View a markdown version of this page

Protokollierungsoptionen für Amazon S3 - Amazon Simple Storage Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Protokollierungsoptionen für Amazon S3

Sie können die Aktionen aufzeichnen, die von Benutzern, Rollen oder AWS-Services Amazon S3-Ressourcen ausgeführt werden, und Protokollaufzeichnungen zu Prüfungs- und Compliance-Zwecken führen. Dazu können Sie die Serverzugriffsprotokollierung, die AWS CloudTrail -Protokollierung oder eine Kombination aus beiden verwenden. Wir empfehlen Ihnen, diese Option CloudTrail für die Protokollierung von Aktionen auf Bucket- und Objektebene für Ihre Amazon S3-Ressourcen zu verwenden. Weitere Informationen zu jeder Option finden Sie in folgenden Abschnitten:

Amazon S3 bietet zwei Lieferwege für Serverzugriffsprotokolle: die direkte Lieferung an einen Amazon S3-Bucket für allgemeine Zwecke und die Übermittlung an Amazon Logs. CloudWatch Einige Funktionen in der folgenden Tabelle gelten, wie bereits erwähnt, nur für CloudWatch Serverzugriffsprotokolle über den Amazon Logs-Übermittlungspfad.

In der folgenden Tabelle sind die wichtigsten Eigenschaften von CloudTrail Protokollen und Amazon S3-Serverzugriffsprotokollen aufgeführt. Überprüfen Sie die Tabelle und die Hinweise, um sicherzustellen, dass dies Ihren Sicherheitsanforderungen CloudTrail entspricht.

Protokolleigenschaften AWS CloudTrail Amazon-S3-Serverprotokolle

Kann an andere Systeme weitergeleitet werden (Amazon CloudWatch Logs, Amazon CloudWatch Events)

Ja

Ja

Protokolle an mehreren Zielen bereitstellen (Beispiel: dieselben Protokolle an zwei verschiedene Buckets senden)

Ja

Ja3

Protokolle für eine Teilmenge von Objekten aktivieren (Präfix)

Ja

Nein

Cross-account Protokollzustellung (Ziel- und Quell-Bucket gehören unterschiedlichen Konten)

Ja

Ja3

Integritätsprüfung der Protokolldatei mit digitaler Signatur oder Hashing

Ja

Nein

Standardeinstellung oder Auswahl der Verschlüsselung für Protokolldateien

Ja

Ja3

Objektvorgänge (mit Amazon-S3-APIs)

Ja

Ja

Bucket-Vorgänge (mit Amazon-S3-APIs)

Ja

Ja

Durchsuchbare UI für Protokolle

Ja

Ja3

Felder für Objektsperrparameter, Amazon S3 Select-Eigenschaften für Protokolldatensätze

Ja

Nein

Felder für Object Size, Total Time, Turn-Around Time und HTTP Referer für Protokolldatensätze

Nein

Ja

Lebenszyklusübertragungen, Ablaufaktionen, Wiederherstellungen

Nein

Ja

Protokollieren von Schlüsseln in einer Batch-Delete-Operation

Ja

Ja

Authentifizierungsfehler1

Nein

Ja

Konten, an die Protokolle geliefert werden

Bucket-Eigentümer2 und Auftraggeber

Bucket-Inhaber und andere Konten mit Amazon CloudWatch Logs-Versand

Performance and Cost AWS CloudTrail Amazon S3 Server Logs

Preis

Verwaltungsereignisse (erste Bereitstellung) sind kostenlos. Für Datenereignisse fällt zusätzlich zur Speicherung der Protokolle eine Gebühr an

Zusätzlich zur Speicherung von Protokollen fallen keine Kosten für die Lieferung von Amazon S3-Buckets an; CloudWatch Gebühren für den Verkauf von Logs durch Amazon CloudWatch Logs 3.

Geschwindigkeit der Protokollbereitstellung

Datenereignisse alle 5 Minuten; Verwaltungsereignisse alle 15 Minuten

Innerhalb weniger Stunden

Protokollformat

JSON

Space-delimited Textdatensätze für die Lieferung an einen Amazon S3-Bucket. Strukturiertes JSON für die Lieferung an Amazon CloudWatch Logs 3.

Hinweise
  1. CloudTrail liefert keine Protokolle für Anfragen, bei denen die Authentifizierung fehlschlägt (bei denen die angegebenen Anmeldeinformationen nicht gültig sind) oder die aufgrund einer Umleitung fehlschlagen (Fehlercode301 Moved Permanently). Es enthält jedoch Protokolle für Anforderungen, deren Authentifizierung fehlschlägt (AccessDenied), und Anforderungen, die von anonymen Benutzern gestellt werden.

  2. Der Besitzer des S3-Buckets erhält CloudTrail Protokolle, wenn das Konto keinen vollen Zugriff auf das Objekt in der Anfrage hat. Weitere Informationen finden Sie unter Amazon-S3-Aktionen auf Objektebene in kontoübergreifenden Szenarios.

  3. Zusätzlich zur direkten Übermittlung an einen Amazon S3-Bucket können Sie Amazon S3-Serverzugriffsprotokolle an Amazon CloudWatch Logs senden. Mit diesem Lieferpfad erhalten Sie zusätzliche Funktionen, darunter die Weiterleitung an andere Ziele, die Zustellung an mehrere Ziele, konto- und regionsübergreifende Aggregation, AWS KMS Verschlüsselung und interaktive Abfragen mit Logs Insights. CloudWatch Sie können diese Protokolle auch für SQL-Analysen im Apache Iceberg-Format an Amazon S3-Tabellen übermitteln. Weitere Informationen finden Sie unter Protokollieren von Anfragen mit Server-Zugriffsprotokollierung.

  4. S3 unterstützt nicht die Übermittlung von CloudTrail Protokollen oder Serverzugriffsprotokollen an den Anforderer oder den Bucket-Besitzer für VPC-Endpunktanfragen, wenn die VPC-Endpunktrichtlinie sie ablehnt, oder für Anfragen, die vor der Bewertung der VPC-Richtlinie fehlschlagen.