

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# CloudTrail Anwendungsfälle für IAM Identity Center
<a name="sso-cloudtrail-use-cases"></a>

Die CloudTrail Ereignisse, die IAM Identity Center ausgibt, können für eine Vielzahl von Anwendungsfällen wertvoll sein. Unternehmen können diese Ereignisprotokolle verwenden, um den Benutzerzugriff und die Benutzeraktivitäten in ihrer AWS Umgebung zu überwachen und zu überprüfen. Dies kann bei der Einhaltung von Vorschriften helfen, da in den Protokollen Details darüber erfasst werden, wer wann auf welche Ressourcen zugreift. Sie können die CloudTrail Daten auch für die Untersuchung von Vorfällen verwenden, sodass Teams Benutzeraktionen analysieren und verdächtiges Verhalten verfolgen können. Darüber hinaus kann der Ereignisverlauf bei der Problembehebung helfen, da er einen Überblick über Änderungen bietet, die im Laufe der Zeit an Benutzerberechtigungen und Konfigurationen vorgenommen wurden.

In den folgenden Abschnitten werden die grundlegenden Anwendungsfälle beschrieben, die Ihre Arbeitsabläufe beeinflussen, wie z. B. Audit, Untersuchung von Vorfällen und Problembehebung.

## Identifizierung des Benutzers in benutzerinitiierten Ereignissen von IAM Identity Center CloudTrail
<a name="user-session-iam-identity-center"></a>

IAM Identity Center gibt zwei CloudTrail Felder aus, anhand derer Sie den IAM Identity Center-Benutzer identifizieren können, der hinter den CloudTrail Ereignissen steht, z. B. bei der Anmeldung bei IAM Identity Center oder bei der Nutzung des AWS Zugriffsportals AWS CLI, einschließlich der Verwaltung von MFA-Geräten:
+ `userId`— Die eindeutige und unveränderliche Benutzerkennung aus dem Identity Store einer IAM Identity Center-Instanz.
+ `identityStoreArn`— Der Amazon-Ressourcenname (ARN) des Identity Stores, der den Benutzer enthält.

Die `identityStoreArn` Felder `userID` und werden in dem `onBehalfOf` Element angezeigt, das innerhalb des [`userIdentity`](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html) Elements verschachtelt ist, wie im folgenden Beispiel für ein CloudTrail Ereignisprotokoll dargestellt. Dieses Ereignisprotokoll zeigt diese beiden Felder bei einem Ereignis mit dem `userIdentity` Typ "`IdentityCenterUser`“. Sie finden diese Felder auch bei Ereignissen für authentifizierte IAM Identity Center-Benutzer, deren `userIdentity` Typ "" `Unknown` ist. Ihre Workflows sollten beide Typwerte akzeptieren.

```
"userIdentity":{
  "type":"IdentityCenterUser",
  "accountId":"111122223333",
  "onBehalfOf": {
    "userId": "544894e8-80c1-707f-60e3-3ba6510dfac1",
    "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890"
    },
    "credentialId" : "90e292de-5eb8-446e-9602-90f7c45044f7"
  }
```

**Tipp**  
Wir empfehlen Ihnen, `userId` und `identityStoreArn` zur Identifizierung des Benutzers zu verwenden, der hinter IAM Identity CloudTrail Center-Ereignissen steht. Die `principalId` Felder `userName` und unter dem `userIdentity` Element sind nicht mehr verfügbar. Wenn Ihre Workflows, wie z. B. Audit oder Incident-Response, davon abhängen, dass Sie Zugriff auf die haben`username`, haben Sie zwei Möglichkeiten:  
Rufen Sie den Benutzernamen aus dem IAM Identity Center-Verzeichnis ab, wie unter beschrieben[Benutzername bei Anmeldeereignissen CloudTrail](username-sign-in-cloudtrail-events.md).
Ruft den Wert `UserName` ab, den IAM Identity Center unter dem `additionalEventData` Element in ausgibt. Sign-in Für diese Option ist kein Zugriff auf das IAM Identity Center-Verzeichnis erforderlich. Weitere Informationen finden Sie unter [Benutzername bei Anmeldeereignissen CloudTrail](username-sign-in-cloudtrail-events.md).

Um die Details eines Benutzers einschließlich des `username` Felds abzurufen, fragen Sie den Identity Store mit Benutzer-ID und Identity Store-ID als Parametern ab. Sie können diese Aktion über die [`DescribeUser`](https://docs.aws.amazon.com/singlesignon/latest/IdentityStoreAPIReference/API_DescribeUser.html) API-Anforderung oder über die CLI ausführen. Im Folgenden finden Sie ein Beispiel für einen CLI-Befehl. Sie können den `region` Parameter weglassen, wenn sich Ihre IAM Identity Center-Instanz in der CLI-Standardregion befindet.

```
aws identitystore describe-user \
--identity-store-id  d-1234567890 \
--user-id  544894e8-80c1-707f-60e3-3ba6510dfac1 \
--region {{your-region-id}}
```

Um den Identity Store-ID-Wert für den CLI-Befehl im vorherigen Beispiel zu ermitteln, können Sie die Identity Store-ID aus dem `identityStoreArn` Wert extrahieren. Im Beispiel-ARN lautet `arn:aws:identitystore::111122223333:identitystore/d-1234567890` die Identity Store-ID`d-1234567890`. Sie können die Identity Store-ID auch finden, indem Sie in der IAM ** Identity ** Center-Konsole im ** Abschnitt „**Einstellungen“ zur Registerkarte „Identitätsspeicher“ navigieren. 

Wenn Sie die Suche nach Benutzern im IAM Identity Center-Verzeichnis automatisieren, empfehlen wir Ihnen, die Häufigkeit von Benutzersuchen abzuschätzen und das [ IAM Identity Center-Drosselungslimit für die Identity Store API zu berücksichtigen. ](limits.md#ssodirectorylimits) Durch das Zwischenspeichern von abgerufenen Benutzerattributen können Sie das Drossellimit einhalten.

## Korrelieren von Benutzerereignissen innerhalb derselben Benutzersitzung
<a name="correlating-users-same-session"></a>

Das bei Anmeldeereignissen ausgegebene [`AuthWorkflowID`](understanding-sign-in-events.md) Feld ermöglicht die Verfolgung aller CloudTrail Ereignisse, die mit einer Anmeldesequenz vor Beginn einer IAM Identity Center-Benutzersitzung verknüpft sind.

Für Benutzeraktionen innerhalb des AWS Access Portals wird der `credentialId` Wert auf die ID der Sitzung des IAM Identity Center-Benutzers gesetzt, mit der die Aktion angefordert wurde. Sie können diesen Wert verwenden, um CloudTrail Ereignisse zu identifizieren, die innerhalb derselben authentifizierten IAM Identity Center-Benutzersitzung im AWS Access Portal ausgelöst wurden.

**Anmerkung**  
Sie können ihn nicht verwenden`credentialId`, um Anmeldeereignisse mit nachfolgenden Ereignissen zu korrelieren, z. B. der Nutzung des Access Portals. AWS Der Wert des `credentialId` Feldes, der bei Anmeldeereignissen ausgegeben wird, ist von interner Bedeutung, und es wird empfohlen, sich nicht darauf zu verlassen. Der Wert des `credentialId` Feldes, das für [AWS Access Portal-Ereignisse ausgegeben wird, die mit OIDC ](sso-info-in-cloudtrail.md#cloudtrail-events-access-portal-operations) aufgerufen werden, entspricht der ID des Zugriffstokens.

## Identifizierung der Hintergrundsitzungsdetails von Benutzern in benutzerinitiierten IAM Identity Center-Ereignissen CloudTrail
<a name="identifying-user-background-session-details"></a>

Das folgende CloudTrail Ereignis erfasst den Prozess des OAuth 2.0-Tokenaustauschs, bei dem ein vorhandenes Zugriffstoken (das`subjectToken`), das die interaktive Sitzung des Benutzers darstellt, gegen ein Aktualisierungstoken (das) ausgetauscht wird. `requestedTokenType` Mit dem Aktualisierungstoken können alle vom Benutzer initiierten Jobs mit langer Laufzeit mit den Benutzerberechtigungen weiterlaufen, auch wenn sich der Benutzer abmeldet. 

Bei Hintergrundsitzungen von IAM Identity [ Center-Benutzern enthält das CloudTrail Ereignis ein zusätzliches Element](user-background-sessions.md), das `resource` `requestParameters` im Element genannt wird. Der `resource` Parameter enthält den Amazon-Ressourcennamen (ARN) des Jobs, der im Hintergrund ausgeführt wird. Dieses Element ist nur in CloudTrail Ereignisdatensätzen vorhanden und nicht in den [ CreateTokenWithIAM ](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html) API- oder SDK-Antworten von IAM Identity Center enthalten.

```
{
  "clientId": "EXAMPLE-CLIENT-ID",
  "grantType": "urn:ietf:params:oauth:grant-type:token-exchange",
  "code": "HIDDEN_DUE_TO_SECURITY_REASONS",
  "redirectUri": "https://example.com/callback",
  "assertion": "HIDDEN_DUE_TO_SECURITY_REASONS",
  "subjectToken": "HIDDEN_DUE_TO_SECURITY_REASONS",
  "subjectTokenType": "urn:ietf:params:oauth:token-type:access_token",
  "requestedTokenType": "urn:ietf:params:oauth:token-type:refresh_token",
  "resource": "arn:aws:sagemaker:us-west-2:123456789012:training-job/my-job"
}
```

## Korrelieren von Benutzern zwischen IAM Identity Center und externen Verzeichnissen
<a name="correlating-users"></a>

IAM Identity Center bietet zwei Benutzerattribute, mit denen Sie einen Benutzer in seinem Verzeichnis mit demselben Benutzer in einem externen Verzeichnis korrelieren können (z. B. und). Microsoft Active Directory Okta Universal Directory 
+ `externalId`— Die externe ID eines IAM Identity Center-Benutzers. Wir empfehlen, diese Kennung einer unveränderlichen Benutzerkennung im externen Verzeichnis zuzuordnen. Beachten Sie, dass IAM Identity Center diesen Wert nicht ausgibt in. CloudTrail
+ `username`— Ein vom Kunden bereitgestellter Wert, mit dem sich Benutzer normalerweise anmelden. Der Wert kann sich ändern (z. B. bei einem SCIM-Update). Beachten Sie, dass bei Angabe der Identitätsquelle der Benutzername Directory Service, den IAM Identity Center ausgibt, mit dem Benutzernamen CloudTrail übereinstimmt, den Sie zur Authentifizierung eingeben. Der Benutzername muss nicht exakt mit dem Benutzernamen im IAM Identity Center-Verzeichnis übereinstimmen. 

   Wenn Sie Zugriff auf die CloudTrail Ereignisse haben, aber nicht auf das IAM Identity Center-Verzeichnis, können Sie den Benutzernamen verwenden, der bei der Anmeldung unter dem `additionalEventData` Element angegeben wurde. Weitere Informationen zum Benutzernamen in finden Sie `additionalEventData` unter. [Benutzername bei Anmeldeereignissen CloudTrail](username-sign-in-cloudtrail-events.md) 

Die Zuordnung dieser beiden Benutzerattribute zu den entsprechenden Benutzerattributen in einem externen Verzeichnis wird im IAM Identity Center definiert, wenn die Identitätsquelle der Directory Service ist. Weitere Informationen finden Sie unter. [Attributzuordnungen zwischen dem IAM Identity Center und dem Verzeichnis externer Identitätsanbieter](attributemappingsconcept.md) Externe Benutzer IdPs , die Benutzern SCIM zur Verfügung stellen, haben ihre eigene Zuordnung. Auch wenn Sie das IAM Identity Center-Verzeichnis als Identitätsquelle verwenden, können Sie das `externalId` Attribut verwenden, um Sicherheitsprinzipale mit Ihrem externen Verzeichnis abzugleichen.

Im folgenden Abschnitt wird erläutert, wie Sie anhand des Benutzernamens und nach einem IAM Identity Center-Benutzer suchen können. `username` `externalId`

## Einen IAM Identity Center-Benutzer anhand seines Benutzernamens und seiner externen ID anzeigen
<a name="view-username-extid"></a>

Sie können Benutzerattribute für einen bekannten Benutzernamen aus dem IAM Identity Center-Verzeichnis abrufen, indem Sie zunächst `userId` mithilfe der [`GetUserId`](https://docs.aws.amazon.com/singlesignon/latest/IdentityStoreAPIReference/API_GetUserId.html) API-Anforderung einen entsprechenden Benutzernamen anfordern und dann eine [`DescribeUser`](https://docs.aws.amazon.com/singlesignon/latest/IdentityStoreAPIReference/API_DescribeUser.html) API-Anfrage stellen, wie im vorherigen Beispiel gezeigt. Das folgende Beispiel zeigt, wie Sie eine `userId` aus dem Identity Store für einen bestimmten Benutzernamen abrufen können. Sie können den `region` Parameter weglassen, wenn sich Ihre IAM Identity Center-Instanz mit der CLI in der Standardregion befindet.

```
aws identitystore get-user-id \
    --identity-store d-9876543210 \
    --alternate-identifier '{
      "UniqueAttribute": {
      "AttributePath": "username",
      "AttributeValue": "{{anyuser@example.com}}"
        }
          }' \
    --{{region your-region-id}}
```

Ebenso können Sie den gleichen Mechanismus verwenden, wenn Sie den kennen`externalId`. Aktualisieren Sie den Attributpfad im vorherigen Beispiel mit dem `externalId` Wert und den Attributwert mit dem spezifischen`externalId`, nach dem Sie suchen.

## Den Secure Identifier (SID) eines Benutzers in Microsoft Active Directory (AD) und die ExternalID anzeigen
<a name="view-users-sid-ad"></a>

In bestimmten Fällen gibt IAM Identity Center die SID eines Benutzers im `principalId` Feld der CloudTrail Ereignisse aus, z. B. bei Ereignissen, die das AWS Zugriffsportal und die OIDC-APIs ausgeben. **Diese Fälle werden schrittweise eingestellt. ** Wir empfehlen, dass Ihre Workflows das AD-Attribut verwenden`objectguid`, wenn Sie eine eindeutige Benutzerkennung von AD benötigen. Sie finden diesen Wert im `externalId` Attribut im IAM Identity Center-Verzeichnis. Wenn Ihre Workflows jedoch die Verwendung von SID erfordern, rufen Sie den Wert aus AD ab, da er nicht über die IAM Identity Center-APIs verfügbar ist.

[Korrelieren von Benutzerereignissen innerhalb derselben Benutzersitzung](#correlating-users)beschreibt, wie Sie mithilfe der `username` Felder `externalId` und einen IAM Identity Center-Benutzer einem entsprechenden Benutzer in einem externen Verzeichnis zuordnen können. Standardmäßig wird IAM Identity Center dem `objectguid` Attribut in AD `externalId` zugeordnet, und diese Zuordnung ist behoben. IAM Identity Center bietet Administratoren die Flexibilität, andere Zuordnungen `username` als bei der Standardzuordnung `userprincipalname` in AD vorzunehmen.

Sie können diese Zuordnungen in der IAM Identity Center-Konsole anzeigen. Navigieren Sie in den ** Einstellungen ** zur ** Registerkarte „**Identitätsquelle“ und wählen Sie ** im Menü „Aktionen“ die ** Option Synchronisierung ** verwalten aus. ** Wählen ** Sie im ** Abschnitt „Synchronisation verwalten“ die Schaltfläche „Attributzuordnungen ** ** anzeigen“. 

Sie können zwar jede eindeutige AD-Benutzerkennung verwenden, die im IAM Identity Center verfügbar ist, um einen Benutzer in AD zu suchen, wir empfehlen jedoch, die `objectguid` in Ihren Abfragen zu verwenden, da es sich um eine unveränderliche Kennung handelt. Das folgende Beispiel zeigt, wie Microsoft AD mit Powershell abgefragt wird, um einen Benutzer mithilfe des `objectguid` Benutzerwerts von abzurufen. `16809ecc-7225-4c20-ad98-30094aefdbca` Eine erfolgreiche Antwort auf diese Abfrage beinhaltet die SID des Benutzers.

```
Install-WindowsFeature -Name  RSAT-AD-PowerShell
 
  Get-ADUser `
  -Filter {objectGUID -eq  [GUID]::Parse("16809ecc-7225-4c20-ad98-30094aefdbca")} `
  -Properties *
```