Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Logging Autorité de certification privée AWS Appels d'API utilisant AWS CloudTrail
Autorité de certification privée AWS est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service dans CA privée AWS. CloudTrail capture les appels d'API et les opérations de signature pour les événements CA privée AWS en tant que. Les appels capturés incluent les appels depuis la CA privée AWS console et les appels de code vers les opérations de l' CA privée AWS API. Si vous créez un historique, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour CA privée AWS. Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents sur la CloudTrail console dans l'historique des événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande qui a été faite CA privée AWS, l'adresse IP à partir de laquelle la demande a été faite, qui a fait la demande, quand elle a été faite et des informations supplémentaires.
Pour en savoir plus CloudTrail, consultez le Guide de AWS CloudTrail l'utilisateur.
CA privée AWS informations dans CloudTrail
CloudTrail est activé Compte AWS lors de la création de votre compte. Lorsqu'une activité se produit CA privée AWS, cette activité est enregistrée dans un CloudTrail événement avec les autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents dans votre Compte AWS. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements.
Pour un enregistrement continu des événements qui vous concernent Compte AWS, y compris ceux qui vous CA privée AWS concernent, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal d’activité dans la console, il s’applique à toutes les régions Régions AWS. Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :
Toutes les CA privée AWS actions sont enregistrées CloudTrail et documentées dans la référence de l'CA privée AWS API. Par exemple, les appels aux ImportCACertificate CreateAuditReport actions IssueCertificate et les actions génèrent des entrées dans les fichiers CloudTrail journaux.
Chaque événement ou entrée de journal contient des informations sur la personne ayant initié la demande. Les informations relatives à l’identité permettent de déterminer les éléments suivants :
-
Si la demande a été faite avec des informations d'identification root ou utilisateur Gestion des identités et des accès AWS (IAM).
-
Si la demande a été effectuée avec les informations d’identification de sécurité temporaires d’un rôle ou d’un utilisateur fédéré.
-
Si la demande a été faite par un autre AWS service.
Pour de plus amples informations, veuillez consulter l'élément userIdentity CloudTrail .
Note
Vous pouvez configurer votre suivi CloudTrail pour diffuser les événements sur Amazon CloudWatch Logs en plus d'Amazon S3. Une fois configuré, CloudWatch Logs reçoit les mêmes CA privée AWS événements que ceux envoyés à votre compartiment S3. CA privée AWS ne publie pas les événements directement dans les CloudWatch journaux. Pour plus d'informations, consultez la section Envoyer des événements aux CloudWatch journaux dans le Guide de AWS CloudTrail l'utilisateur.
Pour plus d'informations sur la CloudTrail façon dont les événements sont gérés, notamment les délais de livraison, la durabilité et l'intégration avec d'autres AWS services, consultez la section Obtention et consultation de vos fichiers CloudTrail journaux et le contrat de niveau de AWS CloudTrail service
CA privée AWS événements de gestion
CA privée AWS s'intègre CloudTrail pour enregistrer les actions d'API effectuées par un utilisateur, un rôle ou un AWS service dans CA privée AWS. Vous pouvez l'utiliser CloudTrail pour surveiller les demandes d' CA privée AWS API en temps réel et stocker les journaux dans Amazon Simple Storage Service, Amazon CloudWatch Logs et Amazon CloudWatch Events. CA privée AWS prend en charge la journalisation des actions et opérations suivantes en tant qu'événements dans les fichiers CloudTrail journaux :
GenerateOCSPResponse- Déclenché lors CA privée AWS de la génération d'une réponse OCSP.SignCertificate- Généré lorsque votre client appelle IssueCertificate.SignOCSPResponse- Généré lors de CA privée AWS la signature d'une réponse OCSP.GenerateCRL- Généré lors CA privée AWS de la génération d'une liste de révocation de certificats (CRL).SignCACSR- Généré lors de CA privée AWS la signature d'une demande de signature de certificat (CSR) d'une autorité de certification (CA).SignCRL- Généré lors de la CA privée AWS signature d'une CRL.
Note
CloudTrail fournit un flux d'événements en temps réel d'appels d'API et d'opérations de signature. Pour un inventaire ponctuel complet de tous les certificats émis ou révoqués par votre autorité de certification privée, y compris les dates de validité et le statut de révocation, consultez. Utilisez les rapports d'audit avec votre autorité de certification privée
Identification du demandeur initial
Lorsqu'un service intermédiaire appelle pour IssueCertificate le compte d'utilisateurs finaux ou de charges de travail, l' CloudTrail événement enregistre l'identité IAM du service intermédiaire sur le userIdentity terrain, et non celle du demandeur d'origine.
Pour retracer l'émission du certificat jusqu'au demandeur d'origine, le service intermédiaire peut propager les informations d'identité à l'aide de mécanismes IAM standard :
-
Tags de session : le service intermédiaire transmet des informations d'identification (telles que l'identifiant du demandeur d'origine) sous forme de balises de session lorsqu'il assume son rôle IAM via. AWS STS Ces balises apparaissent dans le
userIdentitybloc de l' CloudTrail événement ci-dessoussessionContext. Pour plus d’informations, consultez Transmission des balises de session dans AWS STS. -
Identité de source : le service intermédiaire définit une identité de source lorsqu'il assume son rôle. L'identité de la source est immuable dans toutes les chaînes de rôles et apparaît CloudTrail sous forme
sourceIdentityde. Pour plus d'informations, consultez la section Surveillance et contrôle des actions entreprises avec les rôles assumés. -
IAM Roles Anywhere : si la charge de travail appelante s'authentifie auprès d'un X.509 certificat via IAM Roles Anywhere, les champs Objet, Émetteur et Nom alternatif du sujet (SAN) du certificat sont automatiquement mappés aux balises principales de session. Par exemple, un identifiant SPIFFE dans le SAN apparaît sous
aws:PrincipalTag/x509SAN/URIla forme. Pour plus d'informations, consultez le modèle de confiance d'IAM Roles Anywhere.
Ces attributs d'identité sont enregistrés dans les CloudTrail événements de tous les appels AWS de service, y compris les opérations CA privée AWS d'API.
Exemple CA privée AWS events
Un journal est une configuration qui permet de transmettre des événements sous forme de fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail les fichiers journaux contiennent une ou plusieurs entrées de journal. Un événement représente une demande unique provenant de n'importe quelle source et inclut des informations sur l'action demandée, la date et l'heure de l'action, les paramètres de la demande, etc. CloudTrail les fichiers journaux ne sont pas une pile ordonnée des appels d'API publics, ils n'apparaissent donc pas dans un ordre spécifique.
Voici des exemples d' CA privée AWS CloudTrail événements.
Exemple 1 : événement de gestion, IssueCertificate
L'exemple suivant montre une entrée de CloudTrail journal qui illustre l'IssueCertificateaction.
{ "version":"0", "id":"event_ID", "detail-type":"ACM Private CA Certificate Issuance", "source":"aws.acm-pca", "account":"account", "time":"2019-11-04T19:57:46Z", "region":"region", "resources":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID" ], "detail":{ "result":"success" } }
Exemple 2 : événement de gestion, ImportCertificateAuthorityCertificate
L'exemple suivant montre une entrée de CloudTrail journal qui illustre l'ImportCertificateAuthorityCertificateaction.
{ "eventVersion":"1.05", "userIdentity":{ "type":"IAMUser", "principalId":"account", "arn":"arn:aws:iam::account:user/name", "accountId":"account", "accessKeyId":"key_ID" }, "eventTime":"2018-01-26T21:53:28Z", "eventSource":"acm-pca.amazonaws.com", "eventName":"ImportCertificateAuthorityCertificate", "awsRegion":"region", "sourceIPAddress":"IP_address", "userAgent":"agent", "requestParameters":{ "certificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "certificate":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1257, "limit":1257, "capacity":1257, "address":0 }, "certificateChain":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1139, "limit":1139, "capacity":1139, "address":0 } }, "responseElements":null, "requestID":"request_ID", "eventID":"event_ID", "eventType":"AwsApiCall", "recipientAccountId":"account" }