

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# CloudTrail enregistrer le contenu des événements Insights pour les sentiers
<a name="cloudtrail-insights-fields-trails"></a>

AWS CloudTrail Les enregistrements d'événements Insights pour les sentiers incluent des champs différents des autres CloudTrail événements dans leur structure JSON, parfois appelés * charge utile*. CloudTrail Les événements Insights pour les sentiers contiennent les champs suivants :
+ **`eventVersion`**— La version de l'événement.

  **Depuis :** 1.07

  **Facultatif :** False
+ **`eventType`**— Type d'événement. La valeur est toujours `AwsCloudTrailInsight` pour les événements Insights.

  **Depuis :** 1.07

  **Facultatif :** False
+ **`eventID`**— GUID généré par CloudTrail pour identifier de manière unique chaque événement. Vous pouvez utiliser cette valeur pour identifier un événement unique. Par exemple, vous pouvez utiliser l’ID comme clé primaire pour récupérer les données des journaux à partir d’une base de données dans laquelle vous pouvez effectuer des recherches.

  **Depuis :** 1.07

  **Facultatif :** False
+ **`eventTime`**— Heure à laquelle l'événement Insights a commencé ou s'est arrêté, en temps universel coordonné (UTC).

  **Depuis :** 1.07

  **Facultatif :** False
+ **`awsRegion`**— L' Région AWS endroit où l'événement Insights s'est produit, par exemple`us-east-2`.

  **Depuis :** 1.07

  **Facultatif :** False
+ **`recipientAccountId`**— Représente l'identifiant du compte qui a reçu cet événement.

  **Depuis :** 1.07

  **Facultatif :** True
+ **`sharedEventID`**— Un GUID généré par CloudTrail Insights pour identifier de manière unique un événement Insights. `sharedEventID`est commun entre les événements Insights de début et de fin, et permet de relier les deux événements afin d'identifier de manière unique les activités inhabituelles. Vous pouvez considérer `sharedEventID` comme l’ID d’événement Insights global.

  **Depuis :** 1.07

  **Facultatif :** False
+ **`insightDetails`**— Un enregistrement d'événement CloudTrail Insights pour un trail inclut un `insightDetails` bloc contenant des informations sur les déclencheurs sous-jacents d'un événement Insights, tels que la source de l'événement, les identités des utilisateurs, les agents utilisateurs, les ARN des ressources, les moyennes ou les * valeurs de référence historiques, les statistiques*, le nom de l'API et le fait que l'événement marque le début ou la fin de l'événement Insights.

  **Depuis :** 1.07

  **Facultatif :** False
  + **`state`**— S'il s'agit de l'événement Insights de début ou de fin. La valeur peut être `Start` ou `End`.

    **Depuis :** 1.07

    **Facultatif :** False
  + **`eventSource`**— Le AWS service à l'origine de l'activité inhabituelle, tel que`ec2.amazonaws.com`.

    **Depuis :** 1.07

    **Facultatif :** False
  + **`eventName`**— Le nom de l'événement Insights, généralement le nom de l'API à l'origine de l'activité inhabituelle.

    **Depuis :** 1.07

    **Facultatif :** False
  + **`insightType`**— Type d'événement Insights. Cette valeur peut être `ApiCallRateInsight` ou `ApiErrorRateInsight`.

    **Depuis :** 1.07

    **Facultatif :** False
  + **`errorCode`**— Le code d'erreur de l'activité inhabituelle. Consultez aussi `errorCode` dans [CloudTrail enregistrer le contenu des événements relatifs à la gestion, aux données et à l'activité du réseau](cloudtrail-event-reference-record-contents.md).

    **Depuis :** 1.07

    **Facultatif :** True
  + **`insightContext`**— Informations sur les AWS outils (appelés agents * utilisateurs*), les utilisateurs et les rôles IAM (appelés identités * utilisateur*), les codes d'erreur et les ARN de ressources associés aux événements CloudTrail analysés pour générer l'événement Insights. Cet élément inclut également des statistiques montrant comment l'activité inhabituelle d'un événement Insights se compare à l'activité de *référence*, ou normale.

    **Depuis :** 1.07

    **Facultatif :** False
    + **`statistics`**— Inclut des données sur le * niveau de référence * ou le taux moyen typique d'appels ou d'erreurs sur l'API en question par un compte tel que mesuré au cours de la période de référence, le taux moyen d'appels ou d'erreurs ayant déclenché l'événement Insights, la durée, en minutes, de l'événement Insights et la durée, en minutes, de la période de mesure de référence.

      **Depuis :** 1.07

      **Facultatif :** False
      + **`baseline`**— Les appels d'API ou les erreurs par minute pendant la durée de référence de l'API objet de l'événement Insights pour le compte, calculée sur les sept jours précédant le début de l'événement Insights.

        **Depuis :** 1.07

        **Facultatif :** False
        + **`average`**— La moyenne historique des appels d'API ou des erreurs par minute au cours des sept jours précédant le début de l'activité Insights.

          **Depuis :** 1.07

          **Facultatif :** False
      + **`insight`**— Pour le démarrage d'un événement Insights, cette valeur correspond au nombre moyen d'appels d'API ou d'erreurs par minute au début de l'activité inhabituelle. Pour un événement Insights de fin, cette valeur correspond au nombre moyen d'appels d'API ou d’erreurs par minute pendant la durée de l'activité inhabituelle.

        **Depuis :** 1.07

        **Facultatif :** False
        + **`average`**— Le nombre moyen d'appels d'API ou d'erreurs enregistrés par minute pendant la période d'activité inhabituelle.

          **Depuis :** 1.07

          **Facultatif :** False
      + **`insightDuration`**— La durée, en minutes, d'un événement Insights (la période entre le début et la fin d'une activité inhabituelle sur l'API en question). `insightDuration`se produit à la fois au début et à la fin des événements Insights.

        **Depuis :** 1.07

        **Facultatif :** False
      + **`baselineDuration`**— La durée, en minutes, de la période de référence (période pendant laquelle l'activité normale est mesurée sur l'API du sujet). `baselineDuration`est d'au moins sept jours (100 à 80 minutes) précédant un événement Insights. Ce champ se produit dans les événements Insights de début et de fin. L'heure de fin de la mesure `baselineDuration` correspond toujours au démarrage d'un événement Insights.

        **Depuis :** 1.07

        **Facultatif :** False
    + **`attributions`**— Comprend des informations sur les identités des utilisateurs, les agents utilisateurs, les codes d'erreur et les ARN des ressources en corrélation avec une activité inhabituelle et de référence. Un maximum de cinq identités d'utilisateurs, cinq agents utilisateurs, cinq codes d'erreur et cinq ARN de ressources sont capturés dans un `attributions` bloc d'événements Insights, triés selon la moyenne du nombre d'activités, par ordre décroissant du plus élevé au plus bas.

      **Depuis :** 1.07

      **Facultatif :** True
      + **`attribute`**— Contient le type d'attribut. La valeur peut être `userIdentityArn``userAgent`,`errorCode`, ou`resourceArn`. Si elles sont présentes, ces valeurs n'apparaîtront qu'une seule fois dans un attribut individuel. Les différentes valeurs d'attribut peuvent avoir des `resourceArn` valeurs différentes `userIdentityArn` `userAgent``errorCode`,, ou, mais chaque instance d'attribut ne contiendra qu'une seule valeur pour `userIdentityArn``userAgent`,`errorCode`, ou`resourceArn`. L'`resourceArn`attribut n'est disponible que pour les événements Insights sur les événements de données.

        **Depuis :** 1.07

        **Facultatif :** False
      + **`insight`**— Un bloc qui affiche les cinq principales valeurs d'attribut ayant contribué aux appels d'API ou aux erreurs commises au cours de la période d'activité inhabituelle, par ordre décroissant du plus grand nombre d'appels ou d'erreurs d'API au plus petit. Il indique également le nombre moyen d'appels d'API ou d'erreurs commises par les valeurs des attributs au cours de la période d'activité inhabituelle.

        **Depuis :** 1.07

        **Facultatif :** False
        + **`value`**— L'attribut qui a contribué aux appels d'API ou aux erreurs commises pendant la période d'activité inhabituelle.

          **Depuis :** 1.07

          **Facultatif : Faux ** Faux
        + **`average`**— Le nombre d'appels ou d'erreurs d'API par minute pendant la période d'activité inhabituelle pour l'attribut du `value` champ.

          **Depuis :** 1.07

          **Facultatif : Faux ** Faux
      + **`baseline`**— Un bloc qui affiche les cinq principales valeurs d'attribut qui ont le plus contribué aux appels ou aux erreurs d'API au cours de la période d'activité normale, par ordre décroissant du plus grand nombre d'appels ou d'erreurs d'API au plus petit. Il indique également le nombre moyen d'appels d'API ou d'erreurs commises par les valeurs des attributs au cours de la période d'activité normale.

        **Depuis :** 1.07

        **Facultatif : Faux ** Faux
        + **`value`**— L'attribut qui a contribué aux appels ou aux erreurs d'API pendant la période d'activité normale.

          **Depuis :** 1.07

          **Facultatif : Faux ** Faux
        + **`average`**— La moyenne historique des appels d'API ou des erreurs par minute au cours des sept jours précédant l'heure de début de l'activité Insights pour l'attribut du `value` champ.

          **Depuis :** 1.07

          **Optional:False**Faux
+ **`eventCategory`**— La catégorie de l'événement. La valeur est toujours `Insight` pour les événements Insights.

  **Depuis :** 1.07

  **Facultatif :** False

## Exemple de bloc `InsightDetails`
<a name="event-reference-insight-details-example"></a>

Voici un exemple de bloc `insightDetails` d'événement Insights pour un événement Insights qui s'est produit lorsque l'API Application Auto Scaling `CompleteLifecycleAction` été appelée un nombre inhabituel de fois. Pour obtenir un exemple d'événement Insights complet, consultez [Événements Insights](cloudtrail-events.md#cloudtrail-insights-events).

Cet exemple provient d'un événement Insights de démarrage, indiqué par `"state": "Start"`. Les identités utilisateur les plus importantes qui ont appelé les API associées à l'événement Insights,`CodeDeployRole1`, `CodeDeployRole2`, et `CodeDeployRole3`, sont indiqués dans le bloc `attributions`, ainsi que leurs taux d'appels d'API moyens pour cet événement Insights, et la référence pour le rôle `CodeDeployRole1`. Le `attributions` bloc indique également que l'agent utilisateur l'est`codedeploy.amazonaws.com`, ce qui signifie que les principales identités d'utilisateurs ont utilisé la AWS CodeDeploy console pour exécuter les appels d'API.

Parce qu'aucun code d'erreur n'est associé aux événements qui ont été analysés pour générer l'événement Insights (la valeur est définie à `null`), la moyenne `insight` pour le code d'erreur est la même que la moyenne générale `insight`pour l'ensemble de l'événement Insights, illustrée dans le bloc `statistics`.

```
          "insightDetails": {
            "state": "Start",
            "eventSource": "autoscaling.amazonaws.com",
            "eventName": "CompleteLifecycleAction",
            "insightType": "ApiCallRateInsight",
            "insightContext": {
              "statistics": {
                "baseline": {
                  "average": 0.0000882145
                },
                "insight": {
                  "average": 0.6
                },
                "insightDuration": 5,
                "baselineDuration": 11336
              },
              "attributions": [
                {
                  "attribute": "userIdentityArn",
                  "insight": [
                    {
                      "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1",
                      "average": 0.2
                    },
                    {
                      "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole2",
                      "average": 0.2
                    },
                    {
                      "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole3",
                      "average": 0.2
                    }
                  ],
                  "baseline": [
                    {
                      "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1",
                      "average": 0.0000882145
                    }
                  ]
                },
                {
                  "attribute": "userAgent",
                  "insight": [
                    {
                      "value": "codedeploy.amazonaws.com",
                      "average": 0.6
                    }
                  ],
                  "baseline": [
                    {
                      "value": "codedeploy.amazonaws.com",
                      "average": 0.0000882145
                    }
                  ]
                },
                {
                  "attribute": "errorCode",
                  "insight": [
                    {
                      "value": "null",
                      "average": 0.6
                    }
                  ],
                  "baseline": [
                    {
                      "value": "null",
                      "average": 0.0000882145
                    }
                  ]
                },
                {
                  "attribute": "resourceArn",
                  "insight": [
                    {
                      "value": "arn:aws:s3:::example-bucket",
                      "average": 0.6
                    }
                  ],
                  "baseline": [
                    {
                      "value": "arn:aws:s3:::example-bucket",
                      "average": 0.0000882145
                    }
                  ]
                }
              ]
            }
          }
```