View a markdown version of this page

Session Logger für Amazon WorkSpaces Secure Browser einrichten - WorkSpaces Sicherer Amazon-Browser

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Session Logger für Amazon WorkSpaces Secure Browser einrichten

Warnung

Durch das Aktivieren von Session Logger werden die folgenden Chrome-Funktionen deaktiviert:

  • Inkognito-Modus

  • Entwicklertools

  • Chrome-Profilwechsel

Um den Sitzungslogger für ein WorkSpaces Secure Browser-Portal zu aktivieren, müssen Sie zunächst den Amazon S3-Bucket identifizieren, in dem Sitzungsereignisse erfasst werden. Sie können einen vorhandenen Bucket verwenden, der bereits ähnliche Protokolle speichert, oder einen neuen Bucket speziell für diesen Zweck erstellen.

Der Amazon S3-Bucket muss über eine Bucket-Richtlinie verfügen, die WorkSpaces Secure Browser die Erlaubnis erteilt, Protokolle in den Bucket zu schreiben. Wir empfehlen, den Amazon S3-Bucket in derselben AWS-Konto Region wie Ihr WorkSpaces Secure Browser-Portal zu platzieren.

Für den Amazon S3-Bucket gibt es keine Benennungsanforderung. Um einen neuen Bucket zu erstellen, gehen Sie wie folgt vor oder lesen Sie den Abschnitt Erstellen eines Allzweck-Buckets im Amazon Simple Storage Service-Benutzerhandbuch. Anleitungen zur Konfiguration von Berechtigungen finden Sie unter Bucket-Richtlinien für Amazon S3 im Amazon Simple Storage Service-Benutzerhandbuch.

Unten finden Sie ein Beispiel für eine Richtlinie für Ihren Amazon S3-Bucket. Stellen Sie sicher, dass Sie die Richtlinie mit dem Namen Ihres Amazon S3-Buckets aktualisieren. Beachten Sie, dass der Principal „workspaces-web.amazonaws.com“ ist.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSessionLogger", "Effect": "Allow", "Principal": { "Service": "workspaces-web.amazonaws.com" }, "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::bucket-name/*" ] } ] }

Die Aktivierung von Session Logger in Ihrem WorkSpaces Secure Browser-Portal kann zu Gebühren von Amazon S3 führen. Informationen finden Sie unter Amazon S3 – Preise.

Weitere Informationen zu den sitzungsbezogenen Ereignissen, die der Session Logger erfasst, finden Sie unter. Sitzungsereignisse im Session Logger für Amazon WorkSpaces Secure Browser

S3-Buckets mit KMS-Verschlüsselung (optional)

WorkSpaces Secure Browser Session Logger unterstützt Amazon S3-Buckets mit aktivierter AWS KMS Verschlüsselung vollständig. Um die korrekte Protokollierungsfunktion mit Ihrem verschlüsselten Amazon S3-Bucket sicherzustellen, müssen Sie Session Logger die erforderlichen Berechtigungen zur Verwendung Ihres AWS KMS Schlüssels gewähren.

Fügen Sie Ihrer AWS KMS Schlüsselkonfiguration die folgende Richtlinie hinzu:

{ "Sid": "Session Logger", "Effect": "Allow", "Principal": { "Service": "workspaces-web.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:GenerateDataKey*" ], "Resource": "*" },

Wählen Sie in der AWS Konsole das WorkSpaces Secure Browser-Portal aus, aus dem Sie Ereignisse erfassen möchten, und wählen Sie die Registerkarte Sitzungsprotokollierung und anschließend Bearbeiten aus.

Geben Sie die folgenden Informationen ein, um den Sitzungslogger für das Portal zu konfigurieren:

  • S3-Standort (erforderlich): Der Name Ihres Amazon S3-Buckets, in den Ereignisse übermittelt werden.

  • Schlüsselpräfix (optional): Der Ordner, in den Ereignisse übermittelt werden. Wenn der Ordner nicht existiert, wird er erstellt. Wenn das Feld leer gelassen wird, schreibt Session Logger Ereignisse in das Stammverzeichnis des Amazon S3-Buckets.

Unter Erweitert können Sie die folgenden Felder konfigurieren:

  • Ereignisfilter: Dies ist die Liste der Ereignisse, die vom Session Logger überwacht werden.

    • Alle: Wenn Sie diese Option auswählen, werden alle aktuellen und zukünftigen Ereignisse überwacht

    • Einschließen: Auf diese Weise können Sie bestimmte Ereignisse für die Überwachung manuell auswählen. Nur die explizit ausgewählten Ereignisse werden protokolliert. Neue Ereignisse, die in zukünftigen Updates eingeführt werden, werden nicht überwacht, es sei denn, sie werden manuell zur Auswahl hinzugefügt.

  • Format der Datei

    • JSON (Standard): Dies ist ein Dateiformat, in dem jede Protokolldatei als Reihe von Ereignissen dargestellt wird. Wir empfehlen dieses Format für die meisten Anwendungsfälle.

    • JSONLINES: Dies ist ein Dateiformat, das für Amazon Athena optimiert ist.

  • Ordnerstruktur: Dies bestimmt, wie die Protokolldateien gespeichert werden.

    • Flach (Standard): Alle Protokolldateien befinden sich in einem einzigen Ordner.

    • Verschachtelt nach Datum: Die Protokolldateien sind nach Datum und Uhrzeit in Ordnern organisiert. Partitioniert für Amazon Athena und optimiert für Amazon Athena-Abfragen.

Sie können das Session Logger-Setup testen und sicherstellen, dass der Sitzungslogger ordnungsgemäß funktioniert. Sobald die Konfiguration abgeschlossen ist, versucht das System, eine Testdatei mit dem Namen für den angegebenen Amazon S3-Bucket und Ordner _workspaces_secure_browser.tmp zu schreiben. Dies dient als Validierung sowohl der Protokollierungsfunktion als auch der Einrichtung von Berechtigungen.

Sie können auch eine Testsitzung ausführen, indem Sie eine Secure Browser-Sitzung im Portal starten und den Browser wie gewohnt verwenden. Session Logger schreibt während einer aktiven Sitzung oder wenn die Sitzung endet, alle 15 Minuten Protokolldateien in Ihren konfigurierten Amazon S3-Bucket.

Nachdem Sie die Sitzung beendet oder auf das nächste Protokollierungsintervall gewartet haben, überprüfen Sie den Amazon S3-Bucket, um sicherzustellen, dass die Protokolldateien für Ihre Sitzung wie erwartet generiert und gespeichert wurden.