View a markdown version of this page

CloudTrail Inhalte für Insights-Events für Trails aufzeichnen - AWS CloudTrail

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

CloudTrail Inhalte für Insights-Events für Trails aufzeichnen

AWS CloudTrail Insights-Ereignisdatensätze für Trails enthalten Felder, die sich in ihrer JSON-Struktur, manchmal auch Payload genannt, von anderen CloudTrail Ereignissen unterscheiden. CloudTrail Insights-Ereignisse für Trails enthalten die folgenden Felder:

  • eventVersion— Die Version der Veranstaltung.

    Seit: 1.07

    Optional: False

  • eventType— Der Ereignistyp. Der Wert gilt immer AwsCloudTrailInsight für Insights-Ereignisse.

    Seit: 1.07

    Optional: False

  • eventID— GUID, generiert von CloudTrail , um jedes Ereignis eindeutig zu identifizieren. Sie können diesen Wert verwenden, um ein einzelnes Ereignis zu identifizieren. Beispiel: Sie können die ID als Primärschlüssel zum Abrufen von Protokolldaten aus einer durchsuchbaren Datenbank verwenden.

    Seit: 1.07

    Optional: False

  • eventTime— Die Uhrzeit, zu der das Insights-Ereignis gestartet oder beendet wurde, in koordinierter Weltzeit (UTC).

    Seit: 1.07

    Optional: False

  • awsRegion— Der AWS-Region Ort, an dem das Insights-Ereignis aufgetreten ist, z. us-east-2 B.

    Seit: 1.07

    Optional: False

  • recipientAccountId— Stellt die Konto-ID dar, bei der dieses Ereignis empfangen wurde.

    Seit: 1.07

    Optional: Wahr

  • sharedEventID— Eine GUID, die von CloudTrail Insights generiert wird, um ein Insights-Ereignis eindeutig zu identifizieren. sharedEventIDist zwischen den Insights-Ereignissen am Anfang und am Ende üblich und hilft dabei, beide Ereignisse miteinander zu verbinden, um ungewöhnliche Aktivitäten eindeutig zu identifizieren. Sie können sich die sharedEventID als allgemeine ID für Insights-Ereignisse vorstellen.

    Seit: 1.07

    Optional: False

  • insightDetails— Ein CloudTrail Insights-Ereignisdatensatz für einen Trail enthält einen insightDetails Block, der Informationen über die zugrunde liegenden Auslöser eines Insights-Ereignisses enthält, wie z. B. die Ereignisquelle, Benutzeridentitäten, Benutzeragenten, Ressourcen-ARNs, historische Durchschnittswerte oder Basiswerte, Statistiken, API-Name und ob das Ereignis den Beginn oder das Ende des Insights-Ereignisses darstellt.

    Seit: 1.07

    Optional: False

    • state— Ob es sich bei dem Ereignis um das Anfangs- oder Endereignis von Insights handelt. Dabei kann es sich um den Wert Start oder End handeln.

      Seit: 1.07

      Optional: False

    • eventSource— Der AWS Dienst, der die Ursache für die ungewöhnliche Aktivität war, wie ec2.amazonaws.com z.

      Seit: 1.07

      Optional: False

    • eventName— Der Name des Insights-Ereignisses, in der Regel der Name der API, die die Quelle der ungewöhnlichen Aktivität war.

      Seit: 1.07

      Optional: False

    • insightType— Die Art des Insights-Ereignisses. Dabei kann es sich um den Wert ApiCallRateInsight oder ApiErrorRateInsight handeln.

      Seit: 1.07

      Optional: False

    • errorCode— Der Fehlercode der ungewöhnlichen Aktivität. Siehe auch errorCode in CloudTrail Inhalte für Verwaltungs-, Daten- und Netzwerkaktivitätsereignisse aufzeichnen.

      Seit: 1.07

      Optional: Wahr

    • insightContext— Informationen über die AWS Tools (sogenannte Benutzeragenten), IAM-Benutzer und -Rollen (sogenannte Benutzeridentitäten), Fehlercodes und Ressourcen-ARNs, die den Ereignissen zugeordnet sind, die CloudTrail analysiert wurden, um das Insights-Ereignis zu generieren. Dieses Element enthält auch Statistiken, die zeigen, wie die ungewöhnliche Aktivität in einem Insights-Ereignis im Vergleich zum Ausgangswert oder der normalen Aktivität abschneidet.

      Seit: 1.07

      Optional: False

      • statistics— Beinhaltet Daten über den Basiswert oder die typische Durchschnittsrate von Aufrufen oder Fehlern in der Betreff-API durch ein Konto, gemessen während des Basiszeitraums, die durchschnittliche Rate von Aufrufen oder Fehlern, die das Insights-Ereignis ausgelöst haben, die Dauer des Insights-Ereignisses in Minuten und die Dauer des Basismesszeitraums in Minuten.

        Seit: 1.07

        Optional: False

        • baseline— Die API-Aufrufe oder Fehler pro Minute während der Basisdauer in der Betreff-API des Insights-Ereignisses für das Konto, berechnet für die sieben Tage vor Beginn des Insights-Ereignisses.

          Seit: 1.07

          Optional: False

          • average— Der historische Durchschnitt der API-Aufrufe oder Fehler pro Minute in den sieben Tagen vor dem Start der Insights-Aktivität.

            Seit: 1.07

            Optional: False

        • insight— Bei einem anfänglichen Insights-Ereignis entspricht dieser Wert der durchschnittlichen Anzahl von API-Aufrufen oder Fehlern pro Minute zu Beginn der ungewöhnlichen Aktivität. Für ein endendes Insights-Ereignis ist dieser Wert die durchschnittliche Anzahl von API-Aufrufen oder -Fehlern pro Minute über die Dauer der ungewöhnlichen Aktivität.

          Seit: 1.07

          Optional: False

          • average— Die durchschnittliche Anzahl von API-Aufrufen oder Fehlern, die während des ungewöhnlichen Aktivitätszeitraums pro Minute protokolliert wurden.

            Seit: 1.07

            Optional: False

        • insightDuration— Die Dauer eines Insights-Ereignisses in Minuten (der Zeitraum vom Beginn bis zum Ende ungewöhnlicher Aktivitäten auf der betreffenden API). insightDurationtritt sowohl beim Starten als auch beim Ende von Insights-Ereignissen auf.

          Seit: 1.07

          Optional: False

        • baselineDuration— Die Dauer des Basiszeitraums in Minuten (der Zeitraum, in dem die normale Aktivität auf der betreffenden API gemessen wird). baselineDurationentspricht mindestens den sieben Tagen (10080 Minuten) vor einem Insights-Ereignis. Dieses Feld kommt sowohl in beginnenden als auch in beendenden Insights-Ereignissen vor. Der Endzeitpunkt der baselineDuration-Messung ist immer der Beginn eines Insights-Ereignisses.

          Seit: 1.07

          Optional: False

      • attributions— Enthält Informationen zu Benutzeridentitäten, Benutzeragenten, Fehlercodes und Ressourcen-ARNs, die mit ungewöhnlichen Aktivitäten und grundlegenden Aktivitäten korrelieren. In einem attributions Insights-Ereignisblock werden maximal fünf Benutzeridentitäten, fünf Benutzeragenten, fünf Fehlercodes und fünf Ressourcen-ARNs erfasst, sortiert nach dem Durchschnitt der Anzahl der Aktivitäten, in absteigender Reihenfolge vom höchsten zum niedrigsten Wert.

        Seit: 1.07

        Optional: Wahr

        • attribute— Enthält den Attributtyp. Der Wert kannuserIdentityArn, userAgenterrorCode, oder seinresourceArn. Falls vorhanden, erscheinen diese Werte nur einmal in einem einzelnen Attribut. Verschiedene Attributwerte können unterschiedlicheuserIdentityArn, userAgenterrorCode, oder resourceArn -Werte haben, aber jede Attributinstanz enthält nur einen Wert für userIdentityArnuserAgent,errorCode, oderresourceArn. Das resourceArn Attribut ist nur für Insights-Ereignisse auf Datenereignissen verfügbar.

          Seit: 1.07

          Optional: False

        • insight— Ein Block, der die fünf wichtigsten Attributwerte anzeigt, die zu den API-Aufrufen oder Fehlern während des ungewöhnlichen Aktivitätszeitraums beigetragen haben, in absteigender Reihenfolge von der größten Anzahl von API-Aufrufen oder Fehlern zur kleinsten. Außerdem wird die durchschnittliche Anzahl von API-Aufrufen oder Fehlern angezeigt, die durch die Attributwerte während des ungewöhnlichen Aktivitätszeitraums verursacht wurden.

          Seit: 1.07

          Optional: False

          • value— Das Attribut, das zu den API-Aufrufen oder Fehlern während des ungewöhnlichen Aktivitätszeitraums beigetragen hat.

            Seit: 1.07

            Optional: Falsch Falsch

          • average— Die Anzahl der API-Aufrufe oder Fehler pro Minute während des ungewöhnlichen Aktivitätszeitraums für das Attribut im value Feld.

            Seit: 1.07

            Optional: Falsch Falsch

        • baseline— Ein Block, der die fünf wichtigsten Attributwerte anzeigt, die während des normalen Aktivitätszeitraums am meisten zu den API-Aufrufen oder Fehlern beigetragen haben, in absteigender Reihenfolge von der größten Anzahl von API-Aufrufen oder Fehlern zur kleinsten. Außerdem wird die durchschnittliche Anzahl von API-Aufrufen oder Fehlern angezeigt, die durch die Attributwerte während des normalen Aktivitätszeitraums verursacht wurden.

          Seit: 1.07

          Optional: Falsch Falsch

          • value— Das Attribut, das zu den API-Aufrufen oder Fehlern während des normalen Aktivitätszeitraums beigetragen hat.

            Seit: 1.07

            Optional: Falsch Falsch

          • average— Der historische Durchschnitt der API-Aufrufe oder Fehler pro Minute in den sieben Tagen vor der Startzeit der Insights-Aktivität für das Attribut im value Feld.

            Seit: 1.07

            Optional:FalseFalsch

  • eventCategory— Die Kategorie des Ereignisses. Der Wert gilt immer Insight für Insights-Ereignisse.

    Seit: 1.07

    Optional: False

Beispiel für einen InsightDetails-Block

Im Folgenden finden Sie ein Beispiel für einen Insights-Ereignis-insightDetails-Block für ein Insights-Ereignis, das auftrat, wenn die Application-Auto-Scaling-API CompleteLifecycleAction ungewöhnlich oft aufgerufen wurde. Ein Beispiel für ein vollständiges Insights-Ereignis finden Sie unter Insights-Ereignisse.

Dieses Beispiel stammt aus einem beginnenden Insights-Ereignis, das durch "state": "Start" angezeigt wird. Die wichtigsten Benutzeridentitäten, die die mit dem Insights-Ereignis verknüpften APIs aufgerufen haben, CodeDeployRole1, CodeDeployRole2 und CodeDeployRole3, werden im attributions-Block zusammen mit ihren durchschnittlichen API-Aufrufraten für dieses Insights-Ereignis und der Ausgangswert für die CodeDeployRole1-Rolle angezeigt. Der attributions Block zeigt auch, dass der Benutzeragent es istcodedeploy.amazonaws.com, was bedeutet, dass die wichtigsten Benutzeridentitäten die AWS CodeDeploy Konsole verwendet haben, um die API-Aufrufe auszuführen.

Da den Ereignissen, die analysiert wurden, um das Insights-Ereignis zu generieren, keine Fehlercodes zugeordnet sind (der Wert ist null), entspricht der insight-Durchschnitt für den Fehlercode dem gesamten insight-Durchschnitt für das gesamte Insights-Ereignis, der im statistics-Block angezeigt wird.

"insightDetails": { "state": "Start", "eventSource": "autoscaling.amazonaws.com", "eventName": "CompleteLifecycleAction", "insightType": "ApiCallRateInsight", "insightContext": { "statistics": { "baseline": { "average": 0.0000882145 }, "insight": { "average": 0.6 }, "insightDuration": 5, "baselineDuration": 11336 }, "attributions": [ { "attribute": "userIdentityArn", "insight": [ { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1", "average": 0.2 }, { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole2", "average": 0.2 }, { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole3", "average": 0.2 } ], "baseline": [ { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1", "average": 0.0000882145 } ] }, { "attribute": "userAgent", "insight": [ { "value": "codedeploy.amazonaws.com", "average": 0.6 } ], "baseline": [ { "value": "codedeploy.amazonaws.com", "average": 0.0000882145 } ] }, { "attribute": "errorCode", "insight": [ { "value": "null", "average": 0.6 } ], "baseline": [ { "value": "null", "average": 0.0000882145 } ] }, { "attribute": "resourceArn", "insight": [ { "value": "arn:aws:s3:::example-bucket", "average": 0.6 } ], "baseline": [ { "value": "arn:aws:s3:::example-bucket", "average": 0.0000882145 } ] } ] } }