Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie einen Pfad zur Protokollierung von Verwaltungsereignissen
Für Ihren ersten Trail empfehlen wir, einen Trail zu erstellen, der alle Verwaltungsereignisse protokolliert und keine Daten- oder Insights-Ereignisse protokolliert. Beispiele für Verwaltungsereignisse sind etwa Sicherheitsereignisse wie IAM CreateUser und AttachRolePolicy-Ereignisse, Ressourcenereignisse wie RunInstances und CreateBucket und viele mehr. Im Rahmen der Erstellung des Trails in der CloudTrail Konsole erstellen Sie einen Amazon S3-Bucket, in dem Sie die Protokolldateien für den Trail speichern.
Anmerkung
AWS Control Tower richtet beim Einrichten einer Landezone ein neues CloudTrail Trail-Logging-Management-Event ein. Es handelt sich um einen Trail auf Organisationsebene, was bedeutet, dass alle Verwaltungsereignisse für das Verwaltungskonto und alle Mitgliedskonten in der Organisation protokolliert werden. Weitere Informationen finden Sie im AWS Control TowerAWS CloudTrail Benutzerhandbuch unter Informationen zum Anmelden.
In diesem Tutorial wird davon ausgegangen, dass Sie Ihren ersten Trail erstellen. Je nachdem, wie viele Trails du in deinem AWS Konto hast und wie diese Trails konfiguriert sind, kann das folgende Verfahren mit Kosten verbunden sein oder auch nicht. CloudTrail speichert Protokolldateien in einem Amazon S3-Bucket, was Kosten verursacht. Weitere Informationen zu Preisen finden Sie unter AWS CloudTrail -Preise
So erstellen Sie einen Trail
-
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudTrail Konsole unter https://console.aws.amazon.com/cloudtrail/
. -
Wähle in der Regionsauswahl die AWS Region aus, in der dein Trail erstellt werden soll. Hierbei handelt es sich um die Home-Region für den Trail.
Anmerkung
Nur AWS-Region in der Heimatregion kannst du den Trail aktualisieren, nachdem er erstellt wurde.
-
Wähle auf der CloudTrail Service-Startseite, der Seite „Trails“ oder im Abschnitt „Trails“ der Dashboard-Seite die Option „Trail erstellen“ aus.
-
Geben Sie Ihrem Trail unter Trail name (Trail-Name) einen Namen an, z. B.
management-events. Verwenden Sie dazu am besten einen Namen, der den Zweck des Trails schnell identifiziert. In diesem Fall erstellen Sie einen Trail, der Verwaltungsereignisse protokolliert. -
Behalten Sie die Standardeinstellung Für alle Konten in meiner Organisation aktivieren bei. Diese Option kann nur geändert werden, wenn Sie Konten in Organizations konfiguriert haben.
-
Wählen Sie in Speicherort für Neuen S3 Bucket erstellen, um einen neuen Bucket zu erstellen. Wenn du einen Bucket erstellst, werden die erforderlichen Bucket-Richtlinien CloudTrail erstellt und angewendet. Wenn Sie sich dafür entscheiden, einen neuen S3-Bucket zu erstellen, muss Ihre IAM-Richtlinie die Berechtigung für die
s3:PutEncryptionConfigurationAktion enthalten, da die serverseitige Verschlüsselung für den Bucket standardmäßig aktiviert ist. Geben Sie Ihrem Bucket einen Namen, der die Identifizierung erleichtert.Um das Auffinden Ihrer Logs zu erleichtern, erstellen Sie in einem vorhandenen Bucket einen neuen Ordner (auch Präfix genannt), um Ihre CloudTrail Logs zu speichern.
Anmerkung
Jeder Amazon-S3-Bucket muss einen global eindeutigen Namen haben. Weitere Informationen finden Sie unter Benennungsregeln für Buckets im Benutzerhandbuch zu Amazon Simple Storage Service.
-
Deaktivieren Sie das Kontrollkästchen, um die SSE-KMS Verschlüsselung der Protokolldatei zu deaktivieren. Standardmäßig werden Ihre Protokolldateien mit SSE-S3 Verschlüsselung verschlüsselt. Weitere Informationen zu dieser Einstellung finden Sie unter Verwenden der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3).
-
Belassen Sie die Standardeinstellungen unter Zusätzliche Einstellungen.
-
Behalten Sie die Standardeinstellungen für CloudWatch Logs bei. Senden Sie vorerst keine Protokolle an Amazon CloudWatch Logs.
-
(Optional) Unter Tags können Sie bis zu 50 Tag-Schlüsselpaare hinzufügen, um den Zugriff auf Ihren Trail zu identifizieren, zu sortieren und zu kontrollieren. Mithilfe von Tags können Sie Ihre CloudTrail Trails und andere Ressourcen identifizieren, z. B. die Amazon S3-Buckets, die CloudTrail Protokolldateien enthalten. Sie könnten beispielsweise ein Tag mit dem Namen
Complianceund dem WertAuditinganfügen.Anmerkung
Sie können zwar Tags zu Trails hinzufügen, wenn Sie sie in der CloudTrail Konsole erstellen, und Sie können einen Amazon S3-Bucket erstellen, um Ihre Protokolldateien in der CloudTrail Konsole zu speichern, aber Sie können dem Amazon S3-Bucket von der CloudTrail Konsole aus keine Tags hinzufügen. Weitere Informationen zum Anzeigen und Ändern der Eigenschaften eines Amazon-S3-Buckets, einschließlich Hinzufügen von Tags zu einem Bucket, finden Sie im Benutzerhandbuch zu Amazon S3.
Wenn Sie fertig sind, klicken Sie auf Weiter.
-
Wählen Sie auf der Seite Protokollereignisse auswählen die zu protokollierenden Ereignistypen aus. Behalten Sie für diesen Trail die Standardeinstellung Verwaltungsereignisse bei. Wählen Sie im Bereich Verwaltungsereignisse aus, dass sowohl Lese- als auch Schreibereignisse protokolliert werden sollen, falls diese nicht bereits ausgewählt sind. Lassen Sie die Kontrollkästchen für AWS KMS Ereignisse ausschließen und Amazon RDS Data API-Ereignisse ausschließen leer, um alle Verwaltungsereignisse zu protokollieren.
-
Belassen Sie die Standardeinstellungen für Datenereignisse, Insights-Ereignisse und Netzwerkaktivitätsereignisse. In diesem Trail werden keine Datenereignisse, Insights-Ereignisse oder Netzwerkaktivitätsereignisse protokolliert. Wählen Sie Weiter aus.
-
Überprüfen Sie auf der Seite Überprüfen und erstellen die Einstellungen, die Sie für Ihren Trail ausgewählt haben. Wählen Sie Bearbeiten für einen Abschnitt aus, um zurückzugehen und Änderungen vorzunehmen. Wenn Sie bereit sind, Ihren Trail zu erstellen, wählen Sie Trail erstellen.
-
Auf der Seite Trails wird Ihr neuer Trail in der Tabelle angezeigt. Beachten Sie, dass der Trail standardmäßig auf Multi-region Trail eingestellt ist und dass die Protokollierung für den Trail standardmäßig aktiviert ist.
Weitere Informationen zu Pfaden finden Sie unterMit CloudTrail Trails arbeiten.