Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Programmgesteuertes Aktivieren von Security Lake
In diesem Tutorial wird erklärt, wie Sie Security Lake programmgesteuert aktivieren und verwenden können. Die Amazon Security Lake-API bietet Ihnen umfassenden, programmatischen Zugriff auf Ihr Security Lake-Konto, Ihre Daten und Ressourcen. Alternativ können Sie AWS Befehlszeilentools — die AWS Command Line Interface oder die AWS Tools für PowerShell — oder die AWS SDKs verwenden,
Schritt 1: IAM-Rollen erstellen
Wenn Sie programmgesteuert auf Security Lake zugreifen, müssen Sie einige AWS Identity and Access Management (IAM-) Rollen erstellen, um Ihren Data Lake zu konfigurieren.
Wichtig
Es ist nicht erforderlich, diese IAM-Rollen zu erstellen, wenn Sie die Security Lake-Konsole verwenden, um Security Lake zu aktivieren und zu konfigurieren.
Sie müssen Rollen in IAM erstellen, wenn Sie eine oder mehrere der folgenden Aktionen ausführen möchten (klicken Sie auf die Links, um weitere Informationen zu den IAM-Rollen für jede Aktion anzuzeigen):
-
Erstellen einer benutzerdefinierten Quelle — Benutzerdefinierte Quellen sind Quellen, die nicht systemintern unterstützt werden und Daten an Security AWS-Services Lake senden.
-
Einen Abonnenten mit Datenzugriff erstellen — Abonnenten mit Berechtigungen können direkt von Ihrem Data Lake aus auf S3-Objekte zugreifen.
-
Einen Abonnenten mit Abfragezugriff erstellen — Abonnenten mit Berechtigungen können mithilfe von Diensten wie Amazon Athena Daten aus Security Lake abfragen.
-
Konfiguration einer Rollup-Region — Eine Rollup-Region konsolidiert Daten aus mehreren. AWS-Regionen
Nachdem Sie die zuvor genannten Rollen erstellt haben, fügen Sie die AmazonSecurityLakeAdministrator AWS verwaltete Richtlinie der Rolle hinzu, die Sie zur Aktivierung von Security Lake verwenden. Diese Richtlinie gewährt Administratorberechtigungen, die es einem Principal ermöglichen, Security Lake zu nutzen und auf alle Security Lake-Aktionen zuzugreifen.
Hängen Sie die AmazonSecurityLakeMetaStoreManager AWS verwaltete Richtlinie an, um Ihren Data Lake zu erstellen oder Daten von Security Lake abzufragen. Diese Richtlinie ist erforderlich, damit Security Lake ETL-Jobs (Extrahieren, Transformieren und Laden) für unverarbeitete Protokoll- und Ereignisdaten, die es von Quellen erhält, unterstützt.
Schritt 2: Amazon Security Lake aktivieren
Verwenden Sie den CreateDataLake Betrieb der Security Lake-API, um Security Lake programmgesteuert zu aktivieren. Wenn Sie den verwenden AWS CLI, führen Sie den Befehl https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-data-lake.htmlregion Feld des configurations Objekts, um den Regionalcode für die Region anzugeben, in der Security Lake aktiviert werden soll. Eine Liste der Regionscodes finden Sie unter Amazon Security Lake-Endpunkte im Allgemeine AWS-Referenz.
Beispiel 1
Der folgende Beispielbefehl aktiviert Security Lake in den us-east-2 Regionen us-east-1 und. In beiden Regionen ist dieser Data Lake mit von Amazon S3 verwalteten Schlüsseln verschlüsselt. Objekte laufen nach 365 Tagen ab und Objekte werden nach 60 Tagen in die ONEZONE_IA S3-Speicherklasse überführt. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\) zur Verbesserung der Lesbarkeit.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","lifecycleConfiguration": {"expiration":{"days":365},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}, {"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-2","lifecycleConfiguration": {"expiration":{"days":365},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}]' \ --meta-store-manager-role-arn "arn:aws:iam:us-east-1:123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Beispiel 2
Der folgende Beispielbefehl aktiviert Security Lake in der us-east-2 Region. Dieser Data Lake ist mit einem vom Kunden verwalteten Schlüssel verschlüsselt, der in
AWS Key Management Service (AWS KMS) erstellt wurde. Objekte laufen nach 500 Tagen ab, und Objekte werden nach 30 Tagen in die GLACIER S3-Speicherklasse überführt. Dieses Beispiel ist für Linux, macOS oder Unix formatiert und verwendet den umgekehrten Schrägstrich (\) zur Verbesserung der Lesbarkeit.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"1234abcd-12ab-34cd-56ef-1234567890ab"},"region":"us-east-2","lifecycleConfiguration": {"expiration":{"days":500},"transitions":[{"days":30,"storageClass":"GLACIER"}]}}]' \ --meta-store-manager-role-arn "arn:aws:iam:us-east-1:123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Anmerkung
Wenn Sie Security Lake bereits aktiviert haben und die Konfigurationseinstellungen für eine Region oder Quelle aktualisieren möchten, verwenden Sie den UpdateDataLake Vorgang oder, falls Sie den verwenden AWS CLI, den Befehl https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/update-data-lake.htmlCreateDataLake
Schritt 3: Quellen konfigurieren
Security Lake sammelt Protokoll- und Ereignisdaten aus einer Vielzahl von Quellen und in Ihrem gesamten AWS-Konten Land AWS-Regionen. Folgen Sie diesen Anweisungen, um zu ermitteln, welche Daten Security Lake sammeln soll. Sie können diese Anweisungen nur verwenden, um eine nativ unterstützte Quelle AWS-Service hinzuzufügen. Hinweise zum Hinzufügen einer benutzerdefinierten Quelle finden Sie unter. Erfassung von Daten aus benutzerdefinierten Quellen in Security Lake
Verwenden Sie den CreateAwsLogSource Vorgang der Security Lake-API, um eine oder mehrere Sammlungsquellen programmgesteuert zu definieren. Geben Sie für jede Quelle einen regional eindeutigen Wert für den Parameter an. sourceName Verwenden Sie optional zusätzliche Parameter, um den Umfang der Quelle auf bestimmte Konten (accounts) oder eine bestimmte Version (sourceVersion) zu beschränken.
Anmerkung
Wenn Sie in Ihrer Anfrage keinen optionalen Parameter angeben, wendet Security Lake Ihre Anfrage auf alle Konten oder alle Versionen der angegebenen Quelle an, je nachdem, welchen Parameter Sie ausschließen. Wenn Sie beispielsweise der delegierte Security Lake-Administrator für eine Organisation sind und den accounts Parameter ausschließen, leitet Security Lake Ihre Anfrage auf alle Konten in Ihrer Organisation weiter. Wenn Sie den sourceVersion Parameter ausschließen, wendet Security Lake Ihre Anfrage ebenfalls auf alle Versionen der angegebenen Quelle an.
Wenn Ihre Anfrage eine Region angibt, in der Sie Security Lake nicht aktiviert haben, tritt ein Fehler auf. Um diesen Fehler zu beheben, stellen Sie sicher, dass das regions Array nur die Regionen angibt, in denen Sie Security Lake aktiviert haben. Alternativ können Sie Security Lake in der Region aktivieren und Ihre Anfrage dann erneut senden.
Wenn Sie Security Lake zum ersten Mal in einem Konto aktivieren, sind alle ausgewählten Protokoll- und Ereignisquellen Teil einer 15-tägigen kostenlosen Testphase. Weitere Informationen zu Nutzungsstatistiken finden Sie unterÜberprüfung der Nutzung und der geschätzten Kosten.
Schritt 4: Speichereinstellungen konfigurieren und Regionen zusammenfassen (optional)
Sie können die Amazon S3-Speicherklasse angeben, in der Security Lake Ihre Daten speichern soll und für wie lange. Sie können auch eine Rollup-Region angeben, um Daten aus mehreren Regionen zu konsolidieren. Dies sind optionale Schritte. Weitere Informationen finden Sie unter Lebenszyklusmanagement in Security Lake.
Verwenden Sie den CreateDataLake Vorgang der Security Lake-API, um bei der Aktivierung von Security Lake programmgesteuert ein Zielziel zu definieren. Wenn Sie Security Lake bereits aktiviert haben und ein Zielziel definieren möchten, verwenden Sie die UpdateDataLake Operation, nicht die CreateDataLake Operation.
Verwenden Sie für beide Operationen die unterstützten Parameter, um die gewünschten Konfigurationseinstellungen anzugeben:
-
Um eine Rollup-Region anzugeben, verwenden Sie das
regionFeld, um die Region anzugeben, für die Sie Daten zu den Rollup-Regionen beitragen möchten. Geben Sie imregionsArray desreplicationConfigurationObjekts den Regionscode für jede Rollup-Region an. Eine Liste der Regionscodes finden Sie unter Amazon Security Lake-Endpunkte im. Allgemeine AWS-Referenz -
Verwenden Sie die folgenden
lifecycleConfigurationParameter, um Aufbewahrungseinstellungen für Ihre Daten festzulegen:-
Geben Sie für die Gesamtzahl der Tage (
days) antransitions, für die Sie S3-Objekte in einer bestimmten Amazon S3-Speicherklasse (storageClass) speichern möchten. -
Geben Sie für die Gesamtzahl der Tage an
expiration, an denen Sie Objekte in Amazon S3 speichern möchten, und verwenden Sie dabei eine beliebige Speicherklasse, nachdem die Objekte erstellt wurden. Wenn diese Aufbewahrungsfrist endet, laufen Objekte ab und Amazon S3 löscht sie.
Security Lake wendet die angegebenen Aufbewahrungseinstellungen auf die Region an, die Sie im
regionFeld desconfigurationsObjekts angeben. -
Mit dem folgenden Befehl wird beispielsweise ein Data Lake mit ap-northeast-2 einer Rollup-Region erstellt. Die us-east-1 Region wird Daten für die ap-northeast-2 Region bereitstellen. In diesem Beispiel wird auch ein Ablaufzeitraum von 10 Tagen für Objekte festgelegt, die dem Data Lake hinzugefügt werden.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-2"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":10}}}]' \ --meta-store-manager-role-arn "arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Sie haben jetzt Ihren Data Lake erstellt. Verwenden Sie den ListDataLakes Betrieb der Security Lake-API, um die Aktivierung von Security Lake und Ihre Data Lake-Einstellungen in jeder Region zu überprüfen.
Wenn bei der Erstellung Ihres Data Lakes Probleme oder Fehler auftreten, können Sie mithilfe des Vorgangs eine Liste der Ausnahmen anzeigen und Benutzer über Ausnahmen im Zusammenhang mit dem ListDataLakeExceptions CreateDataLakeExceptionSubscription Vorgang informieren. Weitere Informationen finden Sie unter Fehlerbehebung beim Data Lake-Status.
Schritt 5: Ihre eigenen Daten anzeigen und abfragen
Nachdem Sie Ihren Data Lake erstellt haben, können Sie Amazon Athena oder ähnliche Dienste verwenden, um Ihre Daten aus AWS Lake Formation Datenbanken und Tabellen anzuzeigen und abzufragen. Wenn Sie Security Lake programmgesteuert aktivieren, werden die Berechtigungen zum Anzeigen von Datenbanken nicht automatisch gewährt. Das Data Lake-Administratorkonto AWS Lake Formation muss SELECT Berechtigungen für die IAM-Rolle gewähren, die Sie zum Abfragen der relevanten Datenbanken und Tabellen verwenden möchten. Die Rolle muss mindestens über Datenanalystenberechtigungen verfügen. Weitere Informationen zu Berechtigungsstufen finden Sie in der Referenz zu Lake Formation-Personas und IAM-Berechtigungen. Anweisungen zum Erteilen von SELECT Berechtigungen finden Sie im AWS Lake Formation Entwicklerhandbuch unter Erteilen von Datenkatalogberechtigungen mithilfe der Methode für benannte Ressourcen.
Schritt 6: Abonnenten erstellen
Nachdem Sie Ihren Data Lake erstellt haben, können Sie Abonnenten hinzufügen, um Ihre Daten zu nutzen. Abonnenten können Daten konsumieren, indem sie direkt auf Objekte in Ihren Amazon S3-Buckets zugreifen oder den Data Lake abfragen. Weitere Informationen zu Abonnenten finden Sie unter. Abonnentenverwaltung in Security Lake