View a markdown version of this page

Comprendre les CloudTrail événements - AWS CloudTrail

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comprendre les CloudTrail événements

Un événement CloudTrail est l'enregistrement d'une activité sur un AWS compte. Cette activité peut être une action entreprise par une identité IAM ou un service surveillable par. CloudTrail CloudTrail les événements fournissent un historique des activités des comptes API et non-API effectuées via les AWS SDK Console de gestion AWS, les outils de ligne de commande, etc. Services AWS

CloudTrail les fichiers journaux ne constituent pas une pile ordonnée des appels d'API publics, de sorte que les événements n'apparaissent pas dans un ordre spécifique.

Il existe quatre types d' CloudTrail événements :

Par défaut, les données relatives aux traces et aux événements stockent les événements de gestion des journaux, mais pas les événements liés aux données, les événements liés à l'activité du réseau ou les événements Insights.

Tous les types d'événements utilisent un format de journal CloudTrail JSON. Le journal contient des informations sur les demandes pour les ressources de votre compte, telles que l’auteur de la demande, les services utilisés, les actions réalisées et les paramètres pour l'action. Les données d’événement sont contenues dans un tableau Records.

Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements de gestion, de données et d'activité réseau, consultezCloudTrail enregistrer le contenu des événements relatifs à la gestion, aux données et à l'activité du réseau.

Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements Insights pour les sentiers, consultezCloudTrail enregistrer le contenu des événements Insights pour les sentiers.

Pour plus d'informations sur les champs d'enregistrement d' CloudTrail événements pour les événements Insights pour les banques de données d'événements, consultezCloudTrail enregistrer le contenu des événements Insights pour les magasins de données d'événements.

Événements de gestion

Les événements de gestion fournissent des informations sur les opérations de gestion effectuées sur les ressources de votre AWS compte. Ils sont également connus sous le nom opérations de plan de contrôle.

Les événements de gestion sont notamment les suivants :

  • Configuration de la sécurité (par exemple, opérations Gestion des identités et des accès AWS AttachRolePolicy d'API).

  • Enregistrement des appareils (par exemple, les opérations d'API CreateDefaultVpc Amazon EC2).

  • Configuration des règles de routage des données (par exemple, les opérations d'API CreateSubnet Amazon EC2).

  • Configuration de la journalisation (par exemple, opérations AWS CloudTrail CreateTrail d'API).

Les événements de gestion peuvent aussi inclure les événements non API qui se produisent dans votre compte. Par exemple, lorsqu'un utilisateur se connecte à votre compte, il CloudTrail enregistre l'ConsoleLoginévénement. Pour de plus amples informations, veuillez consulter Événements non liés à l'API capturés par CloudTrail.

Par défaut, les données d'événements CloudTrail sur les CloudTrail sentiers et les lacs stockent les événements de gestion des journaux. Pour plus d'informations sur la journalisation des événements de gestion, consultezJournalisation des événements de gestion.

L'exemple suivant montre un seul enregistrement de journal d'un événement de gestion. Dans ce cas, un utilisateur IAM nommé Mary_Major a exécuté la aws cloudtrail start-logging commande pour lancer l' CloudTrail StartLoggingaction permettant de démarrer le processus de journalisation sur une piste nomméemyTrail.

{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLE6E4XEGITWATV6R", "arn": "arn:aws:iam::123456789012:user/Mary_Major", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "Mary_Major", "sessionContext": { "attributes": { "creationDate": "2023-07-19T21:11:57Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-19T21:33:41Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartLogging", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.5 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-logging", "requestParameters": { "name": "myTrail" }, "responseElements": null, "requestID": "9d478fc1-4f10-490f-a26b-EXAMPLE0e932", "eventID": "eae87c48-d421-4626-94f5-EXAMPLEac994", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }

Dans l'exemple suivant, un utilisateur IAM nommé Paulo_Santos a exécuté la commande aws cloudtrail start-event-data-store-ingestion pour appeler l'action StartEventDataStoreIngestion permettant de démarrer l'ingestion dans un entrepôt de données d'événement.

{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLEPHCNW5EQV7NA54", "arn": "arn:aws:iam::123456789012:user/Paulo_Santos", "accountId": "123456789012", "accessKeyId": "(AKIAIOSFODNN7EXAMPLE", "userName": "Paulo_Santos", "sessionContext": { "attributes": { "creationDate": "2023-07-21T21:55:30Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-21T21:57:28Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartEventDataStoreIngestion", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.1 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-event-data-store-ingestion", "requestParameters": { "eventDataStore": "arn:aws:cloudtrail:us-east-1:123456789012:eventdatastore/2a8f2138-0caa-46c8-a194-EXAMPLE87d41" }, "responseElements": null, "requestID": "f62a3494-ba4e-49ee-8e27-EXAMPLE4253f", "eventID": "d97ca7e2-04fe-45b4-882d-EXAMPLEa9b2c", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }

Événements de données

Les événements de données fournissent des informations sur les opérations de ressource exécutées sur ou dans une ressource. Ils sont également connus sous le nom opérations de plans de données. Les événements de données sont souvent des activités à fort volume.

Les événements de données incluent notamment :

Le tableau suivant indique les types de ressources disponibles pour les magasins de données sur les sentiers et les événements. La colonne Type de ressource (console) affiche la sélection appropriée dans la console. La colonne de valeur resources.type indique la resources.type valeur que vous devez spécifier pour inclure les événements de données de ce type dans votre magasin de données de sentiers ou d'événements à l' AWS CLI aide des API ou. CloudTrail

Pour les traces, vous pouvez utiliser des sélecteurs d'événements de base ou avancés pour enregistrer les événements liés aux données des objets Amazon S3 dans des compartiments à usage général, des fonctions Lambda et des tableaux DynamoDB (illustrés dans les trois premières lignes du tableau). Vous ne pouvez utiliser que des sélecteurs d'événements avancés pour enregistrer les types de ressources indiqués dans les lignes restantes.

Pour les entrepôts de données d'événement, vous ne pouvez utiliser que des sélecteurs d'événements avancés pour inclure les événements de données.

Événements liés aux données pris en charge par AWS CloudTrail

Service AWS Description Type de ressource (console) valeur resources.type
Amazon RDS

Activité de l'API Amazon RDS sur un cluster de bases de données.

API de données RDS - Cluster de bases de données AWS::RDS::DBCluster
Amazon S3

Activité d'API au niveau des objets Amazon S3 (par exemple, GetObjectDeleteObject, et opérations d'PutObjectAPI) sur des objets dans des compartiments à usage général.

S3 AWS::S3::Object
Amazon S3

Activité de l'API Amazon S3 sur les points d'accès.

Points d’accès S3 AWS::S3::AccessPoint
Amazon S3

Activité de l'API Amazon S3 au niveau des objets (par exemple, GetObjectDeleteObject, et opérations d'PutObjectAPI) sur les objets des compartiments de répertoires.

S3 Express AWS::S3Express::Object
Amazon S3

Activités de l'API des points d'accès Amazon S3 Object Lambda, telles que les appels vers CompleteMultipartUpload etGetObject.

S3 Object Lambda AWS::S3ObjectLambda::AccessPoint
Amazon S3

Activité de l'API Amazon FSx sur les volumes.

Volume FSx AWS::FSx::Volume
Tableaux Amazon S3

Activité de l'API Amazon S3 sur les tables.

Tableau S3 AWS::S3Tables::Table
Tableaux Amazon S3

Activité de l'API Amazon S3 sur les compartiments de tables.

Seau de table S3 AWS::S3Tables::TableBucket
Amazon S3 Vectors

Activité de l'API Amazon S3 sur les compartiments https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-vectors-buckets.html vectoriels.

Seau vectoriel S3 AWS::S3Vectors::VectorBucket
Amazon S3 Vectors

Activité de l'API Amazon S3 sur les index https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-vectors-indexes.html vectoriels.

Indice vectoriel S3 AWS::S3Vectors::Index
Amazon S3 sur Outposts

Activité de l'API au niveau de l'objet Amazon S3 on Outposts.

S3 Outposts AWS::S3Outposts::Object
Amazon SNS

Opérations d'API Publish d'Amazon SNS sur les points de terminaison de la plateforme.

Point de terminaison de la plateforme SNS AWS::SNS::PlatformEndpoint
Amazon SNS

Opérations d'API Publish et PublishBatch d'Amazon SNS sur des rubriques.

Rubrique SNS AWS::SNS::Topic
Amazon SQS

Activité de l’API Amazon SQS sur les messages.

SQS AWS::SQS::Queue
Chaîne d'approvisionnement

Chaîne d'approvisionnement Activité d'API sur une instance.

Chaîne d'approvisionnement AWS::SCN::Instance
Amazon SWF

Activité de l'API Amazon SWF sur les domaines.

Domaine SWF AWS::SWF::Domain
AWS AppConfig

AWS AppConfig Activité d'API pour les opérations de configuration telles que les appels à StartConfigurationSession etGetLatestConfiguration.

AWS AppConfig AWS::AppConfig::Configuration
AWS AppSync

AWS AppSync Activité des API sur les API AppSync GraphQL.

AppSync GraphQL AWS::AppSync::GraphQLApi
Amazon Aurora DSQL

Activité de l'API Amazon Aurora DSQL sur les ressources du cluster.

Amazon Aurora DSQL AWS::DSQL::Cluster
AWS Échange de données B2B

Activité de l’API d’échange de données B2B pour les opérations du transformateur telles que les appels vers GetTransformerJob et StartTransformerJob.

Échange de données B2B AWS::B2BI::Transformer
AWS Backup

AWS Backup Activité de l'API Search Data sur les jobs de recherche.

AWS Backup API de données de recherche AWS::Backup::SearchJob
Amazon Bedrock Activité de l’API Amazon Bedrock sur un alias d’agent. Alias d’agent Bedrock AWS::Bedrock::AgentAlias
Amazon Bedrock Activité de l'API Amazon Bedrock lors d'appels asynchrones. Invocation asynchrone Bedrock AWS::Bedrock::AsyncInvoke
Amazon Bedrock Activité de l'API Amazon Bedrock sur un alias de flux. Alias Bedrock Flow AWS::Bedrock::FlowAlias
Amazon Bedrock Activité de l'API Amazon Bedrock sur les garde-corps. Garde-corps Bedrock AWS::Bedrock::Guardrail
Amazon Bedrock Activité de l'API Amazon Bedrock sur les agents en ligne. Bedrock Invoke Inline-Agent AWS::Bedrock::InlineAgent
Amazon Bedrock Activité de l’API Amazon Bedrock sur une base de connaissances. Base de connaissances Bedrock AWS::Bedrock::KnowledgeBase
Amazon Bedrock Activité de l'API Amazon Bedrock sur les modèles. Modèle Bedrock AWS::Bedrock::Model
Amazon Bedrock Activité de l'API Amazon Bedrock sur les invites. Bedrock prompt AWS::Bedrock::PromptVersion
Amazon Bedrock Activité de l'API Amazon Bedrock sur les sessions. Séance Bedrock AWS::Bedrock::Session
Amazon Bedrock

Activité de l'API Amazon Bedrock sur les exécutions de flux.

Exécution de Bedrock Flow AWS::Bedrock::FlowExecution
Amazon Bedrock

Activité de l'API Amazon Bedrock selon une politique de raisonnement automatique.

Politique de raisonnement automatique Bedrock AWS::Bedrock::AutomatedReasoningPolicy
Amazon Bedrock

Activité de l'API Amazon Bedrock sur une version automatique de la politique de raisonnement.

Version de la politique de raisonnement automatique Bedrock AWS::Bedrock::AutomatedReasoningPolicyVersion

Amazon Bedrock

Activité de l'API du projet d'automatisation des données Amazon Bedrock.

Projet d'automatisation des données Bedrock

AWS::Bedrock::DataAutomationProject

Amazon Bedrock

Activité fondamentale de l'API d'invocation de l'automatisation des données.

Invocation de Bedrock Data Automation

AWS::Bedrock::DataAutomationInvocation

Amazon Bedrock

Activité de l'API du profil d'automatisation des données Amazon Bedrock.

Profil de Bedrock Data Automation

AWS::Bedrock::DataAutomationProfile

Amazon Bedrock

Activité de l'API Amazon Bedrock Blueprint.

Plan de base

AWS::Bedrock::Blueprint

Amazon Bedrock

Activité de l' Code-Interpreter API Amazon Bedrock.

Bedrock-AgentCore Code-Interpreter

AWS::BedrockAgentCore::CodeInterpreter

Amazon Bedrock

Activité de l'API du navigateur Amazon Bedrock.

Bedrock-AgentCore Navigateur

AWS::BedrockAgentCore::Browser

Amazon Bedrock

Activité de l'API Amazon Bedrock Workload Identity.

Bedrock-AgentCore Identité de la charge

AWS::BedrockAgentCore::WorkloadIdentity

Amazon Bedrock

Activité de l'API Amazon Bedrock Workload Identity Directory.

Bedrock-AgentCore Répertoire des identités des charges de travail

AWS::BedrockAgentCore::WorkloadIdentityDirectory

Amazon Bedrock

Activité de l'API Amazon Bedrock Token Vault.

Bedrock-AgentCore Coffre-fort à jetons

AWS::BedrockAgentCore::TokenVault

Amazon Bedrock

Activité de l' CredentialProvider API Amazon Bedrock ApiKey.

Bedrock-AgentCore Clé API CredentialProvider

AWS::BedrockAgentCore::APIKeyCredentialProvider

Amazon Bedrock

Activité de l'API Amazon Bedrock Runtime.

Bedrock-AgentCore Exécution

AWS::BedrockAgentCore::Runtime

Amazon Bedrock

Activité de l' Runtime-Endpoint API Amazon Bedrock.

Bedrock-AgentCore Runtime-Endpoint

AWS::BedrockAgentCore::RuntimeEndpoint

Amazon Bedrock

Activité de l'API Amazon Bedrock Gateway.

Bedrock-AgentCore Passerelle

AWS::BedrockAgentCore::Gateway

Amazon Bedrock

Activité de l'API Amazon Bedrock Memory.

Bedrock-AgentCore Mémoire

AWS::BedrockAgentCore::Memory

Amazon Bedrock

Activité de l'API Amazon Bedrock Oauth2. CredentialProvider

Bedrock-AgentCore Oauth2 CredentialProvider

AWS::BedrockAgentCore::OAuth2CredentialProvider

Amazon Bedrock

Activité de l' Browser-Custom API Amazon Bedrock.

Bedrock-AgentCore Browser-Custom

AWS::BedrockAgentCore::BrowserCustom

Amazon Bedrock

Activité de l' Code-Interpreter-Custom API Amazon Bedrock.

Bedrock-AgentCore Code-Interpreter-Custom

AWS::BedrockAgentCore::CodeInterpreterCustom

Amazon Bedrock

Activité de l'API Amazon Bedrock Tool.

Outil Bedrock AWS::Bedrock::Tool
AWS Cloud Map AWS Cloud Map Activité d'API sur un espace de noms. AWS Cloud Map espace de nom AWS::ServiceDiscovery::Namespace
AWS Cloud Map AWS Cloud Map Activité d'API sur un service. AWS Cloud Map web AWS::ServiceDiscovery::Service
Amazon CloudFront

CloudFront Activité de l'API sur un KeyValueStore.

CloudFront KeyValueStore AWS::CloudFront::KeyValueStore
AWS CloudTrail

CloudTrail PutAuditEventsactivité sur un canal CloudTrail lacustre utilisé pour enregistrer des événements provenant de l'extérieur AWS.

CloudTrail chaîne AWS::CloudTrail::Channel
Amazon CloudWatch

Activité de CloudWatch l'API Amazon sur les métriques.

CloudWatch métrique AWS::CloudWatch::Metric
Moniteur CloudWatch de flux réseau Amazon

Activité de l'API Amazon CloudWatch Network Flow Monitor sur les moniteurs.

Moniteur de flux réseau AWS::NetworkFlowMonitor::Monitor
Moniteur CloudWatch de flux réseau Amazon

Activité de l'API Amazon CloudWatch Network Flow Monitor sur les scopes.

Champ d'application du Network Flow Monitor AWS::NetworkFlowMonitor::Scope
CloudWatch RHUM Amazon

Activité de l'API Amazon CloudWatch RUM sur les écrans des applications.

Moniteur d'application RUM AWS::RUM::AppMonitor
CodeGuru Profileur Amazon CodeGuru Activité de l'API Profiler sur les groupes de profilage. CodeGuru Groupe de profilage Profiler AWS::CodeGuruProfiler::ProfilingGroup
Amazon CodeWhisperer Activité de CodeWhisperer l'API Amazon lors d'une personnalisation. CodeWhisperer personnalisation AWS::CodeWhisperer::Customization
Amazon CodeWhisperer Activité de CodeWhisperer l'API Amazon sur un profil. CodeWhisperer AWS::CodeWhisperer::Profile
Amazon Cognito

Activité de l'API Amazon Cognito sur les réserves d'identités Amazon Cognito.

Réserves d’identités Cognito AWS::Cognito::IdentityPool
AWS Data Exchange

AWS Data Exchange Activité de l'API sur les actifs.

Actif d'échange de données

AWS::DataExchange::Asset

Amazon Data Firehose

Activité de l'API du flux de diffusion Amazon Data Firehose.

Amazon Data Firehose

AWS::KinesisFirehose::DeliveryStream

AWS Deadline Cloud

Deadline CloudActivité de l'API sur les flottes.

Deadline Cloud flotte

AWS::Deadline::Fleet

AWS Deadline Cloud

Deadline CloudActivité de l'API sur les jobs.

Deadline Cloud travail

AWS::Deadline::Job

AWS Deadline Cloud

Deadline CloudActivité de l'API sur les files d'attente.

Deadline Cloud queue

AWS::Deadline::Queue

AWS Deadline Cloud

Deadline CloudActivité de l'API sur les travailleurs.

Deadline Cloud travailleur

AWS::Deadline::Worker

Amazon DynamoDB

Activité de l'API Amazon DynamoDB au niveau des éléments sur les tables (par exemple, PutItemDeleteItem, et UpdateItem opérations d'API).

Note

Pour les tables ayant les flux activés, le champ resources dans l’événement de données contient à la fois AWS::DynamoDB::Stream et AWS::DynamoDB::Table. Si vous spécifiez AWS::DynamoDB::Table comme resources.type, les événements de table DynamoDB et les événements de flux DynamoDB sont journalisés par défaut. Pour exclure les événements des streams, ajoutez un filtre sur le eventName champ.

DynamoDB

AWS::DynamoDB::Table

Amazon DynamoDB

Activité de l'API Amazon DynamoDB sur les flux.

DynamoDB Streams AWS::DynamoDB::Stream
Amazon Elastic Block Store

API directes Amazon Elastic Block Store (EBS) telles que PutSnapshotBlock, GetSnapshotBlock, et ListChangedBlocks sur des instantanés Amazon EBS.

API directes Amazon EBS AWS::EC2::Snapshot

Amazon Elastic Compute Cloud

Activité de l'API Amazon EC2 Instance Connect Endpoint.

Point de terminaison EC2 Instance Connect

AWS::EC2::InstanceConnectEndpoint

Amazon Elastic Container Service

Activité de l'API Amazon Elastic Container Service sur une instance de conteneur.

Instance de conteneur ECS AWS::ECS::ContainerInstance
Amazon Elastic Kubernetes Service

Activité de l'API Amazon Elastic Kubernetes Service sur les tableaux de bord.

Tableau de bord Amazon Elastic Kubernetes Service AWS::EKS::Dashboard
Amazon EMR Activité de l'API Amazon EMR sur un espace de travail de journalisation à écriture anticipée. Espace de travail de journalisation à écriture anticipée EMR AWS::EMRWAL::Workspace
AWS Messagerie SMS pour l'utilisateur final AWS Activité de l'API SMS de messagerie des utilisateurs finaux sur les identités d'origine. Identité d'origine des SMS Voice AWS::SMSVoice::OriginationIdentity
AWS Messagerie SMS pour l'utilisateur final AWS Activité de l'API SMS de messagerie des utilisateurs finaux sur les messages. Message vocal SMS AWS::SMSVoice::Message
AWS Messagerie à l'utilisateur final : réseaux sociaux AWS Activité de l'API sociale de messagerie des utilisateurs finaux sur les identifiants des numéros de téléphone. Social-Messaging Numéro de téléphone Id AWS::SocialMessaging::PhoneNumberId
AWS Messagerie à l'utilisateur final : réseaux sociaux AWS Activité de l'API sociale de messagerie des utilisateurs finaux sur les identifiants Waba. Social-Messaging Identifiant Waba AWS::SocialMessaging::WabaId
Amazon FinSpace

Activité de l'API Amazon FinSpace sur les environnements.

FinSpace AWS::FinSpace::Environment
Amazon GameLift Streams

Activité de l'API de GameLift streaming Amazon Streams sur les applications.

GameLift Application Streams AWS::GameLiftStreams::Application
Amazon GameLift Streams

Activité de l'API de streaming Amazon GameLift Streams sur les groupes de flux.

GameLift Groupe de flux Streams AWS::GameLiftStreams::StreamGroup
AWS Glue

AWS Glue Activité de l'API sur les tables créées par Lake Formation.

Lake Formation AWS::Glue::Table
Amazon GuardDuty

Activité de GuardDuty l'API Amazon pour un détecteur.

GuardDuty détecteur AWS::GuardDuty::Detector
AWS HealthImaging

AWS HealthImaging Activité de l'API sur les magasins de données.

MedicalImaging magasin de données AWS::MedicalImaging::Datastore

AWS HealthImaging

AWS HealthImaging activité de l'API d'ensemble d'images.

MedicalImaging ensemble d'images

AWS::MedicalImaging::Imageset

AWS IoT

AWS IoT Activité de l'API sur les certificats.

Certificat IoT AWS::IoT::Certificate
AWS IoT

AWS IoT Activité de l'API sur les objets.

Objet IoT AWS::IoT::Thing
AWS IoT Greengrass Version 2

Activité de l'API Greengrass à partir d'un appareil principal Greengrass sur une version de composant.

Note

Greengrass n'enregistre pas les événements d'accès refusé.

Version du composant IoT Greengrass AWS::GreengrassV2::ComponentVersion
AWS IoT Greengrass Version 2

Activité de l'API Greengrass à partir d'un appareil principal Greengrass lors d'un déploiement.

Note

Greengrass n'enregistre pas les événements d'accès refusé.

Déploiement de l'IoT Greengrass AWS::GreengrassV2::Deployment
AWS IoT SiteWise

Activité de SiteWise l'API IoT sur les actifs.

SiteWise Actif IoT AWS::IoTSiteWise::Asset
AWS IoT SiteWise

Activité de SiteWise l'API IoT sur les séries chronologiques.

Séries SiteWise chronologiques IoT AWS::IoTSiteWise::TimeSeries
AWS IoT SiteWise Assistante

Activité de l'API Sitewise Assistant sur les conversations.

Conversation avec l'assistant Sitewise AWS::SitewiseAssistant::Conversation
AWS IoT TwinMaker

Activité de TwinMaker l'API IoT sur une entité.

TwinMaker Entité IoT AWS::IoTTwinMaker::Entity
AWS IoT TwinMaker

Activité de TwinMaker l'API IoT sur un espace de travail.

Espace de TwinMaker travail IoT AWS::IoTTwinMaker::Workspace
Amazon Kendra Intelligent Ranking (Classement intelligent Amazon Kendra)

Activité de l'API de classement intelligent Amazon Kendra sur les plans d'exécution de réévaluation.

Classement Kendra AWS::KendraRanking::ExecutionPlan
Amazon Keyspaces (pour Apache Cassandra) Activité de l'API Amazon Keyspaces sur une table. Table Cassandra AWS::Cassandra::Table
Amazon Keyspaces (pour Apache Cassandra)

Activité de l'API Amazon Keyspaces (pour Apache Cassandra) sur les flux Cassandra CDC.

Les flux du CDC Cassandra AWS::Cassandra::Stream
Amazon Kinesis Data Streams Activité de l'API Kinesis Data Streams sur les flux. Flux Kinesis AWS::Kinesis::Stream
Amazon Kinesis Data Streams Activité de l'API Kinesis Data Streams sur les consommateurs de streaming. Consommateur Kinesis Stream AWS::Kinesis::StreamConsumer
Amazon Kinesis Video Streams Activité de l'API Kinesis Video Streams sur les flux vidéo, tels que les appels vers GetMedia etPutMedia. Flux vidéo Kinesis AWS::KinesisVideo::Stream

Amazon Kinesis Video Streams

Activité de l'API du canal de signalisation vidéo Kinesis Video Streams.

Canal de signalisation vidéo Kinesis

AWS::KinesisVideo::SignalingChannel

AWS Lambda

AWS Lambda activité d'exécution de fonctions (l'InvokeAPI).

Lambda AWS::Lambda::Function
Cartes de localisation Amazon Activité de l'API Amazon Location Maps. Cartes géographiques AWS::GeoMaps::Provider
Lieux de localisation Amazon Activité de l'API Amazon Location Places. Lieux géographiques AWS::GeoPlaces::Provider
Itinéraires de localisation Amazon Activité de l'API Amazon Location Routes. Routes géographiques AWS::GeoRoutes::Provider
Amazon Machine Learning Activité de l'API d'apprentissage automatique sur les modèles de machine learning. Apprentissage automatique MlModel AWS::MachineLearning::MlModel
Amazon Managed Blockchain

Activité de l'API Amazon Managed Blockchain sur un réseau.

Réseau Managed Blockchain AWS::ManagedBlockchain::Network
Amazon Managed Blockchain

Amazon Managed Blockchain JSON-RPC fait appel à des nœuds Ethereum, tels que eth_getBalance oueth_getBlockByNumber.

Managed Blockchain AWS::ManagedBlockchain::Node
Amazon Managed Blockchain Query

Activité de l'API Amazon Managed Blockchain Query.

Requête de blockchain gérée AWS::ManagedBlockchainQuery::QueryAPI
Amazon Managed Workflows for Apache Airflow

Activité de l'API Amazon MWAA sur les environnements.

Flux d'air Apache géré AWS::MWAA::Environment
Graphe Amazon Neptune

Les activités de l’API de données, par exemple les requêtes, les algorithmes ou la recherche vectorielle, sur un graphe Neptune.

Graphe Neptune AWS::NeptuneGraph::Graph
Amazon One Enterprise

Activité de l'API Amazon One Enterprise sur une uKey.

Amazon One uKey AWS::One::UKey
Amazon One Enterprise

Activité de l'API Amazon One Enterprise sur les utilisateurs.

Utilisateur Amazon One AWS::One::User
AWS Payment Cryptography AWS Payment Cryptography Activité de l'API sur les alias. Alias de cryptographie de paiement AWS::PaymentCryptography::Alias
AWS Payment Cryptography AWS Payment Cryptography Activité de l'API sur les clés. Clé cryptographique de paiement AWS::PaymentCryptography::Key
Amazon Pinpoint

Activité de l'API Amazon Pinpoint sur les applications de ciblage mobile.

Application de ciblage mobile AWS::Pinpoint::App
CA privée AWS

CA privée AWS Connecteur pour l'activité de l'API Active Directory.

CA privée AWS Connecteur pour Active Directory AWS::PCAConnectorAD::Connector
CA privée AWS

CA privée AWS Connecteur pour l'activité de l'API SCEP.

CA privée AWS Connecteur pour SCEP AWS::PCAConnectorSCEP::Connector
Amazon Q Apps

Activité de l'API Data sur Amazon Q Apps.

Applis Amazon Q AWS::QApps::QApp
Amazon Q Apps

Activité de l'API de données sur les sessions Amazon Q App.

Session avec l'application Amazon Q AWS::QApps::QAppSession
Amazon Q Business

Activité de l’API Amazon Q Business sur une application.

Application Amazon Q Business AWS::QBusiness::Application
Amazon Q Business

Activité de l’API Amazon Q Business sur une source de données.

Source de données Amazon Q Business AWS::QBusiness::DataSource
Amazon Q Business

Activité de l’API Amazon Q Business sur un index.

Indice Amazon Q Business AWS::QBusiness::Index
Amazon Q Business

Activité de l’API Amazon Q Business dans le cadre d’une expérience Web.

Expérience Web Amazon Q Business AWS::QBusiness::WebExperience

Amazon Q Business

Activité de l'API d'intégration Amazon Q Business.

Intégration d'Amazon Q Business

AWS::QBusiness::Integration

Amazon Q Developer

Activité de l'API Amazon Q Developer lors d'une intégration.

Intégration de Q Developer AWS::QDeveloper::Integration
Amazon Q Developer

Activité de l'API Amazon Q Developer sur les enquêtes opérationnelles.

Groupe d'enquête AIOps AWS::AIOps::InvestigationGroup
Amazon Quick

Activité de l'API Amazon Quick sur un connecteur d'action.

AWS QuickSuite Actions AWS::Quicksight::ActionConnector

Amazon Quick

Activité de l'API Amazon Quick Flow.

QuickSight flux

AWS::QuickSight::Flow

Amazon Quick

Activité de FlowSession l'API Amazon Quick.

QuickSight session Flow

AWS::QuickSight::FlowSession

Amazon SageMaker AI InvokeEndpointWithResponseStreamActivité d'Amazon SageMaker AI sur les terminaux. SageMaker Point de terminaison IA AWS::SageMaker::Endpoint
Amazon SageMaker AI

Activité de SageMaker l'API Amazon AI sur les boutiques de fonctionnalités.

SageMaker Boutique de fonctionnalités AI AWS::SageMaker::FeatureGroup
Amazon SageMaker AI

Activité de l'API Amazon SageMaker AI sur les composants des essais expérimentaux.

SageMaker Composant d'essai expérimental sur les métriques d'IA AWS::SageMaker::ExperimentTrialComponent

Amazon SageMaker AI

Activité de l'API Amazon SageMaker AI MLflow.

SageMaker Débit ML

AWS::SageMaker::MlflowTrackingServer

AWS Signer

Activité de l'API des signataires sur les tâches de signature.

Poste de signataire AWS::Signer::SigningJob
AWS Signer

Activité de l'API des signataires sur les profils de signature.

Profil de signature du signataire AWS::Signer::SigningProfile
Amazon Simple Email Service

Activité de l'API Amazon Simple Email Service (Amazon SES) sur les ensembles de configuration.

Kit de configuration SES AWS::SES::ConfigurationSet
Amazon Simple Email Service

Activité de l'API Amazon Simple Email Service (Amazon SES) sur les identités de messagerie.

Identité SES AWS::SES::EmailIdentity
Amazon Simple Email Service

Activité de l'API Amazon Simple Email Service (Amazon SES) sur les modèles.

Modèle SES AWS::SES::Template
Amazon SimpleDB

Activité de l'API Amazon SimpleDB sur les domaines.

Domaine SimpleDB AWS::SDB::Domain
AWS Step Functions

Activité de l'API Step Functions sur les activités.

Fonctions de l'étape AWS::StepFunctions::Activity
AWS Step Functions

Activité de l'API Step Functions sur les machines d'état.

Machine d’état Step Functions AWS::StepFunctions::StateMachine
AWS Systems Manager Activité de l'API Systems Manager sur les canaux de contrôle. Systems Manager AWS::SSMMessages::ControlChannel
AWS Systems Manager Activité de l'API Systems Manager sur les analyses d'impact. Évaluation de l'impact du SSM AWS::SSM::ExecutionPreview
AWS Systems Manager Activité de l'API Systems Manager sur les nœuds gérés. Nœud géré par Systems Manager AWS::SSM::ManagedNode
Amazon Timestream Activité de l'API Query d'Amazon Timestream sur des bases de données. Base de données Timestream AWS::Timestream::Database
Amazon Timestream Activité de l'API Amazon Timestream sur les terminaux régionaux. Point de terminaison régional Timestream AWS::Timestream::RegionalEndpoint
Amazon Timestream Activité de l'API Query d'Amazon Timestream sur des tables. Table Timestream AWS::Timestream::Table
Amazon Verified Permissions

Activité de l'API Amazon Verified Permissions sur un magasin de politiques.

Amazon Verified Permissions AWS::VerifiedPermissions::PolicyStore
Client WorkSpaces léger Amazon WorkSpaces Activité de l'API Thin Client sur un appareil. Appareil client léger AWS::ThinClient::Device
Client WorkSpaces léger Amazon WorkSpaces Activité de l'API Thin Client sur un environnement. Client léger d’environnement AWS::ThinClient::Environment
AWS X-Ray

X-Ray Activité de l'API sur les traces.

X-Ray trace AWS::XRay::Trace
Amazon AIDevOps AIDevOps Activité de l'API sur les espaces des agents. Espace pour les agents AWS::AIDevOps::AgentSpace
Amazon AIDevOps AIDevOps Activité de l'API sur les associations. AIDevOps association AWS::AIDevOps::Association
Amazon AIDevOps AIDevOps Activité de l'API sur les équipes d'applications des opérateurs. AIDevOps équipe de l'application pour les opérateurs AWS::AIDevOps::OperatorAppTeam
Amazon AIDevOps AIDevOps Activité de l'API sur les métadonnées du pipeline. AIDevOps Métadonnées des pipelines AWS::AIDevOps::PipelineMetadata
Amazon AIDevOps AIDevOps Activité de l'API sur les services. AIDevOps web AWS::AIDevOps::Service
Amazon Bedrock Activité de l'API Bedrock sur les tâches rapides d'optimisation avancée. AdvancedOptimizePromptJob AWS::Bedrock::AdvancedOptimizePromptJob
Bassin rocheux de l'Amazon AgentCore Activité de AgentCore l'API Bedrock sur les évaluateurs. Bedrock-AgentCore Evaluateur AWS::BedrockAgentCore::Evaluator
Optimisation des coûts sur Amazon CloudOptimization Activité de l'API sur les profils. CloudOptimization Profil AWS::CloudOptimization::Profile
Optimisation des coûts sur Amazon CloudOptimization Activité de l'API sur les recommandations. CloudOptimization Recommandation AWS::CloudOptimization::Recommendation
Amazon GuardDuty GuardDuty Activité de l'API sur les analyses de programmes malveillants. GuardDuty analyse des logiciels malveillants AWS::GuardDuty::MalwareScan
Amazon NovaAct Activité de NovaAct l'API Amazon sur les définitions de flux de travail. Définition du flux de travail AWS::NovaAct::WorkflowDefinition
Amazon NovaAct Activité de l' NovaAct API Amanzon lors des exécutions de flux de travail. Exécution du workflow AWS::NovaAct::WorkflowRun
Amazon Redshift Activité de l'API Redshift sur les clusters. Cluster Amazon Redshift AWS::Redshift::Cluster
Amazon Support SupportAccess Activité de l'API sur les locataires. SupportAccess locataire AWS::SupportAccess::Tenant
Amazon Support SupportAccess Activité de l'API sur les comptes de confiance. SupportAccess compte de confiance AWS::SupportAccess::TrustingAccount
Amazon Support SupportAccess Activité de l'API sur les rôles de confiance. SupportAccess rôle de confiance AWS::SupportAccess::TrustingRole
Amazon Transform Transformez l'activité des API sur les instances d'agent. Instance d'agent de transformation AWS::Transform::AgentInstance
Amazon Transform Personnalisé Transformez l'activité des API personnalisées sur les campagnes. Transform-Custom campaign AWS::TransformCustom::Campaign
Amazon Transform Personnalisé Transformez l'activité des API personnalisées sur les conversations. Transform-Custom conversation AWS::TransformCustom::Conversation
Amazon Transform Personnalisé Transformez l'activité de l'API personnalisée sur les éléments de connaissance. Transform-Custom élément de connaissance AWS::TransformCustom::KnowledgeItem
Amazon Transform Personnalisé Transformez l'activité de l'API personnalisée sur les packages. Transform-Custom colis AWS::TransformCustom::Package
WorkSpaces Applications Amazon Agents accédant aux WorkSpaces événements de l'outil Applications MCP Outils MCP d'accès aux agents AWS::AgentAccessMCP::Tools

Les événements de données ne sont pas journalisés par défaut lorsque vous créez un magasin de données d’événement. Pour enregistrer CloudTrail des événements liés aux données, vous devez ajouter explicitement les ressources prises en charge ou les types de ressources pour lesquels vous souhaitez collecter des activités. Pour plus d’informations, consultez Création d'un parcours avec la CloudTrail console et Création d'un magasin de données d' CloudTrail événements pour les événements avec la console.

Des frais supplémentaires s'appliquent pour la journalisation des événements de données. Pour les CloudTrail tarifs, voir AWS CloudTrail Tarification.

L'exemple suivant montre un enregistrement de journal unique d'un événement de données pour l'Publishaction Amazon SNS.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::123456789012:user/Bob", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AKIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "ExampleUser" }, "attributes": { "creationDate": "2023-08-21T16:44:05Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-08-21T16:48:37Z", "eventSource": "sns.amazonaws.com", "eventName": "Publish", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/1.29.16 md/Botocore#1.31.16 ua/2.0 os/linux#5.4.250-173.369.amzn2int.x86_64 md/arch#x86_64 lang/python#3.8.17 md/pyimpl#CPython cfg/retry-mode#legacy botocore/1.31.16", "requestParameters": { "topicArn": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic", "message": "HIDDEN_DUE_TO_SECURITY_REASONS", "subject": "HIDDEN_DUE_TO_SECURITY_REASONS", "messageStructure": "json", "messageAttributes": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "responseElements": { "messageId": "0787cd1e-d92b-521c-a8b4-90434e8ef840" }, "requestID": "0a8ab208-11bf-5e01-bd2d-ef55861b545d", "eventID": "bb3496d4-5252-4660-9c28-3c6aebdb21c0", "readOnly": false, "resources": [{ "accountId": "123456789012", "type": "AWS::SNS::Topic", "ARN": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "123456789012", "eventCategory": "Data", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "sns.us-east-1.amazonaws.com" } }

L'exemple suivant montre un enregistrement de journal unique d'un événement de données pour l'GetCredentialsForIdentityaction Amazon Cognito.

{ "eventVersion": "1.08", "userIdentity": { "type": "Unknown" }, "eventTime": "2023-01-19T16:55:08Z", "eventSource": "cognito-identity.amazonaws.com", "eventName": "GetCredentialsForIdentity", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.4", "userAgent": "aws-cli/2.7.25 Python/3.9.11 Darwin/21.6.0 exe/x86_64 prompt/off command/cognito-identity.get-credentials-for-identity", "requestParameters": { "logins": { "cognito-idp.us-east-1.amazonaws.com/us-east-1_aaaaaaaaa": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "responseElements": { "credentials": { "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionToken": "aAaAaAaAaAaAab1111111111EXAMPLE", "expiration": "Jan 19, 2023 5:55:08 PM" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "requestID": "659dfc23-7c4e-4e7c-858a-1abce884d645", "eventID": "6ad1c766-5a41-4b28-b5ca-e223ccb00f0d", "readOnly": false, "resources": [{ "accountId": "111122223333", "type": "AWS::Cognito::IdentityPool", "ARN": "arn:aws:cognito-identity:us-east-1:111122223333:identitypool/us-east-1:2dg778b3-50b7-565c-0f56-34200EXAMPLE" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data" }

Événements liés à l'activité du réseau

CloudTrail les événements d'activité réseau permettent aux propriétaires de terminaux VPC d'enregistrer les appels d' AWS API effectués à l'aide de leurs points de terminaison VPC depuis un VPC privé vers le. Service AWS Les événements d'activité réseau fournissent une visibilité sur les opérations relatives aux ressources effectuées au sein d'un VPC.

Vous pouvez enregistrer les événements d'activité réseau pour les services suivants :

  • AWS AppConfig

  • AWS App Mesh

  • Amazon Athena

  • AWS B2B Échange de données

  • AWS Backup gateway

  • Amazon Bedrock

  • Gestion de la facturation et des coûts

  • Calculateur de tarification AWS

  • AWS Cost Explorer

  • API de commande du Cloud AWS

  • AWS CloudHSM

  • AWS Cloud Map

  • AWS CloudFormation

  • AWS CloudTrail

  • Amazon CloudWatch

  • CloudWatch Signaux d'application

  • AWS CodeDeploy

  • Amazon Comprehend Medical

  • AWS Config

  • Exportations de données AWS

  • Amazon Data Firehose

  • AWS Directory Service

  • Amazon DynamoDB

  • Amazon EC2

  • Amazon Elastic Container Service

  • Amazon Elastic File System

  • Elastic Load Balancing

  • Amazon EventBridge

  • EventBridge Planificateur Amazon

  • Amazon Fraud Detector

  • Niveau gratuit d'AWS

  • Amazon FSx

  • AWS Glue

  • AWS HealthLake

  • AWS IoT FleetWise

  • AWS IoT Secure Tunneling

  • Facturation AWS

  • Amazon Keyspaces (pour Apache Cassandra)

  • AWS KMS

  • AWS Lake Formation

  • AWS Lambda

  • AWS License Manager

  • Amazon Lookout for Equipment

  • Amazon Lookout for Vision

  • Amazon Personalize

  • Amazon Q Business

  • Amazon Rekognition

  • Amazon Relational Database Service

  • Amazon S3

    Note

    Les points Multi-Region d'accès Amazon S3 ne sont pas pris en charge.

  • Amazon SageMaker AI

  • AWS Secrets Manager

  • Amazon Simple Notification Service

  • Amazon Simple Queue Service

  • Amazon Simple Workflow Service

  • AWS Storage Gateway

  • AWS Systems Manager Incident Manager

  • Amazon Textract

  • Amazon Transcribe

  • Amazon Translate

  • AWS Transform

  • Amazon Verified Permissions

  • Amazon WorkMail

Les événements d'activité réseau ne sont pas enregistrés par défaut lorsque vous créez un magasin de données sur les sentiers ou les événements. Pour enregistrer les événements d'activité du CloudTrail réseau, vous devez définir explicitement la source d'événements pour laquelle vous souhaitez collecter l'activité. Pour de plus amples informations, veuillez consulter Enregistrement des événements liés à l'activité du réseau.

Des frais supplémentaires s'appliquent pour la journalisation des événements liés à l'activité du réseau. Pour les CloudTrail tarifs, voir AWS CloudTrail Tarification.

L'exemple suivant montre un AWS KMS ListKeys événement réussi qui a traversé un point de terminaison VPC. Le vpcEndpointId champ indique l'ID du point de terminaison du VPC. Le vpcEndpointAccountId champ indique l'ID de compte du propriétaire du terminal VPC. Dans cet exemple, la demande a été faite par le propriétaire du point de terminaison VPC.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "ASIAIOSFODNN7EXAMPLE:role-name", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/role-name", "accountId": "123456789012", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "ASIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2024-06-04T23:10:46Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-06-04T23:12:50Z", "eventSource": "kms.amazonaws.com", "eventName": "ListKeys", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "requestID": "16bcc089-ac49-43f1-9177-EXAMPLE23731", "eventID": "228ca3c8-5f95-4a8a-9732-EXAMPLE60ed9", "eventType": "AwsVpceEvent", "recipientAccountId": "123456789012", "sharedEventID": "a1f3720c-ef19-47e9-a5d5-EXAMPLE8099f", "vpcEndpointId": "vpce-EXAMPLE08c1b6b9b7", "vpcEndpointAccountId": "123456789012", "eventCategory": "NetworkActivity" }

L'exemple suivant montre un AWS KMS ListKeys événement infructueux avec une violation de la politique de point de terminaison VPC. En raison d'une violation de la politique VPC, les errorMessage champs errorCode et sont présents. L'ID de compte dans les vpcEndpointAccountId champs recipientAccountId et est le même, ce qui indique que l'événement a été envoyé au propriétaire du point de terminaison VPC. Le contenu accountId de l'userIdentityélément n'est pas levpcEndpointAccountId, ce qui indique que l'utilisateur qui fait la demande n'est pas le propriétaire du point de terminaison VPC.

{ "eventVersion": "1.09", "userIdentity": { "type": "AWSAccount", "principalId": "AKIAIOSFODNN7EXAMPLE", "accountId": "777788889999" }, "eventTime": "2024-07-15T23:57:12Z", "eventSource": "kms.amazonaws.com", "eventName": "ListKeys", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "errorCode": "VpceAccessDenied", "errorMessage": "The request was denied due to a VPC endpoint policy", "requestID": "899003b8-abc4-42bb-ad95-EXAMPLE0c374", "eventID": "7c6e3d04-0c3b-42f2-8589-EXAMPLE826c0", "eventType": "AwsVpceEvent", "recipientAccountId": "123456789012", "sharedEventID": "702f74c4-f692-4bfd-8491-EXAMPLEb1ac4", "vpcEndpointId": "vpce-EXAMPLE08c1b6b9b7", "vpcEndpointAccountId": "123456789012", "eventCategory": "NetworkActivity" }

Événements Insights

CloudTrail Les événements Insights capturent les taux d'appels d'API ou les taux d'erreur inhabituels sur votre AWS compte en analysant l'activité CloudTrail de gestion. Les événements Insights fournissent des informations pertinentes, telles que l’API associée, le code d’erreur, l’heure de l’incident et les statistiques, ce qui vous aide à comprendre et à agir par rapport à l’activité inhabituelle. Contrairement à d'autres types d'événements capturés dans un journal CloudTrail ou un magasin de données d'événements, les événements Insights ne sont enregistrés que lorsqu'ils CloudTrail détectent des changements dans l'utilisation de l'API de votre compte ou dans l'enregistrement du taux d'erreur qui diffèrent considérablement des modèles d'utilisation habituels du compte. Pour de plus amples informations, veuillez consulter Travailler avec CloudTrail Insights.

Voici des exemples d’activité susceptibles de générer des événements Insights :

  • Votre compte ne consigne généralement pas plus de 20 appels d'API deleteBucket Amazon S3 par minute, mais commence à consigner une moyenne de 100 appels d'API deleteBucket par minute. Un événement Insights est enregistré au début de l’activité inhabituelle, et un autre événement Insights est enregistré pour marquer la fin de l’activité inhabituelle.

  • Votre compte enregistre généralement 20 appels par minute à l'API AuthorizeSecurityGroupIngress Amazon EC2, mais commence à ne consigner aucun appel à AuthorizeSecurityGroupIngress. Un événement Insights est enregistré au début de l'activité inhabituelle, et dix minutes plus tard, lorsque l'activité inhabituelle se termine, un autre événement Insights est journalisé pour marquer la fin de l'activité inhabituelle.

  • En règle générale, votre compte se connecte à moins d'une erreur AccessDeniedException sur une période de sept jours sur Gestion des identités et des accès AWS l’API, DeleteInstanceProfile. Votre compte commence à journaliser en moyenne 12 erreurs AccessDeniedException par minute sur DeleteInstanceProfile l’appel API. Un événement Insights est journalisé au début de l'activité de taux d’erreur inhabituelle, et un autre événement Insights est journalisé pour marquer la fin de l'activité inhabituelle.

Ces exemples sont fournis à titre d’illustration seulement. Vos résultats peuvent varier en fonction de votre cas d’utilisation.

Pour enregistrer les événements CloudTrail Insights, vous devez activer explicitement les événements Insights dans un magasin de données de trail ou d'événement nouveau ou existant. Pour plus d’informations sur la création d’un journal de suivi, consultez Création d'un parcours avec la CloudTrail console. Pour plus d'informations concernant la création d'un entrepôt de données d'événement, veuillez consulter Créez un magasin de données d'événements pour les événements Insights à l'aide de la console.

Des frais supplémentaires s'appliquent pour les événements Insights. Vous serez facturé séparément si vous activez Insights à la fois pour les journaux de suivi et les entrepôts de données d'événement. Pour plus d’informations, consultez AWS CloudTrail Tarification.

Deux événements sont enregistrés pour indiquer une activité inhabituelle dans CloudTrail Insights : un événement de début et un événement de fin. L’exemple suivant présente un enregistrement de journal d’un événement Insights qui s’est produit lorsque l’API CompleteLifecycleAction de la scalabilité automatique des applications a été appelée un nombre inhabituel de fois. Pour les événements Insights, la valeur de eventCategory est Insight. Un bloc insightDetails identifie l’état, la source, le nom, le type Insights et le contexte de l’événement, ainsi que des statistiques et attributions. Pour plus d’informations sur le bloc insightDetails, consultez CloudTrail enregistrer le contenu des événements Insights pour les sentiers.

{ "eventVersion": "1.08", "eventTime": "2023-07-10T01:42:00Z", "awsRegion": "us-east-1", "eventID": "55ed45c5-0b0c-4228-9fe5-EXAMPLEc3f4d", "eventType": "AwsCloudTrailInsight", "recipientAccountId": "123456789012", "sharedEventID": "979c82fe-14d4-4e4c-aa01-EXAMPLE3acee", "insightDetails": { "state": "Start", "eventSource": "autoscaling.amazonaws.com", "eventName": "CompleteLifecycleAction", "insightType": "ApiCallRateInsight", "insightContext": { "statistics": { "baseline": { "average": 9.82222E-5 }, "insight": { "average": 5.0 }, "insightDuration": 1, "baselineDuration": 10181 }, "attributions": [{ "attribute": "userIdentityArn", "insight": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole2", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole3", "average": 5.0 }], "baseline": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 9.82222E-5 }] }, { "attribute": "userAgent", "insight": [{ "value": "codedeploy.amazonaws.com", "average": 5.0 }], "baseline": [{ "value": "codedeploy.amazonaws.com", "average": 9.82222E-5 }] }, { "attribute": "errorCode", "insight": [{ "value": "null", "average": 5.0 }], "baseline": [{ "value": "null", "average": 9.82222E-5 }] }] } }, "eventCategory": "Insight" }