View a markdown version of this page

Empfangen schreibgeschützter Verwaltungsereignisse von AWS service - Amazon EventBridge

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Empfangen schreibgeschützter Verwaltungsereignisse von AWS service

Sie können Regeln auf Ihrem Standard-Event-Bus einrichten, um verwaltungstechnische Ereignisse von AWS Diensten per nur zum Lesen zu empfangen. CloudTrail Verwaltungsereignisse bieten Einblick in Verwaltungsvorgänge, die für Ressourcen in Ihrem AWS Konto ausgeführt werden. Sie werden auch als Vorgänge auf Steuerebene bezeichnet. Weitere Informationen finden Sie unter Protokollieren von Verwaltungsereignissen im CloudTrail -Benutzerhandbuch.

Für jede Regel auf dem Standard-Event-Bus können Sie den Regelstatus festlegen, um zu steuern, welche Arten von Ereignissen empfangen werden sollen:

  • Deaktivieren Sie die Regel, sodass Ereignisse EventBridge nicht mit der Regel abgeglichen werden.

  • Aktivieren Sie die Regel, sodass Ereignisse EventBridge mit der Regel verglichen werden, mit Ausnahme von schreibgeschützten AWS Verwaltungsereignissen, die über übermittelt werden. CloudTrail

  • Aktivieren Sie die Regel, sodass alle Ereignisse EventBridge mit der Regel verglichen werden, einschließlich schreibgeschützter Verwaltungsereignisse, die über übermittelt wurden. CloudTrail

Eventbusse von Partnern empfangen AWS keine Ereignisse.

Bei der Entscheidung, ob schreibgeschützte Verwaltungsereignisse empfangen werden sollen, sind einige Punkte zu beachten:

  • Bestimmte Verwaltungsereignisse, die nur gelesen werden können, wie z. B. AWS Key Management Service GetKeyPolicy undDescribeKey, oder IAM GetPolicy und GetRole Ereignisse, treten in einer viel höheren Lautstärke auf als typische Änderungsereignisse.

  • Möglicherweise erhalten Sie bereits schreibgeschützte Verwaltungsereignisse, auch wenn diese Ereignisse nicht mit, oder beginnen. Describe Get List Ein solches Beispiel stammt TestEventPattern von. EventBridge

    Eine Liste der schreibgeschützten Verwaltungsereignisse, die nicht der oder der Describe List Benennungskonvention von AWS Diensten entsprechen, finden Sie unter. Get Verwaltungsereignisse, generiert von AWS Dienstleistungen in EventBridge

Um eine Regel zu erstellen, die schreibgeschützte Verwaltungsereignisse empfängt, verwenden Sie AWS CLI
  • Verwenden Sie den Befehl put-rule zum Erstellen oder Aktualisieren der Regel mithilfe von Parametern, um:

    • Anzugeben, dass die Regel zum Standard-Event-Bus oder zu einem bestimmten benutzerdefinierten Event Bus gehört

    • Den Regelstatus als ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS festzulegen

    aws events put-rule --name "ruleForManagementEvents" --event-bus-name "default" --state "ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS"

Anmerkung

Das Aktivieren einer Regel für CloudWatch Verwaltungsereignisse wird nur über die AWS CLI und CloudFormation Vorlagen unterstützt.

Beispiel

Das folgende Beispiel veranschaulicht, wie Sie einen Abgleich mit bestimmten Ereignissen durchführen. Aus Gründen der Übersichtlichkeit und einfacheren Bearbeitung empfiehlt es sich, eine dedizierte Regel für den Abgleich bestimmter Ereignisse zu definieren.

In diesem Fall entspricht die dedizierte Regel dem AssumeRole Verwaltungsereignis von AWS -Security-Token-Service.

{ "source" : [ "aws.sts" ], "detail-type": ["AWS API Call via CloudTrail"], "detail" : { "eventName" : ["AssumeRole"] } }