Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Informationen zum IAM Identity Center in CloudTrail
CloudTrail ist auf Ihrem aktiviert AWS-Konto , wenn Sie das Konto erstellen. Wenn im IAM Identity Center eine Aktivität stattfindet, wird diese Aktivität zusammen mit anderen CloudTrail AWS Dienstereignissen im Eventverlauf in einem Ereignis aufgezeichnet. Sie können aktuelle Ereignisse in Ihrem AWS-Konto anzeigen, suchen und herunterladen. Weitere Informationen finden Sie unter Ereignisse mit CloudTrail Eventverlauf anzeigen.
Anmerkung
Weitere Informationen zur Entwicklung der Benutzeridentifikation und der Verfolgung von Benutzeraktionen bei CloudTrail Ereignissen finden Sie im AWS Sicherheitsblog unter Wichtige Änderungen an CloudTrail Ereignissen für IAM Identity Center
Für eine fortlaufende Aufzeichnung der Ereignisse in Ihrem System AWS-Konto, einschließlich der Ereignisse für IAM Identity Center, erstellen Sie einen Trail. Ein Trail ermöglicht die CloudTrail Übermittlung von Protokolldateien an einen Amazon S3-Bucket. Wenn Sie einen Trail in der Konsole anlegen, gilt dieser für alle AWS -Regionen. Der Trail protokolliert Ereignisse aus allen Regionen in der AWS Partition und übermittelt die Protokolldateien an den von Ihnen angegebenen Amazon S3-Bucket. Darüber hinaus können Sie andere AWS Dienste konfigurieren, um die in den CloudTrail Protokollen gesammelten Ereignisdaten weiter zu analysieren und darauf zu reagieren. Weitere Informationen finden Sie in folgenden Themen im AWS CloudTrail -Benutzerhandbuch:
Wenn die CloudTrail Protokollierung in Ihrem aktiviert ist AWS-Konto, werden API-Aufrufe an IAM Identity Center-Aktionen in Protokolldateien aufgezeichnet. IAM Identity Center-Datensätze werden zusammen mit anderen AWS Servicedatensätzen in eine Protokolldatei geschrieben. CloudTrail bestimmt anhand eines Zeitraums und einer Dateigröße, wann eine neue Datei erstellt und in sie geschrieben werden muss.
CloudTrail Ereignisse für unterstützte IAM Identity Center-APIs
Die folgenden Abschnitte enthalten Informationen zu den CloudTrail Ereignissen im Zusammenhang mit den folgenden APIs, die IAM Identity Center unterstützt:
CloudTrail Ereignisse von IAM Identity Center-API-Vorgängen
Die folgende Liste enthält die CloudTrail Ereignisse, die die öffentlichen IAM Identity Center-Operationen zusammen mit der sso.amazonaws.com Ereignisquelle auslösen. Weitere Informationen zu den öffentlichen IAM Identity Center-API-Vorgängen finden Sie in der IAM Identity Center API-Referenz.
Möglicherweise finden Sie zusätzliche Ereignisse unter API-Vorgängen der CloudTrail IAM Identity Center-Konsole, auf die die Konsole angewiesen ist. Weitere Informationen zu diesen Konsolen-APIs finden Sie in der Service Authorization Reference.
CloudTrail Ereignisse von Identity Store-API-Vorgängen
Die folgende Liste enthält die CloudTrail Ereignisse, die die öffentlichen Identity Store-Operationen zusammen mit der identitystore.amazonaws.com Ereignisquelle auslösen. Weitere Informationen zu den öffentlichen Identity Store-API-Vorgängen finden Sie in der Identity Store-API-Referenz.
Möglicherweise finden Sie zusätzliche Ereignisse CloudTrail für die API-Operationen der Identity Store-Konsole mit der sso-directory.amazonaws.com Ereignisquelle. Diese APIs unterstützen die Konsole und das AWS Zugriffsportal. Wenn Sie das Auftreten eines bestimmten Vorgangs erkennen müssen, z. B. das Hinzufügen eines Mitglieds zu einer Gruppe, empfehlen wir, sowohl öffentliche als auch Konsolen-API-Operationen in Betracht zu ziehen. Weitere Informationen zu diesen Konsolen-APIs finden Sie in der Service Authorization Reference.
CloudTrail Ereignisse von OIDC-API-Vorgängen
Die folgende Liste enthält die CloudTrail Ereignisse, die die öffentlichen OIDC-Operationen auslösen. Weitere Informationen zu den öffentlichen OIDC-API-Vorgängen finden Sie in der OIDC-API-Referenz.
-
CreateToken(Quelle des Ereignisses)
sso.amazonaws.com -
CreateTokenWithIAM(Quelle des Ereignisses
sso-oauth.amazonaws.com)
CloudTrail Ereignisse von AWS auf den API-Betrieb des Portals zugreifen
Die folgende Liste enthält die CloudTrail Ereignisse, die von den API-Vorgängen des AWS Access Portals zusammen mit der sso.amazonaws.com Ereignisquelle ausgelöst werden. Die API-Operationen, bei denen festgestellt wurde, dass sie in der öffentlichen API nicht verfügbar sind, unterstützen den Betrieb des AWS Zugangsportals. Die Verwendung von AWS CLI kann dazu führen, dass CloudTrail Ereignisse sowohl bei den API-Vorgängen des Portals für den öffentlichen AWS Zugriff als auch bei Vorgängen, die in der öffentlichen API nicht verfügbar sind, ausgegeben werden. Weitere Informationen zu den API-Vorgängen für öffentliche AWS Portale finden Sie in der API-Referenz für das AWS Zugangsportal.
-
Authenticate(In der öffentlichen API nicht verfügbar. Ermöglicht die Anmeldung beim AWS Access-Portal.)
-
Federate(In der öffentlichen API nicht verfügbar. Ermöglicht den Zusammenschluss von Anwendungen.)
-
ListApplications(In der öffentlichen API nicht verfügbar. Stellt den Benutzern zugewiesene Ressourcen zur Anzeige im AWS Access-Portal bereit.)
-
ListProfilesForApplication(In der öffentlichen API nicht verfügbar. Stellt Anwendungsmetadaten zur Anzeige im AWS Access-Portal bereit.)
CloudTrail Ereignisse von SCIM-API-Vorgängen
Informationen zu öffentlichen SCIM-API-Vorgängen finden Sie in der API-Referenz für das AWS Zugriffsportal.
Identitätsinformationen in IAM Identity Center-Ereignissen CloudTrail
Jeder Ereignis- oder Protokolleintrag enthält Informationen zu dem Benutzer, der die Anforderung generiert hat. Die Identitätsinformationen unterstützen Sie bei der Ermittlung der folgenden Punkte:
-
Ob die Anfrage mit Root-Benutzer- oder AWS Identity and Access Management (IAM-) Benutzeranmeldedaten gestellt wurde.
-
Gibt an, ob die Anforderung mit temporären Sicherheitsanmeldeinformationen für eine Rolle oder einen Verbundbenutzer gesendet wurde.
-
Ob die Anfrage von einem anderen AWS Dienst gestellt wurde.
-
Ob die Anfrage von einem IAM Identity Center-Benutzer gestellt wurde. Wenn ja, sind die
identityStoreArnFelderuserIdund in den CloudTrail Ereignissen verfügbar, um den IAM Identity Center-Benutzer zu identifizieren, der die Anfrage initiiert hat. Weitere Informationen finden Sie unter Identifizierung des Benutzers in benutzerinitiierten Ereignissen von IAM Identity Center CloudTrail.
Weitere Informationen finden Sie unter CloudTrail -Element userIdentity.
Anmerkung
Derzeit gibt IAM Identity Center keine CloudTrail Ereignisse für die Benutzeranmeldung bei AWS verwalteten Webanwendungen (z. B. Amazon SageMaker AI Studio) mit der OIDC-API aus. Diese Webanwendungen sind Teil der breiteren Palette von WebanwendungenAWS verwaltete Anwendungen, zu denen auch Nicht-Webanwendungen wie Amazon Athena SQL und Amazon S3 Access Grants gehören.