (ad esempio, ReadData, WriteData).

  • AccessListsi riferisce all'accesso richiesto o concesso a un oggetto. Per informazioni dettagliate, consultate la tabella riportata di seguito e la documentazione Microsoft (ad esempio nell'evento 4556).

Tipo di accesso Maschera di accesso Valore

Leggi i dati o elenca la directory

0x1

%416

Scrivi dati o aggiungi file

0x2

%417

Aggiungi dati o aggiungi sottodirectory

0x4

%418

Leggi gli attributi estesi

0x8

%419

Scrivi attributi estesi

0x10

%420

Execute/Traverse

0 x 20

%421

Elimina bambino

0x40

%442

Attributi di lettura

0x80

%%4423

Attributi di scrittura

0x100

%424

Elimina

0 x 1000

%1537

Leggi ACL

0x20000

%1538

Scrivi ACL

0x40000

%1539

Scrivi proprietario

0x80000

%1540

Sincronizza

0x100000

%1541

ACL di sicurezza di accesso

0x1000000

%1542

Di seguito sono riportati alcuni eventi chiave con esempi. Nota che l'XML è formattato per la leggibilità.

L'ID evento 4660 viene registrato quando un oggetto viene eliminato.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4660</EventID><Version>0</Version><Level>0</Level> <Task>12800</Task><Opcode>0</Opcode> <Keywords>0x8020000000000000</Keywords><TimeCreated SystemTime='2021-05-18T04:51:56.916563800Z'/> <EventRecordID>315452</EventRecordID><Correlation/> <Execution ProcessID='4' ThreadID='5636'/><Channel>Security</Channel> <Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System><EventData> <Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113</Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x50932f71</Data><Data Name='ObjectServer'>Security</Data> <Data Name='HandleId'>0x12e0</Data><Data Name='ProcessId'>0x4</Data><Data Name='ProcessName'></Data> <Data Name='TransactionId'>{00000000-0000-0000-0000-000000000000}</Data></EventData></Event>

L'evento ID 4659 viene registrato su una richiesta di eliminazione di un file.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4659</EventID><Version>0</Version><Level>0</Level><Task>12800</Task><Opcode>0</Opcode> <Keywords>0x8020000000000000</Keywords><TimeCreated SystemTime='2021-0603T19:18:09.951551200Z'/> <EventRecordID>308888</EventRecordID><Correlation/><Execution ProcessID='4' ThreadID='5540'/> <Channel>Security</Channel><Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System> <EventData><Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113</Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2a9a603f</Data><Data Name='ObjectServer'>Security</Data> <Data Name='ObjectType'>File</Data><Data Name='ObjectName'>\Device\HarddiskVolume8\shar\event.txt</Data> <Data Name='HandleId'>0x0</Data><Data Name='TransactionId'>{00000000-0000-0000-0000-000000000000}</Data> <Data Name='AccessList'>%%1537 %%4423 </Data><Data Name='AccessMask'>0x10080</Data><Data Name='PrivilegeList'>-</Data> <Data Name='ProcessId'>0x4</Data></EventData></Event>

L'ID evento 4663 viene registrato quando è stata eseguita un'operazione specifica sull'oggetto. L'esempio seguente mostra la lettura di dati da un file, che possono essere interpretati da. AccessList %%4416

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4663< /EventID><Version>1</Version><Level>0</Level><Task>12800</Task><Opcode>0</Opcode> <Keywords>0x8020000000000000</Keywords><TimeCreated SystemTime='2021-06-03T19:10:13.887145400Z'/> <EventRecordID>308831</EventRecordID><Correlation/><Execution ProcessID='4' ThreadID='6916'/> <Channel>Security</Channel><Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System> <EventData>< Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113< /Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2a9a603f</Data><Data Name='ObjectServer'>Security</Data> <Data Name='ObjectType'>File</Data><Data Name='ObjectName'>\Device\HarddiskVolume8\share\event.txt</Data> <Data Name='HandleId'>0x101c</Data><Data Name='AccessList'>%%4416 </Data> <Data Name='AccessMask'>0x1</Data><Data Name='ProcessId'>0x4</Data> <Data Name='ProcessName'></Data><Data Name='ResourceAttributes'>S:AI</Data> </EventData></Event>

L'esempio seguente mostra write/append i dati di un file, che possono essere interpretati daAccessList %%4417.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4663</EventID><Version>1</Version><Level>0</Level><Task>12800</Task><Opcode>0</Opcode> <Keywords>0x8020000000000000</Keywords><TimeCreated SystemTime='2021-06-03T19:12:16.813827100Z'/> <EventRecordID>308838</EventRecordID><Correlation/><Execution ProcessID='4' ThreadID='5828'/> <Channel>Security</Channel><Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System> <EventData><Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113</Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2a9a603f</Data><Data Name='ObjectServer'>Security</Data> <Data Name='ObjectType'>File</Data><Data Name='ObjectName'>\Device\HarddiskVolume8\share\event.txt</Data> <Data Name='HandleId'>0xa38</Data><Data Name='AccessList'>%%4417 </Data><Data Name='AccessMask'>0x2</Data><Data Name='ProcessId'>0x4</Data> <Data Name='ProcessName'></Data><Data Name='ResourceAttributes'>S:AI</Data></EventData></Event>

L'ID evento 4656 indica che è stato richiesto un accesso specifico per un oggetto. Nell'esempio seguente, la richiesta di lettura è stata avviata su ObjectName «permtest» ed è stata un tentativo fallito, come indicato nel valore Keywords di. 0x8010000000000000

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4656</EventID><Version>1</Version><Level>0</Level><Task>12800</Task><Opcode>0</Opcode> <Keywords>0x8010000000000000</Keywords><TimeCreated SystemTime='2021-06-03T19:22:55.113783500Z'/> <EventRecordID>308919</EventRecordID><Correlation/><Execution ProcessID='4' ThreadID='4924'/> <Channel>Security</Channel><Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System> <EventData><Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113</Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2a9a603f</Data><Data Name='ObjectServer'>Security</Data> <Data Name='ObjectType'>File</Data><Data Name='ObjectName'>\Device\HarddiskVolume8\share\permtest</Data> <Data Name='HandleId'>0x0</Data><Data Name='TransactionId'>{00000000-0000-0000-0000-000000000000}</Data> <Data Name='AccessList'>%%1541 %%4416 %%4423 </Data><Data Name='AccessReason'>%%1541: %%1805 %%4416: %%1805 %%4423: %%1811 D:(A;OICI;0x1301bf;;;AU) </Data><Data Name='AccessMask'>0x100081</Data><Data Name='PrivilegeList'>-</Data> <Data Name='RestrictedSidCount'>0</Data><Data Name='ProcessId'>0x4</Data><Data Name='ProcessName'></Data> <Data Name='ResourceAttributes'>-</Data></EventData></Event>

L'ID evento 4670 viene registrato quando vengono modificate le autorizzazioni per un oggetto. L'esempio seguente mostra che l'utente «admin» ha modificato l'autorizzazione su ObjectName «permtest» per aggiungere autorizzazioni a «SID». S-1-5-21-658495921-4185342820-3824891517-1113 Fai riferimento alla documentazione Microsoft per ulteriori informazioni su come interpretare le autorizzazioni.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>4670</EventID><Version>0</Version><Level>0</Level> <Task>13570</Task><Opcode>0</Opcode><Keywords>0x8020000000000000</Keywords> <TimeCreated SystemTime='2021-06-03T19:39:47.537129500Z'/><EventRecordID>308992</EventRecordID> <Correlation/><Execution ProcessID='4' ThreadID='2776'/><Channel>Security</Channel> <Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System><EventData> <Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-1113</Data> <Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2a9a603f</Data><Data Name='ObjectServer'>Security</Data> <Data Name='ObjectType'>File</Data><Data Name='ObjectName'>\Device\HarddiskVolume8\share\permtest</Data> <Data Name='HandleId'>0xcc8</Data> <Data Name='OldSd'>D:PAI(A;OICI;FA;;;SY)(A;OICI;FA;;;S-1-5-21-658495921-4185342820-3824891517-2622)</Data> <Data Name='NewSd'>D:PARAI(A;OICI;FA;;;S-1-5-21-658495921-4185342820-3824891517-1113)(A;OICI;FA;;;SY)(A;OICI;FA;;; S-1-5-21-658495921-4185342820-3824891517-2622)</Data><Data Name='ProcessId'>0x4</Data> <Data Name='ProcessName'></Data></EventData></Event>

L'ID evento 5140 viene registrato ogni volta che si accede a una condivisione di file.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>5140</EventID><Version>1</Version><Level>0</Level><Task>12808</Task><Opcode>0</Opcode> <Keywords>0x8020000000000000</Keywords><TimeCreated SystemTime='2021-06-03T19:32:07.535208200Z'/> <EventRecordID>308947</EventRecordID><Correlation/><Execution ProcessID='4' ThreadID='3120'/> <Channel>Security</Channel><Computer>amznfsxgyzohmw8.example.com</Computer><Security/></System> <EventData><Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517-2620</Data> <Data Name='SubjectUserName'>EC2AMAZ-1GP4HMN$</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x2d4ca529</Data><Data Name='ObjectType'>File</Data><Data Name='IpAddress'>172.45.6.789</Data> <Data Name='IpPort'>49730</Data><Data Name='ShareName'>\\AMZNFSXCYDKLDZZ\share</Data> <Data Name='ShareLocalPath'>\??\D:\share</Data><Data Name='AccessMask'>0x1</Data><Data Name='AccessList'>%%4416 </Data></EventData></Event>

L'ID evento 5145 viene registrato quando l'accesso viene negato a livello di condivisione di file. L'esempio seguente mostra che l'accesso a ShareName «demoshare01" è stato negato.

<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System> <Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-A5BA-3E3B0328C30D}'/> <EventID>5145</EventID><Version>0</Version><Level>0</Level> <Task>12811</Task><Opcode>0</Opcode><Keywords>0x8010000000000000</Keywords> <TimeCreated SystemTime='2021-05-19T22:30:40.485188700Z'/><EventRecordID>282939</EventRecordID> <Correlation/><Execution ProcessID='4' ThreadID='344'/><Channel>Security</Channel> <Computer>amznfsxtmn9autz.example.com</Computer><Security/></System><EventData> <Data Name='SubjectUserSid'>S-1-5-21-658495921-4185342820-3824891517- 1113</Data><Data Name='SubjectUserName'>Admin</Data><Data Name='SubjectDomainName'>example</Data> <Data Name='SubjectLogonId'>0x95b3fb7</Data><Data Name='ObjectType'>File</Data> <Data Name='IpAddress'>172.31.7.112</Data><Data Name='IpPort'>59979</Data> <Data Name='ShareName'>\\AMZNFSXDPNTE0DC\demoshare01</Data><Data Name='ShareLocalPath'>\??\D:\demoshare01</Data> <Data Name='RelativeTargetName'>Desktop.ini</Data><Data Name='AccessMask'>0x120089</Data> <Data Name='AccessList'>%%1538 %%1541 %%4416 %%4419 %%4423 </Data><Data Name='AccessReason'>%%1538: %%1804 %%1541: %%1805 %%4416: %%1805 %%4419: %%1805 %%4423: %%1805 </Data></EventData></Event>

Se utilizzi CloudWatch Logs Insights per cercare i dati di registro, puoi eseguire query sui campi degli eventi, come mostrato negli esempi seguenti:

  • Per richiedere un ID evento specifico:

    fields @message | filter @message like /4660/
  • Per interrogare tutti gli eventi che corrispondono a un particolare nome di file:

    fields @message | filter @message like /event.txt/

Per ulteriori informazioni sul linguaggio di interrogazione di CloudWatch Logs Insights, consulta Analyzing Log Data with CloudWatch Logs Insights, nella Amazon CloudWatch Logs User Guide.