Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Enriquece CloudTrail los eventos añadiendo claves de etiquetas de recursos y claves de condición globales de IAM
Puede enriquecer los eventos CloudTrail de gestión y los eventos de datos añadiendo claves de etiquetas de recursos, claves de etiquetas principales y claves de estado globales de IAM al crear o actualizar un banco de datos de eventos. Esto le permite clasificar, buscar y analizar los CloudTrail eventos en función del contexto empresarial, como la asignación de costos y la administración financiera, las operaciones y los requisitos de seguridad de los datos. Puede analizar los eventos realizando consultas en CloudTrail Lake. También puede elegir federar su almacén de datos de eventos y ejecutar consultas en Amazon Athena. Puede agregar claves de etiquetas de recursos y claves de condición globales de IAM a un banco de datos de eventos mediante la CloudTrail consola y los SDK. AWS CLI
nota
Es posible que las etiquetas de recursos que añadas después de la creación o actualización de los recursos tarden en reflejarse en CloudTrail los eventos. CloudTrail es posible que los eventos relacionados con la eliminación de recursos no incluyan información sobre las etiquetas.
Las claves de condición global de IAM siempre estarán visibles en el resultado de una consulta, pero es posible que el propietario del recurso no las vea.
Al agregar claves de etiquetas de recursos a eventos enriquecidos, CloudTrail incluye las claves de etiqueta seleccionadas asociadas a los recursos que participaron en la llamada a la API.
Cuando añades claves de condición globales de IAM a un banco de datos de eventos, se CloudTrail incluye información sobre las claves de condición seleccionadas que se evaluaron durante el proceso de autorización, además de detalles adicionales sobre la entidad principal, la sesión y la propia solicitud.
nota
La configuración CloudTrail para incluir una clave de condición o una etiqueta principal no significa que esta clave de condición o etiqueta principal vaya a estar presente en todos los eventos. Por ejemplo, si la configuraste CloudTrail para incluir una clave de condición global específica pero no la ves en un evento concreto, esto indica que la clave no fue relevante para la evaluación de la política de IAM para esa acción.
Después de añadir las claves de etiquetas de recursos o las claves de condición de IAM, CloudTrail incluye un eventContext campo en CloudTrail los eventos que proporciona la información contextual seleccionada para la acción de la API.
Existen algunas excepciones en las que el evento no incluirá el campo eventContext, como las siguientes:
-
Los eventos de la API relacionados con recursos eliminados pueden tener etiquetas de recurso o no tenerlas.
-
El campo
eventContextno tendrá datos sobre los eventos retrasados y no estará presente para los eventos que se hayan actualizado después de la llamada a la API. Por ejemplo, si se produce un retraso o una interrupción en Amazon EventBridge, las etiquetas de los eventos pueden permanecer desactualizadas durante algún tiempo después de que se resuelva la interrupción. Algunos AWS servicios sufrirán retrasos más prolongados. Para obtener más información, consulte Las etiquetas de recursos se actualizan CloudTrail para los eventos enriquecidos. -
Si modificas o eliminas el rol AWSServiceRoleForCloudTrailEventContext vinculado al servicio que se usa para los eventos enriquecidos, no CloudTrail se rellenará ninguna etiqueta de recurso.
eventContext -
En el caso de los eventos que involucren más de 100 recursos, el
eventContextcampo solo incluirá la información de las etiquetas de los primeros 100 recursos, ordenados alfabéticamente por ARN.
nota
El campo eventContext solo está presente en los eventos de los almacenes de datos de eventos que están configurados para incluir claves de etiquetas de recursos, claves de etiqueta de entidad principal y claves de condición global de IAM. Los eventos que se envíen a Event History, Amazon EventBridge, que se puedan ver con el AWS CLI lookup-events comando y que se envíen a los senderos, no incluirán este campo. eventContext
Temas
Servicios de AWS etiquetas de recursos de apoyo
Todas las etiquetas de recursos de Servicios de AWS soporte. Para obtener más información, consulte Servicios que admiten AWS Resource Groups Tagging API.
Las etiquetas de recursos se actualizan CloudTrail para los eventos enriquecidos
Cuando se configura para hacerlo, CloudTrail captura información sobre las etiquetas de recursos y la usa para proporcionar información en eventos enriquecidos. Al trabajar con etiquetas de recursos, existen ciertas condiciones en las que es posible que una etiqueta de recurso no se refleje con precisión en el momento en que el sistema solicita los eventos. Durante el funcionamiento estándar, las etiquetas aplicadas en el momento de la creación del recurso están siempre presentes y tendrán un retraso mínimo o nulo. Sin embargo, se espera que los siguientes servicios retrasen los cambios en las etiquetas de recursos que aparecen en CloudTrail los eventos:
Amazon Chime Voice Connector
AWS CloudTrail
AWS CodeConnections
Amazon DynamoDB
Amazon ElastiCache
Amazon Keyspaces (para Apache Cassandra)
Amazon Kinesis
Amazon Lex
Amazon MemoryDB
Amazon S3
Amazon Security Lake
AWS Direct Connect
AWS IAM Identity Center
AWS Key Management Service
AWS Lambda
AWS Marketplace Perspectivas sobre proveedores
AWS Organizations
AWS Payment Cryptography
Amazon Simple Queue Service
Las interrupciones del servicio también pueden ocasionar demoras en las actualizaciones de la información de las etiquetas de recursos. En caso de que se produzca una interrupción del servicio, CloudTrail los eventos subsiguientes incluirán un addendum campo que incluye información sobre el cambio en la etiqueta del recurso. Esta información adicional se utilizará según lo especificado para proporcionar información enriquecidaCloudTrailevents.
Servicios de AWS claves de condición globales de IAM compatibles
Las siguientes son Servicios de AWS compatibles con las claves de condiciones globales de IAM para eventos enriquecidos:
-
AWS Gestor de certificados
-
AWS CloudTrail
-
Amazon CloudWatch
-
CloudWatch Registros de Amazon
-
AWS CodeBuild
-
AWS CodeCommit
-
AWS CodeDeploy
-
Amazon Cognito Sync
-
Amazon Comprehend
-
Amazon Comprehend Medical
-
Amazon Connect Customer Voice ID
-
AWS Control Tower
-
Amazon Data Firehose
-
Amazon Elastic Block Store
-
Elastic Load Balancing
-
AWS End User Messaging Social
-
Amazon EventBridge
-
EventBridge Programador de Amazon
-
Amazon Data Firehose
-
Amazon FSx
-
AWS HealthImaging
-
AWS IoT FleetWise
-
AWS IoT SiteWise
-
AWS IoT TwinMaker
-
AWS IoT Wireless
-
Amazon Kendra
-
AWS KMS
-
AWS Lambda
-
AWS License Manager
-
Amazon Lookout for Equipment
-
Amazon Lookout for Vision
-
AWS Network Firewall
-
AWS Payment Cryptography
-
Amazon Personalize
-
AWS Proton
-
Amazon Rekognition
-
Inteligencia artificial de Amazon SageMaker
-
AWS Secrets Manager
-
Amazon Simple Email Service (Amazon SES)
-
Amazon Simple Notification Service (Amazon SNS)
-
Amazon SQS
-
AWS Step Functions
-
AWS Storage Gateway
-
Amazon SWF
-
AWS Supply Chain
-
Amazon Timestream
-
Amazon Timestream para InfluxDB
-
Amazon Transcribe
-
AWS Transfer Family
-
AWS Trusted Advisor
-
Amazon WorkSpaces
-
AWS X-Ray
Claves de condición global de IAM compatibles para los eventos enriquecidos
En la siguiente tabla se enumeran las claves de condición globales de IAM compatibles con los eventos CloudTrail enriquecidos, con valores de ejemplo:
| Key | Ejemplo de valor |
|---|---|
aws:FederatedProvider |
"IdP" |
aws:TokenIssueTime |
"123456789" |
aws:MultiFactorAuthAge |
"99" |
aws:MultiFactorAuthPresent |
"true" |
aws:SourceIdentity |
"UserName" |
aws:PrincipalAccount |
"111122223333" |
aws:PrincipalArn |
«arn:aws:iam::» 555555555555:role/myRole |
aws:PrincipalIsAWSService |
"false" |
aws:PrincipalOrgID |
"o-rganization" |
aws:PrincipalOrgPaths |
["o-rganization/path-of-org"] |
aws:PrincipalServiceName |
"cloudtrail.amazonaws.com" |
aws:PrincipalServiceNamesList |
["cloudtrail.amazonaws.com","s3.amazonaws.com"] |
aws:PrincipalType |
"AssumedRole" |
aws:userid |
"userid" |
aws:username |
"username" |
aws:RequestedRegion |
us-east-2" |
aws:SecureTransport |
"true" |
aws:ViaAWSService |
"false" |
aws:CurrentTime |
"2025-04-30 15:30:00" |
aws:EpochTime |
"1746049800" |
aws:SourceAccount |
"111111111111" |
aws:SourceOrgID |
"o-rganization" |
Ejemplos de evento
En el siguiente ejemplo, el campo eventContext incluye la clave de condición global de IAM aws:ViaAWSService con un valor de false, lo que indica que la llamada a la API no la realizó un Servicio de AWS.
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:sts::123456789012:assumed-role/admin", "accountId": "123456789012", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/admin", "accountId": "123456789012", "userName": "admin" }, "attributes": { "creationDate": "2025-01-22T22:05:56Z", "mfaAuthenticated": "false" } } }, "eventTime": "2025-01-22T22:06:16Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "GetTrailStatus", "awsRegion": "us-east-1", "sourceIPAddress": "192.168.0.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:133.0) Gecko/20100101 Firefox/133.0", "requestParameters": { "name": "arn:aws:cloudtrail:us-east-1:123456789012:trail/myTrail" }, "responseElements": null, "requestID": "d09c4dd2-5698-412b-be7a-example1a23", "eventID": "9cb5f426-7806-46e5-9729-exampled135d", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true", "eventContext": { "requestContext": { "aws:ViaAWSService": "false" }, "tagContext": {} } }