View a markdown version of this page

Protokollierung AWS Private Certificate Authority API-Aufrufe mit AWS CloudTrail - AWS Private Certificate Authority

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Protokollierung AWS Private Certificate Authority API-Aufrufe mit AWS CloudTrail

AWS Private Certificate Authority ist in einen Dienst integriert AWS CloudTrail, der eine Aufzeichnung der Aktionen bereitstellt, die von einem Benutzer, einer Rolle oder einem AWS Dienst in ausgeführt wurden AWS Private CA. CloudTrail erfasst API-Aufrufe und Signiervorgänge für AWS Private CA AS-Ereignisse. Zu den erfassten Aufrufen gehören Aufrufe von der AWS Private CA Konsole und Codeaufrufen an die AWS Private CA API-Operationen. Wenn Sie einen Trail erstellen, können Sie die kontinuierliche Übertragung von CloudTrail Ereignissen an einen Amazon S3-Bucket aktivieren, einschließlich Ereignissen für AWS Private CA. Wenn Sie keinen Trail konfigurieren, können Sie trotzdem die neuesten Ereignisse in der CloudTrail Konsole im Event-Verlauf einsehen. Anhand der gesammelten Informationen können Sie ermitteln CloudTrail, an welche Anfrage gestellt wurde AWS Private CA, von welcher IP-Adresse aus die Anfrage gestellt wurde, wer die Anfrage gestellt hat, wann sie gestellt wurde und weitere Details.

Weitere Informationen CloudTrail dazu finden Sie im AWS CloudTrail Benutzerhandbuch.

AWS Private CA Informationen in CloudTrail

CloudTrail ist auf Ihrem aktiviert AWS-Konto , wenn Sie das Konto erstellen. Wenn eine Aktivität stattfindet AWS Private CA, wird diese Aktivität zusammen mit anderen CloudTrail AWS Serviceereignissen im Veranstaltungsverlauf in einem Ereignis aufgezeichnet. Sie können aktuelle Ereignisse in Ihrem anzeigen, suchen und herunterladen AWS-Konto. Weitere Informationen finden Sie unter Ereignisse mit dem CloudTrail Eventverlauf anzeigen.

Für eine fortlaufende Aufzeichnung der Ereignisse in Ihrem AWS-Konto, einschließlich der Ereignisse für AWS Private CA, erstellen Sie einen Trail. Ein Trail ermöglicht CloudTrail die Übermittlung von Protokolldateien an einen Amazon S3-Bucket. Wenn Sie einen Trail in der Konsole anlegen, gilt dieser für alle AWS-Regionen-Regionen. Der Trail protokolliert Ereignisse aus allen Regionen in der AWS Partition und übermittelt die Protokolldateien an den von Ihnen angegebenen Amazon S3-Bucket. Darüber hinaus können Sie andere AWS Dienste konfigurieren, um die in den CloudTrail Protokollen gesammelten Ereignisdaten weiter zu analysieren und darauf zu reagieren. Weitere Informationen finden Sie hier:

Alle AWS Private CA Aktionen werden von der AWS Private CA API-Referenz protokolliert CloudTrail und in dieser dokumentiert. Beispielsweise generieren Aufrufe von IssueCertificate und CreateAuditReport Aktionen Einträge in den CloudTrail Protokolldateien. ImportCACertificate

Jeder Ereignis- oder Protokolleintrag enthält Informationen zu dem Benutzer, der die Anforderung generiert hat. Die Identitätsinformationen unterstützen Sie bei der Ermittlung der folgenden Punkte:

  • Ob die Anfrage mit Root- oder AWS Identity and Access Management (IAM-) Benutzeranmeldeinformationen gestellt wurde.

  • Gibt an, ob die Anforderung mit temporären Sicherheitsanmeldeinformationen für eine Rolle oder einen Verbundbenutzer gesendet wurde.

  • Ob die Anfrage von einem anderen AWS Dienst gestellt wurde.

Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.

Anmerkung

Sie können Ihren CloudTrail Trail so konfigurieren, dass Ereignisse zusätzlich zu Amazon S3 an Amazon CloudWatch Logs übertragen werden. Nach der Konfiguration empfängt CloudWatch Logs dieselben AWS Private CA Ereignisse, die an Ihren S3-Bucket übermittelt werden. AWS Private CA veröffentlicht Ereignisse nicht direkt in CloudWatch Logs. Weitere Informationen finden Sie im AWS CloudTrail Benutzerhandbuch unter Ereignisse an CloudWatch Logs senden.

Informationen darüber, wie Ereignisse CloudTrail übermittelt werden — einschließlich Zeitpunkt, Dauer und Integration mit anderen AWS Diensten — finden Sie unter Abrufen und Anzeigen Ihrer CloudTrail Protokolldateien und im AWS CloudTrail Service Level Agreement.

AWS Private CA Verwaltungsereignisse

AWS Private CA lässt sich in integrieren CloudTrail , um API-Aktionen aufzuzeichnen, die von einem Benutzer, einer Rolle oder einem AWS Dienst in ausgeführt AWS Private CA werden. Sie können CloudTrail es verwenden, um AWS Private CA API-Anfragen in Echtzeit zu überwachen und Protokolle in Amazon Simple Storage Service, Amazon CloudWatch Logs und Amazon CloudWatch Events zu speichern. AWS Private CA unterstützt die Protokollierung der folgenden Aktionen und Operationen als Ereignisse in CloudTrail Protokolldateien:

Anmerkung

CloudTrail bietet einen Echtzeit-Ereignisstrom von API-Aufrufen und Signaturvorgängen. Eine vollständige Bestandsaufnahme aller Zertifikate, die Ihre private CA ausgestellt oder gesperrt hat, einschließlich Gültigkeitsdaten und Sperrstatus, finden Sie unter. Verwenden Sie Auditberichte mit Ihrer privaten Zertifizierungsstelle

Identifizierung des ursprünglichen Anforderers

Wenn ein Zwischendienst IssueCertificate im Namen von Endbenutzern oder Workloads anruft, zeichnet das CloudTrail Ereignis die IAM-Identität des Zwischendienstes vor userIdentity Ort auf — nicht den ursprünglichen Anforderer.

Um die Ausstellung des Zertifikats bis zum ursprünglichen Anforderer zurückzuverfolgen, kann der Zwischendienst Identitätsinformationen mithilfe von Standard-IAM-Mechanismen weitergeben:

  • Sitzungs-Tags — Der Zwischendienst übergibt identifizierende Informationen (wie die ID des ursprünglichen Anforderers) als Sitzungs-Tags, wenn er seine IAM-Rolle über übernimmt. AWS STS Diese Tags werden im userIdentity Block des CloudTrail Ereignisses unter angezeigt. sessionContext Weitere Informationen finden Sie unter Übergeben von Sitzungs-Tags in AWS STS.

  • Quellidentität — Der Zwischendienst legt eine Quellidentität fest, wenn er seine Rolle übernimmt. Die Quellidentität ist über Rollenketten hinweg unveränderlich und erscheint in CloudTrail alssourceIdentity. Weitere Informationen finden Sie unter Überwachung und Steuerung von Maßnahmen, die im Zusammenhang mit übernommenen Rollen ergriffen wurden.

  • IAM Roles Anywhere — Wenn sich der aufrufende Workload über IAM Roles Anywhere mit einem X.509 Zertifikat authentifiziert, werden die Felder Subject, Issuer und Subject Alternative Name (SAN) des Zertifikats automatisch den Sitzungsprinzipal-Tags zugeordnet. Eine SPIFFE-ID im SAN wird beispielsweise als angezeigt. aws:PrincipalTag/x509SAN/URI Weitere Informationen finden Sie unter Das IAM Roles Anywhere-Vertrauensmodell.

Diese Identitätsattribute werden bei allen AWS Serviceaufrufen, einschließlich AWS Private CA API-Vorgängen, in CloudTrail Ereignissen aufgezeichnet.

Beispiel AWS Private CA Veranstaltungen

Ein Trail ist eine Konfiguration, die die Übermittlung von Ereignissen als Protokolldateien an einen von Ihnen angegebenen Amazon S3-Bucket ermöglicht. CloudTrail Protokolldateien enthalten einen oder mehrere Protokolleinträge. Ein Ereignis stellt eine einzelne Anforderung aus einer beliebigen Quelle dar und enthält Informationen über die angeforderte Aktion, Datum und Uhrzeit der Aktion, Anforderungsparameter usw. CloudTrail Logdateien sind kein geordneter Stack-Trace der öffentlichen API-Aufrufe, daher erscheinen sie in keiner bestimmten Reihenfolge.

Im Folgenden finden Sie Beispiele für AWS Private CA CloudTrail Ereignisse.

Beispiel 1: Management-Event, IssueCertificate

Das folgende Beispiel zeigt einen CloudTrail Protokolleintrag, der die IssueCertificate Aktion veranschaulicht.

{ "version":"0", "id":"event_ID", "detail-type":"ACM Private CA Certificate Issuance", "source":"aws.acm-pca", "account":"account", "time":"2019-11-04T19:57:46Z", "region":"region", "resources":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID" ], "detail":{ "result":"success" } }
Beispiel 2: Management-Ereignis, ImportCertificateAuthorityCertificate

Das folgende Beispiel zeigt einen CloudTrail Protokolleintrag, der die ImportCertificateAuthorityCertificate Aktion veranschaulicht.

{ "eventVersion":"1.05", "userIdentity":{ "type":"IAMUser", "principalId":"account", "arn":"arn:aws:iam::account:user/name", "accountId":"account", "accessKeyId":"key_ID" }, "eventTime":"2018-01-26T21:53:28Z", "eventSource":"acm-pca.amazonaws.com", "eventName":"ImportCertificateAuthorityCertificate", "awsRegion":"region", "sourceIPAddress":"IP_address", "userAgent":"agent", "requestParameters":{ "certificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "certificate":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1257, "limit":1257, "capacity":1257, "address":0 }, "certificateChain":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1139, "limit":1139, "capacity":1139, "address":0 } }, "responseElements":null, "requestID":"request_ID", "eventID":"event_ID", "eventType":"AwsApiCall", "recipientAccountId":"account" }