Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Acara Amazon CloudTrail S3
penting
Amazon S3 sekarang menerapkan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) sebagai tingkat dasar enkripsi untuk setiap bucket di Amazon S3. Mulai 5 Januari 2023, semua unggahan objek baru ke Amazon S3 secara otomatis akan dienkripsi tanpa biaya tambahan dan tidak akan berdampak pada kinerja. Status enkripsi otomatis untuk konfigurasi enkripsi default bucket S3 dan untuk unggahan objek baru tersedia di CloudTrail log, S3 Inventory, S3 Storage Lens, konsol Amazon S3, dan sebagai header respons Amazon S3 API tambahan di AWS SDK AWS CLI dan. Untuk informasi selengkapnya, lihat FAQ enkripsi default.
Bagian ini memberikan informasi tentang peristiwa yang dicatat S3 CloudTrail.
Peristiwa data Amazon S3 di CloudTrail
Peristiwa data memberikan informasi tentang operasi sumber daya yang dilakukan pada atau di sumber daya (misalnya, membaca atau menulis ke objek Amazon S3). Ini juga dikenal sebagai operasi bidang data. Peristiwa data sering kali merupakan aktivitas bervolume tinggi. Secara default, CloudTrail tidak mencatat peristiwa data. Ri CloudTrail wayat peristiwa tidak merekam peristiwa data.
Biaya tambahan berlaku untuk peristiwa data. Untuk informasi lebih lanjut tentang harga CloudTrail, lihat Harga AWS CloudTrail
Anda dapat mencatat peristiwa data untuk jenis sumber daya Amazon S3 dengan menggunakan CloudTrail konsol, AWS CLI, atau operasi CloudTrail API. Untuk informasi selengkapnya tentang cara mencatat peristiwa data, lihat Pencatatan peristiwa data dengan Konsol Manajemen AWS dan Pencatatan peristiwa data dengan AWS Command Line Interface di Panduan AWS CloudTrail Pengguna.
Tabel berikut mencantumkan jenis sumber daya Amazon S3 yang dapat Anda catat peristiwa data. Kolom tipe peristiwa data (konsol) menunjukkan nilai yang akan dipilih dari daftar tipe peristiwa Data di CloudTrail konsol. Kolom nilai resources.type menunjukkan resources.type nilai, yang akan Anda tentukan saat mengonfigurasi pemilih acara lanjutan menggunakan API or. AWS CLI CloudTrail CloudTrailKol om API Data yang dicatat ke menampilkan panggilan API yang dicatat CloudTrail untuk jenis sumber daya.
| Jenis peristiwa data (konsol) | nilai resource.type | API data log ke CloudTrail |
|---|---|---|
| S3 |
AWS::S3::Object
|
|
| S3 Express Satu Zona |
|
|
| Titik Akses S3 |
AWS::S3::Access Point
|
|
| S3 Object Lambda |
AWS::S3ObjectLambda::AccessPoint
|
|
| Pos Terdepan S3 |
AWS::S3Outposts::Object
|
Anda dapat mengonfigurasi pemilih acara lanjutan untuk memfilter eventNamereadOnly,, dan resources.ARN bidang untuk mencatat hanya peristiwa yang penting bagi Anda. Untuk informasi selengkapnya tentang bidang ini, lihat AdvancedFieldSelector di Refer AWS CloudTrail ensi API.
Acara manajemen Amazon S3 di CloudTrail
Amazon S3 mencatat semua operasi pesawat kontrol sebagai peristiwa manajemen. Untuk informasi selengkapnya tentang operasi API S3, lihat Referensi API Amazon S3.
Cara CloudTrail menangkap permintaan yang dibuat ke Amazon S3
Secara default, CloudTrail mencatat panggilan API tingkat bucket S3 yang dilakukan dalam 90 hari terakhir, tetapi tidak mencatat permintaan log yang dibuat ke objek. Bucket-level panggilan termasuk acara sepertiCreateBucket,DeleteBucket,PutBucketLifecycle,PutBucketPolicy, dan sebagainya. Anda dapat melihat peristiwa tingkat bucket di konsol. CloudTrail Namun, Anda tidak dapat melihat peristiwa data (panggilan tingkat objek Amazon S3) di sana—Anda harus mengurai atau mengajukan kueri log CloudTrail untuk itu.
Jika Anda mencatat aktivitas data dengan AWS CloudTrail, catatan peristiwa untuk peristiwa DeleteObjects data Amazon S3 menyertakan peristiwa dan DeleteObjects DeleteObject peristiwa untuk setiap objek yang dihapus sebagai bagian dari operasi tersebut. Anda dapat mengecualikan visibilitas tambahan tentang objek yang dihapus dari catatan peristiwa. Untuk informasi selengkapnya, lihat AWS CLI contoh untuk memfilter peristiwa data di Panduan AWS CloudTrail Pengguna.
A InitiateReplication cara ini termasuk objectAnnotationCount di additionalEventData lapangan. Nilai ini menunjukkan jumlah anotasi pada objek sumber pada saat replikasi dimulai.
Tindakan tingkat akun Amazon S3 dilacak dengan pencatatan CloudTrail
CloudTrail mencatat tindakan tingkat akun. Catatan Amazon S3 ditulis bersama dengan Layanan AWS catatan lain dalam file log. CloudTrail menentukan kapan harus membuat dan menulis ke file baru berdasarkan periode waktu dan ukuran file.
Tabel di bagian ini mencantumkan tindakan tingkat akun Amazon S3 yang didukung untuk logging oleh. CloudTrail
Tindakan API tingkat akun Amazon S3 yang dilacak dengan CloudTrail pencatatan muncul sebagai nama acara berikut. Nama CloudTrail acara berbeda dari nama tindakan API. Misalnya, DeletePublicAccessBlock adalah DeleteAccountPublicAccessBlock.
Tindakan tingkat bucket Amazon S3 yang dilacak dengan pencatatan CloudTrail
Secara default, CloudTrail mencatat tindakan tingkat bucket untuk bucket tujuan umum. Catatan Amazon S3 ditulis bersama dengan catatan AWS layanan lainnya dalam file log. CloudTrail menentukan kapan harus membuat dan menulis ke file baru berdasarkan periode waktu dan ukuran file.
Bagian ini mencantumkan tindakan tingkat bucket Amazon S3 yang didukung untuk logging oleh. CloudTrail
Tindakan API tingkat bucket Amazon S3 yang dilacak dengan CloudTrail pencatatan muncul sebagai nama acara berikut. Dalam beberapa kasus, nama CloudTrail acara berbeda dari nama tindakan API. Misalnya, PutBucketLifecycleConfiguration adalahPutBucketLifecycle.
-
CreateBucketMetadataConfiguration(Operasi API V2)
-
CreateBucketMetadataTableConfiguration(Operasi API V1)
-
DeleteBucketMetadataConfiguration(Operasi API V2)
-
DeleteBucketMetadataTableConfiguration(Operasi API V1)
-
GetBucketMetadataConfiguration(Operasi API V2)
-
GetBucketMetadataTableConfiguration(Operasi API V1)
Selain operasi API ini, Anda juga dapat menggunakan tindakan tingkat objek OPTIONS objek. Tindakan ini diperlakukan seperti tindakan tingkat bucket dalam CloudTrail logging karena tindakan memeriksa konfigurasi CORS dari bucket.
catatan
HeadBucket API didukung sebagai peristiwa data Amazon S3 di CloudTrail.
Tindakan tingkat bucket Amazon S3 Express One Zone (titik akhir API Regional) dilacak dengan pencatatan CloudTrail
Secara default, CloudTrail mencatat tindakan tingkat bucket untuk bucket direktori sebagai peristiwa manajemen. Untuk eventsource acara CloudTrail manajemen untuk S3 Express One Zone adalahs3express.amazonaws.com.
Operasi API titik akhir Regional berikut ini dicatat CloudTrail.
Untuk informasi selengkapnya, lihat Logging dengan AWS CloudTrail untuk S3 Express One Zone
Tindakan tingkat objek Amazon S3 dalam skenario lintas akun
Berikut ini adalah kasus penggunaan khusus yang melibatkan panggilan API tingkat objek dalam skenario lintas akun dan bagaimana CloudTrail log dilaporkan. CloudTrail mengirimkan log ke pemohon (akun yang membuat panggilan API), kecuali dalam beberapa kasus akses ditolak di mana entri log disunting atau dihilangkan. Saat mengatur akses lintas akun, pertimbangkan contoh di bagian ini.
catatan
Contoh-contoh mengasumsikan bahwa CloudTrail log dikonfigurasi dengan tepat.
Contoh 1: CloudTrail mengirimkan log ke pemilik bucket
CloudTrail mengirimkan log ke pemilik bucket meskipun pemilik bucket tidak memiliki izin untuk operasi API objek yang sama. Pertimbangkan skenario lintas akun berikut ini:
-
Akun A adalah pemilik bucket.
-
Akun-B (peminta) mencoba mengakses objek dalam bucket tersebut.
-
Akun-C memiliki objek. Akun C mungkin atau mungkin bukan akun yang sama dengan Akun A.
catatan
CloudTrail selalu mengirimkan log API tingkat objek ke pemohon (Akun B). Selain itu, CloudTrail juga mengirimkan log yang sama ke pemilik bucket (Akun A) bahkan ketika pemilik bucket tidak memiliki objek (Akun C) atau memiliki izin untuk operasi API yang sama pada objek tersebut.
Contoh 2: CloudTrail tidak memperbanyak alamat email yang digunakan dalam menyetel ACL objek
Pertimbangkan skenario lintas akun berikut ini:
-
Akun A adalah pemilik bucket.
-
Akun B (pemohon) mengirimkan permintaan untuk menetapkan pemberian izin ACL objek dengan menggunakan alamat surel. Untuk informasi selengkapnya tentang ACL, lihat Gambaran umum daftar kontrol akses (ACL).
Pemohon mendapatkan log beserta informasi surel. Namun, pemilik bucket — jika mereka memenuhi syarat untuk menerima log, seperti pada contoh 1 — mendapatkan CloudTrail log yang melaporkan peristiwa tersebut. Namun, pemilik bucket tidak mendapatkan konfigurasi ACL, kustomnya alamat email penerima izin dan izinnya. Satu-satunya informasi yang diberitahukan oleh log kepada pemilik bucket adalah bahwa panggilan API ACL dilakukan oleh Akun-B.