Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les CloudTrail événements
Un événement CloudTrail est l'enregistrement d'une activité sur un AWS compte. Cette activité peut être une action entreprise par une identité IAM ou un service surveillable par. CloudTrail CloudTrail les événements fournissent un historique des activités des comptes API et non-API effectuées via les AWS SDK Console de gestion AWS, les outils de ligne de commande, etc. Services AWS
CloudTrail les fichiers journaux ne constituent pas une pile ordonnée des appels d'API publics, de sorte que les événements n'apparaissent pas dans un ordre spécifique.
Il existe quatre types d' CloudTrail événements :
Par défaut, les données relatives aux traces et aux événements stockent les événements de gestion des journaux, mais pas les événements liés aux données, les événements liés à l'activité du réseau ou les événements Insights.
Tous les types d'événements utilisent un format de journal CloudTrail JSON. Le journal contient des informations sur les demandes pour les ressources de votre compte, telles que l’auteur de la demande, les services utilisés, les actions réalisées et les paramètres pour l'action. Les données d’événement sont contenues dans un tableau Records.
Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements de gestion, de données et d'activité réseau, consultezCloudTrail enregistrer le contenu des événements relatifs à la gestion, aux données et à l'activité du réseau.
Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements Insights pour les sentiers, consultezCloudTrail enregistrer le contenu des événements Insights pour les sentiers.
Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements Insights pour les banques de données d'événements, consultezCloudTrail enregistrer le contenu des événements Insights pour les magasins de données d'événements.
Événements de gestion
Les événements de gestion fournissent des informations sur les opérations de gestion effectuées sur les ressources de votre AWS compte. Ils sont également connus sous le nom opérations de plan de contrôle.
Les événements de gestion sont notamment les suivants :
-
Configuration de la sécurité (par exemple, opérations Gestion des identités et des accès AWS
AttachRolePolicyd'API). -
Enregistrement des appareils (par exemple, les opérations d'API
CreateDefaultVpcAmazon EC2). -
Configuration des règles de routage des données (par exemple, les opérations d'API
CreateSubnetAmazon EC2). -
Configuration de la journalisation (par exemple, opérations AWS CloudTrail
CreateTraild'API).
Les événements de gestion peuvent aussi inclure les événements non API qui se produisent dans votre compte. Par exemple, lorsqu'un utilisateur se connecte à votre compte, il CloudTrail enregistre l'ConsoleLoginévénement. Pour de plus amples informations, veuillez consulter Événements non liés à l'API capturés par CloudTrail.
Par défaut, les données d'événements CloudTrail sur les CloudTrail sentiers et les lacs stockent les événements de gestion des journaux. Pour plus d'informations sur la journalisation des événements de gestion, consultezJournalisation des événements de gestion.
L'exemple suivant montre un seul enregistrement de journal d'un événement de gestion. Dans ce cas, un utilisateur IAM nommé Mary_Major a exécuté la aws cloudtrail start-logging commande pour lancer l' CloudTrail StartLoggingaction permettant de démarrer le processus de journalisation sur une piste nomméemyTrail.
{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLE6E4XEGITWATV6R", "arn": "arn:aws:iam::123456789012:user/Mary_Major", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "Mary_Major", "sessionContext": { "attributes": { "creationDate": "2023-07-19T21:11:57Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-19T21:33:41Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartLogging", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.5 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-logging", "requestParameters": { "name": "myTrail" }, "responseElements": null, "requestID": "9d478fc1-4f10-490f-a26b-EXAMPLE0e932", "eventID": "eae87c48-d421-4626-94f5-EXAMPLEac994", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Dans l'exemple suivant, un utilisateur IAM nommé Paulo_Santos a exécuté la commande aws cloudtrail start-event-data-store-ingestion pour appeler l'action StartEventDataStoreIngestion permettant de démarrer l'ingestion dans un entrepôt de données d'événement.
{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLEPHCNW5EQV7NA54", "arn": "arn:aws:iam::123456789012:user/Paulo_Santos", "accountId": "123456789012", "accessKeyId": "(AKIAIOSFODNN7EXAMPLE", "userName": "Paulo_Santos", "sessionContext": { "attributes": { "creationDate": "2023-07-21T21:55:30Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-21T21:57:28Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartEventDataStoreIngestion", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.1 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-event-data-store-ingestion", "requestParameters": { "eventDataStore": "arn:aws:cloudtrail:us-east-1:123456789012:eventdatastore/2a8f2138-0caa-46c8-a194-EXAMPLE87d41" }, "responseElements": null, "requestID": "f62a3494-ba4e-49ee-8e27-EXAMPLE4253f", "eventID": "d97ca7e2-04fe-45b4-882d-EXAMPLEa9b2c", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Événements de données
Les événements de données fournissent des informations sur les opérations de ressource exécutées sur ou dans une ressource. Ils sont également connus sous le nom opérations de plans de données. Les événements de données sont souvent des activités à fort volume.
Les événements de données incluent notamment :
-
Activité de l'API Amazon S3 au niveau des objets (par exemple,
GetObjectDeleteObject, et opérations d'PutObjectAPI) sur les objets des compartiments S3. -
AWS Lambda activité d'exécution de fonctions (l'
InvokeAPI). -
CloudTrail
PutAuditEventsactivité sur un chenal CloudTrail lacustre utilisé pour enregistrer des événements provenant de l'extérieur AWS. -
Opérations d'API
PublishetPublishBatchd'Amazon SNS sur des rubriques.
Le tableau suivant indique les types de ressources disponibles pour les magasins de données sur les sentiers et les événements. La colonne Type de ressource (console) affiche la sélection appropriée dans la console. La colonne de valeur resources.type indique la resources.type valeur que vous devez spécifier pour inclure les événements de données de ce type dans votre magasin de données de sentiers ou d'événements à l' AWS CLI aide des API ou. CloudTrail
Pour les traces, vous pouvez utiliser des sélecteurs d'événements de base ou avancés pour enregistrer les événements liés aux données des objets Amazon S3 dans des compartiments à usage général, des fonctions Lambda et des tableaux DynamoDB (illustrés dans les trois premières lignes du tableau). Vous ne pouvez utiliser que des sélecteurs d'événements avancés pour enregistrer les types de ressources indiqués dans les lignes restantes.
Pour les entrepôts de données d'événement, vous ne pouvez utiliser que des sélecteurs d'événements avancés pour inclure les événements de données.
Événements liés aux données pris en charge par AWS CloudTrail
| Service AWS | Description | Type de ressource (console) | valeur resources.type |
|---|---|---|---|
| Amazon RDS | Activité de l'API Amazon RDS sur un cluster de bases de données. |
API de données RDS - Cluster de bases de données | AWS::RDS::DBCluster |
| Amazon S3 | Activité d'API au niveau des objets Amazon S3 (par exemple, |
S3 | AWS::S3::Object |
| Amazon S3 | Activité de l'API Amazon S3 sur les points d'accès. |
Points d’accès S3 | AWS::S3::AccessPoint |
| Amazon S3 | Activité de l'API Amazon S3 au niveau des objets (par exemple, |
S3 Express | AWS::S3Express::Object |
| Amazon S3 | Activités de l'API des points d'accès Amazon S3 Object Lambda, telles que les appels vers |
S3 Object Lambda | AWS::S3ObjectLambda::AccessPoint |
| Amazon S3 | Activité de l'API Amazon FSx sur les volumes. |
Volume FSx | AWS::FSx::Volume |
| Tableaux Amazon S3 | Activité de l'API Amazon S3 sur les tables. |
Tableau S3 | AWS::S3Tables::Table |
| Tableaux Amazon S3 | Activité de l'API Amazon S3 sur les compartiments de tables. |
Seau de table S3 | AWS::S3Tables::TableBucket |
| Amazon S3 Vectors | Activité de l'API Amazon S3 sur les compartiments https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-vectors-buckets.html vectoriels. |
Seau vectoriel S3 | AWS::S3Vectors::VectorBucket |
| Amazon S3 Vectors | Activité de l'API Amazon S3 sur les index https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-vectors-indexes.html vectoriels. |
Indice vectoriel S3 | AWS::S3Vectors::Index |
| Amazon S3 sur Outposts | Activité de l'API au niveau de l'objet Amazon S3 on Outposts. |
S3 Outposts | AWS::S3Outposts::Object |
| Amazon SNS | Opérations d'API |
Point de terminaison de la plateforme SNS | AWS::SNS::PlatformEndpoint |
| Amazon SNS | Opérations d'API |
Rubrique SNS | AWS::SNS::Topic |
| Amazon SQS | Activité de l’API Amazon SQS sur les messages. |
SQS | AWS::SQS::Queue |
| Chaîne d'approvisionnement | Chaîne d'approvisionnement Activité d'API sur une instance. |
Chaîne d'approvisionnement | AWS::SCN::Instance |
| Amazon SWF | Activité de l'API Amazon SWF sur les domaines. |
Domaine SWF | AWS::SWF::Domain |
| AWS AppConfig | AWS AppConfig Activité d'API pour les opérations de configuration telles que les appels à |
AWS AppConfig | AWS::AppConfig::Configuration |
| AWS AppSync | AWS AppSync Activité des API sur les API AppSync GraphQL. |
AppSync GraphQL | AWS::AppSync::GraphQLApi |
| Amazon Aurora DSQL | Activité de l'API Amazon Aurora DSQL sur les ressources du cluster. |
Amazon Aurora DSQL | AWS::DSQL::Cluster |
| AWS Échange de données B2B | Activité de l’API d’échange de données B2B pour les opérations du transformateur telles que les appels vers |
Échange de données B2B | AWS::B2BI::Transformer |
| AWS Backup | AWS Backup Activité de l'API Search Data sur les jobs de recherche. |
AWS Backup API de données de recherche | AWS::Backup::SearchJob |
| Amazon Bedrock | Activité de l’API Amazon Bedrock sur un alias d’agent. | Alias d’agent Bedrock | AWS::Bedrock::AgentAlias |
| Amazon Bedrock | Activité de l'API Amazon Bedrock lors d'appels asynchrones. | Invocation asynchrone Bedrock | AWS::Bedrock::AsyncInvoke |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur un alias de flux. | Alias Bedrock Flow | AWS::Bedrock::FlowAlias |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les garde-corps. | Garde-corps Bedrock | AWS::Bedrock::Guardrail |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les agents en ligne. | Bedrock Invoke Inline-Agent | AWS::Bedrock::InlineAgent |
| Amazon Bedrock | Activité de l’API Amazon Bedrock sur une base de connaissances. | Base de connaissances Bedrock | AWS::Bedrock::KnowledgeBase |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les modèles. | Modèle Bedrock | AWS::Bedrock::Model |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les invites. | Bedrock prompt | AWS::Bedrock::PromptVersion |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les sessions. | Séance Bedrock | AWS::Bedrock::Session |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur les exécutions de flux. |
Exécution de Bedrock Flow | AWS::Bedrock::FlowExecution |
| Amazon Bedrock | Activité de l'API Amazon Bedrock selon une politique de raisonnement automatique. |
Politique de raisonnement automatique Bedrock | AWS::Bedrock::AutomatedReasoningPolicy |
| Amazon Bedrock | Activité de l'API Amazon Bedrock sur une version automatique de la politique de raisonnement. |
Version de la politique de raisonnement automatique Bedrock | AWS::Bedrock::AutomatedReasoningPolicyVersion |
Amazon Bedrock |
Activité de l'API du projet d'automatisation des données Amazon Bedrock. |
Projet d'automatisation des données Bedrock |
|
Amazon Bedrock |
Activité fondamentale de l'API d'invocation de l'automatisation des données. |
Invocation de Bedrock Data Automation |
|
Amazon Bedrock |
Activité de l'API du profil d'automatisation des données Amazon Bedrock. |
Profil de Bedrock Data Automation |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Blueprint. |
Plan de base |
|
Amazon Bedrock |
Activité de l' Code-Interpreter API Amazon Bedrock. |
Bedrock-AgentCore Code-Interpreter |
|
Amazon Bedrock |
Activité de l'API du navigateur Amazon Bedrock. |
Bedrock-AgentCore Navigateur |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Workload Identity. |
Bedrock-AgentCore Identité de la charge |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Workload Identity Directory. |
Bedrock-AgentCore Répertoire des identités des charges de travail |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Token Vault. |
Bedrock-AgentCore Coffre-fort à jetons |
|
Amazon Bedrock |
Activité de l' CredentialProvider API Amazon Bedrock ApiKey. |
Bedrock-AgentCore Clé API CredentialProvider |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Runtime. |
Bedrock-AgentCore Exécution |
|
Amazon Bedrock |
Activité de l' Runtime-Endpoint API Amazon Bedrock. |
Bedrock-AgentCore Runtime-Endpoint |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Gateway. |
Bedrock-AgentCore Passerelle |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Memory. |
Bedrock-AgentCore Mémoire |
|
Amazon Bedrock |
Activité de l'API Amazon Bedrock Oauth2. CredentialProvider |
Bedrock-AgentCore Oauth2 CredentialProvider |
|
Amazon Bedrock |
Activité de l' Browser-Custom API Amazon Bedrock. |
Bedrock-AgentCore Browser-Custom |
|
Amazon Bedrock |
Activité de l' Code-Interpreter-Custom API Amazon Bedrock. |
Bedrock-AgentCore Code-Interpreter-Custom |
|
| Amazon Bedrock | Activité de l'API Amazon Bedrock Tool. |
Outil Bedrock | AWS::Bedrock::Tool |
| AWS Cloud Map | AWS Cloud Map Activité d'API sur un espace de noms. | AWS Cloud Map espace de nom | |
| AWS Cloud Map | AWS Cloud Map Activité d'API sur un service. | AWS Cloud Map web | |
| Amazon CloudFront | CloudFront Activité de l'API sur un KeyValueStore. |
CloudFront KeyValueStore | AWS::CloudFront::KeyValueStore |
| AWS CloudTrail | CloudTrail |
CloudTrail chaîne | AWS::CloudTrail::Channel |
| Amazon CloudWatch | Activité de CloudWatch l'API Amazon sur les métriques. |
CloudWatch métrique | AWS::CloudWatch::Metric |
| Moniteur CloudWatch de flux réseau Amazon | Activité de l'API Amazon CloudWatch Network Flow Monitor sur les moniteurs. |
Moniteur de flux réseau | AWS::NetworkFlowMonitor::Monitor |
| Moniteur CloudWatch de flux réseau Amazon | Activité de l'API Amazon CloudWatch Network Flow Monitor sur les scopes. |
Champ d'application du Network Flow Monitor | AWS::NetworkFlowMonitor::Scope |
| CloudWatch RHUM Amazon | Activité de l'API Amazon CloudWatch RUM sur les écrans des applications. |
Moniteur d'application RUM | AWS::RUM::AppMonitor |
| CodeGuru Profileur Amazon | CodeGuru Activité de l'API Profiler sur les groupes de profilage. | CodeGuru Groupe de profilage Profiler | AWS::CodeGuruProfiler::ProfilingGroup |
| Amazon CodeWhisperer | Activité de CodeWhisperer l'API Amazon lors d'une personnalisation. | CodeWhisperer personnalisation | AWS::CodeWhisperer::Customization |
| Amazon CodeWhisperer | Activité de CodeWhisperer l'API Amazon sur un profil. | CodeWhisperer | AWS::CodeWhisperer::Profile |
| Amazon Cognito | Activité de l'API Amazon Cognito sur les réserves d'identités Amazon Cognito. |
Réserves d’identités Cognito | AWS::Cognito::IdentityPool |
| AWS Data Exchange | AWS Data Exchange Activité de l'API sur les actifs. |
Actif d'échange de données |
|
Amazon Data Firehose |
Activité de l'API du flux de diffusion Amazon Data Firehose. |
Amazon Data Firehose |
|
| AWS Deadline Cloud | Deadline CloudActivité de l'API sur les flottes. |
Deadline Cloud flotte |
|
| AWS Deadline Cloud | Deadline CloudActivité de l'API sur les jobs. |
Deadline Cloud travail |
|
| AWS Deadline Cloud | Deadline CloudActivité de l'API sur les files d'attente. |
Deadline Cloud queue |
|
| AWS Deadline Cloud | Deadline CloudActivité de l'API sur les travailleurs. |
Deadline Cloud travailleur |
|
| Amazon DynamoDB | Activité de l'API Amazon DynamoDB au niveau des éléments sur les tables (par exemple, NotePour les tables ayant les flux activés, le champ |
DynamoDB |
|
| Amazon DynamoDB | Activité de l'API Amazon DynamoDB sur les flux. |
DynamoDB Streams | AWS::DynamoDB::Stream |
| Amazon Elastic Block Store | API directes Amazon Elastic Block Store (EBS) telles que |
API directes Amazon EBS | AWS::EC2::Snapshot |
Amazon Elastic Compute Cloud |
Activité de l'API Amazon EC2 Instance Connect Endpoint. |
Point de terminaison EC2 Instance Connect |
|
| Amazon Elastic Container Service | Activité de l'API Amazon Elastic Container Service sur une instance de conteneur. |
Instance de conteneur ECS | AWS::ECS::ContainerInstance |
| Amazon Elastic Kubernetes Service | Activité de l'API Amazon Elastic Kubernetes Service sur les tableaux de bord. |
Tableau de bord Amazon Elastic Kubernetes Service | AWS::EKS::Dashboard |
| Amazon EMR | Activité de l'API Amazon EMR sur un espace de travail de journalisation à écriture anticipée. | Espace de travail de journalisation à écriture anticipée EMR | AWS::EMRWAL::Workspace |
| AWS Messagerie SMS pour l'utilisateur final | AWS Activité de l'API SMS de messagerie des utilisateurs finaux sur les identités d'origine. | Identité d'origine des SMS Voice | AWS::SMSVoice::OriginationIdentity |
| AWS Messagerie SMS pour l'utilisateur final | AWS Activité de l'API SMS de messagerie des utilisateurs finaux sur les messages. | Message vocal SMS | AWS::SMSVoice::Message |
| AWS Messagerie à l'utilisateur final : réseaux sociaux | AWS Activité de l'API sociale de messagerie des utilisateurs finaux sur les identifiants des numéros de téléphone. | Social-Messaging Numéro de téléphone Id | AWS::SocialMessaging::PhoneNumberId |
| AWS Messagerie à l'utilisateur final : réseaux sociaux | AWS Activité de l'API sociale de messagerie des utilisateurs finaux sur les identifiants Waba. | Social-Messaging Identifiant Waba | AWS::SocialMessaging::WabaId |
| Amazon FinSpace | Activité de l'API Amazon FinSpace sur les environnements. |
FinSpace | AWS::FinSpace::Environment |
| Amazon GameLift Streams | Activité de l'API de GameLift streaming Amazon Streams sur les applications. |
GameLift Application Streams | AWS::GameLiftStreams::Application |
| Amazon GameLift Streams | Activité de l'API de streaming Amazon GameLift Streams sur les groupes de flux. |
GameLift Groupe de flux Streams | AWS::GameLiftStreams::StreamGroup |
| AWS Glue | AWS Glue Activité de l'API sur les tables créées par Lake Formation. |
Lake Formation | AWS::Glue::Table |
| Amazon GuardDuty | Activité de GuardDuty l'API Amazon pour un détecteur. |
GuardDuty détecteur | AWS::GuardDuty::Detector |
| AWS HealthImaging | AWS HealthImaging Activité de l'API sur les magasins de données. |
MedicalImaging magasin de données | AWS::MedicalImaging::Datastore |
AWS HealthImaging |
AWS HealthImaging activité de l'API d'ensemble d'images. |
MedicalImaging ensemble d'images |
|
| AWS IoT | Certificat IoT | AWS::IoT::Certificate |
|
| AWS IoT | Objet IoT | AWS::IoT::Thing |
|
| AWS IoT Greengrass Version 2 | Activité de l'API Greengrass à partir d'un appareil principal Greengrass sur une version de composant. NoteGreengrass n'enregistre pas les événements d'accès refusé. |
Version du composant IoT Greengrass | AWS::GreengrassV2::ComponentVersion |
| AWS IoT Greengrass Version 2 | Activité de l'API Greengrass à partir d'un appareil principal Greengrass lors d'un déploiement. NoteGreengrass n'enregistre pas les événements d'accès refusé. |
Déploiement de l'IoT Greengrass | AWS::GreengrassV2::Deployment |
| AWS IoT SiteWise | SiteWise Actif IoT | AWS::IoTSiteWise::Asset |
|
| AWS IoT SiteWise | Activité de SiteWise l'API IoT sur les séries chronologiques. |
Séries SiteWise chronologiques IoT | AWS::IoTSiteWise::TimeSeries |
| AWS IoT SiteWise Assistante | Activité de l'API Sitewise Assistant sur les conversations. |
Conversation avec l'assistant Sitewise | AWS::SitewiseAssistant::Conversation |
| AWS IoT TwinMaker | Activité de TwinMaker l'API IoT sur une entité. |
TwinMaker Entité IoT | AWS::IoTTwinMaker::Entity |
| AWS IoT TwinMaker | Activité de TwinMaker l'API IoT sur un espace de travail. |
Espace de TwinMaker travail IoT | AWS::IoTTwinMaker::Workspace |
| Amazon Kendra Intelligent Ranking (Classement intelligent Amazon Kendra) | Activité de l'API de classement intelligent Amazon Kendra sur les plans d'exécution de réévaluation. |
Classement Kendra | AWS::KendraRanking::ExecutionPlan |
| Amazon Keyspaces (pour Apache Cassandra) | Activité de l'API Amazon Keyspaces sur une table. | Table Cassandra | AWS::Cassandra::Table |
| Amazon Keyspaces (pour Apache Cassandra) | Activité de l'API Amazon Keyspaces (pour Apache Cassandra) sur les flux Cassandra CDC. |
Les flux du CDC Cassandra | AWS::Cassandra::Stream |
| Amazon Kinesis Data Streams | Activité de l'API Kinesis Data Streams sur les flux. | Flux Kinesis | AWS::Kinesis::Stream |
| Amazon Kinesis Data Streams | Activité de l'API Kinesis Data Streams sur les consommateurs de streaming. | Consommateur Kinesis Stream | AWS::Kinesis::StreamConsumer |
| Amazon Kinesis Video Streams | Activité de l'API Kinesis Video Streams sur les flux vidéo, tels que les appels vers GetMedia etPutMedia. |
Flux vidéo Kinesis | AWS::KinesisVideo::Stream |
Amazon Kinesis Video Streams |
Activité de l'API du canal de signalisation vidéo Kinesis Video Streams. |
Canal de signalisation vidéo Kinesis |
|
| AWS Lambda | AWS Lambda activité d'exécution de fonctions (l' |
Lambda | AWS::Lambda::Function |
| Cartes de localisation Amazon | Activité de l'API Amazon Location Maps. | Cartes géographiques | AWS::GeoMaps::Provider |
| Lieux de localisation Amazon | Activité de l'API Amazon Location Places. | Lieux géographiques | AWS::GeoPlaces::Provider |
| Itinéraires de localisation Amazon | Activité de l'API Amazon Location Routes. | Routes géographiques | AWS::GeoRoutes::Provider |
| Amazon Machine Learning | Activité de l'API d'apprentissage automatique sur les modèles de machine learning. | Apprentissage automatique MlModel | AWS::MachineLearning::MlModel |
| Amazon Managed Blockchain | Activité de l'API Amazon Managed Blockchain sur un réseau. |
Réseau Managed Blockchain | AWS::ManagedBlockchain::Network |
| Amazon Managed Blockchain | Amazon Managed Blockchain JSON-RPC fait appel à des nœuds Ethereum, tels que |
Managed Blockchain | AWS::ManagedBlockchain::Node |
| Amazon Managed Blockchain Query | Activité de l'API Amazon Managed Blockchain Query. |
Requête de blockchain gérée | AWS::ManagedBlockchainQuery::QueryAPI |
| Amazon Managed Workflows for Apache Airflow | Activité de l'API Amazon MWAA sur les environnements. |
Flux d'air Apache géré | AWS::MWAA::Environment |
| Graphe Amazon Neptune | Les activités de l’API de données, par exemple les requêtes, les algorithmes ou la recherche vectorielle, sur un graphe Neptune. |
Graphe Neptune | AWS::NeptuneGraph::Graph |
| Amazon One Enterprise | Activité de l'API Amazon One Enterprise sur une uKey. |
Amazon One uKey | AWS::One::UKey |
| Amazon One Enterprise | Activité de l'API Amazon One Enterprise sur les utilisateurs. |
Utilisateur Amazon One | AWS::One::User |
| AWS Payment Cryptography | AWS Payment Cryptography Activité de l'API sur les alias. | Alias de cryptographie de paiement | AWS::PaymentCryptography::Alias |
| AWS Payment Cryptography | AWS Payment Cryptography Activité de l'API sur les clés. | Clé cryptographique de paiement | AWS::PaymentCryptography::Key |
| Amazon Pinpoint | Activité de l'API Amazon Pinpoint sur les applications de ciblage mobile. |
Application de ciblage mobile | AWS::Pinpoint::App |
| CA privée AWS | CA privée AWS Connecteur pour l'activité de l'API Active Directory. |
CA privée AWS Connecteur pour Active Directory | AWS::PCAConnectorAD::Connector |
| CA privée AWS | CA privée AWS Connecteur pour l'activité de l'API SCEP. |
CA privée AWS Connecteur pour SCEP | AWS::PCAConnectorSCEP::Connector |
| Amazon Q Apps | Activité de l'API Data sur Amazon Q Apps. |
Applis Amazon Q | AWS::QApps::QApp |
| Amazon Q Apps | Activité de l'API de données sur les sessions Amazon Q App. |
Session avec l'application Amazon Q | AWS::QApps::QAppSession |
| Amazon Q Business | Activité de l’API Amazon Q Business sur une application. |
Application Amazon Q Business | AWS::QBusiness::Application |
| Amazon Q Business | Activité de l’API Amazon Q Business sur une source de données. |
Source de données Amazon Q Business | AWS::QBusiness::DataSource |
| Amazon Q Business | Activité de l’API Amazon Q Business sur un index. |
Indice Amazon Q Business | AWS::QBusiness::Index |
| Amazon Q Business | Activité de l’API Amazon Q Business dans le cadre d’une expérience Web. |
Expérience Web Amazon Q Business | AWS::QBusiness::WebExperience |
Amazon Q Business |
Activité de l'API d'intégration Amazon Q Business. |
Intégration d'Amazon Q Business |
|
| Amazon Q Developer | Activité de l'API Amazon Q Developer lors d'une intégration. |
Intégration de Q Developer | AWS::QDeveloper::Integration |
| Amazon Q Developer | Activité de l'API Amazon Q Developer sur les enquêtes opérationnelles. |
Groupe d'enquête AIOps | AWS::AIOps::InvestigationGroup |
| Amazon Quick | Activité de l'API Amazon Quick sur un connecteur d'action. |
AWS QuickSuite Actions | AWS::Quicksight::ActionConnector |
Amazon Quick |
Activité de l'API Amazon Quick Flow. |
QuickSight flux |
|
Amazon Quick |
Activité de FlowSession l'API Amazon Quick. |
QuickSight session Flow |
|
| Amazon SageMaker AI | InvokeEndpointWithResponseStreamActivité d'Amazon SageMaker AI sur les terminaux. |
SageMaker Point de terminaison IA | AWS::SageMaker::Endpoint |
| Amazon SageMaker AI | Activité de SageMaker l'API Amazon AI sur les boutiques de fonctionnalités. |
SageMaker Boutique de fonctionnalités AI | AWS::SageMaker::FeatureGroup |
| Amazon SageMaker AI | Activité de l'API Amazon SageMaker AI sur les composants des essais expérimentaux. |
SageMaker Composant d'essai expérimental sur les métriques d'IA | AWS::SageMaker::ExperimentTrialComponent |
Amazon SageMaker AI |
Activité de l'API Amazon SageMaker AI MLflow. |
SageMaker Débit ML |
|
| AWS Signer | Activité de l'API des signataires sur les tâches de signature. |
Poste de signataire | AWS::Signer::SigningJob |
| AWS Signer | Activité de l'API des signataires sur les profils de signature. |
Profil de signature du signataire | AWS::Signer::SigningProfile |
| Amazon Simple Email Service | Activité de l'API Amazon Simple Email Service (Amazon SES) sur les ensembles de configuration. |
Kit de configuration SES | AWS::SES::ConfigurationSet |
| Amazon Simple Email Service | Activité de l'API Amazon Simple Email Service (Amazon SES) sur les identités de messagerie. |
Identité SES | AWS::SES::EmailIdentity |
| Amazon Simple Email Service | Activité de l'API Amazon Simple Email Service (Amazon SES) sur les modèles. |
Modèle SES | AWS::SES::Template |
| Amazon SimpleDB | Activité de l'API Amazon SimpleDB sur les domaines. |
Domaine SimpleDB | AWS::SDB::Domain |
| AWS Step Functions | Activité de l'API Step Functions sur les activités. |
Fonctions de l'étape | AWS::StepFunctions::Activity |
| AWS Step Functions | Activité de l'API Step Functions sur les machines d'état. |
Machine d’état Step Functions | AWS::StepFunctions::StateMachine |
| AWS Systems Manager | Activité de l'API Systems Manager sur les canaux de contrôle. | Systems Manager | AWS::SSMMessages::ControlChannel |
| AWS Systems Manager | Activité de l'API Systems Manager sur les analyses d'impact. | Évaluation de l'impact du SSM | AWS::SSM::ExecutionPreview |
| AWS Systems Manager | Activité de l'API Systems Manager sur les nœuds gérés. | Nœud géré par Systems Manager | AWS::SSM::ManagedNode |
| Amazon Timestream | Activité de l'API Query d'Amazon Timestream sur des bases de données. |
Base de données Timestream | AWS::Timestream::Database |
| Amazon Timestream | Activité de l'API Amazon Timestream sur les terminaux régionaux. | Point de terminaison régional Timestream | AWS::Timestream::RegionalEndpoint |
| Amazon Timestream | Activité de l'API Query d'Amazon Timestream sur des tables. |
Table Timestream | AWS::Timestream::Table |
| Amazon Verified Permissions | Activité de l'API Amazon Verified Permissions sur un magasin de politiques. |
Amazon Verified Permissions | AWS::VerifiedPermissions::PolicyStore |
| Client WorkSpaces léger Amazon | WorkSpaces Activité de l'API Thin Client sur un appareil. | Appareil client léger | AWS::ThinClient::Device |
| Client WorkSpaces léger Amazon | WorkSpaces Activité de l'API Thin Client sur un environnement. | Client léger d’environnement | AWS::ThinClient::Environment |
| AWS X-Ray | X-Ray trace | AWS::XRay::Trace |
|
| Amazon AIDevOps | AIDevOps Activité de l'API sur les espaces des agents. | Espace pour les agents | AWS::AIDevOps::AgentSpace |
| Amazon AIDevOps | AIDevOps Activité de l'API sur les associations. | AIDevOps association | AWS::AIDevOps::Association |
| Amazon AIDevOps | AIDevOps Activité de l'API sur les équipes d'applications des opérateurs. | AIDevOps équipe de l'application pour les opérateurs | AWS::AIDevOps::OperatorAppTeam |
| Amazon AIDevOps | AIDevOps Activité de l'API sur les métadonnées du pipeline. | AIDevOps Métadonnées des pipelines | AWS::AIDevOps::PipelineMetadata |
| Amazon AIDevOps | AIDevOps Activité de l'API sur les services. | AIDevOps web | AWS::AIDevOps::Service |
| Amazon Bedrock | Activité de l'API Bedrock sur les tâches rapides d'optimisation avancée. | AdvancedOptimizePromptJob | AWS::Bedrock::AdvancedOptimizePromptJob |
| Bassin rocheux de l'Amazon AgentCore | Activité de AgentCore l'API Bedrock sur les évaluateurs. | Bedrock-AgentCore Evaluateur | AWS::BedrockAgentCore::Evaluator |
| Optimisation des coûts sur Amazon | CloudOptimization Activité de l'API sur les profils. | CloudOptimization Profil | AWS::CloudOptimization::Profile |
| Optimisation des coûts sur Amazon | CloudOptimization Activité de l'API sur les recommandations. | CloudOptimization Recommandation | AWS::CloudOptimization::Recommendation |
| Amazon GuardDuty | GuardDuty Activité de l'API sur les analyses de programmes malveillants. | GuardDuty analyse des logiciels malveillants | AWS::GuardDuty::MalwareScan |
| Amazon NovaAct | Activité de NovaAct l'API Amazon sur les définitions de flux de travail. | Définition du flux de travail | AWS::NovaAct::WorkflowDefinition |
| Amazon NovaAct | Activité de l' NovaAct API Amanzon lors des exécutions de flux de travail. | Exécution du workflow | AWS::NovaAct::WorkflowRun |
| Amazon Redshift | Activité de l'API Redshift sur les clusters. | Cluster Amazon Redshift | AWS::Redshift::Cluster |
| Amazon Support | SupportAccess Activité de l'API sur les locataires. | SupportAccess locataire | AWS::SupportAccess::Tenant |
| Amazon Support | SupportAccess Activité de l'API sur les comptes de confiance. | SupportAccess compte de confiance | AWS::SupportAccess::TrustingAccount |
| Amazon Support | SupportAccess Activité de l'API sur les rôles de confiance. | SupportAccess rôle de confiance | AWS::SupportAccess::TrustingRole |
| Amazon Transform | Transformez l'activité des API sur les instances d'agent. | Instance d'agent de transformation | AWS::Transform::AgentInstance |
| Amazon Transform Personnalisé | Transformez l'activité des API personnalisées sur les campagnes. | Transform-Custom campaign | AWS::TransformCustom::Campaign |
| Amazon Transform Personnalisé | Transformez l'activité des API personnalisées sur les conversations. | Transform-Custom conversation | AWS::TransformCustom::Conversation |
| Amazon Transform Personnalisé | Transformez l'activité de l'API personnalisée sur les éléments de connaissance. | Transform-Custom élément de connaissance | AWS::TransformCustom::KnowledgeItem |
| Amazon Transform Personnalisé | Transformez l'activité de l'API personnalisée sur les packages. | Transform-Custom colis | AWS::TransformCustom::Package |
| WorkSpaces Applications Amazon | Agents accédant aux WorkSpaces événements de l'outil Applications MCP | Outils MCP d'accès aux agents | AWS::AgentAccessMCP::Tools |
Les événements de données ne sont pas journalisés par défaut lorsque vous créez un magasin de données d’événement. Pour enregistrer CloudTrail des événements liés aux données, vous devez ajouter explicitement les ressources prises en charge ou les types de ressources pour lesquels vous souhaitez collecter des activités. Pour plus d’informations, consultez Création d'un parcours avec la CloudTrail console et Création d'un magasin de données d' CloudTrail événements pour les événements avec la console.
Des frais supplémentaires s'appliquent pour la journalisation des événements de données. Pour les CloudTrail tarifs, voir AWS CloudTrail Tarification
L'exemple suivant montre un enregistrement de journal unique d'un événement de données pour l'Publishaction Amazon SNS.
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::123456789012:user/Bob", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AKIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "ExampleUser" }, "attributes": { "creationDate": "2023-08-21T16:44:05Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-08-21T16:48:37Z", "eventSource": "sns.amazonaws.com", "eventName": "Publish", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/1.29.16 md/Botocore#1.31.16 ua/2.0 os/linux#5.4.250-173.369.amzn2int.x86_64 md/arch#x86_64 lang/python#3.8.17 md/pyimpl#CPython cfg/retry-mode#legacy botocore/1.31.16", "requestParameters": { "topicArn": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic", "message": "HIDDEN_DUE_TO_SECURITY_REASONS", "subject": "HIDDEN_DUE_TO_SECURITY_REASONS", "messageStructure": "json", "messageAttributes": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "responseElements": { "messageId": "0787cd1e-d92b-521c-a8b4-90434e8ef840" }, "requestID": "0a8ab208-11bf-5e01-bd2d-ef55861b545d", "eventID": "bb3496d4-5252-4660-9c28-3c6aebdb21c0", "readOnly": false, "resources": [{ "accountId": "123456789012", "type": "AWS::SNS::Topic", "ARN": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "123456789012", "eventCategory": "Data", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "sns.us-east-1.amazonaws.com" } }
L'exemple suivant montre un enregistrement de journal unique d'un événement de données pour l'GetCredentialsForIdentityaction Amazon Cognito.
{ "eventVersion": "1.08", "userIdentity": { "type": "Unknown" }, "eventTime": "2023-01-19T16:55:08Z", "eventSource": "cognito-identity.amazonaws.com", "eventName": "GetCredentialsForIdentity", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.4", "userAgent": "aws-cli/2.7.25 Python/3.9.11 Darwin/21.6.0 exe/x86_64 prompt/off command/cognito-identity.get-credentials-for-identity", "requestParameters": { "logins": { "cognito-idp.us-east-1.amazonaws.com/us-east-1_aaaaaaaaa": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "responseElements": { "credentials": { "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionToken": "aAaAaAaAaAaAab1111111111EXAMPLE", "expiration": "Jan 19, 2023 5:55:08 PM" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "requestID": "659dfc23-7c4e-4e7c-858a-1abce884d645", "eventID": "6ad1c766-5a41-4b28-b5ca-e223ccb00f0d", "readOnly": false, "resources": [{ "accountId": "111122223333", "type": "AWS::Cognito::IdentityPool", "ARN": "arn:aws:cognito-identity:us-east-1:111122223333:identitypool/us-east-1:2dg778b3-50b7-565c-0f56-34200EXAMPLE" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data" }
Événements liés à l'activité du réseau
CloudTrail les événements d'activité réseau permettent aux propriétaires de terminaux VPC d'enregistrer les appels d' AWS API effectués à l'aide de leurs points de terminaison VPC depuis un VPC privé vers le. Service AWS Les événements d'activité réseau fournissent une visibilité sur les opérations relatives aux ressources effectuées au sein d'un VPC.
Vous pouvez enregistrer les événements d'activité réseau pour les services suivants :
-
AWS AppConfig
-
AWS App Mesh
-
Amazon Athena
-
AWS B2B Échange de données
-
AWS Backup gateway
-
Amazon Bedrock
-
Gestion de la facturation et des coûts
-
Calculateur de tarification AWS
-
AWS Cost Explorer
-
API de commande du Cloud AWS
-
AWS CloudHSM
-
AWS Cloud Map
-
AWS CloudFormation
-
AWS CloudTrail
-
Amazon CloudWatch
-
CloudWatch Signaux d'application
-
AWS CodeDeploy
-
Amazon Comprehend Medical
-
AWS Config
-
Exportations de données AWS
-
Amazon Data Firehose
-
AWS Directory Service
-
Amazon DynamoDB
-
Amazon EC2
-
Amazon Elastic Container Service
-
Amazon Elastic File System
-
Elastic Load Balancing
-
Amazon EventBridge
-
EventBridge Planificateur Amazon
-
Amazon Fraud Detector
-
Niveau gratuit d'AWS
-
Amazon FSx
-
AWS Glue
-
AWS HealthLake
-
AWS IoT FleetWise
-
AWS IoT Secure Tunneling
-
Facturation AWS
-
Amazon Keyspaces (pour Apache Cassandra)
-
AWS KMS
-
AWS Lake Formation
-
AWS Lambda
-
AWS License Manager
-
Amazon Lookout for Equipment
-
Amazon Lookout for Vision
-
Amazon Personalize
-
Amazon Q Business
-
Amazon Rekognition
-
Amazon Relational Database Service
-
Amazon S3
Note
Les points Multi-Region d'accès Amazon S3 ne sont pas pris en charge.
-
Amazon SageMaker AI
-
AWS Secrets Manager
-
Amazon Simple Notification Service
-
Amazon Simple Queue Service
-
Amazon Simple Workflow Service
-
AWS Storage Gateway
-
AWS Systems Manager Incident Manager
-
Amazon Textract
-
Amazon Transcribe
-
Amazon Translate
-
AWS Transform
-
Amazon Verified Permissions
-
Amazon WorkMail
Les événements d'activité réseau ne sont pas enregistrés par défaut lorsque vous créez un magasin de données sur les sentiers ou les événements. Pour enregistrer les événements d'activité du CloudTrail réseau, vous devez définir explicitement la source d'événements pour laquelle vous souhaitez collecter l'activité. Pour de plus amples informations, veuillez consulter Enregistrement des événements liés à l'activité du réseau.
Des frais supplémentaires s'appliquent pour la journalisation des événements liés à l'activité du réseau. Pour les CloudTrail tarifs, voir AWS CloudTrail Tarification
L'exemple suivant montre un AWS KMS ListKeys événement réussi qui a traversé un point de terminaison VPC. Le vpcEndpointId champ indique l'ID du point de terminaison du VPC. Le vpcEndpointAccountId champ indique l'ID de compte du propriétaire du terminal VPC. Dans cet exemple, la demande a été faite par le propriétaire du point de terminaison VPC.
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "ASIAIOSFODNN7EXAMPLE:role-name", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/role-name", "accountId": "123456789012", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2024-06-04T23:10:46Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-06-04T23:12:50Z", "eventSource": "kms.amazonaws.com", "eventName": "ListKeys", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "requestID": "16bcc089-ac49-43f1-9177-EXAMPLE23731", "eventID": "228ca3c8-5f95-4a8a-9732-EXAMPLE60ed9", "eventType": "AwsVpceEvent", "recipientAccountId": "123456789012", "sharedEventID": "a1f3720c-ef19-47e9-a5d5-EXAMPLE8099f", "vpcEndpointId": "vpce-EXAMPLE08c1b6b9b7", "vpcEndpointAccountId": "123456789012", "eventCategory": "NetworkActivity" }
L'exemple suivant montre un AWS KMS ListKeys événement infructueux avec une violation de la politique de point de terminaison VPC. En raison d'une violation de la politique VPC, les errorMessage champs errorCode et sont présents. L'ID de compte dans les vpcEndpointAccountId champs recipientAccountId et est le même, ce qui indique que l'événement a été envoyé au propriétaire du point de terminaison VPC. Le contenu accountId de l'userIdentityélément n'est pas levpcEndpointAccountId, ce qui indique que l'utilisateur qui fait la demande n'est pas le propriétaire du point de terminaison VPC.
{ "eventVersion": "1.09", "userIdentity": { "type": "AWSAccount", "principalId": "AKIAIOSFODNN7EXAMPLE", "accountId": "777788889999" }, "eventTime": "2024-07-15T23:57:12Z", "eventSource": "kms.amazonaws.com", "eventName": "ListKeys", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "errorCode": "VpceAccessDenied", "errorMessage": "The request was denied due to a VPC endpoint policy", "requestID": "899003b8-abc4-42bb-ad95-EXAMPLE0c374", "eventID": "7c6e3d04-0c3b-42f2-8589-EXAMPLE826c0", "eventType": "AwsVpceEvent", "recipientAccountId": "123456789012", "sharedEventID": "702f74c4-f692-4bfd-8491-EXAMPLEb1ac4", "vpcEndpointId": "vpce-EXAMPLE08c1b6b9b7", "vpcEndpointAccountId": "123456789012", "eventCategory": "NetworkActivity" }
Événements Insights
CloudTrail Les événements Insights capturent les taux d'appels d'API ou les taux d'erreur inhabituels sur votre AWS compte en analysant l'activité CloudTrail de gestion. Les événements Insights fournissent des informations pertinentes, telles que l’API associée, le code d’erreur, l’heure de l’incident et les statistiques, ce qui vous aide à comprendre et à agir par rapport à l’activité inhabituelle. Contrairement à d'autres types d'événements capturés dans un journal CloudTrail ou un magasin de données d'événements, les événements Insights ne sont enregistrés que lorsqu'ils CloudTrail détectent des changements dans l'utilisation de l'API de votre compte ou dans l'enregistrement du taux d'erreur qui diffèrent considérablement des modèles d'utilisation habituels du compte. Pour de plus amples informations, veuillez consulter Travailler avec CloudTrail Insights.
Voici des exemples d’activité susceptibles de générer des événements Insights :
-
Votre compte ne consigne généralement pas plus de 20 appels d'API
deleteBucketAmazon S3 par minute, mais commence à consigner une moyenne de 100 appels d'APIdeleteBucketpar minute. Un événement Insights est enregistré au début de l’activité inhabituelle, et un autre événement Insights est enregistré pour marquer la fin de l’activité inhabituelle. -
Votre compte enregistre généralement 20 appels par minute à l'API
AuthorizeSecurityGroupIngressAmazon EC2, mais commence à ne consigner aucun appel àAuthorizeSecurityGroupIngress. Un événement Insights est enregistré au début de l'activité inhabituelle, et dix minutes plus tard, lorsque l'activité inhabituelle se termine, un autre événement Insights est journalisé pour marquer la fin de l'activité inhabituelle. -
En règle générale, votre compte se connecte à moins d'une erreur
AccessDeniedExceptionsur une période de sept jours sur Gestion des identités et des accès AWS l’API,DeleteInstanceProfile. Votre compte commence à journaliser en moyenne 12 erreursAccessDeniedExceptionpar minute surDeleteInstanceProfilel’appel API. Un événement Insights est journalisé au début de l'activité de taux d’erreur inhabituelle, et un autre événement Insights est journalisé pour marquer la fin de l'activité inhabituelle.
Ces exemples sont fournis à titre d’illustration seulement. Vos résultats peuvent varier en fonction de votre cas d’utilisation.
Pour enregistrer les événements CloudTrail Insights, vous devez activer explicitement les événements Insights dans un magasin de données de trail ou d'événement nouveau ou existant. Pour plus d’informations sur la création d’un journal de suivi, consultez Création d'un parcours avec la CloudTrail console. Pour plus d'informations concernant la création d'un entrepôt de données d'événement, veuillez consulter Créez un magasin de données d'événements pour les événements Insights à l'aide de la console.
Des frais supplémentaires s'appliquent pour les événements Insights. Vous serez facturé séparément si vous activez Insights à la fois pour les journaux de suivi et les entrepôts de données d'événement. Pour plus d’informations, consultez AWS CloudTrail Tarification
Deux événements sont enregistrés pour indiquer une activité inhabituelle dans CloudTrail Insights : un événement de début et un événement de fin. L’exemple suivant présente un enregistrement de journal d’un événement Insights qui s’est produit lorsque l’API CompleteLifecycleAction de la scalabilité automatique des applications a été appelée un nombre inhabituel de fois. Pour les événements Insights, la valeur de eventCategory est Insight. Un bloc insightDetails identifie l’état, la source, le nom, le type Insights et le contexte de l’événement, ainsi que des statistiques et attributions. Pour plus d’informations sur le bloc insightDetails, consultez CloudTrail enregistrer le contenu des événements Insights pour les sentiers.
{ "eventVersion": "1.08", "eventTime": "2023-07-10T01:42:00Z", "awsRegion": "us-east-1", "eventID": "55ed45c5-0b0c-4228-9fe5-EXAMPLEc3f4d", "eventType": "AwsCloudTrailInsight", "recipientAccountId": "123456789012", "sharedEventID": "979c82fe-14d4-4e4c-aa01-EXAMPLE3acee", "insightDetails": { "state": "Start", "eventSource": "autoscaling.amazonaws.com", "eventName": "CompleteLifecycleAction", "insightType": "ApiCallRateInsight", "insightContext": { "statistics": { "baseline": { "average": 9.82222E-5 }, "insight": { "average": 5.0 }, "insightDuration": 1, "baselineDuration": 10181 }, "attributions": [{ "attribute": "userIdentityArn", "insight": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole2", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole3", "average": 5.0 }], "baseline": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 9.82222E-5 }] }, { "attribute": "userAgent", "insight": [{ "value": "codedeploy.amazonaws.com", "average": 5.0 }], "baseline": [{ "value": "codedeploy.amazonaws.com", "average": 9.82222E-5 }] }, { "attribute": "errorCode", "insight": [{ "value": "null", "average": 5.0 }], "baseline": [{ "value": "null", "average": 9.82222E-5 }] }] } }, "eventCategory": "Insight" }