View a markdown version of this page

Acara Amazon CloudTrail S3 - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Acara Amazon CloudTrail S3

penting

Amazon S3 sekarang menerapkan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) sebagai tingkat dasar enkripsi untuk setiap bucket di Amazon S3. Mulai 5 Januari 2023, semua unggahan objek baru ke Amazon S3 secara otomatis akan dienkripsi tanpa biaya tambahan dan tidak akan berdampak pada kinerja. Status enkripsi otomatis untuk konfigurasi enkripsi default bucket S3 dan untuk unggahan objek baru tersedia di CloudTrail log, S3 Inventory, S3 Storage Lens, konsol Amazon S3, dan sebagai header respons Amazon S3 API tambahan di AWS SDK AWS CLI dan. Untuk informasi selengkapnya, lihat FAQ enkripsi default.

Bagian ini memberikan informasi tentang peristiwa yang dicatat S3 CloudTrail.

Peristiwa data Amazon S3 di CloudTrail

Peristiwa data memberikan informasi tentang operasi sumber daya yang dilakukan pada atau di sumber daya (misalnya, membaca atau menulis ke objek Amazon S3). Ini juga dikenal sebagai operasi bidang data. Peristiwa data sering kali merupakan aktivitas bervolume tinggi. Secara default, CloudTrail tidak mencatat peristiwa data. Ri CloudTrail wayat peristiwa tidak merekam peristiwa data.

Biaya tambahan berlaku untuk peristiwa data. Untuk informasi lebih lanjut tentang harga CloudTrail, lihat Harga AWS CloudTrail.

Anda dapat mencatat peristiwa data untuk jenis sumber daya Amazon S3 dengan menggunakan CloudTrail konsol, AWS CLI, atau operasi CloudTrail API. Untuk informasi selengkapnya tentang cara mencatat peristiwa data, lihat Pencatatan peristiwa data dengan Konsol Manajemen AWS dan Pencatatan peristiwa data dengan AWS Command Line Interface di Panduan AWS CloudTrail Pengguna.

Tabel berikut mencantumkan jenis sumber daya Amazon S3 yang dapat Anda catat peristiwa data. Kolom tipe peristiwa data (konsol) menunjukkan nilai yang akan dipilih dari daftar tipe peristiwa Data di CloudTrail konsol. Kolom nilai resources.type menunjukkan resources.type nilai, yang akan Anda tentukan saat mengonfigurasi pemilih acara lanjutan menggunakan API or. AWS CLI CloudTrail CloudTrailKol om API Data yang dicatat ke menampilkan panggilan API yang dicatat CloudTrail untuk jenis sumber daya.

Jenis peristiwa data (konsol) nilai resource.type API data log ke CloudTrail
S3 AWS::S3::Object
S3 Express Satu Zona AWS::S3Express::Object
Titik Akses S3 AWS::S3::Access Point
S3 Object Lambda AWS::S3ObjectLambda::AccessPoint
Pos Terdepan S3 AWS::S3Outposts::Object

Anda dapat mengonfigurasi pemilih acara lanjutan untuk memfilter eventNamereadOnly,, dan resources.ARN bidang untuk mencatat hanya peristiwa yang penting bagi Anda. Untuk informasi selengkapnya tentang bidang ini, lihat AdvancedFieldSelector di Refer AWS CloudTrail ensi API.

Acara manajemen Amazon S3 di CloudTrail

Amazon S3 mencatat semua operasi pesawat kontrol sebagai peristiwa manajemen. Untuk informasi selengkapnya tentang operasi API S3, lihat Referensi API Amazon S3.

Cara CloudTrail menangkap permintaan yang dibuat ke Amazon S3

Secara default, CloudTrail mencatat panggilan API tingkat bucket S3 yang dilakukan dalam 90 hari terakhir, tetapi tidak mencatat permintaan log yang dibuat ke objek. Bucket-level panggilan termasuk acara sepertiCreateBucket,DeleteBucket,PutBucketLifecycle,PutBucketPolicy, dan sebagainya. Anda dapat melihat peristiwa tingkat bucket di konsol. CloudTrail Namun, Anda tidak dapat melihat peristiwa data (panggilan tingkat objek Amazon S3) di sana—Anda harus mengurai atau mengajukan kueri log CloudTrail untuk itu.

Jika Anda mencatat aktivitas data dengan AWS CloudTrail, catatan peristiwa untuk peristiwa DeleteObjects data Amazon S3 menyertakan peristiwa dan DeleteObjects DeleteObject peristiwa untuk setiap objek yang dihapus sebagai bagian dari operasi tersebut. Anda dapat mengecualikan visibilitas tambahan tentang objek yang dihapus dari catatan peristiwa. Untuk informasi selengkapnya, lihat AWS CLI contoh untuk memfilter peristiwa data di Panduan AWS CloudTrail Pengguna.

A InitiateReplication cara ini termasuk objectAnnotationCount di additionalEventData lapangan. Nilai ini menunjukkan jumlah anotasi pada objek sumber pada saat replikasi dimulai.

Tindakan tingkat akun Amazon S3 dilacak dengan pencatatan CloudTrail

CloudTrail mencatat tindakan tingkat akun. Catatan Amazon S3 ditulis bersama dengan Layanan AWS catatan lain dalam file log. CloudTrail menentukan kapan harus membuat dan menulis ke file baru berdasarkan periode waktu dan ukuran file.

Tabel di bagian ini mencantumkan tindakan tingkat akun Amazon S3 yang didukung untuk logging oleh. CloudTrail

Tindakan API tingkat akun Amazon S3 yang dilacak dengan CloudTrail pencatatan muncul sebagai nama acara berikut. Nama CloudTrail acara berbeda dari nama tindakan API. Misalnya, DeletePublicAccessBlock adalah DeleteAccountPublicAccessBlock.

Tindakan tingkat bucket Amazon S3 yang dilacak dengan pencatatan CloudTrail

Secara default, CloudTrail mencatat tindakan tingkat bucket untuk bucket tujuan umum. Catatan Amazon S3 ditulis bersama dengan catatan AWS layanan lainnya dalam file log. CloudTrail menentukan kapan harus membuat dan menulis ke file baru berdasarkan periode waktu dan ukuran file.

Bagian ini mencantumkan tindakan tingkat bucket Amazon S3 yang didukung untuk logging oleh. CloudTrail

Tindakan API tingkat bucket Amazon S3 yang dilacak dengan CloudTrail pencatatan muncul sebagai nama acara berikut. Dalam beberapa kasus, nama CloudTrail acara berbeda dari nama tindakan API. Misalnya, PutBucketLifecycleConfiguration adalahPutBucketLifecycle.

Selain operasi API ini, Anda juga dapat menggunakan tindakan tingkat objek OPTIONS objek. Tindakan ini diperlakukan seperti tindakan tingkat bucket dalam CloudTrail logging karena tindakan memeriksa konfigurasi CORS dari bucket.

catatan

HeadBucket API didukung sebagai peristiwa data Amazon S3 di CloudTrail.

Tindakan tingkat bucket Amazon S3 Express One Zone (titik akhir API Regional) dilacak dengan pencatatan CloudTrail

Secara default, CloudTrail mencatat tindakan tingkat bucket untuk bucket direktori sebagai peristiwa manajemen. Untuk eventsource acara CloudTrail manajemen untuk S3 Express One Zone adalahs3express.amazonaws.com.

Operasi API titik akhir Regional berikut ini dicatat CloudTrail.

Untuk informasi selengkapnya, lihat Logging dengan AWS CloudTrail untuk S3 Express One Zone

Tindakan tingkat objek Amazon S3 dalam skenario lintas akun

Berikut ini adalah kasus penggunaan khusus yang melibatkan panggilan API tingkat objek dalam skenario lintas akun dan bagaimana CloudTrail log dilaporkan. CloudTrail mengirimkan log ke pemohon (akun yang membuat panggilan API), kecuali dalam beberapa kasus akses ditolak di mana entri log disunting atau dihilangkan. Saat mengatur akses lintas akun, pertimbangkan contoh di bagian ini.

catatan

Contoh-contoh mengasumsikan bahwa CloudTrail log dikonfigurasi dengan tepat.

Contoh 1: CloudTrail mengirimkan log ke pemilik bucket

CloudTrail mengirimkan log ke pemilik bucket meskipun pemilik bucket tidak memiliki izin untuk operasi API objek yang sama. Pertimbangkan skenario lintas akun berikut ini:

  • Akun A adalah pemilik bucket.

  • Akun-B (peminta) mencoba mengakses objek dalam bucket tersebut.

  • Akun-C memiliki objek. Akun C mungkin atau mungkin bukan akun yang sama dengan Akun A.

catatan

CloudTrail selalu mengirimkan log API tingkat objek ke pemohon (Akun B). Selain itu, CloudTrail juga mengirimkan log yang sama ke pemilik bucket (Akun A) bahkan ketika pemilik bucket tidak memiliki objek (Akun C) atau memiliki izin untuk operasi API yang sama pada objek tersebut.

Contoh 2: CloudTrail tidak memperbanyak alamat email yang digunakan dalam menyetel ACL objek

Pertimbangkan skenario lintas akun berikut ini:

  • Akun A adalah pemilik bucket.

  • Akun B (pemohon) mengirimkan permintaan untuk menetapkan pemberian izin ACL objek dengan menggunakan alamat surel. Untuk informasi selengkapnya tentang ACL, lihat Gambaran umum daftar kontrol akses (ACL).

Pemohon mendapatkan log beserta informasi surel. Namun, pemilik bucket — jika mereka memenuhi syarat untuk menerima log, seperti pada contoh 1 — mendapatkan CloudTrail log yang melaporkan peristiwa tersebut. Namun, pemilik bucket tidak mendapatkan konfigurasi ACL, kustomnya alamat email penerima izin dan izinnya. Satu-satunya informasi yang diberitahukan oleh log kepada pemilik bucket adalah bahwa panggilan API ACL dilakukan oleh Akun-B.