Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
CloudTrail Événements Amazon S3
Important
Amazon S3 applique désormais le chiffrement côté serveur avec des clés gérées Amazon S3 (SSE-S3) comme niveau de chiffrement de base pour chaque compartiment d'Amazon S3. À partir du 5 janvier 2023, tous les nouveaux chargements d’objets sur Amazon S3 sont automatiquement chiffrés, sans coût supplémentaire et sans impact sur les performances. L'état de chiffrement automatique pour la configuration de chiffrement par défaut du compartiment S3 et pour le chargement de nouveaux objets est disponible dans CloudTrail les journaux, S3 Inventory, S3 Storage Lens, la console Amazon S3 et en tant qu'en-tête de réponse supplémentaire de l'API Amazon S3 dans les AWS SDK AWS CLI et. Pour plus d’informations, consultez la FAQ sur le chiffrement par défaut.
Cette section fournit des informations sur les événements auxquels S3 se connecte CloudTrail.
Événements de données Amazon S3 dans CloudTrail
Les événements de données fournissent des informations sur les opérations de ressources effectuées sur ou dans une ressource (par exemple, lecture ou écriture de données dans un objet Amazon S3). Ils sont également connus sous le nom opérations de plans de données. Les événements de données sont souvent des activités à fort volume. Par défaut, CloudTrail n'enregistre pas les événements liés aux données. L'historique des CloudTrail événements n'enregistre pas les événements liés aux données.
Des frais supplémentaires s’appliquent pour les événements de données. Pour plus d'informations sur la tarification CloudTrail, consultez Tarification AWS CloudTrail
Vous pouvez enregistrer les événements de données pour les types de ressources Amazon S3 à l'aide de la CloudTrail console ou des opérations CloudTrail d'API. AWS CLI Pour plus d’informations sur la façon de journaliser les événements de données, consultez Journalisation des événements de données avec la Console de gestion AWS et Journalisation des événements de données avec l’ AWS Command Line Interface dans le Guide de l’utilisateur AWS CloudTrail .
Le tableau suivant répertorie les types de ressources Amazon S3 pour lesquels vous pouvez journaliser les événements de données. La colonne Type d'événement de données (console) indique la valeur à choisir dans la liste des types d'événements de données de la CloudTrail console. La colonne de valeur resources.type indique la resources.type valeur que vous devez spécifier lors de la configuration de sélecteurs d'événements avancés à l'aide des API or. AWS CLI CloudTrail La CloudTrail colonne API de données enregistrées dans affiche les appels d'API enregistrés CloudTrail pour le type de ressource.
| Type d’événement de données (console) | valeur resources.type | API de données connectées CloudTrail |
|---|---|---|
| S3 |
AWS::S3::Object
|
|
| S3 Express One Zone |
|
|
| Points d’accès S3 |
AWS::S3::Access Point
|
|
| S3 Object Lambda |
AWS::S3ObjectLambda::AccessPoint
|
|
| S3 Outposts |
AWS::S3Outposts::Object
|
|
Vous pouvez configurer des sélecteurs d’événements avancés pour filtrer les champs eventName, readOnly et resources.ARN afin de ne journaliser que les événements importants pour vous. Pour plus d’informations sur ces champs, consultez AdvancedFieldSelector dans la Référence des API AWS CloudTrail .
Événements de gestion Amazon S3 dans CloudTrail
Amazon S3 journalise toutes les opérations du plan de contrôle en tant qu’événements de gestion. Pour plus d’informations sur les opérations d’API S3, consultez Référence des API Amazon S3.
Comment CloudTrail capture les demandes adressées à Amazon S3
Par défaut, CloudTrail enregistre les appels d'API au niveau du compartiment S3 qui ont été effectués au cours des 90 derniers jours, mais pas les demandes adressées aux objets. Bucket-level les appels incluent des événements tels que CreateBucket DeleteBucket PutBucketLifecyclePutBucketPolicy,,,, etc. Vous pouvez voir les événements au niveau du bucket sur la CloudTrail console. Cependant, vous ne pouvez pas y afficher les événements liés aux données (appels Amazon S3 au niveau des objets). Vous devez analyser ou interroger les journaux correspondants. CloudTrail
Si vous enregistrez l'activité des données avec AWS CloudTrail, l'enregistrement d'événement pour un événement de DeleteObjects données Amazon S3 inclut à la fois l'DeleteObjectsévénement et un DeleteObject événement pour chaque objet supprimé dans le cadre de cette opération. Vous pouvez exclure les informations des objets supprimés de l’enregistrement de l’événement. Pour plus d’informations, consultez Exemples de filtre des événements de données à l’aide de l’AWS CLI dans le Guide de l’utilisateur AWS CloudTrail .
L'InitiateReplicationévénement inclut objectAnnotationCount dans le additionalEventData domaine. Cette valeur indique le nombre d'annotations sur l'objet source au moment où la réplication a été lancée.
Actions au niveau du compte Amazon S3 suivies par journalisation CloudTrail
CloudTrail enregistre les actions au niveau du compte. Les enregistrements Amazon S3 sont écrits avec d'autres Service AWS enregistrements dans un fichier journal. CloudTrail détermine le moment de création et d'écriture d'un nouveau fichier en fonction de la durée et de la taille du fichier.
Les tableaux de cette section répertorient les actions au niveau du compte Amazon S3 qui sont prises en charge pour la journalisation par. CloudTrail
Les actions d'API au niveau du compte Amazon S3 suivies par CloudTrail journalisation apparaissent sous les noms d'événements suivants. Les noms des CloudTrail événements sont différents du nom de l'action de l'API. Par exemple, DeletePublicAccessBlock est DeleteAccountPublicAccessBlock.
Actions au niveau du compartiment Amazon S3 qui sont suivies par journalisation CloudTrail
Par défaut, CloudTrail enregistre les actions au niveau des compartiments pour les compartiments à usage général. Les enregistrements Amazon S3 sont écrits avec d'autres enregistrements AWS de service dans un fichier journal. CloudTrail détermine le moment de création et d'écriture d'un nouveau fichier en fonction de la durée et de la taille du fichier.
Cette section répertorie les actions au niveau du compartiment Amazon S3 qui sont prises en charge pour la journalisation par. CloudTrail
Les actions d'API au niveau du bucket Amazon S3 suivies par CloudTrail journalisation apparaissent sous les noms d'événements suivants. Dans certains cas, le nom de l' CloudTrail événement diffère du nom de l'action de l'API. Par exemple, PutBucketLifecycleConfiguration est PutBucketLifecycle.
-
CreateBucketMetadataConfiguration (opération d’API V2)
-
CreateBucketMetadataTableConfiguration (opération d’API V1)
-
DeleteBucketMetadataConfiguration (opération d’API V2)
-
DeleteBucketMetadataTableConfiguration (opération d’API V1)
-
GetBucketMetadataConfiguration (opération d’API V2)
-
GetBucketMetadataTableConfiguration (opération d’API V1)
En plus de ces opérations d’API, vous pouvez également utiliser l’action au niveau de l’objet OPTIONS object. Cette action est traitée comme une action au niveau du compartiment dans la CloudTrail journalisation car elle vérifie la configuration CORS d'un compartiment.
Note
L' HeadBucket API est prise en charge en tant qu'événement de données Amazon S3 dans CloudTrail.
Actions au niveau du compartiment Amazon S3 Express One Zone (point de terminaison d'API régional) suivies par journalisation CloudTrail
Par défaut, CloudTrail enregistre les actions au niveau des compartiments pour les compartiments de répertoire en tant qu'événements de gestion. Les événements CloudTrail de gestion eventsource pour S3 Express One Zone sonts3express.amazonaws.com.
Les opérations suivantes de l'API Regional Endpoint sont enregistrées dans les journaux CloudTrail.
Pour plus d'informations, consultez la section Connexion AWS CloudTrail à S3 Express One Zone
Actions au niveau des objets Amazon S3 dans les scénarios intercomptes
Vous trouverez ci-dessous des cas d'utilisation particuliers impliquant les appels d'API au niveau de l'objet dans des scénarios multicomptes et la manière dont les CloudTrail journaux sont signalés. CloudTrail fournit les journaux au demandeur (le compte qui a effectué l'appel d'API), sauf dans certains cas de refus d'accès où les entrées du journal sont expurgées ou omises. Lorsque vous configurez l’accès intercompte, pensez aux exemples de cette section.
Note
Les exemples supposent que CloudTrail les journaux sont correctement configurés.
Exemple 1 : CloudTrail fournit les journaux au propriétaire du bucket
CloudTrail fournit les journaux au propriétaire du bucket même si celui-ci n'est pas autorisé à effectuer la même opération d'API d'objet. Envisagez le scénario entre comptes suivant :
-
Le compte A est le propriétaire du compartiment.
-
Le compte B (le demandeur) tente d’accéder à un objet de ce compartiment.
-
Le compte C est propriétaire de l’objet. Le compte C peut ou non être le même compte que le compte A.
Note
CloudTrail fournit toujours des journaux d'API au niveau de l'objet au demandeur (compte B). En outre, fournit CloudTrail également les mêmes journaux au propriétaire du compartiment (compte A) même lorsque le propriétaire du compartiment n'est pas propriétaire de l'objet (compte C) ou n'est pas autorisé à effectuer les mêmes opérations d'API sur cet objet.
Exemple 2 : CloudTrail ne multiplie pas les adresses e-mail utilisées pour définir les ACL des objets
Envisagez le scénario entre comptes suivant :
-
Le compte A est le propriétaire du compartiment.
-
Le compte B (le demandeur) envoie une demande pour définir un octroi de liste ACL d’objet en utilisant une adresse e-mail. Pour en savoir plus sur les listes ACL, consultez Présentation de la liste de contrôle d’accès (ACL).
Le demandeur obtient les journaux ainsi que les informations de messagerie. Toutefois, le propriétaire du bucket, s'il est éligible pour recevoir des journaux, comme dans l'exemple 1, obtient le CloudTrail journal signalant l'événement. Cependant, le propriétaire du compartiment n’obtient pas les informations de configuration de liste ACL, notamment l’adresse e-mail du bénéficiaire et l’octroi. La seule information transmise par le journal au propriétaire du compartiment est qu’un appel d’API de liste ACL a été passé par le compte B.