View a markdown version of this page

Acceder a los registros de auditoría AWS CloudTrail - Amazon Managed Workflows para Apache Airflow

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acceder a los registros de auditoría AWS CloudTrail

AWS CloudTrail está activado Cuenta de AWS cuando lo creas. CloudTrail registra la actividad realizada por una entidad o un AWS servicio de IAM, como Amazon Managed Workflows for Apache Airflow, que se registra como un CloudTrail evento. Puede ver, buscar y descargar el historial de eventos de los últimos 90 días en la CloudTrail consola. CloudTrail captura todos los eventos de la consola de Amazon MWAA y todas las llamadas a las API de Amazon MWAA. No registra las acciones de solo lectura, como GetEnvironment, ni la acción PublishMetrics. En esta página se describe cómo utilizarlos para supervisar los eventos CloudTrail de Amazon MWAA.

Crear una ruta en CloudTrail

Debe crear una ruta para acceder a un registro continuo de sus eventos Cuenta de AWS, incluidos los de Amazon MWAA. Un registro permite CloudTrail enviar archivos de registro a un bucket de Amazon S3. Si no crea un registro, puede seguir accediendo al historial de eventos disponible en la CloudTrail consola. Por ejemplo, con la información recopilada por CloudTrail, puedes determinar la solicitud que se hizo a Amazon MWAA, la dirección IP desde la que se hizo la solicitud, quién la hizo, cuándo se hizo y otros detalles. Para obtener más información, consulte cómo crear un registro para su Cuenta de AWS.

Registro de eventos del plano de datos

Las siguientes acciones de la API de Amazon MWA son eventos del plano de datos: InvokeRestApiCreateWebLoginToken, y. CreateCliToken A diferencia de los eventos de administración, AWS CloudTrail no registra los eventos de datos de forma predeterminada y no aparecen en el historial de CloudTrail eventos. Debe configurar un registro que incluya explícitamente los eventos de datos. Se aplican cargos adicionales de . Para obtener más información, consulte Registrar eventos de datos en la Guía del AWS CloudTrail usuario.

Para registrar los eventos del plano de datos
  1. Abra la CloudTrail consola.

  2. En el panel de navegación, elija Rutas y, a continuación, elija Crear ruta.

  3. Introduzca un nombre de ruta y configure un bucket de Amazon S3 para los archivos de registro.

  4. En la página Elegir eventos de registro, seleccione Eventos de datos.

  5. En Tipo de evento de datos, elija Managed Apache Airflow.

  6. Revisa la configuración y elige Crear ruta.

Una vez que la ruta esté activa, CloudTrail envía los eventos del plano de datosInvokeRestApi, comoCreateWebLoginToken, y, CreateCliToken a su bucket de Amazon S3 en aproximadamente 15 minutos. Si ha configurado Amazon CloudWatch Logs, utilice el siguiente patrón de filtro para encontrar estos eventos:

{ ($.eventName = "InvokeRestApi") || ($.eventName = "CreateWebLoginToken") || ($.eventName = "CreateCliToken") }
La carga útil de respuesta no está registrada

CloudTrail redacta el RestApiResponse campo en las entradas del registro. CloudTrail registra la llamada y su código de estado, pero no registra la carga útil de la respuesta.

Acceder a los eventos con el historial de CloudTrail eventos

Puede solucionar los incidentes operativos y de seguridad de los últimos 90 días en la CloudTrail consola consultando el historial de eventos. Por ejemplo, puedes acceder a los eventos relacionados con la creación, modificación o eliminación de recursos (como los usuarios de IAM u otros AWS recursos) de tu país Cuenta de AWS por región. Para obtener más información, consulta la sección Acceso a los eventos con CloudTrail el historial de eventos.

  1. Abra la consola de CloudTrail.

  2. Elija Historial de eventos.

  3. Elija los eventos que desee consultar y, a continuación, seleccione Comparar detalles de los eventos.

Ejemplo de registro de seguimiento para CreateEnvironment

Un registro de seguimiento es una configuración que permite la entrega de eventos como archivos de registros en un bucket de Amazon S3 que especifique.

CloudTrail los archivos de registro contienen una o más entradas de registro. Un evento representa una única solicitud de cualquier fuente e incluye información sobre la acción solicitada, como la fecha y la hora de la acción o los parámetros de la solicitud. CloudTrail los archivos de registro no son un registro ordenado de las llamadas a la API pública y no aparecen en ningún orden específico. El siguiente ejemplo muestra una entrada de registro para la acción CreateEnvironment que es denegada por falta de permisos. Los valores de AirflowConfigurationOptions se han ocultado por motivos de privacidad.

{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:sts::012345678901:assumed-role/root/myuser", "accountId": "012345678901", "accessKeyId": "", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/user", "accountId": "012345678901", "userName": "user" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-10-07T15:51:52Z" } } }, "eventTime": "2020-10-07T15:52:58Z", "eventSource": "airflow.amazonaws.com", "eventName": "CreateEnvironment", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.178", "userAgent": "PostmanRuntime/7.26.5", "errorCode": "AccessDenied", "requestParameters": { "SourceBucketArn": "arn:aws:s3:::my-bucket", "ExecutionRoleArn": "arn:aws:iam::012345678901:role/AirflowTaskRole", "AirflowConfigurationOptions": "***", "DagS3Path": "sample_dag.py", "NetworkConfiguration": { "SecurityGroupIds": [ "sg-01234567890123456" ], "SubnetIds": [ "subnet-01234567890123456", "subnet-65432112345665431" ] }, "Name": "test-cloudtrail" }, "responseElements": { "message": "Access denied." }, "requestID": "RequestID", "eventID": "EventID", "readOnly": false, "eventType": "AwsApiCall", "recipientAccountId": "012345678901" }

InvokeRestApi ejemplo de entrada de registro

El siguiente es un ejemplo completo de entrada de registro para la InvokeRestApi acción. CloudTrail redacta el RestApiResponse campo.

Utilice credenciales temporales en producción

En este ejemplo se muestran las credenciales temporales de un rol asumido, que es el enfoque recomendado. Para las cargas de trabajo de producción, utilice credenciales temporales de o AWS Security Token Service (AWS STS) en lugar de claves de acceso a largo plazo.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK:MySession", "arn": "arn:aws:sts::012345678901:assumed-role/MyRole/MySession", "accountId": "012345678901", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/MyRole", "accountId": "012345678901", "userName": "MyRole" }, "attributes": { "creationDate": "2024-01-20T12:00:00Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-01-20T12:15:00Z", "eventSource": "airflow.amazonaws.com", "eventName": "InvokeRestApi", "awsRegion": "us-west-2", "sourceIPAddress": "203.0.113.10", "userAgent": "Boto3/1.28.0 Python/3.11.0", "requestParameters": { "Name": "MyAirflowEnvironment", "Path": "/dags", "Method": "GET" }, "responseElements": { "RestApiStatusCode": 200, "RestApiResponse": "***" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "readOnly": false, "resources": [ { "accountId": "012345678901", "type": "AWS::MWAA::Environment", "ARN": "arn:aws:airflow:us-west-2:012345678901:environment/MyAirflowEnvironment" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "012345678901", "eventCategory": "Data" }

Siguientes pasos