View a markdown version of this page

CloudTrail Konzepte - AWS CloudTrail

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

CloudTrail Konzepte

In diesem Abschnitt werden grundlegende Konzepte im Zusammenhang CloudTrail mit zusammengefasst.

CloudTrail Ereignisse

Ein Ereignis in CloudTrail ist die Aufzeichnung einer Aktivität in einem AWS Konto. Bei dieser Aktivität kann es sich um eine Aktion handeln, die von einer IAM-Identität ausgeführt wird, oder um einen Dienst, der überwacht werden kann. CloudTrail CloudTrailEreignisse bieten einen Verlauf sowohl der API- als auch der Nicht-API-Kontoaktivitäten AWS-Managementkonsole, die über AWS SDKs, Befehlszeilentools und andere Dienste durchgeführt wurden. AWS

CloudTrail Protokolldateien sind kein geordneter Stack-Trace der öffentlichen API-Aufrufe, sodass Ereignisse nicht in einer bestimmten Reihenfolge angezeigt werden.

CloudTrail protokolliert vier Arten von Ereignissen:

Alle Ereignistypen verwenden ein CloudTrail JSON-Protokollformat.

Standardmäßig protokollieren Trails und Ereignisdatenspeicher Verwaltungsereignisse, aber keine Daten- oder Insights-Ereignisse.

Hinweise zur AWS-Services Integration mit finden Sie CloudTrail unterAWS Servicethemen für CloudTrail.

Verwaltungsereignisse

Verwaltungsereignisse enthalten Informationen über Verwaltungsvorgänge, die für Ressourcen in Ihrem AWS Konto ausgeführt werden. Sie werden auch als Vorgänge auf Steuerebene bezeichnet.

Beispiele für Verwaltungsereignisse:

  • Konfiguration der Sicherheit (z. B. AWS Identity and Access Management AttachRolePolicy API-Operationen).

  • Registrieren von Geräten (z. B. CreateDefaultVpc-API-Operationen von Amazon EC2).

  • Konfigurieren von Regeln für die Datenweiterleitung (z. B. CreateSubnet-API-Operationen von Amazon EC2).

  • Einrichtung der Protokollierung (z. B. AWS CloudTrail CreateTrail API-Operationen).

Verwaltungsereignisse können auch andere als API-Ereignisse einschließen, die in Ihrem Konto auftreten. Wenn sich beispielsweise ein Benutzer bei Ihrem Konto CloudTrail anmeldet, wird das ConsoleLogin Ereignis protokolliert. Weitere Informationen finden Sie unter Nicht-API-Ereignisse, erfasst von CloudTrail.

Standardmäßig speichern CloudTrail Trails and CloudTrail Lake Event-Daten Verwaltungsereignisse. Weitere Informationen zur Protokollierung von Verwaltungsereignissen finden Sie unterProtokollieren von Verwaltungsereignissen.

Datenereignisse

Datenereignisse liefern Informationen zu Ressourcenoperationen, die für oder innerhalb einer Ressource ausgeführt wurden. Sie werden auch als Vorgänge auf Datenebene bezeichnet. Datenereignisse sind oft Aktivitäten mit hohem Volume.

Beispiele für Datenereignisse:

Die folgende Tabelle zeigt die Ressourcentypen, die für Trails und Event-Datenspeicher verfügbar sind. In der Spalte Ressourcentyp (Konsole) wird die entsprechende Auswahl in der Konsole angezeigt. In der Wertespalte resources.type wird der resources.type Wert angezeigt, den Sie angeben würden, um Datenereignisse dieses Typs mithilfe der oder APIs in Ihren Trail- oder Event-Datenspeicher aufzunehmen. AWS CLI CloudTrail

Für Pfade können Sie einfache oder erweiterte Event-Selektoren verwenden, um Datenereignisse für Amazon S3-Objekte in Allzweck-Buckets, Lambda-Funktionen und DynamoDB-Tabellen (in den ersten drei Zeilen der Tabelle dargestellt) zu protokollieren. Sie können nur erweiterte Event-Selektoren verwenden, um die in den verbleibenden Zeilen angezeigten Ressourcentypen zu protokollieren.

Für Ereignisdatenspeicher können Sie nur erweiterte Ereignisselektoren verwenden, um Datenereignisse einzubeziehen.

Datenereignisse werden unterstützt von AWS CloudTrail

AWS-Service Description Ressourcentyp (Konsole) resources.type-Wert
Amazon RDS

Amazon RDS-API-Aktivität auf einem DB-Cluster.

RDS-Daten-API — DB-Cluster AWS::RDS::DBCluster
Amazon S3

Amazon S3-API-Aktivitäten auf Objektebene (z. B., GetObjectDeleteObject, und PutObject API-Operationen) für Objekte in allgemeinen Buckets.

S3 AWS::S3::Object
Amazon S3

Amazon S3-API-Aktivität auf Access Points.

S3-Zugangspunkt AWS::S3::AccessPoint
Amazon S3

Amazon S3-API-Aktivität auf Objektebene (z. B., GetObjectDeleteObject, und PutObject API-Operationen) für Objekte in Verzeichnis-Buckets.

S3 Express AWS::S3Express::Object
Amazon S3

API-Aktivitäten der Amazon S3 Object Lambda-Zugriffspunkte, z. B. Aufrufe von CompleteMultipartUpload undGetObject.

S3 Object Lambda AWS::S3ObjectLambda::AccessPoint
Amazon S3

Amazon FSx-API-Aktivität auf Volumes.

FSx-Volumen AWS::FSx::Volume
Amazon S3 Tables

Amazon S3-API-Aktivität auf Tabellen.

S3-Tabelle AWS::S3Tables::Table
Amazon S3 Tables

Amazon S3-API-Aktivität auf Tabellen-Buckets.

S3-Tabellen-Eimer AWS::S3Tables::TableBucket
Amazon S3 Vectors

Amazon S3-API-Aktivität auf Vektor-Buckets.

S3-Vektor-Bucket AWS::S3Vectors::VectorBucket
Amazon S3 Vectors

Amazon S3-API-Aktivität auf Vektorindizes.

S3-Vektorindex AWS::S3Vectors::Index
Amazon S3 on Outposts

API-Aktivität auf Objektebene auf Amazon S3 on Outposts.

S3-Outposts AWS::S3Outposts::Object
Amazon SNS

Publish-API-Operationen von Amazon SNS auf Plattformendpunkten.

SNS-Plattformendpunkt AWS::SNS::PlatformEndpoint
Amazon SNS

Publish- und PublishBatch-API-Operationen von Amazon SNS zu Themen.

SNS-Thema AWS::SNS::Topic
Amazon SQS

Amazon-SQS-API-Aktivität auf Nachrichten.

SQS AWS::SQS::Queue
Supply Chain

Supply Chain API-Aktivität auf einer Instanz.

Lieferkette AWS::SCN::Instance
Amazon SWF

Amazon SWF-API-Aktivität auf Domains.

SWF-Domäne AWS::SWF::Domain
AWS AppConfig

AWS AppConfig API-Aktivität für Konfigurationsvorgänge wie Aufrufe von StartConfigurationSession undGetLatestConfiguration.

AWS AppConfig AWS::AppConfig::Configuration
AWS AppSync

AWS AppSync API-Aktivität auf AppSync GraphQL-APIs.

AppSync GraphQL AWS::AppSync::GraphQLApi
Amazon Aurora DSQL

Amazon Aurora DSQL API-Aktivität auf Cluster-Ressourcen.

Amazon Aurora DSQL AWS::DSQL::Cluster
AWS B2B-Datenaustausch

B2B-Datenaustausch-API-Aktivität für Transformer-Operationen wie Aufrufe von GetTransformerJob und StartTransformerJob.

B2B-Datenaustausch AWS::B2BI::Transformer
AWS Backup

AWS Backup Suchdaten-API-Aktivität bei Suchaufträgen.

AWS Backup Suchen Sie nach Daten-APIs AWS::Backup::SearchJob
Amazon Bedrock Amazon-Bedrock-API-Aktivität auf einem Agent-Alias. Bedrock-Agent-Alias AWS::Bedrock::AgentAlias
Amazon Bedrock Amazon Bedrock API-Aktivität bei asynchronen Aufrufen. Async-Aufruf von Bedrock AWS::Bedrock::AsyncInvoke
Amazon Bedrock Amazon Bedrock-API-Aktivität auf einem Flow-Alias. Bedrock Flow-Alias AWS::Bedrock::FlowAlias
Amazon Bedrock Amazon Bedrock API-Aktivität auf Leitplanken. Bedrock-Leitplanke AWS::Bedrock::Guardrail
Amazon Bedrock Amazon Bedrock-API-Aktivität auf Inline-Agenten. Bedrock aufrufen Inline-Agent AWS::Bedrock::InlineAgent
Amazon Bedrock Amazon-Bedrock-API-Aktivität auf einer Wissensdatenbank. Bedrock-Wissensdatenbank AWS::Bedrock::KnowledgeBase
Amazon Bedrock Amazon Bedrock API-Aktivität auf Modellen. Bedrock-Modell AWS::Bedrock::Model
Amazon Bedrock Amazon Bedrock-API-Aktivität bei Eingabeaufforderungen. Bedrock-Eingabeaufforderung AWS::Bedrock::PromptVersion
Amazon Bedrock Amazon Bedrock API-Aktivität in Sitzungen. Bedrock-Sitzung AWS::Bedrock::Session
Amazon Bedrock

Amazon Bedrock-API-Aktivität bei Flow-Ausführungen.

Bedrock Flow-Ausführung AWS::Bedrock::FlowExecution
Amazon Bedrock

Amazon Bedrock-API-Aktivität im Rahmen einer Richtlinie zur automatisierten Argumentation.

Bedrock-Richtlinie für automatisiertes Denken AWS::Bedrock::AutomatedReasoningPolicy
Amazon Bedrock

Amazon Bedrock API-Aktivität in einer Version der Richtlinie für automatisiertes Denken.

Version der Bedrock-Richtlinie für automatisiertes Denken AWS::Bedrock::AutomatedReasoningPolicyVersion

Amazon Bedrock

API-Aktivität für das Amazon Bedrock-Projekt zur Datenautomatisierung

Bedrock Data Automation-Projekt

AWS::Bedrock::DataAutomationProject

Amazon Bedrock

API-Aktivität für Aufrufe von Bedrock Data Automation.

Aufruf von Bedrock Data Automation

AWS::Bedrock::DataAutomationInvocation

Amazon Bedrock

API-Aktivität für das Amazon Bedrock-Datenautomatisierungsprofil.

Bedrock Data Automation-Profil

AWS::Bedrock::DataAutomationProfile

Amazon Bedrock

Amazon Bedrock Blueprint-API-Aktivität.

Grundstein-Blueprint

AWS::Bedrock::Blueprint

Amazon Bedrock

Amazon Bedrock API-Aktivität Code-Interpreter .

Bedrock-AgentCore Code-Interpreter

AWS::BedrockAgentCore::CodeInterpreter

Amazon Bedrock

API-Aktivität im Amazon Bedrock-Browser.

Bedrock-AgentCore Browser

AWS::BedrockAgentCore::Browser

Amazon Bedrock

Amazon Bedrock Workload Identity API-Aktivität.

Bedrock-AgentCore Identität der Arbeitslast

AWS::BedrockAgentCore::WorkloadIdentity

Amazon Bedrock

API-Aktivität im Amazon Bedrock Workload Identity Directory.

Bedrock-AgentCore Verzeichnis der Arbeitslast-Identitäten

AWS::BedrockAgentCore::WorkloadIdentityDirectory

Amazon Bedrock

Amazon Bedrock Token Vault API-Aktivität.

Bedrock-AgentCore Token-Tresor

AWS::BedrockAgentCore::TokenVault

Amazon Bedrock

Amazon Bedrock CredentialProvider ApiKey-API-Aktivität.

Bedrock-AgentCore API-Schlüssel CredentialProvider

AWS::BedrockAgentCore::APIKeyCredentialProvider

Amazon Bedrock

Amazon Bedrock Runtime-API-Aktivität.

Bedrock-AgentCore Laufzeit

AWS::BedrockAgentCore::Runtime

Amazon Bedrock

Amazon Runtime-Endpoint Bedrock-API-Aktivität.

Bedrock-AgentCore Runtime-Endpoint

AWS::BedrockAgentCore::RuntimeEndpoint

Amazon Bedrock

Amazon Bedrock Gateway-API-Aktivität.

Bedrock-AgentCore Gateway

AWS::BedrockAgentCore::Gateway

Amazon Bedrock

Amazon Bedrock Memory-API-Aktivität.

Bedrock-AgentCore Arbeitsspeicher

AWS::BedrockAgentCore::Memory

Amazon Bedrock

Amazon Bedrock CredentialProvider Oauth2-API-Aktivität.

Bedrock-AgentCore Oauth2 CredentialProvider

AWS::BedrockAgentCore::OAuth2CredentialProvider

Amazon Bedrock

Amazon Bedrock API-Aktivität Browser-Custom .

Bedrock-AgentCore Browser-Custom

AWS::BedrockAgentCore::BrowserCustom

Amazon Bedrock

Amazon Bedrock Code-Interpreter-Custom API-Aktivität.

Bedrock-AgentCore Code-Interpreter-Custom

AWS::BedrockAgentCore::CodeInterpreterCustom

Amazon Bedrock

API-Aktivität des Amazon Bedrock Tools.

Bedrock-Werkzeug AWS::Bedrock::Tool
AWS Cloud Map AWS Cloud Map API-Aktivität in einem https://docs.aws.amazon.com/cloud-map/latest/api/API_Namespace.html Namespace. AWS Cloud Map Namespace AWS::ServiceDiscovery::Namespace
AWS Cloud Map AWS Cloud Map API-Aktivität auf einem Dienst. AWS Cloud Map Service nicht zulässig AWS::ServiceDiscovery::Service
Amazon CloudFront

CloudFront API-Aktivität auf einem KeyValueStore.

CloudFront KeyValueStore AWS::CloudFront::KeyValueStore
AWS CloudTrail

CloudTrail PutAuditEventsAktivität auf einem CloudTrail Lake-Kanal, der zum Protokollieren von Ereignissen von außen verwendet wird AWS.

CloudTrail Kanal AWS::CloudTrail::Channel
Amazon CloudWatch

CloudWatch Amazon-API-Aktivität im Zusammenhang mit Metriken.

CloudWatch Metrik AWS::CloudWatch::Metric
Amazon CloudWatch Network Flow Monitor

Amazon CloudWatch Network Flow Monitor-API-Aktivität auf Monitoren.

Network Flow Monitor überwachen AWS::NetworkFlowMonitor::Monitor
Amazon CloudWatch Network Flow Monitor

Amazon CloudWatch Network Flow Monitor-API-Aktivität in Bereichen.

Geltungsbereich von Network Flow Monitor AWS::NetworkFlowMonitor::Scope
Amazon CloudWatch RUM

Amazon CloudWatch RUM-API-Aktivität auf App-Monitoren.

RUM-App-Monitor AWS::RUM::AppMonitor
Amazon CodeGuru Profiler CodeGuru Profiler-API-Aktivität bei Profiling-Gruppen. CodeGuru Profiler-Profiling-Gruppe AWS::CodeGuruProfiler::ProfilingGroup
Amazon CodeWhisperer CodeWhisperer Amazon-API-Aktivität bei einer Anpassung. CodeWhisperer Anpassung AWS::CodeWhisperer::Customization
Amazon CodeWhisperer CodeWhisperer Amazon-API-Aktivität in einem Profil. CodeWhisperer AWS::CodeWhisperer::Profile
Amazon Cognito

API-Aktivität von Amazon Cognito in Amazon-Cognito-Identitätspools.

Cognito-Identitätspools AWS::Cognito::IdentityPool
AWS Data Exchange

AWS Data Exchange API-Aktivität für Vermögenswerte.

Datenaustausch-Asset

AWS::DataExchange::Asset

Amazon Data Firehose

API-Aktivität im Amazon Data Firehose Delivery Stream.

Amazon Data Firehose

AWS::KinesisFirehose::DeliveryStream

AWS Deadline Cloud

Deadline CloudAPI-Aktivität auf Flotten.

Deadline Cloud Flotte

AWS::Deadline::Fleet

AWS Deadline Cloud

Deadline CloudAPI-Aktivität bei Aufträgen.

Deadline Cloud Arbeit

AWS::Deadline::Job

AWS Deadline Cloud

Deadline CloudAPI-Aktivität in Warteschlangen.

Deadline Cloud Warteschlange

AWS::Deadline::Queue

AWS Deadline Cloud

Deadline CloudAPI-Aktivität bei Arbeitern.

Deadline Cloud Arbeiter

AWS::Deadline::Worker

Amazon DynamoDB

Amazon DynamoDB-API-Aktivität auf Elementebene für Tabellen (z. B., PutItemDeleteItem, und UpdateItem API-Operationen).

Anmerkung

Bei Tabellen mit aktivierten Streams enthält das resources-Feld im Datenereignis sowohl AWS::DynamoDB::Stream als auch AWS::DynamoDB::Table. Wenn Sie AWS::DynamoDB::Table als resources.type angeben, werden standardmäßig sowohl DynamoDB-Tabellen- als auch DynamoDB-Stream-Ereignisse protokolliert. Um Stream-Ereignisse auszuschließen, fügen Sie dem Feld einen Filter hinzu. eventName

DynamoDB

AWS::DynamoDB::Table

Amazon DynamoDB

API-Aktivitäten von Amazon DynamoDB in Streams.

DynamoDB-Streams AWS::DynamoDB::Stream
Amazon Elastic Block Store

Direkte APIs von Amazon Elastic Block Store (EBS) wie PutSnapshotBlock, GetSnapshotBlock und ListChangedBlocks in Amazon-EBS-Snapshots.

Amazon EBS Direct-APIs AWS::EC2::Snapshot

Amazon Elastic Compute Cloud

API-Aktivität am Endpunkt der Amazon EC2-Instance.

EC2-Instance verbindet Endpunkt

AWS::EC2::InstanceConnectEndpoint

Amazon Elastic Container Service

Amazon Elastic Container Service-API-Aktivität auf einer Container-Instance.

ECS-Container-Instance AWS::ECS::ContainerInstance
Amazon Elastic Kubernetes Service

Amazon Elastic Kubernetes Service-API-Aktivität auf Dashboards.

Amazon Elastic Kubernetes Service-Dashboard AWS::EKS::Dashboard
Amazon EMR Amazon EMR-API-Aktivität in einem Write-Ahead-Log-Workspace. EMR-Write-Ahead-Log-Workspace AWS::EMRWAL::Workspace
AWS Nachrichtenübermittlung für Endbenutzer (SMS) AWSSMS-API-Aktivität für Endbenutzer-Messaging im Zusammenhang mit Originalidentitäten. Identität, Herkunft von SMS Voice AWS::SMSVoice::OriginationIdentity
AWS Nachrichtenübermittlung für Endbenutzer (SMS) AWSSMS-API-Aktivität für Nachrichten für Endbenutzer. SMS-Sprachnachricht AWS::SMSVoice::Message
AWS Nachrichten für Endbenutzer in sozialen Netzwerken AWS Aktivität der Social API für Nachrichten von Endbenutzern anhand von Telefonnummern-IDs. Social-Messaging Telefonnummer (ID) AWS::SocialMessaging::PhoneNumberId
AWS Nachrichten für Endbenutzer in sozialen Netzwerken AWS Aktivität der Social API für Nachrichten von Endbenutzern auf Waba-IDs. Social-Messaging Waba-ID AWS::SocialMessaging::WabaId
Amazon FinSpace

API-Aktivitäten von Amazon FinSpace in Umgebungen.

FinSpace AWS::FinSpace::Environment
Amazon-Streams GameLift

Amazon GameLift Streams streamt API-Aktivitäten in Anwendungen.

GameLift Streamt die Anwendung AWS::GameLiftStreams::Application
Amazon GameLift Streams

Amazon GameLift Streaming-API-Aktivitäten in Stream-Gruppen.

GameLift Stream-Gruppe streamen AWS::GameLiftStreams::StreamGroup
AWS Glue

AWS Glue API-Aktivität für Tabellen, die von Lake Formation erstellt wurden.

Lake Formation AWS::Glue::Table
Amazon GuardDuty

GuardDuty Amazon-API-Aktivität für einen Detektor.

GuardDuty Detektor AWS::GuardDuty::Detector
AWS HealthImaging

AWS HealthImaging API-Aktivität auf Datenspeichern.

MedicalImaging Datenspeicher AWS::MedicalImaging::Datastore

AWS HealthImaging

AWS HealthImaging API-Aktivität für Bilddatensätze.

MedicalImaging Bildsatz

AWS::MedicalImaging::Imageset

AWS IoT

AWS IoT API-Aktivität auf Zertifikaten.

IoT-Zertifikat AWS::IoT::Certificate
AWS IoT

AWS IoT API-Aktivität für Dinge.

IoT-Sache AWS::IoT::Thing
AWS IoT Greengrass Version 2

Greengrass-API-Aktivität von einem Greengrass-Core-Gerät auf einer Komponentenversion.

Anmerkung

Greengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde.

Version der IoT Greengrass-Komponente AWS::GreengrassV2::ComponentVersion
AWS IoT Greengrass Version 2

Greengrass-API-Aktivität von einem Greengrass-Core-Gerät in einer Bereitstellung.

Anmerkung

Greengrass protokolliert keine Ereignisse, bei denen der Zugriff verweigert wurde.

Einsatz von IoT Greengrass AWS::GreengrassV2::Deployment
AWS IoT SiteWise

SiteWise IoT-API-Aktivität auf Anlagen.

SiteWise IoT-Anlage AWS::IoTSiteWise::Asset
AWS IoT SiteWise

SiteWise IoT-API-Aktivität in Zeitreihen.

SiteWise IoT-Zeitreihen AWS::IoTSiteWise::TimeSeries
AWS IoT SiteWise Assistent

Sitewise Assistant-API-Aktivität bei Konversationen.

Sitewise Assistant-Konversation AWS::SitewiseAssistant::Conversation
AWS IoT TwinMaker

TwinMaker IoT-API-Aktivität auf einer Entität.

TwinMaker IoT-Entität AWS::IoTTwinMaker::Entity
AWS IoT TwinMaker

TwinMaker IoT-API-Aktivität auf einem Workspace.

TwinMaker IoT-Arbeitsbereich AWS::IoTTwinMaker::Workspace
Amazon Kendra Intelligent Ranking

API-Aktivität von Amazon Kendra Intelligent Rankin für Rescore-Ausführungspläne.

Kendra-Rangliste AWS::KendraRanking::ExecutionPlan
Amazon Keyspaces (für Apache Cassandra) Amazon Keyspaces-API-Aktivität auf einer Tabelle. Cassandra-Tisch AWS::Cassandra::Table
Amazon Keyspaces (für Apache Cassandra)

API-Aktivität von Amazon Keyspaces (für Apache Cassandra) auf Cassandra-CDC-Streams.

Cassandra CDC-Streams AWS::Cassandra::Stream
Amazon Kinesis Data Streams Kinesis Data Streams-API-Aktivität in Streams. https://docs.aws.amazon.com/streams/latest/dev/working-with-streams.html Kinesis-Stream AWS::Kinesis::Stream
Amazon Kinesis Data Streams Kinesis Data Streams-API-Aktivität bei Stream-Verbrauchern. Kinesis Stream-Verbraucher AWS::Kinesis::StreamConsumer
Amazon Kinesis Video Streams Kinesis Video Streams-API-Aktivitäten in Videostreams, z. B. Aufrufe von und. GetMedia PutMedia Kinesis-Videostream AWS::KinesisVideo::Stream

Amazon Kinesis Video Streams

API-Aktivität des Kinesis Video Streams-Videosignalkanals.

Kinesis-Videosignalkanal

AWS::KinesisVideo::SignalingChannel

AWS Lambda

AWS Lambda Aktivität zur Funktionsausführung (die Invoke API).

Lambda AWS::Lambda::Function
Lagepläne von Amazon API-Aktivität von Amazon Location Maps. Geo-Karten AWS::GeoMaps::Provider
Standorte und Orte von Amazon API-Aktivität von Amazon Location Places. Geo-Orte AWS::GeoPlaces::Provider
Standort und Routen von Amazon API-Aktivität von Amazon Location Routes. Geo-Routen AWS::GeoRoutes::Provider
Amazon Machine Learning API-Aktivität für maschinelles Lernen auf ML-Modellen. Passendes Lernen MlModel AWS::MachineLearning::MlModel
Amazon Managed Blockchain

API-Aktivität von Amazon Managed Blockchain in einem Netzwerk.

Managed-Blockchain-Netzwerk AWS::ManagedBlockchain::Network
Amazon Managed Blockchain

Amazon Managed Blockchain JSON-RPC ruft Ethereum-Knoten wie eth_getBalance oder eth_getBlockByNumber auf.

Managed Blockchain AWS::ManagedBlockchain::Node
Amazon Managed Blockchain Query

Von Amazon verwaltete API-Aktivität für Blockchain-Abfragen.

Verwaltete Blockchain-Abfrage AWS::ManagedBlockchainQuery::QueryAPI
Von Amazon verwaltete Workflows für Apache Airflow

Amazon MWAA-API-Aktivität in Umgebungen.

Verwalteter Apache Airflow AWS::MWAA::Environment
Amazon-Neptune-Graph

Daten-API-Aktivitäten in einem Neptune-Graph, zum Beispiel Abfragen, Algorithmen oder Vektorsuche.

Neptun-Graph AWS::NeptuneGraph::Graph
Amazon One Enterprise

Amazon One Enterprise API-Aktivität auf einem uKey.

Amazon One uKey AWS::One::UKey
Amazon One Enterprise

Amazon One Enterprise API-Aktivitäten für Benutzer.

Amazon One-Benutzer AWS::One::User
AWS Payment Cryptography AWS Payment Cryptography API-Aktivität auf Aliasen. Alias für Kryptografie im Zahlungsverkehr AWS::PaymentCryptography::Alias
AWS Payment Cryptography AWS Payment Cryptography API-Aktivität auf Schlüsseln. Kryptografie-Schlüssel für Zahlungen AWS::PaymentCryptography::Key
Amazon Pinpoint

Amazon Pinpoint API-Aktivitäten in mobilen Targeting-Anwendungen.

Anwendung für mobiles Targeting AWS::Pinpoint::App
AWS Private CA

AWS Private CA Connector für Active Directory-API-Aktivitäten.

AWS Private CA Connector für Active Directory AWS::PCAConnectorAD::Connector
AWS Private CA

AWS Private CA Konnektor für SCEP-API-Aktivitäten.

AWS Private CA Konnektor für SCEP AWS::PCAConnectorSCEP::Connector
Amazon Q Apps

Daten-API-Aktivität auf Amazon Q Apps.

Amazon Q Apps AWS::QApps::QApp
Amazon Q Apps

Daten-API-Aktivität in Amazon Q App-Sitzungen.

Amazon Q App-Sitzung AWS::QApps::QAppSession
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einer Anwendung.

Amazon-Q-Business-Anwendung AWS::QBusiness::Application
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einer Datenquelle.

Amazon-Q-Business-Datenquelle AWS::QBusiness::DataSource
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einem Index.

Amazon-Q-Business-Index AWS::QBusiness::Index
Amazon Q Business

Amazon-Q-Business-API-Aktivität auf einem Weberlebnis.

Amazon-Q-Business-Weberlebnis AWS::QBusiness::WebExperience

Amazon Q Business

API-Aktivität zur Amazon Q Business-Integration.

Integration von Amazon Q Business

AWS::QBusiness::Integration

Amazon Q Developer

Amazon Q Developer-API-Aktivität bei einer Integration.

Q: Integration für Entwickler AWS::QDeveloper::Integration
Amazon Q Developer

API-Aktivität von Amazon Q Developer im Zusammenhang mit betrieblichen Untersuchungen.

AIOps-Untersuchungsgruppe AWS::AIOps::InvestigationGroup
Amazon Quick

Amazon Quick API-Aktivität auf einem Action Connector.

AWS QuickSuite Aktionen AWS::Quicksight::ActionConnector

Amazon Quick

Amazon Quick Flow API-Aktivität.

QuickSight fließen

AWS::QuickSight::Flow

Amazon Quick

Amazon Quick FlowSession API-Aktivität.

QuickSight Flow-Sitzung

AWS::QuickSight::FlowSession

Amazon SageMaker KI SageMaker InvokeEndpointWithResponseStreamAmazon-KI-Aktivität auf Endpunkten. SageMaker KI-Endpunkt AWS::SageMaker::Endpoint
Amazon SageMaker KI

Amazon SageMaker AI-API-Aktivität in Feature-Stores.

SageMaker KI-Feature-Store AWS::SageMaker::FeatureGroup
Amazon SageMaker KI

Amazon SageMaker AI-API-Aktivität für Komponenten von Versuchsversuchen.

SageMaker Testkomponente für Experimente mit KI-Metriken AWS::SageMaker::ExperimentTrialComponent

Amazon SageMaker KI

Amazon SageMaker AI MLFlow-API-Aktivität.

SageMaker MLFlow

AWS::SageMaker::MlflowTrackingServer

AWS Signer

Aktivität der Signierer-API beim Signieren von Aufträgen.

Unterzeichner signiert den Job AWS::Signer::SigningJob
AWS Signer

API-Aktivität des Unterzeichners beim Signieren von Profilen.

Signaturprofil des Unterzeichners AWS::Signer::SigningProfile
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) für Konfigurationssätze.

SES-Konfigurationssatz AWS::SES::ConfigurationSet
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) für E-Mail-Identitäten.

SES-Identität AWS::SES::EmailIdentity
Amazon Simple Email Service

API-Aktivität von Amazon Simple Email Service (Amazon SES) auf Vorlagen.

SES-Vorlage AWS::SES::Template
Amazon SimpleDB

Amazon SimpleDB-API-Aktivität auf Domains.

SimpleDB-Domäne AWS::SDB::Domain
AWS Step Functions

Step Functions API-Aktivität bei Aktivitäten.

Step-Funktionen AWS::StepFunctions::Activity
AWS Step Functions

API-Aktivität von Step Functions auf Zustandsautomaten.

Step-Functions-Zustandsautomat AWS::StepFunctions::StateMachine
AWS Systems Manager Systems Manager-API-Aktivität auf Steuerkanälen. Systems Manager AWS::SSMMessages::ControlChannel
AWS Systems Manager Aktivitäten der Systems Manager-API im Zusammenhang mit Folgenabschätzungen. SSM-Folgenabschätzung AWS::SSM::ExecutionPreview
AWS Systems Manager Systems Manager-API-Aktivität auf verwalteten Knoten. Von Systems Manager verwalteter Knoten AWS::SSM::ManagedNode
Amazon Timestream Query-API-Aktivität von Amazon Timestream in Datenbanken. Timestream-Datenbank AWS::Timestream::Database
Amazon Timestream Amazon Timestream-API-Aktivität auf regionalen Endpunkten. Regionaler Timestream-Endpunkt AWS::Timestream::RegionalEndpoint
Amazon Timestream Query-API-Aktivität von Amazon Timestream in Tabellen. Timestream-Tabelle AWS::Timestream::Table
Amazon Verified Permissions

API-Aktivität von Amazon Verified Permissions in einem Richtlinienspeicher.

Amazon Verified Permissions AWS::VerifiedPermissions::PolicyStore
Amazon WorkSpaces Thin Client WorkSpaces Thin Client-API-Aktivität auf einem Gerät. Thin-Client-Gerät AWS::ThinClient::Device
Amazon WorkSpaces Thin Client WorkSpaces Thin Client-API-Aktivität in einer Umgebung. Thin-Client-Umgebung AWS::ThinClient::Environment
AWS X-Ray

X-Ray API-Aktivität auf Spuren.

X-Ray verfolgen AWS::XRay::Trace
Amazonas AIDevOps AIDevOps API-Aktivität auf Agentenbereichen. Agent Space AWS::AIDevOps::AgentSpace
Amazon AIDevOps AIDevOps API-Aktivität bei Verbänden. AIDevOps Verband AWS::AIDevOps::Association
Amazon AIDevOps AIDevOps API-Aktivität in Operator-App-Teams. AIDevOps Operator-App-Team AWS::AIDevOps::OperatorAppTeam
Amazon AIDevOps AIDevOps API-Aktivität auf Pipeline-Metadaten. AIDevOps Pipelines-Metadaten AWS::AIDevOps::PipelineMetadata
Amazon AIDevOps AIDevOps API-Aktivität auf Diensten. AIDevOps Service nicht zulässig AWS::AIDevOps::Service
Amazon Bedrock Bedrock-API-Aktivität bei Prompt-Jobs zur erweiterten Optimierung. AdvancedOptimizePromptJob AWS::Bedrock::AdvancedOptimizePromptJob
Amazon Bedrock AgentCore AgentCore Bedrock-API-Aktivität bei Evaluatoren. Bedrock-AgentCore Evaluator AWS::BedrockAgentCore::Evaluator
Kostenoptimierung bei Amazon CloudOptimization API-Aktivität auf Profilen. CloudOptimization Profil AWS::CloudOptimization::Profile
Kostenoptimierung durch Amazon CloudOptimization API-Aktivität aufgrund von Empfehlungen. CloudOptimization Empfehlung AWS::CloudOptimization::Recommendation
Amazon GuardDuty GuardDuty API-Aktivität bei Malware-Scans. GuardDuty Malware-Scan AWS::GuardDuty::MalwareScan
Amazon NovaAct NovaAct Amazon-API-Aktivität für Workflow-Definitionen. Workflow-Definition AWS::NovaAct::WorkflowDefinition
Amazon NovaAct NovaAct Amanzon-API-Aktivität bei Workflow-Ausführungen. Arbeitsablauf ausführen AWS::NovaAct::WorkflowRun
Amazon Redshift Redshift-API-Aktivität auf Clustern. Amazon Redshift-Cluster AWS::Redshift::Cluster
Amazon -Support SupportAccess API-Aktivität auf Mandanten. SupportAccess Mieter AWS::SupportAccess::Tenant
Amazon -Support SupportAccess API-Aktivität auf vertrauenswürdigen Konten. SupportAccess vertrauenswürdiges Konto AWS::SupportAccess::TrustingAccount
Amazon -Support SupportAccess API-Aktivität im Zusammenhang mit vertrauenswürdigen Rollen SupportAccess vertrauensvolle Rolle AWS::SupportAccess::TrustingRole
Amazon Transform Transformieren Sie die API-Aktivität auf Agenten-Instanzen. Transformieren Sie die Agenten-Instanz AWS::Transform::AgentInstance
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten in Kampagnen. Transform-Custom Kampagne AWS::TransformCustom::Campaign
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten in Konversationen. Transform-Custom Konversation AWS::TransformCustom::Conversation
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten für Wissenselemente. Transform-Custom Wissensgegenstand AWS::TransformCustom::KnowledgeItem
Amazon Transform Benutzerdefiniert Transformieren Sie benutzerdefinierte API-Aktivitäten auf Paketen. Transform-Custom Paket AWS::TransformCustom::Package
WorkSpaces Amazon-Anwendungen Agenten, die auf Ereignisse des MCP-Tools für WorkSpaces Anwendungen zugreifen Agentenzugriff auf MCP-Tools AWS::AgentAccessMCP::Tools

Datenereignisse werden standardmäßig nicht protokolliert, wenn Sie einen Trail oder einen Ereignisdatenspeicher erstellen. Um CloudTrail Datenereignisse aufzuzeichnen, müssen Sie jeden Ressourcentyp, für den Sie Aktivitäten erfassen möchten, explizit hinzufügen. Weitere Informationen zum Protokollieren von Datenereignissen finden Sie unter Protokollieren von Datenereignissen.

Für die Protokollierung von Datenereignissen fallen zusätzliche Gebühren an. Informationen zur CloudTrail Preisgestaltung finden Sie unter AWS CloudTrail Preisgestaltung.

Ereignisse im Zusammenhang mit Netzwerkaktivitäten

CloudTrail Netzwerkaktivitätsereignisse ermöglichen es VPC-Endpunktbesitzern, AWS API-Aufrufe aufzuzeichnen, die mit ihren VPC-Endpunkten von einer privaten VPC an die getätigt wurden. AWS-Service Netzwerkaktivitätsereignisse bieten Einblick in die Ressourcenoperationen, die innerhalb einer VPC ausgeführt werden.

Sie können Netzwerkaktivitätsereignisse für die folgenden Dienste protokollieren:

  • AWS AppConfig

  • AWS App Mesh

  • Amazon Athena

  • AWS B2B Data Interchange

  • AWS Backup gateway

  • Amazon Bedrock

  • Abrechnung und Kostenmanagement

  • AWS -Preisrechner

  • AWS Cost Explorer

  • AWS -Cloud-Control- API

  • AWS CloudHSM

  • AWS Cloud Map

  • AWS CloudFormation

  • AWS CloudTrail

  • Amazon CloudWatch

  • CloudWatch Signale der Anwendung

  • AWS CodeDeploy

  • Amazon Comprehend Medical

  • AWS Config

  • AWS Data Exports

  • Amazon Data Firehose

  • AWS Directory Service

  • Amazon DynamoDB

  • Amazon EC2

  • Amazon Elastic Container Service

  • Amazon Elastic File System

  • Elastic Load Balancing

  • Amazon EventBridge

  • Amazon EventBridge Scheduler

  • Amazon Fraud Detector

  • Kostenloses AWS-Kontingent

  • Amazon FSx

  • AWS Glue

  • AWS HealthLake

  • AWS IoT FleetWise

  • AWS IoT Secure Tunneling

  • AWS Invoicing

  • Amazon Keyspaces (für Apache Cassandra)

  • AWS KMS

  • AWS Lake Formation

  • AWS Lambda

  • AWS License Manager

  • Amazon Lookout für Equipment

  • Amazon Lookout für Vision

  • Amazon Personalize

  • Amazon Q Business

  • Amazon Rekognition

  • Amazon Relational Database Service

  • Amazon S3

    Anmerkung

    Amazon S3 Multi-Region Access Points werden nicht unterstützt.

  • Amazon SageMaker AI

  • AWS Secrets Manager

  • Amazon Simple Notification Service

  • Amazon Simple Queue Service

  • Amazon Simple Workflow Service

  • AWS Storage Gateway

  • AWS Systems Manager Incident Manager

  • Amazon Textract

  • Amazon Transcribe

  • Amazon Translate

  • AWS Transform

  • Amazon Verified Permissions

  • Amazonas WorkMail

Netzwerkaktivitätsereignisse werden standardmäßig nicht protokolliert, wenn Sie einen Trail- oder Event-Datenspeicher erstellen. Um CloudTrail Netzwerkaktivitätsereignisse aufzuzeichnen, müssen Sie die Ereignisquelle, für die Sie Aktivitäten erfassen möchten, explizit angeben. Weitere Informationen finden Sie unter Protokollierung von Netzwerkaktivitätsereignissen.

Für die Protokollierung von Netzwerkaktivitätsereignissen fallen zusätzliche Gebühren an. CloudTrail Preisinformationen finden Sie unter AWS CloudTrail Preisgestaltung.

Insights-Veranstaltungen

CloudTrail Insights-Ereignisse erfassen ungewöhnliche API-Aufrufraten oder Fehlerraten in Ihrem AWS Konto, indem sie die CloudTrail Verwaltungsaktivitäten analysieren. Insights-Ereignisse stellen relevante Informationen bereit, z. B. die zugehörige API, den Fehlercode, die Vorfallzeit und Statistiken, die Ihnen helfen, ungewöhnliche Aktivitäten zu verstehen und darauf zu reagieren. Im Gegensatz zu anderen Arten von Ereignissen, die in einem CloudTrail Trail- oder Event-Datenspeicher erfasst werden, werden Insights-Ereignisse nur protokolliert, wenn Änderungen in der API-Nutzung oder der Fehlerratenprotokollierung Ihres Kontos CloudTrail festgestellt werden, die erheblich von den typischen Nutzungsmustern des Kontos abweichen. Weitere Informationen finden Sie unter Mit CloudTrail Insights arbeiten.

Beispiele für Aktivitäten, bei denen ggf. Inights-Ereignisse generiert werden, sind:

  • Für Ihr Konto werden pro Minute normalerweise nicht mehr als 20 deleteBucket-API-Aufrufe vom Typ Amazon S3 protokolliert, aber unter Ihrem Konto werden nun durchschnittlich 100 deleteBucket-API-Aufrufe pro Minute protokolliert. Ein Insights-Ereignis wird zu Beginn der ungewöhnlichen Aktivitäten protokolliert und ein anderes Insights-Ereignis wird protokolliert, um das Ende der ungewöhnlichen Aktivitäten zu markieren.

  • Für Ihr Konto werden pro Minute normalerweise 20 Aufrufe der Amazon-EC2-AuthorizeSecurityGroupIngress-API protokolliert, aber unter Ihrem Konto werden nun keine Aufrufe von AuthorizeSecurityGroupIngress mehr protokolliert. Ein Insights-Ereignis wird zu Beginn der ungewöhnlichen Aktivitäten protokolliert und zehn Minuten später, nachdem die ungewöhnlichen Aktivitäten nicht mehr auftreten, wird ein anderes Insights-Ereignis protokolliert, um das Ende der ungewöhnlichen Aktivitäten zu markieren.

  • Ihr Konto protokolliert normalerweise weniger als einen AccessDeniedException-Fehler in einem Zeitraum von sieben Tagen in der AWS Identity and Access Management -API, DeleteInstanceProfile. Ihr Konto beginnt mit der Protokollierung von durchschnittlich 12 AccessDeniedException-Fehlern pro Minute für den DeleteInstanceProfile-API-Aufruf. Ein Insights-Ereignis wird zu Beginn der ungewöhnlichen Fehlerraten-Aktivitäten protokolliert und ein anderes Insights-Ereignis wird protokolliert, um das Ende der ungewöhnlichen Aktivitäten zu markieren.

Diese Beispiele dienen nur zur Veranschaulichung. Ihre Ergebnisse können je nach Anwendungsfall abweichen.

Um CloudTrail Insights-Ereignisse zu protokollieren, müssen Sie Insights-Ereignisse in einem neuen oder vorhandenen Trail- oder Event-Datenspeicher explizit aktivieren. Weitere Informationen zum Erstellen eines Trails finden Sie unter Einen Trail mit der CloudTrail Konsole erstellen. Weitere Informationen zum Erstellen eines Ereignisdatenspeichers finden Sie unter Erstellen Sie mit der Konsole einen Event-Datenspeicher für Insights-Ereignisse.

Für Insights-Ereignisse fallen zusätzliche Gebühren an. Wenn Sie Insights sowohl für Trails als auch für Ereignisdatenspeicher aktivieren, wird Ihnen eine separate Gebühr in Rechnung gestellt. Weitere Informationen finden Sie unter AWS CloudTrail  – Preise.

Verlauf der Ereignisse

CloudTrail Der Ereignisverlauf bietet eine sichtbare, durchsuchbare, herunterladbare und unveränderliche Aufzeichnung der CloudTrail Managementereignisse der letzten 90 Tage in einem. AWS-Region Anhand dieses Verlaufs können Sie sich einen Überblick über die Aktionen verschaffen, die in Ihrem AWS Konto in den AWS SDKs AWS-Managementkonsole, Befehlszeilentools und anderen Diensten durchgeführt wurden. AWS Sie können Ihre Ansicht des Eventverlaufs in der CloudTrail Konsole anpassen, indem Sie auswählen, welche Spalten angezeigt werden. Weitere Informationen finden Sie unter Mit der CloudTrail Ereignishistorie arbeiten.

Trails

Ein Trail ist eine Konfiguration, die die Übermittlung von CloudTrail Ereignissen an einen S3-Bucket mit optionaler Übermittlung an CloudWatch Logs und Amazon ermöglicht EventBridge. Sie können einen Trail verwenden, um die CloudTrail Ereignisse auszuwählen, die übermittelt werden sollen, Ihre CloudTrail Ereignisprotokolldateien mit einem AWS KMS Schlüssel zu verschlüsseln und Amazon SNS-Benachrichtigungen für die Übermittlung von Protokolldateien einzurichten. Weitere Informationen zum Erstellen und Verwalten eines Trails finden Sie unter Erstellen Sie einen Trail für Ihren AWS-Konto.

Multi-Region und Trails für einzelne Regionen

Sie können sowohl Strecken mit mehreren Regionen als auch mit nur einer Region für Ihre erstellen. AWS-Konto

Multi-Region Wanderwege

Wenn Sie einen Trail mit mehreren Regionen erstellen, CloudTrail zeichnet er alle Ereignisse auf, AWS-Regionen die in Ihrem aktiviert sind, AWS-Konto und übermittelt die CloudTrail Ereignisprotokolldateien an einen von Ihnen angegebenen S3-Bucket. Als bewährte Methode empfehlen wir, einen Trail mit mehreren Regionen zu erstellen, da er die Aktivitäten in allen aktivierten Regionen erfasst. Bei allen mit der CloudTrail Konsole erstellten Trails handelt es sich um Strecken mit mehreren Regionen. Sie können einen Pfad mit einer Region in einen Pfad mit mehreren Regionen konvertieren, indem Sie den verwenden. AWS CLI Weitere Informationen finden Sie unter Grundlegendes zu Wanderwegen und optionalen Regionen, Einen Trail mit der Konsole erstellen und Umwandlung eines Trails mit einer Region in einen Trail mit mehreren Regionen.

Single-Region Pfade

Wenn Sie einen Pfad mit einer einzelnen Region erstellen, werden nur die Ereignisse in dieser Region CloudTrail aufgezeichnet. Anschließend werden die CloudTrail Ereignisprotokolldateien an einen von Ihnen angegebenen Amazon S3-Bucket übermittelt. Sie können nur einen einzelnen Regions-Trail erstellen, indem Sie die AWS CLI verwenden. Wenn Sie zusätzliche Single-Trails erstellen, können Sie festlegen, dass diese Trails CloudTrail Ereignisprotokolldateien an denselben S3-Bucket oder an separate Buckets liefern. Dies ist die Standardoption, wenn Sie einen Trail mithilfe der AWS CLI oder der CloudTrail API erstellen. Weitere Informationen finden Sie unter Trails erstellen, aktualisieren und verwalten mit dem AWS CLI.

Anmerkung

Für beide Arten von Trails können Sie einen Amazon-S3-Bucket aus einer beliebigen Region angeben.

Ein Pfad mit mehreren Regionen hat die folgenden Vorteile:

  • Die Konfigurationseinstellungen für den Trail gelten einheitlich für alle aktivierten AWS-Regionen.

  • Sie erhalten CloudTrail Ereignisse von allen Aktivierten AWS-Regionen in einem einzigen Amazon S3-Bucket und optional in einer CloudWatch Logs-Protokollgruppe.

  • Sie verwalten die Trail-Konfigurationen für alle Aktivierten AWS-Regionen von einem Standort aus.

Das Erstellen eines Trails mit mehreren Regionen hat die folgenden Auswirkungen:

  • CloudTrail übermittelt Protokolldateien für Kontoaktivitäten von all enabled AWS-Regionen an den einzelnen Amazon S3-Bucket, den Sie angeben, und optional an eine CloudWatch Logs-Protokollgruppe.

  • Wenn Sie ein Amazon SNS-Thema für den Trail konfiguriert haben, AWS-Regionen werden SNS-Benachrichtigungen über Protokolldateizustellungen in allen aktivierten Fällen an dieses einzelne SNS-Thema gesendet.

  • Sie können den Pfad für mehrere Regionen unter Alle aktiviert sehen AWS-Regionen, aber Sie können den Trail nur in der Heimatregion ändern, in der er erstellt wurde.

Unabhängig davon, ob ein Trail aus mehreren Regionen oder aus einer Region besteht, EventBridge werden an Amazon gesendete Ereignisse im Event-Bus jeder Region empfangen und nicht in einem einzelnen Event-Bus.

Mehrere Trails pro Region

Wenn Sie zwar mehrere, aber ähnliche Benutzergruppen (wie Developer, Sicherheitspersonal und IT-Auditoren) haben, können Sie mehrere Trails pro Region erstellen. Auf diese Weise erhält jede Gruppe eine eigene Kopie der Protokolldateien.

CloudTrail unterstützt fünf Trails pro Region. Ein Wanderweg mit mehreren Regionen zählt als ein Weg pro Region.

Das Folgende ist ein Beispiel für eine Region mit fünf Wanderwegen:

  • Sie erstellen zwei Trails in der USA West (Nordkalifornien), die nur für diese Region gelten.

  • Sie erstellen zwei weitere Wanderwege mit mehreren Regionen in der Region USA West (Nordkalifornien).

  • Sie erstellen einen weiteren Wanderweg mit mehreren Regionen in der Region Asien-Pazifik (Sydney). Dieser Trail ist auch in der Region USA West (Nordkalifornien) vorhanden.

Auf der Seite „Wanderwege“ der CloudTrail Konsole kannst du dir eine Liste der Trails AWS-Region in einer anzeigen lassen. Weitere Informationen finden Sie unter Einen Trail mit der CloudTrail Konsole aktualisieren. CloudTrail Preisinformationen findest du unter AWS CloudTrail Preisgestaltung.

Organisatorische Pfade

Ein Organisationspfad ist eine Konfiguration, die die Übertragung von CloudTrail Ereignissen im Verwaltungskonto und allen Mitgliedskonten einer AWS Organizations Organisation an denselben Amazon S3-Bucket, CloudWatch Logs und Amazon ermöglicht EventBridge. Das Erstellen eines Organisations-Trails hilft Ihnen dabei, für Ihre Organisation eine einheitliche Ereignisprotokollierungsstrategie zu definieren.

Bei allen Organisationspfaden, die mit der Konsole erstellt wurden, handelt es sich um regionsübergreifende Organisationspfade, in denen Ereignisse aus den Konten protokolliert werden, die AWS-Regionen in jedem Mitgliedskonto der Organisation aktiviert sind. Um Ereignisse auf allen AWS Partitionen in Ihrer Organisation zu protokollieren, erstellen Sie in jeder Partition einen überregionalen Organisationspfad. Sie können entweder einen Organisationspfad mit einer Region oder mit mehreren Regionen erstellen, indem Sie den verwenden. AWS CLI Wenn du einen Pfad mit einer einzigen Region erstellst, protokollierst du nur Aktivitäten in der Region des Trails AWS-Region (auch als Heimatregion bezeichnet).

Obwohl die meisten Regionen standardmäßig für Sie aktiviert AWS-Regionen sind AWS-Konto, müssen Sie bestimmte Regionen (auch als Opt-in-Regionen bezeichnet) manuell aktivieren. Informationen darüber, welche Regionen standardmäßig aktiviert sind, finden Sie im AWS -Kontenverwaltung Referenzhandbuch unter Überlegungen vor der Aktivierung und Deaktivierung von Regionen. Die Liste der CloudTrail unterstützten Regionen finden Sie unterCloudTrail unterstützte Regionen.

Wenn Sie einen Organisationspfad erstellen, wird eine Kopie des Trails mit dem Namen, den Sie ihm geben, in den Mitgliedskonten Ihrer Organisation erstellt.

  • Wenn der Organisationspfad für eine einzelne Region bestimmt ist und die Heimatregion des Trails keine Opt-in-Region ist, wird in jedem Mitgliedskonto eine Kopie des Trails in der Heimatregion des Organisationstrails erstellt.

  • Wenn der Organisationspfad für eine einzelne Region bestimmt ist und die Heimatregion des Trails eine Opt-in-Region ist, wird eine Kopie des Trails in der Heimatregion des Organisationstrails in den Mitgliedskonten erstellt, die diese Region aktiviert haben.

  • Wenn es sich bei dem Organisationspfad um mehrere Regionen handelt und die Heimatregion des Trails keine Opt-in-Region ist, wird in jeder Region, die in jedem Mitgliedskonto aktiviert AWS-Region ist, eine Kopie des Trails erstellt. Wenn ein Mitgliedskonto eine Opt-in-Region aktiviert, wird nach Abschluss der Aktivierung dieser Region eine Kopie des Mehrregionen-Trails in der neu angemeldeten Region für das Mitgliedskonto erstellt.

  • Wenn es sich bei dem Organisationspfad um mehrere Regionen handelt und es sich bei der Heimatregion um eine Opt-in-Region handelt, senden Mitgliedskonten keine Aktivitäten an den Organisationspfad, es sei denn, sie wählen den Ort aus, an AWS-Region dem der Mehrregionen-Trail erstellt wurde. Wenn du beispielsweise einen Mehrregionen-Trail erstellst und die Region Europa (Spanien) als Heimatregion für den Trail auswählst, senden nur Mitgliedskonten, die die Region Europa (Spanien) für ihr Konto aktiviert haben, ihre Kontoaktivitäten an den Organisation-Trail.

Anmerkung

CloudTrail erstellt Organisationspfade in Mitgliedskonten, auch wenn eine Ressourcenvalidierung fehlschlägt. Zu den Fehlern bei der Validierung gehören beispielsweise:

  • eine falsche Amazon S3-Bucket-Richtlinie

  • eine falsche Amazon SNS-Themenrichtlinie

  • Unfähigkeit, Daten an eine CloudWatch Logs-Protokollgruppe zu senden

  • unzureichende Berechtigungen zum Verschlüsseln mit einem KMS-Schlüssel

Ein Mitgliedskonto mit CloudTrail Berechtigungen kann alle Fehler bei der Überprüfung eines Organisationspfads erkennen, indem es die Detailseite des Trails auf der CloudTrail Konsole aufruft oder den AWS CLI get-trail-status Befehl ausführt.

Benutzer mit CloudTrail Berechtigungen für Mitgliedskonten können Organisationspfade (einschließlich des Trail-ARN) sehen, wenn sie sich von ihren AWS Konten aus bei der CloudTrail Konsole anmelden oder wenn sie AWS CLI Befehle wie describe-trails (obwohl Mitgliedskonten den ARN für den Organisationspfad verwenden müssen und nicht den Namen, wenn sie den verwenden AWS CLI). Benutzer mit Mitgliedskonten verfügen jedoch nicht über ausreichende Berechtigungen, um Organisationspfade zu löschen, die Anmeldung ein- oder auszuschalten, zu ändern, welche Arten von Ereignissen protokolliert werden, oder Organisationspfade auf andere Weise zu ändern. Weitere Informationen zu AWS Organizations finden Sie unter Terminologie und Konzepte von Organizations. Weitere Informationen zum Erstellen von und zum Arbeiten mit Organisations-Trails finden Sie unter Erstellen eines Trails für eine Organisation.

CloudTrail Lake- und Event-Datenspeicher

CloudTrail Mit Lake können Sie detaillierte SQL-based Abfragen zu Ihren Ereignissen ausführen und Ereignisse aus externen Quellen protokollieren AWS, einschließlich Ihrer eigenen Anwendungen und von Partnern, die in diese integriert sind. CloudTrail Sie müssen in Ihrem Konto keinen Trail konfiguriert haben, um Lake verwenden zu können CloudTrail .

Die Ereignisse werden in Ereignisdatenspeichern zusammengefasst, bei denen es sich um unveränderliche Sammlungen von Ereignissen handelt, die auf Kriterien basieren, die Sie mit Hilfe von erweiterten Ereignisselektoren auswählen. Sie können die Veranstaltungsdaten bis zu 3.653 Tage (etwa 10 Jahre) in einem Event-Datenspeicher aufbewahren, wenn Sie die Option „One-year Erweiterbare Aufbewahrung“ wählen, oder bis zu 2.557 Tage (etwa 7 Jahre), wenn Sie die Preisoption für die Aufbewahrung wählen. Seven-year Sie können Lake-Abfragen für die zukünftige Verwendung speichern und die Ergebnisse von Abfragen bis zu sieben Tage lang anzeigen. Sie können Abfrageergebnisse auch in einem S3-Bucket speichern. CloudTrail Lake kann auch Ereignisse einer Organisation AWS Organizations in einem Event-Datenspeicher oder Ereignisse aus mehreren Regionen und Konten speichern. CloudTrail Lake ist Teil einer Audit-Lösung, die Sie bei der Durchführung von Sicherheitsuntersuchungen und Problembehebungen unterstützt. Weitere Informationen erhalten Sie unter Arbeiten mit AWS CloudTrail See und CloudTrail Konzepte und Terminologie von Seen.

CloudTrail Einblicke

CloudTrail Mithilfe von Insights AWS können Benutzer ungewöhnliche Mengen an API-Aufrufen oder bei API-Aufrufen protokollierte Fehler identifizieren und darauf reagieren, indem CloudTrail Verwaltungsereignisse kontinuierlich analysiert werden. Ein Insights-Ereignis ist eine Aufzeichnung ungewöhnlicher write-Verwaltungs-API-Aktivitäten oder ungewöhnlicher Fehlermengen, die für Verwaltungs-API-Aktivitäten zurückgegeben werden. Standardmäßig protokollieren Trail- und Event-Datenspeicher keine CloudTrail Insights-Ereignisse. In der Konsole können Sie auswählen, ob beim Erstellen oder Aktualisieren eines Trails oder Ereignisdatenspeichers Insights-Ereignisse protokolliert werden sollen. Wenn Sie die CloudTrail API verwenden, können Sie Insights-Ereignisse protokollieren, indem Sie die Einstellungen eines vorhandenen Trail- oder Event-Datenspeichers mit der PutInsightSelectors API bearbeiten. Für die Protokollierung von CloudTrail Insights-Ereignissen fallen zusätzliche Gebühren an. Wenn Sie Insights sowohl für Trails als auch für Ereignisdatenspeicher aktivieren, wird Ihnen eine separate Gebühr in Rechnung gestellt. Weitere Informationen finden Sie unter Mit CloudTrail Insights arbeiten und Preise zu AWS CloudTrail.

Tags (Markierungen)

Ein Tag ist ein vom Kunden definierter Schlüssel und optionaler Wert, der AWS Ressourcen wie CloudTrail Trails, Event-Datenspeichern und Kanälen, S3-Buckets zum Speichern von CloudTrail Protokolldateien, AWS Organizations Organisationen und Organisationseinheiten und vielem mehr zugewiesen werden kann. Indem Sie den Pfaden und den S3-Buckets, die Sie zum Speichern von Protokolldateien für Pfade verwenden, dieselben Tags hinzufügen, können Sie die Verwaltung, Suche und Filterung dieser Ressourcen vereinfachen. AWS -Ressourcengruppen Sie können Tagging-Strategien implementieren, mit deren Hilfe Sie Ihre Ressourcen konsistent, effektiv und leicht finden und verwalten können. Weitere Informationen finden Sie unter Bewährte Methoden für das Taggen von Ressourcen AWS .

AWS -Security-Token-Service und CloudTrail

AWS -Security-Token-Service (AWS STS) ist ein Dienst, der einen globalen Endpunkt hat und auch Region-specific Endpunkte unterstützt. Ein Endpunkt ist eine URL, die als Eintrittspunkt für Webserviceanforderungen fungiert. https://cloudtrail---us-west-2.amazonaws.com.rproxy.goskope.comist beispielsweise der regionale Einstiegspunkt für den AWS CloudTrail Dienst im Westen der USA (Oregon). Regionale Endpunkte reduzieren die Latenzzeiten der Anwendungen.

Wenn Sie einen AWS STS Region-specific Endpunkt verwenden, liefert der Trail in dieser Region nur die AWS STS Ereignisse, die in dieser Region auftreten. Wenn Sie beispielsweise den Endpunkt sts.us-west-2.amazonaws.com nutzen, übermittelt der Trail in „us-west-2“ nur solche AWS STS -Ereignisse, die aus der Region „us-west-2“ stammen. Weitere Informationen zu AWS STS regionalen Endpunkten finden Sie unter Aktivieren und Deaktivieren AWS STS in einer AWS Region im IAM-Benutzerhandbuch.

Eine vollständige Liste der AWS regionalen Endpunkte finden Sie unter AWS Regionen und Endpunkte im. Allgemeine AWS-Referenz Weitere Informationen zu Ereignissen des globalen AWS STS -Endpunkts finden Sie unter Informationen zu globalen Serviceereignissen.

Informationen zu globalen Serviceereignissen

Wichtig

Seit dem 22. November 2021 wurde die Art und Weise AWS CloudTrail geändert, wie Trails globale Serviceereignisse erfassen. Jetzt AWS STS werden Ereignisse von Amazon erstellt und in der Region aufgezeichnet CloudFront AWS Identity and Access Management, in der sie erstellt wurden, der Region USA Ost (Nord-Virginia), us-east-1. Dadurch wird die Art und Weise, wie diese Dienste CloudTrail behandelt werden, mit der anderer AWS globaler Dienste konsistent. Um weiterhin globale Service-Events außerhalb von USA Ost (Nord-Virginia) zu erhalten, sollten Sie einzelregionale Trails unter Verwendung globaler Serviceereignisse außerhalb von USA Ost (Nord-Virginia) in multiregionale Trails konvertieren. Weitere Informationen zum Erfassen von globalen Serviceereignissen finden Sie Aktivieren und Deaktivieren der Protokollierung von globalen Serviceereignissen später in diesem Abschnitt.

Im Gegensatz dazu zeigen der Ereignisverlauf in der CloudTrail Konsole und im aws cloudtrail lookup-events Befehl diese Ereignisse an dem Ort an, AWS-Region an dem sie aufgetreten sind.

Für die meisten Services werden Ereignisse in der Region aufgezeichnet, in der die Aktion aufgetreten ist. Bei globalen Diensten wie AWS Identity and Access Management (IAM) und Amazon werden Ereignisse an jeden Trail übertragen CloudFront, der globale Dienste beinhaltet. AWS STS

Bei den meisten globalen Serviceen werden Ereignisse als in der Region USA Ost (Nord-Virginia) auftretend protokolliert, aber einige globale Serviceereignisse werden als in anderen Regionen auftretend protokolliert, z. B. in der Region USA Ost (Ohio) oder USA West (Oregon).

Damit die globalen Serviceereignisse nicht mehrfach übermittelt werden, beachten Sie Folgendes:

  • Globale Serviceereignisse werden standardmäßig an Trails übermittelt, die mit der CloudTrail Konsole erstellt werden. Ereignisse werden an den Bucket für den Trail gesendet.

  • Wenn Sie über mehrere Einzelregion-Trails verfügen, sollten Sie Ihre Trails so konfigurieren, dass globale Serviceereignisse nur an einen der Trails gesendet werden. Weitere Informationen finden Sie unter Aktivieren und Deaktivieren der Protokollierung von globalen Serviceereignissen.

  • Wenn dies IncludeGlobalServiceEvents der true Fall ist CloudTrail , werden globale Serviceereignisse nur für Trails mit einer einzigen Region im Osten der USA (Nord-Virginia) bereitgestellt. Für Strecken mit mehreren Regionen IncludeGlobalServiceEvents muss das sein. true

    Weitere Informationen zum Ändern der globalen Service-Ereignisprotokollierung für einen Trail finden Sie unter Aktivieren und Deaktivieren der Protokollierung von globalen Serviceereignissen.

Beispiel:

  1. Sie erstellen einen Trail in der CloudTrail Konsole. Standardmäßig werden globale Serviceereignisse von diesem Trail protokolliert.

  2. Sie haben mehrere Trails für eine einzelne Region.

  3. Es ist nicht erforderlich, die globalen Services für die Trails der einzelnen Region zu aktivieren. Globale Serviceereignisse werden an den ersten Trail übermittelt. Weitere Informationen finden Sie unter Trails erstellen, aktualisieren und verwalten mit dem AWS CLI.

Anmerkung

Wenn Sie einen Trail mit den AWS SDKs oder der AWS CLI CloudTrail API erstellen oder aktualisieren, können Sie angeben, ob globale Serviceereignisse für Pfade ein- oder ausgeschlossen werden sollen. Sie können die globale Protokollierung von Serviceereignissen nicht über die CloudTrail Konsole konfigurieren.