View a markdown version of this page

Travailler avec AWS CloudTrail Lac - AWS CloudTrail

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Travailler avec AWS CloudTrail Lac

Note

AWS CloudTrail Lake ne sera plus ouvert aux nouveaux clients à compter du 31 mai 2026. Si vous souhaitez utiliser CloudTrail Lake, inscrivez-vous avant cette date. Les clients existants peuvent continuer à utiliser le service normalement. Pour de plus amples informations, veuillez consulter CloudTrail Modification de la disponibilité des lacs.

AWS CloudTrail Lake vous permet de lancer SQL-based des requêtes sur vos événements. CloudTrail Lake convertit les événements existants au format JSON basé sur les lignes au format Apache ORC. ORC est un format de stockage en colonnes qui est optimisé pour une récupération rapide des données. Les événements sont agrégés dans des magasins de données d’événement, qui sont des ensembles inaltérables d’événements basés sur des critères que vous sélectionnez en appliquant les sélecteurs d’événements avancés. Vous pouvez conserver les données d'événements dans une banque de données d'événements pendant 3 653 jours maximum (environ 10 ans) si vous choisissez l'option de tarification de rétention One-year extensible, ou jusqu'à 2 557 jours (environ 7 ans) si vous choisissez l'option de tarification de rétention. Seven-year Les sélecteurs que vous appliquez à une banque de données d'événements contrôlent les événements qui persistent et que vous pouvez interroger. CloudTrail Lake est une solution d'audit qui peut compléter votre stack de conformité et vous aider à résoudre les problèmes en temps quasi réel.

CloudTrail Magasins de données sur les événements liés

Lorsque vous créez un magasin de données d’événement, vous choisissez le type d’événements à inclure dans celui-ci. Vous pouvez créer un magasin de données d'événements pour inclure des CloudTrail événements (événements de gestion, événements de données, événements d'activité réseau), CloudTrail des événements Insights , des éléments de AWS Config configuration, des AWS Audit Manager preuves ou des événements extérieurs AWS. Chaque magasin de données d'événements ne peut contenir qu'une catégorie d'événements spécifique (par exemple, des éléments de AWS Config configuration), car le schéma des événements est propre à la catégorie d'événements. Vous pouvez stocker les événements d'une organisation AWS Organizations dans la banque de données d'événements d'une organisation, y compris les événements provenant de plusieurs régions et comptes. Vous pouvez exécuter des requêtes SQL sur plusieurs magasins de données d’événement en utilisant les mots-clés SQL JOIN pris en charge. Pour plus d’informations sur l’exécution de requêtes sur plusieurs magasins de données d’événement, consultez Prise en charge avancée des requêtes multitables.

Vous pouvez copier les événements du journal de suivi nouveaux ou existants vers un magasin de données d’événement pour créer un instantané à un moment donné des événements journalisés dans le journal de suivi. Pour de plus amples informations, veuillez consulter Copier des événements de journal de suivi dans un magasin de données d'événement.

Vous pouvez fédérer un magasin de données d’événement pour voir les métadonnées associées au magasin de données d’événement dans le catalogue de données d’ AWS Glue et exécuter des requêtes SQL sur les données d’événement à l’aide d’Amazon Athena. Les métadonnées des tables stockées dans le catalogue de AWS Glue données permettent au moteur de requête Athena de savoir comment rechercher, lire et traiter les données que vous souhaitez interroger. Pour de plus amples informations, veuillez consulter Fédérer un magasin de données d’événement.

Vous pouvez associer une politique basée sur les ressources à votre banque de données d'événements afin de fournir un accès multicompte à certains acteurs principaux. Vous pouvez ajouter une politique basée sur les ressources lorsque vous créez ou mettez à jour un magasin de données d'événements sur la CloudTrail console, ou en exécutant la AWS CLI put-resource-policy commande. Pour de plus amples informations, veuillez consulter Resource-based exemples de politiques pour les magasins de données d'événements.

Par défaut, tous les événements d'un magasin de données d'événements sont chiffrés par CloudTrail. Lorsque vous configurez un magasin de données d'événements, vous pouvez choisir d'utiliser votre propre AWS Key Management Service clé. L'utilisation de votre propre clé KMS entraîne des AWS KMS coûts de chiffrement et de déchiffrement. Une fois que vous avez associé un magasin de données d’événement à une clé KMS, celle-ci ne peut être ni supprimée ni modifiée.

Vous pouvez contrôler l’accès aux actions sur les magasins de données d’événement à l’aide de l’autorisation basée sur des balises. Pour plus d’informations et d’exemples, consultez aussi Exemples : rejeter l'accès à la création ou à la suppression de magasins de données d'événement en fonction des identifications dans ce guide.

CloudTrail Les stockages de données sur les événements lacustres sont payants. Lorsque vous créez un magasin de données d’événement, vous choisissez l’option de tarification que vous voulez utiliser pour le magasin de données d’événement. L’option de tarification détermine le coût d’ingestion et de stockage des événements, ainsi que les périodes de conservation par défaut et maximale pour le magasin de données d’événement. Pour plus d'informations sur la CloudTrail tarification et la gestion des coûts de Lake, voir AWS CloudTrail Tarification etGestion des coûts CloudTrail du lac.

CloudTrail Lake prend en charge CloudWatch les métriques Amazon, qui fournissent des informations sur les données ingérées et les octets de stockage. Pour plus d'informations sur les CloudWatch mesures prises en charge, consultezCloudWatch Métriques prises en charge.

Note

CloudTrail diffuse généralement des événements dans un délai moyen d'environ 5 minutes après un appel d'API. Ce délai n’est pas garanti.

CloudTrail Requêtes sur le lac

CloudTrail Les requêtes Lake offrent une vue plus approfondie et plus personnalisable des événements que de simples recherches de clés et de valeurs dans l'historique des événements ou en cours d'exécutionLookupEvents. Une recherche dans l'historique des événements est limitée à un seul Compte AWS, ne renvoie que les événements d'un seul Région AWS et ne peut pas interroger plusieurs attributs. En revanche, les utilisateurs de CloudTrail Lake peuvent exécuter des requêtes SQL complexes sur plusieurs champs d'événements. CloudTrail Lake prend en charge toutes les SELECT instructions et fonctions Trino valides. Pour plus d'informations sur les fonctions et opérateurs SQL pris en charge, consultez la section Fonctions et opérateurs sur le site Web de documentation de Trino.

Vous pouvez créer une requête dans l'onglet CloudTrail Lake Editor en écrivant la requête dans SQL à partir de zéro, en ouvrant une requête enregistrée ou un exemple de requête et en la modifiant, ou en utilisant le générateur de requêtes pour produire une requête à partir d'une invite en anglais. Pour plus d’informations, consultez Création ou modification d'une requête à l'aide de la CloudTrail console et Créez des requêtes CloudTrail Lake à partir d'instructions en langage naturel.

Vous pouvez enregistrer les requêtes CloudTrail Lake pour une utilisation ultérieure et consulter les résultats des requêtes pendant une période maximale de sept jours. Lorsque vous exécutez des requêtes, vous pouvez enregistrer leurs résultats dans un compartiment Amazon S3.

La CloudTrail console fournit un certain nombre d'exemples de requêtes qui peuvent vous aider à commencer à rédiger vos propres requêtes. Pour de plus amples informations, veuillez consulter Afficher des exemples de requêtes avec la CloudTrail console.

CloudTrail Les requêtes sur le lac sont payantes. Lorsque vous exécutez des requêtes dans Lake, vous payez en fonction de la quantité de données analysées. Pour plus d'informations sur la CloudTrail tarification et la gestion des coûts de Lake, voir AWS CloudTrail Tarification etGestion des coûts CloudTrail du lac.

CloudTrail Tableaux de bord du lac

Vous pouvez utiliser les tableaux de bord CloudTrail Lake pour consulter les tendances des événements dans les banques de données relatives aux événements de votre compte. CloudTrail Lake propose les types de tableaux de bord suivants :

  • Tableaux de bord gérés  : vous pouvez consulter un tableau de bord géré pour voir les tendances des événements pour une banque de données d'événements qui collecte les événements de gestion, les événements de données ou les événements Insights. Ces tableaux de bord sont automatiquement mis à votre disposition et sont gérés par CloudTrail Lake. CloudTrail propose 14 tableaux de bord gérés parmi lesquels choisir. Vous pouvez actualiser manuellement les tableaux de bord gérés. Vous ne pouvez pas modifier, ajouter ou supprimer les widgets de ces tableaux de bord. Toutefois, vous pouvez enregistrer un tableau de bord géré en tant que tableau de bord personnalisé si vous souhaitez modifier les widgets ou définir un calendrier d'actualisation.

  • Tableaux de bord personnalisés — Les tableaux de bord personnalisés vous permettent d'interroger des événements dans n'importe quel type de banque de données d'événements. Vous pouvez ajouter jusqu’à 10 widgets à un tableau de bord personnalisé. Vous pouvez actualiser manuellement un tableau de bord personnalisé ou définir un calendrier d'actualisation.

  • Tableaux de bord des temps forts  : activez le tableau de bord des temps forts pour afficher un aperçu en un coup d'œil de l' AWS activité collectée par les magasins de données sur les événements de votre compte. Le tableau de bord Highlights est géré par CloudTrail et inclut des widgets pertinents pour votre compte. Les widgets affichés sur le tableau de bord Highlights sont propres à chaque compte. Ces widgets peuvent faire apparaître une activité ou des anomalies anormales détectées. Par exemple, votre tableau de bord Highlights peut inclure le widget Accès total entre comptes, qui indique en cas d'augmentation de l'activité anormale entre comptes. CloudTrail met à jour le tableau de bord Highlights toutes les 6 heures. Le tableau de bord affiche les dernières 24 heures de données depuis la dernière mise à jour.

Chaque tableau de bord est composé d'un ou de plusieurs widgets et chaque widget représente une requête SQL.

Pour de plus amples informations, veuillez consulter CloudTrail Tableaux de bord du lac.

CloudTrail Intégrations lacustres

Vous pouvez utiliser les intégrations CloudTrail Lake pour enregistrer et stocker les données d'activité des utilisateurs depuis l'extérieur AWS, depuis n'importe quelle source dans vos environnements hybrides, comme des applications internes ou SaaS hébergées sur site ou dans le cloud, des machines virtuelles ou des conteneurs. Après avoir créé des magasins de données d'événements dans CloudTrail Lake et créé un canal pour enregistrer les événements d'activité, vous appelez l'PutAuditEventsAPI pour ingérer l'activité de votre application. CloudTrail Vous pouvez ensuite utiliser CloudTrail Lake pour rechercher, interroger et analyser les données enregistrées à partir de vos applications.

Les intégrations peuvent également enregistrer les événements de plus d'une douzaine de CloudTrail partenaires dans vos banques de données d'événements. Dans le cadre d'une intégration de partenaires, vous créez des stockages de données d'événement de destination, un canal et une politique de ressources. Après avoir créé l'intégration, vous fournissez l'ARN du canal au partenaire. Il existe deux types d'intégrations : directe et solution. Grâce aux intégrations directes, le partenaire appelle l'PutAuditEventsAPI pour diffuser les événements dans la banque de données d'événements de votre AWS compte. Avec les intégrations de solutions, l'application s'exécute dans votre AWS compte et appelle l'PutAuditEventsAPI pour transmettre les événements à la banque de données d'événements de votre AWS compte.

Pour plus d'informations sur les intégrations, voir Créer une intégration avec une source d'événements extérieure à. AWS

Ressources supplémentaires

Les ressources suivantes peuvent vous aider à mieux comprendre ce qu'est CloudTrail Lake et comment vous pouvez l'utiliser.