Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Recibir eventos de administración de solo lectura de AWS servicios
Puede configurar reglas en su bus de eventos predeterminado para recibir los eventos de administración de solo lectura de los AWS servicios a través de. CloudTrail Los eventos de administración proporcionan visibilidad de las operaciones de administración que se llevan a cabo en los recursos de su AWS cuenta. Se denominan también operaciones del plano de control. Para obtener más información, consulte Registro de eventos de administración en la Guía del usuario de CloudTrail .
Para cada regla del bus de eventos predeterminado, puedes establecer el estado de la regla para controlar los tipos de eventos que quieres recibir:
Deshabilite la regla para que los eventos EventBridge no coincidan con la regla.
Habilite la regla para que los eventos EventBridge coincidan con la regla, excepto los eventos de AWS administración de solo lectura entregados a través de ella. CloudTrail
Habilite la regla para que compare todos los EventBridge eventos con la regla, incluidos los eventos de administración de solo lectura entregados a través de ella. CloudTrail
Los autobuses de eventos asociados no reciben AWS eventos.
Algunos aspectos que se deben tener en cuenta a la hora de decidir si recibir eventos de administración de solo lectura:
Algunos eventos de administración de solo lectura, como AWS Key Management Service
GetKeyPolicyy o IAMGetPolicyyGetRoleeventosDescribeKey, se producen a un volumen mucho mayor que los eventos de cambio típicos.Es posible que ya esté recibiendo eventos de administración de solo lectura, incluso si esos eventos no comienzan con, o.
DescribeGetListUn ejemplo de ello esTestEventPatternde. EventBridgePara obtener una lista de los eventos de administración de solo lectura que no cumplen con la
Describeconvención deListnomenclatura por AWS servicios, consulte.GetEventos de administración generados por AWS servicios en EventBridge
Para crear una regla que reciba eventos de administración de solo lectura mediante el AWS CLI
Utilice el comando
put-rulepara crear o actualizar la regla, utilizando parámetros para:Especificar que la regla pertenece al bus de eventos predeterminado o a un bus de eventos personalizado específico.
Establecer el estado de la regla como
ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS.
aws events put-rule --name "ruleForManagementEvents" --event-bus-name "default" --state "ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS"
nota
La habilitación de una regla para los eventos CloudWatch de administración solo se admite a través de la AWS CLI y CloudFormation las plantillas.
ejemplo
En el siguiente ejemplo se muestra cómo determinar una coincidencia respecto de eventos específicos. La práctica recomendada consiste en definir una regla dedicada para hacer coincidir eventos específicos, para lograr una mayor claridad y facilidad de edición.
En este caso, la regla dedicada coincide con el evento AssumeRole de administración del que proviene AWS Security Token Service.
{ "source" : [ "aws.sts" ], "detail-type": ["AWS API Call via CloudTrail"], "detail" : { "eventName" : ["AssumeRole"] } }