View a markdown version of this page

Recibir eventos de administración de solo lectura de AWS servicios - Amazon EventBridge

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Recibir eventos de administración de solo lectura de AWS servicios

Puede configurar reglas en su bus de eventos predeterminado para recibir los eventos de administración de solo lectura de los AWS servicios a través de. CloudTrail Los eventos de administración proporcionan visibilidad de las operaciones de administración que se llevan a cabo en los recursos de su AWS cuenta. Se denominan también operaciones del plano de control. Para obtener más información, consulte Registro de eventos de administración en la Guía del usuario de CloudTrail .

Para cada regla del bus de eventos predeterminado, puedes establecer el estado de la regla para controlar los tipos de eventos que quieres recibir:

  • Deshabilite la regla para que los eventos EventBridge no coincidan con la regla.

  • Habilite la regla para que los eventos EventBridge coincidan con la regla, excepto los eventos de AWS administración de solo lectura entregados a través de ella. CloudTrail

  • Habilite la regla para que compare todos los EventBridge eventos con la regla, incluidos los eventos de administración de solo lectura entregados a través de ella. CloudTrail

Los autobuses de eventos asociados no reciben AWS eventos.

Algunos aspectos que se deben tener en cuenta a la hora de decidir si recibir eventos de administración de solo lectura:

  • Algunos eventos de administración de solo lectura, como AWS Key Management Service GetKeyPolicy y o IAM GetPolicy y GetRole eventosDescribeKey, se producen a un volumen mucho mayor que los eventos de cambio típicos.

  • Es posible que ya esté recibiendo eventos de administración de solo lectura, incluso si esos eventos no comienzan con, o. Describe Get List Un ejemplo de ello es TestEventPattern de. EventBridge

    Para obtener una lista de los eventos de administración de solo lectura que no cumplen con la Describe convención de List nomenclatura por AWS servicios, consulte. Get Eventos de administración generados por AWS servicios en EventBridge

Para crear una regla que reciba eventos de administración de solo lectura mediante el AWS CLI
  • Utilice el comando put-rule para crear o actualizar la regla, utilizando parámetros para:

    • Especificar que la regla pertenece al bus de eventos predeterminado o a un bus de eventos personalizado específico.

    • Establecer el estado de la regla como ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS.

    aws events put-rule --name "ruleForManagementEvents" --event-bus-name "default" --state "ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS"

nota

La habilitación de una regla para los eventos CloudWatch de administración solo se admite a través de la AWS CLI y CloudFormation las plantillas.

ejemplo

En el siguiente ejemplo se muestra cómo determinar una coincidencia respecto de eventos específicos. La práctica recomendada consiste en definir una regla dedicada para hacer coincidir eventos específicos, para lograr una mayor claridad y facilidad de edición.

En este caso, la regla dedicada coincide con el evento AssumeRole de administración del que proviene AWS Security Token Service.

{ "source" : [ "aws.sts" ], "detail-type": ["AWS API Call via CloudTrail"], "detail" : { "eventName" : ["AssumeRole"] } }