View a markdown version of this page

Bereichern Sie CloudTrail Ereignisse, indem Sie Ressourcen-Tag-Schlüssel und globale IAM-Bedingungsschlüssel hinzufügen - AWS CloudTrail

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bereichern Sie CloudTrail Ereignisse, indem Sie Ressourcen-Tag-Schlüssel und globale IAM-Bedingungsschlüssel hinzufügen

Sie können CloudTrail Verwaltungsereignisse und Datenereignisse erweitern, indem Sie beim Erstellen oder Aktualisieren eines Event-Datenspeichers Ressourcen-Tag-Schlüssel, Prinzipal-Tag-Schlüssel und globale IAM-Bedingungsschlüssel hinzufügen. Auf diese Weise können Sie CloudTrail Ereignisse auf der Grundlage des Geschäftskontextes wie Kostenzuweisung und Finanzmanagement, Betrieb und Datensicherheitsanforderungen kategorisieren, suchen und analysieren. Sie können Ereignisse analysieren, indem Sie Abfragen in CloudTrail Lake ausführen. Sie können sich auch dafür entscheiden, Verbund für einen Ereignisdatenspeicher erstellen Ihren Event-Datenspeicher zu verbinden und Abfragen in Amazon Athena auszuführen. Mithilfe der CloudTrail Konsole und der SDKs können Sie Ressourcen-Tag-Schlüssel und globale IAM-Bedingungsschlüssel zu einem Event-Datenspeicher hinzufügen. AWS CLI

Anmerkung

Bei Ressourcen-Tags, die Sie nach der Erstellung oder Aktualisierung von Ressourcen hinzufügen, kann es zu Verzögerungen kommen, bis sich diese Tags in CloudTrail Ereignissen widerspiegeln. CloudTrail Ereignisse für das Löschen von Ressourcen enthalten möglicherweise keine Tag-Informationen.

Globale IAM-Bedingungsschlüssel sind in der Ausgabe einer Abfrage immer sichtbar, für den Ressourcenbesitzer jedoch möglicherweise nicht sichtbar.

Wenn Sie Ressourcen-Tag-Schlüssel zu angereicherten Ereignissen hinzufügen, CloudTrail schließt dies die ausgewählten Tag-Schlüssel ein, die den Ressourcen zugeordnet sind, die am API-Aufruf beteiligt waren.

Schließt beim Hinzufügen globaler IAM-Bedingungsschlüssel zu einem Event-Datenspeicher Informationen zu den ausgewählten Bedingungsschlüsseln ein, die während des Autorisierungsprozesses ausgewertet wurden, einschließlich zusätzlicher Details zum Prinzipal, zur Sitzung und zur Anfrage selbst. CloudTrail

Anmerkung

Die Konfiguration CloudTrail für die Aufnahme eines Bedingungsschlüssels oder Prinzipal-Tags bedeutet nicht, dass dieser Bedingungsschlüssel oder Prinzipal-Tag bei jedem Ereignis vorhanden ist. Wenn Sie beispielsweise die Aufnahme eines bestimmten globalen Bedingungsschlüssels eingerichtet CloudTrail haben, ihn aber bei einem bestimmten Ereignis nicht sehen, bedeutet dies, dass der Schlüssel für die Bewertung der IAM-Richtlinie für diese Aktion nicht relevant war.

Fügt nach dem Hinzufügen von Ressourcen-Tag-Schlüsseln oder IAM-Bedingungsschlüsseln ein eventContext Feld in CloudTrail Ereignisse ein, das die ausgewählten Kontextinformationen für die API-Aktion CloudTrail enthält.

Es gibt einige Ausnahmen, bei denen das Ereignis das eventContext Feld nicht enthält, darunter die folgenden:

  • API-Ereignisse, die sich auf gelöschte Ressourcen beziehen, können Ressourcen-Tags haben oder auch nicht.

  • Das eventContext Feld enthält keine Daten für verzögerte Ereignisse und ist nicht für Ereignisse vorhanden, die nach dem API-Aufruf aktualisiert wurden. Wenn es beispielsweise bei Amazon zu einer Verzögerung oder einem Ausfall kommt EventBridge, bleiben die Tags für Ereignisse möglicherweise noch einige Zeit veraltet, nachdem der Ausfall behoben wurde. Bei einigen AWS Diensten wird es zu längeren Verzögerungen kommen. Weitere Informationen finden Sie unter Aktualisierungen der Ressourcen-Tags CloudTrail für erweiterte Ereignisse.

  • Wenn Sie die AWSServiceRoleForCloudTrailEventContext serviceverknüpfte Rolle, die für erweiterte Ereignisse verwendet CloudTrail wird, ändern oder löschen, werden keine Ressourcen-Tags übernommen. eventContext

  • Bei Ereignissen, an denen mehr als 100 Ressourcen beteiligt sind, enthält das eventContext Feld nur die Ressourcen-Tag-Informationen für die ersten 100 Ressourcen, die alphabetisch nach ARN sortiert sind.

Anmerkung

Das eventContext Feld ist nur in Ereignissen für Ereignisdatenspeicher vorhanden, die so konfiguriert sind, dass sie Ressourcen-Tag-Schlüssel, Prinzipal-Tag-Schlüssel und globale IAM-Bedingungsschlüssel enthalten. Ereignisse, die an Event History, Amazon übermittelt werden EventBridge, mit dem AWS CLI lookup-events Befehl sichtbar sind und an Trails übermittelt werden, enthalten das eventContext Feld nicht.

AWS-Services unterstützende Ressourcen-Tags

Alle AWS-Services unterstützen Ressourcen-Tags. Weitere Informationen finden Sie unter Dienste, die das unterstützen AWS Resource Groups Tagging API.

Aktualisierungen der Ressourcen-Tags CloudTrail für erweiterte Ereignisse

Wenn dies konfiguriert ist, CloudTrail erfasst es Informationen über Ressourcen-Tags und verwendet sie, um Informationen in angereicherten Ereignissen bereitzustellen. Bei der Arbeit mit Ressourcen-Tags gibt es bestimmte Bedingungen, unter denen ein Ressourcen-Tag zum Zeitpunkt der Systemanforderung nach Ereignissen möglicherweise nicht korrekt wiedergegeben wird. Während des Standardbetriebs sind Tags, die bei der Erstellung der Ressource angewendet wurden, immer vorhanden und es kommt zu minimalen oder gar keinen Verzögerungen. Bei den folgenden Diensten wird es jedoch voraussichtlich zu Verzögerungen kommen, wenn Änderungen an den Ressourcen-Tags im Rahmen von CloudTrail Ereignissen auftreten:

  • Amazon Chime Voice Connector

  • AWS CloudTrail

  • AWS CodeConnections

  • Amazon DynamoDB

  • Amazon ElastiCache

  • Amazon Keyspaces (für Apache Cassandra)

  • Amazon Kinesis

  • Amazon Lex

  • Amazon MemoryDB

  • Amazon S3

  • Amazon Security Lake

  • AWS Direct Connect

  • AWS IAM Identity Center

  • AWS Key Management Service

  • AWS Lambda

  • AWS Marketplace Einblicke in Anbieter

  • AWS Organizations

  • AWS Payment Cryptography

  • Amazon Simple Queue Service

Serviceausfälle können auch zu Verzögerungen bei der Aktualisierung der Ressourcen-Tag-Informationen führen. Im Falle eines Serviceausfalls enthalten nachfolgende CloudTrail Ereignisse ein addendum Feld, das Informationen zur Änderung der Ressourcenkennzeichnung enthält. Diese zusätzlichen Informationen werden wie angegeben verwendet, um angereichert CloudTrailevents bereitzustellen.

AWS-Services Unterstützung globaler IAM-Bedingungsschlüssel

Folgendes AWS-Services unterstützt globale IAM-Bedingungsschlüssel für erweiterte Ereignisse:

  • AWS Certificate Manager

  • AWS CloudTrail

  • Amazon CloudWatch

  • CloudWatch Amazon-Protokolle

  • AWS CodeBuild

  • AWS CodeCommit

  • AWS CodeDeploy

  • Amazon Cognito Sync

  • Amazon Comprehend

  • Amazon Comprehend Medical

  • Amazon Connect-Sprach-ID des Kunden

  • AWS Control Tower

  • Amazon Data Firehose

  • Amazon Elastic Block Store

  • Elastic Load Balancing

  • AWS End User Messaging Social

  • Amazon EventBridge

  • Amazon EventBridge Scheduler

  • Amazon Data Firehose

  • Amazon FSx

  • AWS HealthImaging

  • AWS IoT FleetWise

  • AWS IoT SiteWise

  • AWS IoT TwinMaker

  • AWS IoT Wireless

  • Amazon Kendra

  • AWS KMS

  • AWS Lambda

  • AWS License Manager

  • Amazon Lookout für Equipment

  • Amazon Lookout für Vision

  • AWS Network Firewall

  • AWS Payment Cryptography

  • Amazon Personalize

  • AWS Proton

  • Amazon Rekognition

  • Amazon KI SageMaker

  • AWS Secrets Manager

  • Amazon Simple Email Service (Amazon SES)

  • Amazon Simple Notification Service (Amazon SNS)

  • Amazon SQS

  • AWS Step Functions

  • AWS Storage Gateway

  • Amazon SWF

  • AWS Supply Chain

  • Amazon Timestream

  • Amazon Timestream für InfluxDB

  • Amazon Transcribe

  • AWS Transfer Family

  • AWS Trusted Advisor

  • Amazon WorkSpaces

  • AWS X-Ray

Unterstützte globale IAM-Bedingungsschlüssel für erweiterte Ereignisse

In der folgenden Tabelle sind die unterstützten globalen IAM-Bedingungsschlüssel für CloudTrail angereicherte Ereignisse mit Beispielwerten aufgeführt:

Globale Bedingungsschlüssel und Beispielwerte
Key (Schlüssel) Beispielwert
aws:FederatedProvider "IdP"
aws:TokenIssueTime "123456789"
aws:MultiFactorAuthAge „99"
aws:MultiFactorAuthPresent "true"
aws:SourceIdentity "UserName"
aws:PrincipalAccount „111122223333"
aws:PrincipalArn „arn:aws:iam::“ 555555555555:role/myRole
aws:PrincipalIsAWSService "false"
aws:PrincipalOrgID "o-rganization"
aws:PrincipalOrgPaths ["o-rganization/path-of-org"]
aws:PrincipalServiceName "cloudtrail.amazonaws.com"
aws:PrincipalServiceNamesList ["cloudtrail.amazonaws.com","s3.amazonaws.com"]
aws:PrincipalType "AssumedRole"
aws:userid "userid"
aws:username "username"
aws:RequestedRegion us-east-2"
aws:SecureTransport "true"
aws:ViaAWSService "false"
aws:CurrentTime "2025-04-30 15:30:00"
aws:EpochTime "1746049800"
aws:SourceAccount "111111111111"
aws:SourceOrgID "o-rganization"

Beispiele für Ereignisse

Im folgenden Beispiel enthält das eventContext Feld einen globalen IAM-Bedingungsschlüssel aws:ViaAWSService mit dem Wert vonfalse, was darauf hinweist, dass der API-Aufruf nicht von einem erfolgt ist. AWS-Service

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:sts::123456789012:assumed-role/admin", "accountId": "123456789012", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/admin", "accountId": "123456789012", "userName": "admin" }, "attributes": { "creationDate": "2025-01-22T22:05:56Z", "mfaAuthenticated": "false" } } }, "eventTime": "2025-01-22T22:06:16Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "GetTrailStatus", "awsRegion": "us-east-1", "sourceIPAddress": "192.168.0.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:133.0) Gecko/20100101 Firefox/133.0", "requestParameters": { "name": "arn:aws:cloudtrail:us-east-1:123456789012:trail/myTrail" }, "responseElements": null, "requestID": "d09c4dd2-5698-412b-be7a-example1a23", "eventID": "9cb5f426-7806-46e5-9729-exampled135d", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true", "eventContext": { "requestContext": { "aws:ViaAWSService": "false" }, "tagContext": {} } }