Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Connexion à Amazon Cognito AWS CloudTrail
Amazon Cognito est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service dans Amazon Cognito. CloudTrail capture un sous-ensemble d'appels d'API pour Amazon Cognito sous forme d'événements, y compris les appels depuis la console Amazon Cognito et les appels de code vers les opérations d'API Amazon Cognito. Si vous créez un historique, vous pouvez choisir de diffuser des CloudTrail événements dans un compartiment Amazon S3, y compris des événements pour Amazon Cognito. Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents sur la CloudTrail console dans l'historique des événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande qui a été faite à Amazon Cognito, l'adresse IP à partir de laquelle la demande a été faite, qui a effectué la demande, quand elle a été faite et des informations supplémentaires.
Pour en savoir plus CloudTrail, notamment sur la manière de le configurer et de l'activer, consultez le Guide de AWS CloudTrail l'utilisateur.
Vous pouvez également créer des CloudWatch alarmes Amazon pour des CloudTrail événements spécifiques. Par exemple, vous pouvez configurer CloudWatch pour déclencher une alarme si la configuration d'un groupe d'identités a changé. Pour plus d'informations, voir Création d' CloudWatch alarmes pour CloudTrail des événements : exemples.
Rubriques
Informations qu'Amazon Cognito envoie à CloudTrail
CloudTrail est activé lorsque vous créez votre Compte AWS. Lorsqu'une activité liée à un événement pris en charge se produit dans Amazon Cognito, cette activité est enregistrée dans un CloudTrail événement avec d'autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents sur votre AWS compte. Pour plus d'informations, voir Affichage des événements avec l'historique des CloudTrail événements.
Pour un enregistrement permanent des événements de votre AWS compte, y compris des événements pour Amazon Cognito, créez un historique. Un CloudTrail journal transmet les fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal de suivi dans la console, il s’applique à toutes les régions . Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour en savoir plus, consultez :
Chaque événement ou entrée de journal contient des informations sur la personne ayant initié la demande. Les informations relatives à l’identité permettent de déterminer les éléments suivants :
-
Si la demande a été effectuée avec des informations d’identification d’utilisateur root ou IAM.
-
Si la demande a été effectuée avec des informations d’identification de sécurité temporaires pour un rôle ou un utilisateur fédéré.
-
Si la demande a été faite par un autre AWS service.
Pour de plus amples informations, veuillez consulter l'élément userIdentity CloudTrail .
Données confidentielles dans AWS CloudTrail
Étant donné que les groupes d'utilisateurs et les groupes d'identités traitent les données des utilisateurs, Amazon Cognito masque certains champs privés de vos CloudTrail événements avec cette valeur. HIDDEN_DUE_TO_SECURITY_REASONS Pour des exemples de champs qu’Amazon Cognito ne renseigne pas pour les événements, consultez Exemples d'événements Amazon Cognito. Amazon Cognito masque uniquement certains champs qui contiennent généralement des informations utilisateur, tels que les mots de passe et les jetons. Amazon Cognito n’effectue aucune détection ni aucun masquage automatiques des informations d’identification personnelle que vous renseignez dans des champs non privés, dans vos demandes d’API.
Événements du pool d'utilisateurs
Amazon Cognito prend en charge la journalisation de toutes les actions répertoriées sur la page Actions du pool d'utilisateurs en tant qu'événements dans les fichiers CloudTrail journaux. Amazon Cognito enregistre les événements du groupe d'utilisateurs en CloudTrail tant qu'événements de gestion.
Le eventType champ d'une CloudTrail entrée de groupes d'utilisateurs Amazon Cognito vous indique si votre application a envoyé la demande à l'API des groupes d'utilisateurs Amazon Cognito ou à un point de terminaison qui fournit des ressources pour OpenID Connect, SAML 2.0 ou des pages de connexion gérées. Les demandes d’API ont un eventType de AwsApiCall et les demandes de point de terminaison ont un eventType deAwsServiceEvent.
Amazon Cognito enregistre les demandes suivantes à vos services de connexion gérés sous forme d'événements dans CloudTrail.
Note
Amazon Cognito enregistre les demandes spécifiques UserName à un utilisateur, UserSub mais pas dans les CloudTrail journaux. Vous pouvez trouver un utilisateur pour un UserSub donné en appelant l’API ListUsers, et en utilisant un filtre pour sub.
Événements liés aux pools d'identités
Événements de données
Amazon Cognito enregistre les événements Amazon Cognito Identity suivants en CloudTrail tant qu'événements de données. https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-data-events-with-cloudtrail.html#logging-data-eventsLes événements de données sont des opérations d'API de plan de données à volume élevé qui CloudTrail ne sont pas enregistrées par défaut. Des frais supplémentaires s’appliquent pour les événements de données.
Pour générer des CloudTrail journaux pour ces opérations d'API, vous devez activer les événements de données dans votre historique et choisir des sélecteurs d'événements pour les pools d'identités Cognito. Pour plus d’informations, veuillez consulter Consignation d’événements de données pour les journaux d’activité dans le Guide de l’utilisateur AWS CloudTrail .
Vous pouvez également ajouter des sélecteurs d’événements de groupes d’identités dans votre journal de suivi à l’aide de la commande CLI suivante.
aws cloudtrail put-event-selectors --trail-name<trail name>--advanced-event-selectors \ "{\ \"Name\": \"Cognito Selector\",\ \"FieldSelectors\": [\ {\ \"Field\": \"eventCategory\",\ \"Equals\": [\ \"Data\"\ ]\ },\ {\ \"Field\": \"resources.type\",\ \"Equals\": [\ \"AWS::Cognito::IdentityPool\"\ ]\ }\ ]\ }"
Événements de gestion
Amazon Cognito enregistre le reste des opérations d'API des pools d'identités Amazon Cognito en tant qu'événements de gestion. CloudTrail enregistre les opérations de l'API des événements de gestion par défaut.
Pour obtenir la liste des opérations d'API des pools d'identités Amazon Cognito auxquelles Amazon Cognito se connecte CloudTrail, consultez la référence de l'API des pools d'identités Amazon Cognito.
Amazon Cognito Sync
Amazon Cognito consigne toutes les opérations d’API de synchronisation Amazon Cognito en tant qu’événements de gestion. Pour obtenir la liste des opérations d'API Amazon Cognito Sync auxquelles Amazon Cognito se connecte CloudTrail, consultez le manuel Amazon Cognito Sync API Reference.
Analyse des CloudTrail événements Amazon Cognito avec Amazon CloudWatch Logs Insights
Vous pouvez rechercher et analyser vos CloudTrail événements Amazon Cognito avec Amazon CloudWatch Logs Insights. Lorsque vous configurez votre parcours pour envoyer des événements aux CloudWatch journaux, seuls les événements correspondant à vos paramètres de parcours sont CloudTrail envoyés.
Pour interroger ou rechercher vos CloudTrail événements Amazon Cognito, dans la CloudTrail console, assurez-vous de sélectionner l'option Gestion des événements dans vos paramètres de suivi afin de pouvoir suivre les opérations de gestion effectuées sur vos AWS ressources. Lorsque vous souhaitez identifier des erreurs, une activité inhabituelle ou un comportement inhabituel de l’utilisateur dans votre compte, vous pouvez éventuellement sélectionner l’option Événements Insights dans les paramètres de votre journal d’activité.
Exemples de requêtes Amazon Cognito
Vous pouvez utiliser les requêtes suivantes dans la CloudWatch console Amazon.
Requêtes générales
Rechercher les 25 derniers événements ajoutés au journal.
fields @timestamp, @message | sort @timestamp desc | limit 25 | filter eventSource = "cognito-idp.amazonaws.com"
Consultez la liste des 25 derniers événements de journal ajoutés qui incluent des exceptions.
fields @timestamp, @message | sort @timestamp desc | limit 25 | filter eventSource = "cognito-idp.amazonaws.com" and @message like /Exception/
Exception et requêtes d’erreur
Recherchez les 25 derniers événements de journal ajoutés avec un code d’erreur NotAuthorizedException avec le groupe d’utilisateurs Amazon Cognito sub.
fields @timestamp, additionalEventData.sub as user | sort @timestamp desc | limit 25 | filter eventSource = "cognito-idp.amazonaws.com" and errorCode= "NotAuthorizedException"
Recherchez le nombre d’enregistrements avec la sourceIPAddress et l’eventName correspondant.
filter eventSource = "cognito-idp.amazonaws.com" | stats count(*) by sourceIPAddress, eventName
Recherchez les 25 premières adresses IP qui ont déclenché une erreur NotAuthorizedException.
filter eventSource = "cognito-idp.amazonaws.com" and errorCode= "NotAuthorizedException" | stats count(*) as count by sourceIPAddress, eventName | sort count desc | limit 25
Recherchez les 25 premières adresses IP qui ont appelé l’API ForgotPassword.
filter eventSource = "cognito-idp.amazonaws.com" and eventName = 'ForgotPassword' | stats count(*) as count by sourceIPAddress | sort count desc | limit 25