View a markdown version of this page

Zugreifen auf Audit-Logs in AWS CloudTrail - Von Amazon verwaltete Workflows für Apache Airflow

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Zugreifen auf Audit-Logs in AWS CloudTrail

AWS CloudTrail ist auf Ihrem aktiviert AWS-Konto , wenn Sie es erstellen. CloudTrail protokolliert die von einer IAM-Entität oder einem AWS Dienst wie Amazon Managed Workflows for Apache Airflow unternommene Aktivität, die als CloudTrail Ereignis aufgezeichnet wird. Sie können den Eventverlauf der letzten 90 Tage in der Konsole anzeigen, durchsuchen und herunterladen. CloudTrail CloudTrail erfasst alle Ereignisse auf der Amazon MWAA-Konsole und alle Aufrufe der Amazon MWAA-APIs. Es erfasst keine schreibgeschützten Aktionen wie, oder die Aktion. GetEnvironment PublishMetrics Auf dieser Seite wird beschrieben, wie Ereignisse für Amazon MWAA überwacht werden. CloudTrail

Einen Trail erstellen in CloudTrail

Sie müssen einen Trail erstellen, um auf eine fortlaufende Aufzeichnung der Ereignisse in Ihrem Konto zugreifen zu können AWS-Konto, einschließlich der Ereignisse für Amazon MWAA. Ein Trail ermöglicht die Übermittlung CloudTrail von Protokolldateien an einen Amazon S3-Bucket. Wenn Sie keinen Trail erstellen, können Sie trotzdem in der CloudTrail Konsole auf den verfügbaren Eventverlauf zugreifen. Anhand der gesammelten Informationen von können Sie beispielsweise ermitteln CloudTrail, welche Anfrage an Amazon MWAA gestellt wurde, die IP-Adresse, von der aus die Anfrage gestellt wurde, wer die Anfrage gestellt hat, wann sie gestellt wurde, und weitere Details. Weitere Informationen finden Sie im Abschnitt Einen Trail für Ihr erstellen. AWS-Konto

Ereignisse auf Datenebene protokollieren

Die folgenden Amazon MWAA-API-Aktionen sind Ereignisse auf Datenebene: InvokeRestApiCreateWebLoginToken, und. CreateCliToken Im Gegensatz zu Verwaltungsereignissen protokolliert es standardmäßig AWS CloudTrail keine Datenereignisse und sie werden nicht im CloudTrail Event-Verlauf angezeigt. Sie müssen einen Pfad konfigurieren, der Datenereignisse explizit enthält. Es fallen zusätzliche Gebühren an. Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch unter Protokollieren von Datenereignissen.

Um Ereignisse auf Datenebene zu protokollieren
  1. Öffnen Sie die CloudTrail Konsole.

  2. Wählen Sie im Navigationsbereich Trails aus und wählen Sie dann Create trail aus.

  3. Geben Sie einen Trailnamen ein und konfigurieren Sie einen Amazon S3-Bucket für Protokolldateien.

  4. Wählen Sie auf der Seite „Protokollereignisse auswählen“ die Option Datenereignisse aus.

  5. Wählen Sie unter Datenereignistyp die Option Managed Apache Airflow aus.

  6. Überprüfe deine Einstellungen und wähle „Trail erstellen“.

Nachdem der Trail aktiv ist, CloudTrail werden Ereignisse auf Datenebene wie InvokeRestApiCreateWebLoginToken, und innerhalb von etwa 15 Minuten CreateCliToken an Ihren Amazon S3-Bucket gesendet. Wenn Sie Amazon CloudWatch Logs konfiguriert haben, verwenden Sie das folgende Filtermuster, um diese Ereignisse zu finden:

{ ($.eventName = "InvokeRestApi") || ($.eventName = "CreateWebLoginToken") || ($.eventName = "CreateCliToken") }
Die Nutzlast der Antwort wird nicht protokolliert

CloudTrail schwärzt das RestApiResponse Feld in Protokolleinträgen. CloudTrail zeichnet den Anruf und seinen Statuscode auf, protokolliert jedoch nicht die Nutzlast der Antwort.

Zugreifen auf Ereignisse mit der CloudTrail Ereignishistorie

Sie können Betriebs- und Sicherheitsvorfälle der letzten 90 Tage in der CloudTrail Konsole beheben, indem Sie den Ereignisverlauf einsehen. Beispielsweise können Sie für jede Region auf Ereignisse zugreifen, die mit der Erstellung, Änderung oder Löschung von Ressourcen (wie IAM-Benutzern oder anderen AWS Ressourcen) in AWS-Konto Ihrem Unternehmen zusammenhängen. Weitere Informationen finden Sie unter Zugreifen auf Ereignisse mit dem CloudTrail Ereignisverlauf.

  1. Öffnen Sie die CloudTrail-Konsole.

  2. Wählen Sie Eventverlauf.

  3. Wählen Sie die Ereignisse aus, die Sie anzeigen möchten, und wählen Sie dann Eventdetails vergleichen aus.

Beispielpfad für CreateEnvironment

Ein Trail ist eine Konfiguration, durch die Ereignisse als Protokolldateien an den von Ihnen angegebenen Amazon-S3-Bucket übermittelt werden.

CloudTrail Protokolldateien enthalten einen oder mehrere Protokolleinträge. Ein Ereignis stellt eine einzelne Anforderung aus einer beliebigen Quelle dar und enthält Informationen über die angeforderte Aktion, z. B. Datum und Uhrzeit der Aktion oder Anforderungsparameter. CloudTrail Protokolldateien sind kein geordneter Stack-Trace der öffentlichen API-Aufrufe und werden nicht in einer bestimmten Reihenfolge aufgeführt. Das folgende Beispiel ist ein Logeintrag für die CreateEnvironment Aktion, die aufgrund fehlender Berechtigungen verweigert wurde. Die Werte in AirflowConfigurationOptions wurden aus Datenschutzgründen redigiert.

{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:sts::012345678901:assumed-role/root/myuser", "accountId": "012345678901", "accessKeyId": "", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/user", "accountId": "012345678901", "userName": "user" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-10-07T15:51:52Z" } } }, "eventTime": "2020-10-07T15:52:58Z", "eventSource": "airflow.amazonaws.com", "eventName": "CreateEnvironment", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.178", "userAgent": "PostmanRuntime/7.26.5", "errorCode": "AccessDenied", "requestParameters": { "SourceBucketArn": "arn:aws:s3:::my-bucket", "ExecutionRoleArn": "arn:aws:iam::012345678901:role/AirflowTaskRole", "AirflowConfigurationOptions": "***", "DagS3Path": "sample_dag.py", "NetworkConfiguration": { "SecurityGroupIds": [ "sg-01234567890123456" ], "SubnetIds": [ "subnet-01234567890123456", "subnet-65432112345665431" ] }, "Name": "test-cloudtrail" }, "responseElements": { "message": "Access denied." }, "requestID": "RequestID", "eventID": "EventID", "readOnly": false, "eventType": "AwsApiCall", "recipientAccountId": "012345678901" }

InvokeRestApi Beispiel für einen Logeintrag

Im Folgenden finden Sie ein vollständiges Beispiel für einen Protokolleintrag für die InvokeRestApi Aktion. CloudTrail redigiert das RestApiResponse Feld.

Verwenden Sie temporäre Anmeldeinformationen in der Produktion

Dieses Beispiel zeigt temporäre Anmeldeinformationen für eine angenommene Rolle. Dies ist die empfohlene Vorgehensweise. Verwenden Sie für Produktionsworkloads temporäre Anmeldeinformationen von oder AWS -Security-Token-Service (AWS STS) anstelle von langfristigen Zugriffsschlüsseln.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK:MySession", "arn": "arn:aws:sts::012345678901:assumed-role/MyRole/MySession", "accountId": "012345678901", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/MyRole", "accountId": "012345678901", "userName": "MyRole" }, "attributes": { "creationDate": "2024-01-20T12:00:00Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-01-20T12:15:00Z", "eventSource": "airflow.amazonaws.com", "eventName": "InvokeRestApi", "awsRegion": "us-west-2", "sourceIPAddress": "203.0.113.10", "userAgent": "Boto3/1.28.0 Python/3.11.0", "requestParameters": { "Name": "MyAirflowEnvironment", "Path": "/dags", "Method": "GET" }, "responseElements": { "RestApiStatusCode": 200, "RestApiResponse": "***" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "readOnly": false, "resources": [ { "accountId": "012345678901", "type": "AWS::MWAA::Environment", "ARN": "arn:aws:airflow:us-west-2:012345678901:environment/MyAirflowEnvironment" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "012345678901", "eventCategory": "Data" }

Als nächstes