Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
CloudTrail konsep
Bagian ini merangkum konsep-konsep dasar yang terkait CloudTrail dengan.
Konsep:
CloudTrail acara
Peristiwa dalam CloudTrail adalah catatan aktivitas di AWS akun. Aktivitas ini dapat berupa tindakan yang diambil oleh identitas IAM, atau layanan yang dapat dipantau oleh. CloudTrail CloudTrailevent menyediakan riwayat aktivitas akun API dan non-API yang dibuat melalui Konsol Manajemen AWS, AWS SDK, alat baris perintah, dan layanan lainnya AWS .
CloudTrail file log bukanlah jejak tumpukan yang diurutkan dari panggilan API publik, jadi acara tidak muncul dalam urutan tertentu.
CloudTrail mencatat empat jenis peristiwa:
Semua jenis acara menggunakan format log CloudTrail JSON.
Secara default, jejak dan data peristiwa menyimpan peristiwa manajemen log, tetapi bukan data atau peristiwa Wawasan.
Untuk informasi tentang bagaimana ber Layanan AWS integrasi dengan CloudTrail, lihatAWS topik layanan untuk CloudTrail.
Peristiwa manajemen
Acara manajemen memberikan informasi tentang operasi manajemen yang dilakukan pada sumber daya di AWS akun Anda. Ini juga dikenal sebagai operasi pesawat kontrol.
Contoh acara manajemen meliputi:
-
Mengkonfigurasi keamanan (misalnya, operasi AWS Identity and Access Management
AttachRolePolicyAPI). -
Mendaftarkan perangkat (misalnya, operasi Amazon EC2
CreateDefaultVpcAPI). -
Mengkonfigurasi aturan untuk data routing (misalnya, operasi Amazon EC2
CreateSubnetAPI). -
Menyiapkan logging (misalnya, operasi AWS CloudTrail
CreateTrailAPI).
Peristiwa manajemen juga dapat menyertakan peristiwa non-API yang terjadi di akun Anda. Misalnya, saat pengguna masuk ke akun Anda, CloudTrail log ConsoleLogin acara tersebut. Untuk informasi selengkapnya, lihat Peristiwa non-API yang ditangkap oleh CloudTrail.
Secara default, CloudTrail jejak dan data peristiwa CloudTrail Lake menyimpan peristiwa manajemen log. Untuk informasi selengkapnya tentang peristiwa pengelolaan logging, lihatMencatat log peristiwa manajemen.
Peristiwa data
Peristiwa data memberikan informasi tentang operasi sumber daya yang dilakukan pada atau di sumber daya. Ini juga dikenal sebagai operasi bidang data. Peristiwa data sering kali merupakan aktivitas bervolume tinggi.
Contoh peristiwa data meliputi:
-
Aktivitas API tingkat objek Amazon S3 (misalnya,,
GetObjectDeleteObject, dan operasiPutObjectAPI) pada objek di bucket S3. -
AWS Lambda aktivitas eksekusi fungsi (
InvokeAPI). -
CloudTrail
PutAuditEventsaktivitas di saluran CloudTrail Danau yang digunakan untuk mencatat peristiwa dari luar AWS. -
Operasi Amazon SNS
PublishdanPublishBatchAPI pada topik.
Tabel berikut menunjukkan jenis sumber daya yang tersedia untuk jalur dan penyimpanan data peristiwa. Kol om Jenis sumber daya (konsol) menunjukkan pilihan yang sesuai di konsol. Kolom nilai resources.type menunjukkan resources.type nilai yang akan Anda tentukan untuk menyertakan peristiwa data jenis tersebut di penyimpanan data jejak atau peristiwa menggunakan API AWS CLI or CloudTrail .
Untuk jalur, Anda dapat menggunakan pemilih peristiwa dasar atau lanjutan untuk mencatat peristiwa data untuk objek Amazon S3 di bucket tujuan umum, fungsi Lambda, dan tabel DynamoDB (ditampilkan dalam tiga baris pertama tabel). Anda hanya dapat menggunakan pemilih acara lanjutan untuk mencatat jenis sumber daya yang ditampilkan di baris yang tersisa.
Untuk penyimpanan data peristiwa, Anda hanya dapat menggunakan pemilih peristiwa tingkat lanjut untuk menyertakan peristiwa data.
Peristiwa data didukung oleh AWS CloudTrail
| Layanan AWS | Deskripsi | Jenis sumber daya (konsol) | nilai resource.type |
|---|---|---|---|
| Amazon RDS | Aktivitas Amazon RDS API pada Cluster DB. |
API Data RDS - Cluster DB | AWS::RDS::DBCluster |
| Amazon S3 | Aktivitas API tingkat objek Amazon S3 (misalnya,, |
S3 | AWS::S3::Object |
| Amazon S3 | Aktivitas API Amazon S3 pada titik akses. |
Titik Akses S3 | AWS::S3::AccessPoint |
| Amazon S3 | Aktivitas API tingkat objek Amazon S3 (misalnya,, |
S3 Ekspres | AWS::S3Express::Object |
| Amazon S3 | Aktivitas API titik akses Amazon S3 Object Lambda, seperti panggilan ke |
S3 Object Lambda | AWS::S3ObjectLambda::AccessPoint |
| Amazon S3 | Aktivitas Amazon FSx API pada volume. |
FSx Volume | AWS::FSx::Volume |
| Tabel Amazon S3 | Aktivitas API Amazon S3 pada tabel. |
Tabel S3 | AWS::S3Tables::Table |
| Tabel Amazon S3 | Aktivitas API Amazon S3 di bucket meja. |
Ember meja S3 | AWS::S3Tables::TableBucket |
| Amazon S3 Vektor | Aktivitas API Amazon S3 pada bucket vektor. |
S3 vektor ember | AWS::S3Vectors::VectorBucket |
| Amazon S3 Vektor | Aktivitas API Amazon S3 pada indeks https://docs.aws.amazon.com/AmazonS3/latest/userguide/s3-vectors-indexes.html vektor. |
indeks vektor S3 | AWS::S3Vectors::Index |
| Amazon S3 on Outposts | Pos Terdepan S3 | AWS::S3Outposts::Object |
|
| Amazon SNS | Operasi Amazon SNS |
Titik akhir platform SNS | AWS::SNS::PlatformEndpoint |
| Amazon SNS | Operasi Amazon SNS |
Topik SNS | AWS::SNS::Topic |
| Amazon SQS | Aktivitas API Amazon SQS pada pesan. |
SQS | AWS::SQS::Queue |
| Rantai Pasokan | Rantai Pasokan Aktivitas API pada sebuah instance. |
Rantai-Pasokan | AWS::SCN::Instance |
| Amazon SWF | Domain SWF | AWS::SWF::Domain |
|
| AWS AppConfig | AWS AppConfig Aktivitas API untuk operasi konfigurasi seperti panggilan ke |
AWS AppConfig | AWS::AppConfig::Configuration |
| AWS AppSync | AWS AppSync Aktivitas API pada AppSync GraphQL API. |
AppSync GraphQL | AWS::AppSync::GraphQLApi |
| Amazon Aurora DSQL | Aktivitas API Amazon Aurora DSQL pada sumber daya cluster. |
Amazon Aurora DSQL | AWS::DSQL::Cluster |
| AWS Pertukaran Data B2B | Aktivitas API Interchange Data B2B untuk operasi Transformer seperti panggilan ke |
Pertukaran Data B2B | AWS::B2BI::Transformer |
| AWS Backup | AWS Backup Aktivitas API Data Cari pada pekerjaan pencarian. |
AWS Backup API Data Pencarian | AWS::Backup::SearchJob |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada alias agen. | Alias agen batuan dasar | AWS::Bedrock::AgentAlias |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada pemanggilan asinkron. | Panggilan async batuan | AWS::Bedrock::AsyncInvoke |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada alias aliran. | Alias aliran batuan dasar | AWS::Bedrock::FlowAlias |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada pagar pembatas. | pagar pembatas batuan dasar | AWS::Bedrock::Guardrail |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada agen inline. | Panggilan Batu Dasar Inline-Agent | AWS::Bedrock::InlineAgent |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada basis pengetahuan. | Basis pengetahuan dasar | AWS::Bedrock::KnowledgeBase |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada model. | Model batuan dasar | AWS::Bedrock::Model |
| Amazon Bedrock | Aktivitas API Amazon Bedrock sesuai petunjuk. | Prompt batuan dasar | AWS::Bedrock::PromptVersion |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada sesi. | Sesi batuan dasar | AWS::Bedrock::Session |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada eksekusi aliran. |
Eksekusi aliran batuan dasar | AWS::Bedrock::FlowExecution |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada kebijakan penalaran otomatis. |
Dasar kebijakan penalaran otomatis | AWS::Bedrock::AutomatedReasoningPolicy |
| Amazon Bedrock | Aktivitas API Amazon Bedrock pada versi kebijakan penalaran otomatis. |
Versi kebijakan penalaran otomatis dasar | AWS::Bedrock::AutomatedReasoningPolicyVersion |
Amazon Bedrock |
Aktivitas API proyek otomatisasi data Amazon Bedrock. |
Proyek Otomasi Data Dasar |
|
Amazon Bedrock |
Aktivitas API pemanggilan otomatisasi data landasan. |
Panggilan Otomatisasi Data Dasar |
|
Amazon Bedrock |
Aktivitas API profil otomatisasi data Amazon Bedrock. |
Profil Otomasi Data Bedrock |
|
Amazon Bedrock |
Aktivitas API cetak biru Amazon Bedrock. |
Cetak biru batuan dasar |
|
Amazon Bedrock |
Aktivitas Code-Interpreter API Amazon Bedrock. |
Bedrock-AgentCore Code-Interpreter |
|
Amazon Bedrock |
Aktivitas API Browser Amazon Bedrock. |
Bedrock-AgentCore Peramban |
|
Amazon Bedrock |
Aktivitas API Identitas Beban Kerja Amazon Bedrock. |
Bedrock-AgentCore Identitas Beban Kerja |
|
Amazon Bedrock |
Aktivitas API Direktori Identitas Beban Kerja Amazon Bedrock. |
Bedrock-AgentCore Direktori Identitas Beban Kerja |
|
Amazon Bedrock |
Aktivitas API Amazon Bedrock Token Vault. |
Bedrock-AgentCore Lemari penyimpanan Token |
|
Amazon Bedrock |
Aktivitas API ApiKey CredentialProvider Amazon Bedrock. |
Bedrock-AgentCore ApiKey CredentialProvider |
|
Amazon Bedrock |
Aktivitas API Runtime Amazon Bedrock. |
Bedrock-AgentCore Waktu pelaksanaan |
|
Amazon Bedrock |
Aktivitas Runtime-Endpoint API Amazon Bedrock. |
Bedrock-AgentCore Runtime-Endpoint |
|
Amazon Bedrock |
Aktivitas API Amazon Bedrock Gateway. |
Bedrock-AgentCore Gerbang |
|
Amazon Bedrock |
Aktivitas API Memori Amazon Bedrock. |
Bedrock-AgentCore Memori |
|
Amazon Bedrock |
Aktivitas API Amazon Bedrock Oauth2 CredentialProvider . |
Bedrock-AgentCore Oauth2 CredentialProvider |
|
Amazon Bedrock |
Aktivitas Browser-Custom API Amazon Bedrock. |
Bedrock-AgentCore Browser-Custom |
|
Amazon Bedrock |
Aktivitas Code-Interpreter-Custom API Amazon Bedrock. |
Bedrock-AgentCore Code-Interpreter-Custom |
|
| Amazon Bedrock | Aktivitas API Alat Dasar Amazon. |
Alat Batu Dasar | AWS::Bedrock::Tool |
| AWS Cloud Map | AWS Cloud Map Aktivitas API pada namespace. | AWS Cloud Map ruang nama | |
| AWS Cloud Map | AWS Cloud Map Aktivitas API pada suatu layanan. | AWS Cloud Map layanan | |
| Amazon CloudFront | CloudFront Aktivitas API pada a KeyValueStore. |
CloudFront KeyValueStore | AWS::CloudFront::KeyValueStore |
| AWS CloudTrail | CloudTrail |
CloudTrail saluran | AWS::CloudTrail::Channel |
| Amazon CloudWatch | Aktiv CloudWatch itas Amazon API pada metrik. |
CloudWatch metrik | AWS::CloudWatch::Metric |
| Monitor CloudWatch Aliran Jaringan Amazon | Aktivitas API Amazon CloudWatch Network Flow Monitor di monitor. |
Monitor Aliran Jaringan | AWS::NetworkFlowMonitor::Monitor |
| Monitor CloudWatch Aliran Jaringan Amazon | Aktivitas API Amazon CloudWatch Network Flow Monitor pada cakupan. |
Lingkup Monitor Aliran Jaringan | AWS::NetworkFlowMonitor::Scope |
| Amazon CloudWatch RUM | Aktiv CloudWatch itas Amazon RUM API pada monitor aplikasi. |
Monitor aplikasi RUM | AWS::RUM::AppMonitor |
| CodeGuru Profiler Amazon | CodeGuru Aktivitas API Profiler pada grup profil. | CodeGuru Grup profil profiler | AWS::CodeGuruProfiler::ProfilingGroup |
| Amazon CodeWhisperer | Aktiv CodeWhisperer itas Amazon API pada kustomisasi. | CodeWhisperer kustomisasi | AWS::CodeWhisperer::Customization |
| Amazon CodeWhisperer | Aktiv CodeWhisperer itas Amazon API pada profil. | CodeWhisperer | AWS::CodeWhisperer::Profile |
| Amazon Cognito | Aktivitas API Amazon Cognito di kumpulan identitas Amazon Cognito. |
Kumpulan Identitas Cognito | AWS::Cognito::IdentityPool |
| AWS Data Exchange | AWS Data Exchange Aktivitas API pada aset. |
Aset Pertukaran Data |
|
Amazon Data Firehose |
Aktivitas API aliran pengiriman Amazon Data Firehose. |
Selang Api Data Amazon |
|
| AWS Deadline Cloud | Deadline CloudAktivitas API pada armada. |
Deadline Cloud armada |
|
| AWS Deadline Cloud | Deadline CloudAktivitas API pada pekerjaan. |
Deadline Cloud pekerjaan |
|
| AWS Deadline Cloud | Deadline CloudAktivitas API pada antrian. |
Deadline Cloud antrian |
|
| AWS Deadline Cloud | Deadline CloudAktivitas API pada pekerja. |
Deadline Cloud pekerja |
|
| Amazon DynamoDB | Aktivitas API tingkat item Amazon DynamoDB pada tabel (misalnya,, catatanUntuk tabel dengan aliran diaktifkan, |
DynamoDB |
|
| Amazon DynamoDB | Aktivitas API Amazon DynamoDB pada aliran. |
DynamoDB Streams | AWS::DynamoDB::Stream |
| Amazon Elastic Block Store | API langsung Amazon Elastic Block Store (EBS), seperti |
API langsung Amazon EBS | AWS::EC2::Snapshot |
Amazon Elastic Compute Cloud |
Instans Amazon EC2 menghubungkan aktivitas API titik akhir. |
Instans EC2 menghubungkan titik akhir |
|
| Amazon Elastic Container Service | Aktivitas API Amazon Elastic Container Service pada instance kontainer. |
Instans kontainer ECS | AWS::ECS::ContainerInstance |
| Layanan Amazon Elastic Kubernetes | Aktivitas API Layanan Amazon Elastic Kubernetes di dasbor. |
Dasbor Layanan Amazon Elastic Kubernetes | AWS::EKS::Dashboard |
| Amazon EMR | Aktivitas Amazon EMR API pada ruang kerja log penulisan. | Ruang kerja log tulis ke depan EMR | AWS::EMRWAL::Workspace |
| AWS Pesan SMS Pengguna Akhir | AWS Aktivitas API SMS Pesan Pengguna Akhir pada identitas originasi. | Identitas asal SMS Voice | AWS::SMSVoice::OriginationIdentity |
| AWS Pesan SMS Pengguna Akhir | AWS Aktivitas API SMS Pesan Pengguna Akhir pada pesan. | Pesan Suara SMS | AWS::SMSVoice::Message |
| AWS Pesan Soal Pengguna Akhir | AWS Aktivitas API Soal Pesan Pengguna Akhir pada ID nomor telepon. | Social-Messaging Id Nomor Telepon | AWS::SocialMessaging::PhoneNumberId |
| AWS Pesan Soal Pengguna Akhir | AWS Aktivitas API Soal Pesan Pengguna Akhir pada ID Waba. | Social-Messaging Waba ID | AWS::SocialMessaging::WabaId |
| Amazon FinSpace | Amazon FinSpaceAktivitas API di lingkungan. |
FinSpace | AWS::FinSpace::Environment |
| Aliran GameLift Amazon | Amazon Streaming aktivitas API GameLift streaming pada aplikasi. |
GameLift Aplikasi Streaming | AWS::GameLiftStreams::Application |
| Aliran GameLift Amazon | Aktivitas API GameLift streaming Amazon Stre ams pada grup streaming. |
GameLift Grup aliran aliran | AWS::GameLiftStreams::StreamGroup |
| AWS Glue | AWS Glue Aktivitas API pada tabel yang dibuat oleh Lake Formation. |
Formasi Danau | AWS::Glue::Table |
| Amazon GuardDuty | Aktiv GuardDuty itas Amazon API untuk detektor. |
GuardDuty detektor | AWS::GuardDuty::Detector |
| AWS HealthImaging | AWS HealthImaging Aktivitas API di penyimpanan data. |
MedicalImaging penyimpanan data | AWS::MedicalImaging::Datastore |
AWS HealthImaging |
AWS HealthImaging aktivitas API set gambar. |
MedicalImaging set gambar |
|
| AWS IoT | Sertifikat IoT | AWS::IoT::Certificate |
|
| AWS IoT | Hal IoT | AWS::IoT::Thing |
|
| AWS IoT Greengrass Version 2 | Aktivitas API Greengrass dari perangkat inti Greengrass pada versi komponen. catatanGreengrass tidak mencatat acara yang ditolak akses. |
Versi komponen IoT Greengrass | AWS::GreengrassV2::ComponentVersion |
| AWS IoT Greengrass Version 2 | Aktivitas API Greengrass dari perangkat inti Greengrass pada penerapan. catatanGreengrass tidak mencatat acara yang ditolak akses. |
Penyebaran IoT Greengrass | AWS::GreengrassV2::Deployment |
| AWS IoT SiteWise | A SiteWise set IoT | AWS::IoTSiteWise::Asset |
|
| AWS IoT SiteWise | D SiteWise eret waktu IoT | AWS::IoTSiteWise::TimeSeries |
|
| AWS IoT SiteWise Asisten | Aktivitas API Asisten Sitewise pada percakapan. |
Percakapan Asisten Sitewise | AWS::SitewiseAssistant::Conversation |
| AWS IoT TwinMaker | Aktiv TwinMaker itas API IoT pada entitas. |
TwinMaker Entitas IoT | AWS::IoTTwinMaker::Entity |
| AWS IoT TwinMaker | Aktiv TwinMaker itas API IoT di ruang kerja. |
Ruang TwinMaker kerja IoT | AWS::IoTTwinMaker::Workspace |
| Peringkat Cerdas Amazon Kendra | Aktivitas API Ranking Cerdas Amazon Kendra pada rencana eksekusi rescore. |
Peringkat Kendra | AWS::KendraRanking::ExecutionPlan |
| Amazon Keyspaces (untuk Apache Cassandra) | Aktivitas API Amazon Keyspaces di atas meja. | Meja Cassandra | AWS::Cassandra::Table |
| Amazon Keyspaces (untuk Apache Cassandra) | Aktivitas API Amazon Keyspaces (untuk Apache Cassandra) pada aliran Cassandra CDC. |
Aliran Cassandra CDC | AWS::Cassandra::Stream |
| Amazon Kinesis Data Streams | Aktivitas API Kinesis Data Streaming pada stream. | Aliran Kinesis | AWS::Kinesis::Stream |
| Amazon Kinesis Data Streams | Aktivitas API Kinesis Data Streams pada konsumen https://docs.aws.amazon.com/streams/latest/dev/building-consumers.html stream. | Konsumen aliran Kinesis | AWS::Kinesis::StreamConsumer |
| Amazon Kinesis Video Streams | Aktivitas Kinesis Video Streams API pada aliran video, seperti panggilan ke GetMedia danPutMedia. |
Aliran video Kinesis | AWS::KinesisVideo::Stream |
Amazon Kinesis Video Streams |
Kinesis Video Streaming aktivitas API saluran pensinyalan video. |
Saluran sinyal video Kinesis |
|
| AWS Lambda | AWS Lambda aktivitas eksekusi fungsi ( |
Lambda | AWS::Lambda::Function |
| Peta Lokasi Amazon | Aktivitas API Peta Lokasi Amazon. | Peta Geo | AWS::GeoMaps::Provider |
| Tempat Lokasi Amazon | Aktivitas API Tempat Lokasi Amazon. | Tempat Geo | AWS::GeoPlaces::Provider |
| Rute Lokasi Amazon | Aktivitas API Rute Lokasi Amazon. | Rute Geo | AWS::GeoRoutes::Provider |
| Amazon Machine Learning | Aktivitas API Pembelajaran Mesin pada model ML. | Pembelajaran Maching MlModel | AWS::MachineLearning::MlModel |
| Amazon Managed Blockchain | Aktivitas API Blockchain Terkelola Amazon di jaringan. |
Jaringan Blockchain yang dikelola | AWS::ManagedBlockchain::Network |
| Amazon Managed Blockchain | Amazon Managed Blockchain JSON-RPC memanggil node Ethereum, seperti |
Blockchain yang Dikelola | AWS::ManagedBlockchain::Node |
| Kueri Blockchain yang Dikelola Amazon | Aktivitas API Kueri Blockchain Terkelola Amazon. |
Kueri Blockchain Terkelola | AWS::ManagedBlockchainQuery::QueryAPI |
| Amazon Managed Workflows for Apache Airflow | Aktivitas Amazon MWAA API di lingkungan. |
Aliran Udara Apache yang Dikelola | AWS::MWAA::Environment |
| Grafik Amazon Neptunus | Aktivitas API data, misalnya kueri, algoritma, atau pencarian vektor, pada Grafik Neptunus. |
Grafik Neptunus | AWS::NeptuneGraph::Graph |
| Perusahaan Amazon Satu | Aktivitas API Amazon One Enterprise di uKey. |
Amazon One uKey | AWS::One::UKey |
| Perusahaan Amazon Satu | Aktivitas API Amazon One Enterprise pada pengguna. |
Pengguna Amazon Satu | AWS::One::User |
| AWS Payment Cryptography | AWS Payment Cryptography Aktivitas API pada alias. | Alias Kriptografi Pembayaran | AWS::PaymentCryptography::Alias |
| AWS Payment Cryptography | AWS Payment Cryptography Aktivitas API pada kunci. | Kunci Kriptografi Pembayaran | AWS::PaymentCryptography::Key |
| Titik Pintu Amazon | Aktivitas Amazon Pinpoint API pada aplikasi penargetan seluler. |
Aplikasi Penargetan Seluler | AWS::Pinpoint::App |
| AWS Private CA | AWS Private CA Konektor untuk aktivitas API Direktori Aktif. |
AWS Private CA Konektor untuk Direktori Aktif | AWS::PCAConnectorAD::Connector |
| AWS Private CA | AWS Private CA Konektor untuk aktivitas API SCEP. |
AWS Private CA Konektor untuk SCEP | AWS::PCAConnectorSCEP::Connector |
| Aplikasi Amazon Q | Aktivitas API Data di Amazon Q Apps. |
Aplikasi Amazon Q | AWS::QApps::QApp |
| Aplikasi Amazon Q | Aktivitas API Data di sesi Aplikasi Amazon Q. |
Sesi Aplikasi Amazon Q | AWS::QApps::QAppSession |
| Bisnis Amazon Q | Aktivitas API Bisnis Amazon Q pada aplikasi. |
Aplikasi Amazon Q Bisnis | AWS::QBusiness::Application |
| Bisnis Amazon Q | Aktivitas API Bisnis Amazon Q pada sumber data. |
Sumber data Amazon Q Bisnis | AWS::QBusiness::DataSource |
| Bisnis Amazon Q | Aktivitas API Bisnis Amazon Q pada indeks. |
Indeks Bisnis Amazon Q | AWS::QBusiness::Index |
| Bisnis Amazon Q | Aktivitas API Bisnis Amazon Q pada pengalaman web. |
Pengalaman web Amazon Q Business | AWS::QBusiness::WebExperience |
Bisnis Amazon Q |
Aktivitas API integrasi Amazon Q Business. |
Integrasi Amazon Q Bisnis |
|
| Amazon Q Developer | Aktivitas API Pengembang Amazon Q pada integrasi. |
Integrasi Pengembang Q | AWS::QDeveloper::Integration |
| Amazon Q Developer | Aktivitas API Pengembang Amazon Q pada investigasi operasional. |
Kelompok Investigasi AIOps | AWS::AIOps::InvestigationGroup |
| Amazon Quick | Aktivitas Amazon Quick API pada konektor tindakan. |
AWS QuickSuite Tindakan | AWS::Quicksight::ActionConnector |
Amazon Quick |
Aktivitas API Aliran Cepat Amazon. |
QuickSight aliran |
|
Amazon Quick |
Aktivitas FlowSession API Cepat Amazon. |
QuickSight sesi aliran |
|
| Amazon SageMaker AI | InvokeEndpointWithResponseStreamAktiv SageMaker itas AI Amazon di titik akhir. |
SageMaker Titik akhir AI | AWS::SageMaker::Endpoint |
| Amazon SageMaker AI | Aktiv SageMaker itas Amazon AI API di toko fitur. |
SageMaker Toko fitur AI | AWS::SageMaker::FeatureGroup |
| Amazon SageMaker AI | Aktiv SageMaker itas Amazon AI API pada komponen percobaan percobaan. |
SageMaker Komponen percobaan percobaan metrik AI | AWS::SageMaker::ExperimentTrialComponent |
Amazon SageMaker AI |
Aktivitas API MLFlow SageMaker AI Amazon. |
SageMaker MLFlow |
|
| AWS Signer | Aktivitas API penandatangan saat menandatangani pekerjaan. |
Pekerjaan penandatanganan penandatangan | AWS::Signer::SigningJob |
| AWS Signer | Aktivitas API penandatangan pada profil penandatanganan. |
Profil penandatanganan | AWS::Signer::SigningProfile |
| Layanan Email Sederhana Amazon | Aktivitas API Amazon Simple Email Service (Amazon SES) pada set konfigurasi. |
Set konfigurasi SES | AWS::SES::ConfigurationSet |
| Layanan Email Sederhana Amazon | Aktivitas API Amazon Simple Email Service (Amazon SES) pada identitas email. |
Identitas SES | AWS::SES::EmailIdentity |
| Layanan Email Sederhana Amazon | Aktivitas API Layanan Email Sederhana Amazon (Amazon SES) pada template. |
Templat SES | AWS::SES::Template |
| Amazon SimpleDB | Aktivitas Amazon SimpleDB API pada domain. |
Domain SimpleDB | AWS::SDB::Domain |
| AWS Step Functions | Langkah Fungsi Aktivitas API pada aktivitas. |
Fungsi Langkah | AWS::StepFunctions::Activity |
| AWS Step Functions | Langkah Fungsi Aktivitas API pada mesin status. |
Fungsi langkah mesin status | AWS::StepFunctions::StateMachine |
| AWS Systems Manager | Aktivitas API Manajer Sistem pada saluran kontrol. | Manajer Sistem | AWS::SSMMessages::ControlChannel |
| AWS Systems Manager | Aktivitas API Manajer Sistem pada penilaian dampak. | Penilaian Dampak SSM | AWS::SSM::ExecutionPreview |
| AWS Systems Manager | Aktivitas API Manajer Sistem pada node terkelola. | Node yang dikelola Manajer Sistem | AWS::SSM::ManagedNode |
| Amazon Timestream | Aktivitas Query API Amazon Timestream pada database. |
Database Timestream | AWS::Timestream::Database |
| Amazon Timestream | Aktivitas Amazon Timestream API pada titik akhir regional. | Titik akhir regional timestream | AWS::Timestream::RegionalEndpoint |
| Amazon Timestream | Aktivitas Query API Amazon Timestream pada tabel. |
Tabel Timestream | AWS::Timestream::Table |
| Izin Terverifikasi Amazon | Aktivitas API Izin Terverifikasi Amazon di penyimpanan kebijakan. |
Izin Terverifikasi Amazon | AWS::VerifiedPermissions::PolicyStore |
| Klien WorkSpaces Tipis Amazon | WorkSpaces Aktivitas API Klien Tipis di Perangkat. | Perangkat Klien Tipis | AWS::ThinClient::Device |
| Klien WorkSpaces Tipis Amazon | WorkSpaces Aktivitas API Klien Thin di Lingkungan. | Lingkungan Klien Tipis | AWS::ThinClient::Environment |
| AWS X-Ray | X-Ray Aktivitas API pada jejak. |
X-Ray jejak | AWS::XRay::Trace |
| Amazon AIDevOps | AIDevOps Aktivitas API di ruang agen. | Ruang Agen | AWS::AIDevOps::AgentSpace |
| Amazon AIDevOps | AIDevOps Aktivitas API pada asosiasi. | AIDevOps asosiasi | AWS::AIDevOps::Association |
| Amazon AIDevOps | AIDevOps Aktivitas API pada tim aplikasi operator. | AIDevOps tim aplikasi operator | AWS::AIDevOps::OperatorAppTeam |
| Amazon AIDevOps | AIDevOps Aktivitas API pada metadata pipeline. | AIDevOps Metadata Pipeline | AWS::AIDevOps::PipelineMetadata |
| Amazon AIDevOps | AIDevOps Aktivitas API pada layanan. | AIDevOps layanan | AWS::AIDevOps::Service |
| Amazon Bedrock | Aktivitas API dasar pada pekerjaan prompt pengoptimalan lanjutan. | AdvancedOptimizePromptJob | AWS::Bedrock::AdvancedOptimizePromptJob |
| Batu Dasar Amazon AgentCore | Aktivitas AgentCore API Bedrock pada evaluator. | Bedrock-AgentCore Evaluator | AWS::BedrockAgentCore::Evaluator |
| Optimalisasi Biaya Amazon | CloudOptimization Aktivitas API pada profil. | CloudOptimization Profil | AWS::CloudOptimization::Profile |
| Optimalisasi Biaya Amazon | CloudOptimization Aktivitas API pada rekomendasi. | CloudOptimization Rekomendasi | AWS::CloudOptimization::Recommendation |
| Amazon GuardDuty | GuardDuty Aktivitas API pada pemindaian malware. | GuardDuty pemindaian malware | AWS::GuardDuty::MalwareScan |
| Amazon NovaAct | Aktivitas Amazon NovaAct API pada definisi alur kerja. | Definisi alur kerja | AWS::NovaAct::WorkflowDefinition |
| Amazon NovaAct | Aktivitas NovaAct API Amanzon pada alur kerja berjalan. | Jalankan alur kerja | AWS::NovaAct::WorkflowRun |
| Amazon Redshift | Aktivitas Redshift API pada cluster. | Cluster Pergeseran Merah Amazon | AWS::Redshift::Cluster |
| Amazon Support | SupportAccess Aktivitas API pada penyewa. | SupportAccess penyewa | AWS::SupportAccess::Tenant |
| Amazon Support | SupportAccess Aktivitas API pada akun yang dipercaya. | SupportAccess akun yang dipercaya | AWS::SupportAccess::TrustingAccount |
| Amazon Support | SupportAccess Aktivitas API pada peran yang dipercaya. | SupportAccess peran mempercayai | AWS::SupportAccess::TrustingRole |
| Transformasi Amazon | Mengubah aktivitas API pada instans agen. | Mengubah instance agen | AWS::Transform::AgentInstance |
| Amazon Transform Kustom | Ubah aktivitas API Kustom pada kampanye. | Transform-Custom kampanye | AWS::TransformCustom::Campaign |
| Amazon Transform Kustom | Ubah aktivitas API Kustom pada percakapan. | Transform-Custom percakapan | AWS::TransformCustom::Conversation |
| Amazon Transform Kustom | Ubah aktivitas API Kustom pada item pengetahuan. | Transform-Custom item pengetahuan | AWS::TransformCustom::KnowledgeItem |
| Amazon Transform Kustom | Ubah aktivitas API Kustom pada paket. | Transform-Custom paket | AWS::TransformCustom::Package |
| WorkSpaces Aplikasi Amazon | Agen yang mengakses WorkSpaces acara alat MCP Aplikasi | Alat MCP Akses Agen | AWS::AgentAccessMCP::Tools |
Peristiwa data tidak dicatat secara default saat Anda membuat jejak atau penyimpanan data peristiwa. Untuk merekam peristiwa CloudTrail data, Anda harus secara eksplisit menambahkan setiap jenis sumber daya yang ingin Anda kumpulkan aktivitasnya. Untuk informasi selengkapnya tentang mencatat peristiwa data, lihatMencatat log peristiwa data.
Biaya tambahan berlaku untuk mencatat peristiwa data. Untuk CloudTrail harga, lihat AWS CloudTrail Harga
Acara aktivitas jaringan
CloudTrail peristiwa aktivitas jaringan memungkinkan pemilik titik akhir VPC untuk merekam panggilan AWS API yang dilakukan menggunakan titik akhir VPC mereka dari VPC pribadi ke. Layanan AWS Peristiwa aktivitas jaringan memberikan visibilitas ke dalam operasi sumber daya yang dilakukan dalam VPC.
Anda dapat mencatat peristiwa aktivitas jaringan untuk layanan berikut:
-
AWS AppConfig
-
AWS App Mesh
-
Amazon Athena
-
AWS B2B Pertukaran Data
-
AWS Backup gateway
-
Amazon Bedrock
-
Penagihan dan Manajemen Biaya
-
AWS Kalkulator Harga
-
AWS Cost Explorer
-
AWS Cloud Control API
-
AWS CloudHSM
-
AWS Cloud Map
-
AWS CloudFormation
-
AWS CloudTrail
-
Amazon CloudWatch
-
CloudWatch Sinyal Aplikasi
-
AWS CodeDeploy
-
Amazon Comprehend Medical
-
AWS Config
-
Ekspor Data AWS
-
Amazon Data Firehose
-
AWS Directory Service
-
Amazon DynamoDB
-
Amazon EC2
-
Amazon Elastic Container Service
-
Amazon Elastic File System
-
Elastic Load Balancing
-
Amazon EventBridge
-
Pen EventBridge jadwal Amazon
-
Amazon Fraud Detector
-
AWS Tingkat Gratis
-
Amazon FSx
-
AWS Glue
-
AWS HealthLake
-
AWS IoT FleetWise
-
AWS IoT Secure Tunneling
-
AWS Invoicing
-
Amazon Keyspaces (untuk Apache Cassandra)
-
AWS KMS
-
AWS Lake Formation
-
AWS Lambda
-
AWS License Manager
-
Amazon Lookout for Equipment
-
Amazon Lookout for Vision
-
Amazon Personalize
-
Bisnis Amazon Q
-
Amazon Rekognition
-
Amazon Relational Database Service
-
Amazon S3
catatan
Amazon S3 Multi-Region Access Po ints tidak didukung.
-
Amazon SageMaker AI
-
AWS Secrets Manager
-
Layanan Notifikasi Sederhana Amazon
-
Amazon Simple Queue Service
-
Layanan Alur Kerja Sederhana Amazon
-
AWS Storage Gateway
-
Manajer Insiden AWS Systems Manager
-
Amazon Textract
-
Amazon Transcribe
-
Amazon Translate
-
AWS Transform
-
Izin Terverifikasi Amazon
-
Amazon WorkMail
Peristiwa aktivitas jaringan tidak dicatat secara default saat Anda membuat jejak atau penyimpanan data peristiwa. Untuk merekam peristiwa aktivitas CloudTrail jaringan, Anda harus secara eksplisit mengatur sumber peristiwa yang ingin Anda kumpulkan aktivitasnya. Untuk informasi selengkapnya, lihat Mencatat peristiwa aktivitas jaringan.
Biaya tambahan berlaku untuk mencatat peristiwa aktivitas jaringan. Untuk CloudTrail harga, lihat AWS CloudTrail Harga
Peristiwa wawasan
CloudTrail Peristiwa wawasan menangkap tingkat panggilan API atau aktivitas tingkat kesalahan yang tidak biasa di AWS akun Anda dengan menganalisis aktivitas CloudTrail manajemen. Peristiwa wawasan memberikan informasi yang relevan, seperti API terkait, kode kesalahan, waktu insiden, dan statistik, yang membantu Anda memahami dan bertindak atas aktivitas yang tidak biasa. Tidak seperti jenis peristiwa lain yang ditangkap di penyimpanan data CloudTrail jejak atau peristiwa, peristiwa Wawasan dicatat hanya ketika CloudTrail mendeteksi perubahan penggunaan API akun Anda atau pencatatan tingkat kesalahan yang berbeda secara signifikan dari pola penggunaan tipikal akun. Untuk informasi selengkapnya, lihat Bekerja dengan CloudTrail Wawasan.
Contoh aktivitas yang mungkin menghasilkan peristiwa Wawasan meliputi:
-
Akun Anda biasanya mencatat tidak lebih dari 20 panggilan
deleteBucketAPI Amazon S3 per menit, tetapi akun Anda mulai mencatat rata-rata 100 panggilandeleteBucketAPI per menit. Peristiwa Insights dicatat pada awal aktivitas yang tidak biasa, dan peristiwa Insights lainnya dicatat untuk menandai akhir aktivitas yang tidak biasa. -
Akun Anda biasanya mencatat 20 panggilan per menit ke Amazon EC2
AuthorizeSecurityGroupIngressAPI, tetapi akun Anda mulai mencatat nol panggilan keAuthorizeSecurityGroupIngress. Peristiwa Insights dicatat pada awal aktivitas yang tidak biasa, dan sepuluh menit kemudian, ketika aktivitas yang tidak biasa berakhir, peristiwa Insights lain dicatat untuk menandai akhir dari aktivitas yang tidak biasa. -
Akun Anda biasanya mencatat kurang dari satu
AccessDeniedExceptionkesalahan dalam periode tujuh hari di AWS Identity and Access Management API,DeleteInstanceProfile. Akun Anda mulai mencatat rata-rata 12AccessDeniedExceptionkesalahan per menit pada panggilanDeleteInstanceProfileAPI. Peristiwa Insights dicatat pada awal aktivitas tingkat kesalahan yang tidak biasa, dan peristiwa Insights lainnya dicatat untuk menandai akhir aktivitas yang tidak biasa.
Contoh-contoh ini disediakan untuk tujuan ilustrasi saja. Hasil Anda dapat bervariasi tergantung pada kasus penggunaan Anda.
Untuk mencatat peristiwa CloudTrail Wawasan, Anda harus secara eksplisit mengaktifkan peristiwa Wawasan di trek atau penyimpanan data peristiwa yang baru atau yang sudah ada. Untuk informasi selengkapnya tentang membuat jejak, lihatMembuat jejak dengan CloudTrail konsol. Untuk informasi selengkapnya tentang membuat penyimpanan data acara, lihatMembuat penyimpanan data acara untuk acara Insights dengan konsol.
Biaya tambahan berlaku untuk acara Insights. Anda akan dikenakan biaya terpisah jika mengaktifkan Insights untuk trek dan penyimpanan data acara. Untuk informasi selengkapnya, silakan lihat AWS CloudTrail Harga
Sejarah acara
CloudTrail riwayat peristiwa menyediakan catatan yang dapat dilihat, dapat dicari, dapat diunduh, dan tidak dapat diubah dari 90 hari terakhir peristiwa CloudTrail manajemen dalam sebuah. Wilayah AWS Anda dapat menggunakan riwayat ini untuk mendapatkan visibilitas ke tindakan yang dilakukan di AWS akun Anda di Konsol Manajemen AWS, AWS SDK, alat baris perintah, dan AWS layanan lainnya. Anda dapat menyesuaikan tampilan riwayat acara di CloudTrail konsol dengan memilih kolom mana yang ditampilkan. Untuk informasi selengkapnya, lihat Bekerja dengan riwayat CloudTrail acara.
Jalur
Trail adalah konfigurasi yang memungkinkan pengiriman CloudTrail acara ke bucket S3, dengan pengiriman opsional ke CloudWatch Logs dan Amazon EventBridge. Anda dapat menggunakan jejak untuk memilih CloudTrail acara yang ingin disampaikan, mengenkripsi file log CloudTrail peristiwa Anda dengan AWS KMS kunci, dan mengatur notifikasi Amazon SNS untuk pengiriman file log. Untuk informasi selengkapnya tentang cara membuat dan mengelola jejak, lihatMembuat jejak untuk Anda Akun AWS.
Multi-Region dan jalur satu wilayah
Anda dapat membuat jalur Multi-wilayah dan Wilayah tunggal untuk Anda. Akun AWS
- Multi-Region jalan setapak
-
Saat Anda membuat jejak Multi-wilayah, CloudTrail merekam peristiwa di semua Wilayah AWS yang di aktifkan di Anda Akun AWS dan mengirimkan file log CloudTrail peristiwa ke bucket S3 yang Anda tentukan. Sebagai praktik terbaik, sebaiknya buat jejak Multi-wilayah karena ini menangkap aktivitas di semua Wilayah yang diaktifkan. Semua jalur yang dibuat menggunakan CloudTrail konsol adalah jalur multi-wilayah. Anda dapat mengonversi jejak satu wilayah ke jalur Multi-wilayah dengan menggunakan. AWS CLI Lihat informasi selengkapnya di Memahami jalur Multi-wilayah dan Wilayah keikutsertaan, Membuat jejak dengan konsol, dan Mengkonversi jalur satu wilayah ke jalur multi-wilayah.
- Single-Region jalan setapak
-
Saat Anda membuat jejak satu wilayah, CloudTrail rekam peristiwa di Wilayah itu saja. Kemudian mengirimkan file log CloudTrail peristiwa ke bucket Amazon S3 yang Anda tentukan. Anda hanya dapat membuat jejak satu wilayah dengan menggunakan. AWS CLI Jika Anda membuat jalur tunggal tambahan, Anda dapat meminta jalur tersebut mengirimkan file log CloudTrail peristiwa ke bucket S3 yang sama atau ke bucket terpisah. Ini adalah opsi default saat Anda membuat jejak menggunakan AWS CLI atau CloudTrail API. Untuk informasi selengkapnya, lihat Membuat, memperbarui, dan mengelola jalur dengan AWS CLI.
catatan
Untuk kedua jenis jalur, Anda dapat menentukan bucket Amazon S3 dari Wilayah mana pun.
Jejak multi-wilayah memiliki keuntungan sebagai berikut:
-
Pengaturan konfigurasi untuk jejak berlaku secara konsisten di semua yang diaktifkan Wilayah AWS.
-
Anda menerima CloudTrail peristiwa dari semua yang diaktifkan Wilayah AWS dalam satu bucket Amazon S3 dan, secara opsional, dalam grup CloudWatch log log.
-
Anda mengelola konfigurasi jejak untuk semua yang diaktifkan Wilayah AWS dari satu lokasi.
Membuat jejak multi-wilayah, memiliki efek sebagai berikut:
-
CloudTrail mengirimkan file log untuk aktivitas akun dari semua yang diaktifkan Wilayah AWS ke bucket Amazon S3 tunggal yang Anda tentukan, dan, secara opsional, ke grup CloudWatch log Log.
-
Jika Anda mengonfigurasi topik Amazon SNS untuk jejak, pemberitahuan SNS tentang pengiriman file log di semua yang Wilayah AWS diaktifkan dikirim ke topik SNS tunggal tersebut.
-
Anda dapat melihat jejak Multi-wilayah di semua diaktifkan Wilayah AWS, tetapi Anda hanya dapat memodifikasi jejak di Wilayah asal tempat jejak itu dibuat.
Terlepas dari apakah jejak itu Multi-wilayah atau Satu wilayah, acara yang dikirim ke Amazon EventBridge diterima di bus acara masing-masing Wilayah, bukan dalam satu bus acara tunggal.
Beberapa jalur per Wilayah
Jika Anda memiliki grup pengguna yang berbeda tetapi terkait, seperti pengembang, personel keamanan, dan auditor TI, Anda dapat membuat beberapa jalur per Wilayah. Hal ini memungkinkan setiap grup untuk menerima salinan file log sendiri.
CloudTrail mendukung lima jalur per Wilayah. Jalur multi-wilayah dihitung sebagai satu jalur per Wilayah.
Berikut ini adalah contoh Wilayah dengan lima jalur:
-
Anda membuat dua jalur di Wilayah Barat AS (California Utara) yang hanya berlaku untuk Wilayah ini.
-
Anda membuat dua jalur Multi-wilayah lagi di Wilayah AS Barat (California Utara).
-
Anda membuat jalur Multi-wilayah lain di Wilayah Asia Pasifik (Sydney). Jejak ini juga ada sebagai jejak di Wilayah Barat AS (California Utara).
Anda dapat melihat daftar jalur di halaman Trails di CloudTrail konsol. Wilayah AWS Untuk informasi selengkapnya, lihat Memperbarui jejak dengan CloudTrail konsol. Untuk CloudTrail harga, lihat AWS CloudTrail
Harga
Jalur organisasi
Jejak organisasi adalah konfigurasi yang memungkinkan pengiriman CloudTrail peristiwa di akun manajemen dan semua akun anggota dalam AWS Organizations organisasi ke bucket Amazon S3, CloudWatch Log, dan Amazon yang sama EventBridge. Membuat jejak organisasi membantu Anda menentukan strategi pencatatan peristiwa yang seragam untuk organisasi Anda.
Semua jejak organisasi yang dibuat menggunakan konsol adalah jejak organisasi multi-wilayah yang mencatat peristiwa dari yang diaktifkan Wilayah AWS di setiap akun anggota dalam organisasi. Untuk mencatat peristiwa di semua AWS partisi di organisasi Anda, buat jejak organisasi multi-wilayah di setiap partisi. Anda dapat membuat jejak organisasi satu wilayah atau multi-wilayah dengan menggunakan. AWS CLI Jika Anda membuat jejak satu wilayah, Anda mencatat aktivitas hanya di jalur Wilayah AWS (juga disebut sebagai Wil ayah Rumah).
Meskipun sebagian besar Wilayah AWS diaktifkan secara default untuk Anda Akun AWS, Anda harus mengaktifkan Wilayah tertentu secara manual (juga disebut sebagai Wilayah opt-in). Untuk informasi tentang Wilayah mana yang diaktifkan secara default, lihat Per timbangan sebelum mengaktifkan dan menonaktifkan Wilayah di Panduan AWS Account Management Referensi. Untuk daftar dukungan Wil CloudTrail ayah, lihatCloudTrail Daerah yang didukung.
Saat Anda membuat jejak organisasi, salinan jejak dengan nama yang Anda berikan dibuat di akun anggota milik organisasi Anda.
-
Jika jejak organisasi adalah untuk wilayah Tunggal dan Wilayah asal jalur tersebut bukan Wilayah pilihan, salinan jejak dibuat di Wilayah asal jejak organisasi di setiap akun anggota.
-
Jika jejak organisasi adalah untuk wilayah Tunggal dan Wilayah asal jalur adalah Wilayah pilihan, salinan jejak dibuat di Wilayah asal jejak organisasi di akun anggota yang telah mengaktifkan Wilayah tersebut.
-
Jika jejak organisasi adalah Multi-wilayah dan Wilayah asal jalur tersebut bukan Wilayah pilihan, salinan jejak dibuat di masing-masing yang diaktifkan Wilayah AWS di setiap akun anggota. Ketika akun anggota mengaktifkan Wilayah opt-in, salinan jejak Multi-wilayah dibuat di Wilayah yang baru dipilih untuk akun anggota setelah aktivasi Wilayah tersebut selesai.
-
Jika jejak organisasi adalah Multi-wilayah dan Wilayah asal adalah Wilayah pilihan, akun anggota tidak akan mengirim aktivitas ke jejak organisasi kecuali mereka memilih Wilayah AWS tempat jejak Multi-wilayah dibuat. Misalnya, jika Anda membuat jejak Multi-wilayah dan memilih Wilayah Eropa (Spanyol) sebagai Wilayah asal untuk jejak, hanya akun anggota yang mengaktifkan Wilayah Eropa (Spanyol) untuk akun mereka yang akan mengirimkan aktivitas akun mereka ke jejak organisasi.
catatan
CloudTrail membuat jejak organisasi di akun anggota meskipun validasi sumber daya gagal. Contoh kegagalan validasi meliputi:
-
kebijakan bucket Amazon S3 yang salah
-
kebijakan topik Amazon SNS yang salah
-
ketidakmampuan untuk mengirimkan ke grup CloudWatch log log
-
izin tidak mencukupi untuk mengenkripsi menggunakan kunci KMS
Akun anggota dengan CloudTrail izin dapat melihat kegagalan validasi untuk jejak organisasi dengan melihat halaman detail jejak di CloudTrail konsol, atau dengan menjalankan AWS CLI get-trail-status perintah.
Pengguna dengan CloudTrail izin di akun anggota akan dapat melihat jejak organisasi (termasuk jejak ARN) ketika mereka masuk ke CloudTrail konsol dari AWS
akun mereka, atau ketika mereka menjalankan AWS CLI perintah seperti describe-trails (meskipun akun anggota harus menggunakan ARN untuk jejak organisasi, dan bukan nama, saat menggunakan AWS CLI). Namun, pengguna di akun anggota tidak akan memiliki izin yang cukup untuk menghapus jejak organisasi, mengaktifkan atau menonaktifkan log, mengubah jenis peristiwa yang dicatat, atau mengubah jejak organisasi dengan cara apa pun. Untuk informasi selengkapnya AWS Organizations, lihat Terminologi dan Konsep Organisasi. Untuk informasi selengkapnya tentang membuat dan bekerja dengan jalur organisasi, lihatMembuat jejak untuk sebuah organisasi.
CloudTrail Danau dan penyimpanan data acara
CloudTrail Lake memungkinkan Anda menjalankan kueri berbu SQL-based tir halus pada acara Anda, dan mencatat peristiwa dari sumber di luar AWS, termasuk dari aplikasi Anda sendiri, dan dari mitra yang terintegrasi dengannya. CloudTrail Anda tidak perlu mengonfigurasi jejak di akun Anda untuk menggunakan CloudTrail Lake.
Peristiwa digabungkan ke dalam penyimpanan data peristiwa, yang merupakan kumpulan peristiwa yang tidak dapat diubah berdasarkan kriteria yang Anda pilih dengan menerapkan pemilih peristiwa lanj utan. Anda dapat menyimpan data peristiwa di penyimpanan data peristiwa hingga 3.653 hari (sekitar 10 tahun) jika memilih opsi harga retensi One-year yang dapat diperpanjang, atau hingga 2.557 hari (sekitar 7 tahun) jika Anda memilih opsi harga retensi. Seven-year Anda dapat menyimpan kueri Lake untuk penggunaan di masa mendatang, dan melihat hasil kueri hingga tujuh hari. Anda juga dapat menyimpan hasil kueri ke bucket S3. CloudTrail Lake juga dapat menyimpan acara dari organisasi AWS Organizations di penyimpanan data acara, atau acara dari beberapa Wilayah dan akun. CloudTrail Lake adalah bagian dari solusi audit yang membantu Anda melakukan investigasi keamanan dan pemecahan masalah. Untuk informasi selengkapnya, lihat Bekerja dengan AWS CloudTrail Danau dan CloudTrail Konsep dan terminologi danau.
CloudTrail Wawasan
CloudTrail Wawasan membantu AWS pengguna mengidentifikasi dan merespons volume panggilan API yang tidak biasa atau kesalahan yang dicatat pada panggilan API dengan terus menganalisis peristiwa CloudTrail manajemen. Peristiwa Insights adalah catatan tingkat aktivitas API write manajemen yang tidak biasa, atau tingkat kesalahan yang tidak biasa yang dikembalikan pada aktivitas API manajemen. Secara default, trek dan penyimpanan data peristiwa tidak mencatat peristiwa CloudTrail Wawasan. Di konsol, Anda dapat memilih untuk mencatat peristiwa Wawasan saat membuat atau memperbarui jejak atau penyimpanan data peristiwa. Saat menggunakan CloudTrail API, Anda dapat mencatat peristiwa Insights dengan mengedit pengaturan jejak atau penyimpanan data peristiwa yang ada dengan PutInsightSelectors API. Biaya tambahan berlaku untuk mencatat peristiwa CloudTrail Insights. Anda akan dikenakan biaya terpisah jika mengaktifkan Insights untuk trek dan penyimpanan data acara. Untuk informasi selengkapnya, lihat Bekerja dengan CloudTrail Wawasan dan Harga AWS CloudTrail
Tanda
Tag adalah kunci yang ditentukan pelanggan dan nilai opsional yang dapat ditetapkan ke AWS sumber daya, seperti CloudTrail jalur, penyimpanan data peristiwa, dan saluran, bucket S3 yang digunakan untuk menyimpan file CloudTrail log, AWS Organizations organisasi dan unit organisasi, dan banyak lagi. Dengan menambahkan tag yang sama ke jalur dan bucket S3 yang Anda gunakan untuk menyimpan file log untuk jalur, Anda dapat mempermudah pengelolaan, pencarian, dan pemfilteran sumber daya ini AWS Resource Groups. Anda dapat menerapkan strategi penandaan untuk membantu Anda secara konsisten, efektif, dan mudah menemukan dan mengelola sumber daya Anda. Untuk informasi selengkapnya, lihat Praktik Terbaik untuk Menandai Sumber AWS Daya.
AWS Security Token Service dan CloudTrail
AWS Security Token Service (AWS STS) adalah layanan yang memiliki titik akhir global dan juga mendukung Region-specific titik akhir. Endpoint adalah URL yang merupakan titik masuk untuk permintaan layanan web. Misalnya, https://cloudtrail.us-west-2.amazonaws.com adalah titik masuk regional AS Barat (Oregon) untuk AWS CloudTrail layanan tersebut. Titik akhir regional membantu mengurangi latensi dalam aplikasi Anda.
Saat Anda menggunakan AWS STS Region-specific titik akhir, jejak di Wilayah itu hanya memberikan AWS STS peristiwa yang terjadi di Wilayah tersebut. Misalnya, jika Anda menggunakan titik akhirsts.us-west-2.amazonaws.com, jejak di us-west-2 hanya memberikan AWS STS peristiwa yang berasal dari us-west-2. Untuk informasi selengkapnya tentang titik akhir AWS STS regional, lihat Meng aktifkan dan Menonaktifkan AWS STS di Wil AWS ayah di Panduan Pengguna IAM.
Untuk daftar lengkap titik akhir AWS regional, lihat Wil AWS ayah dan Titik Akhir di. Referensi Umum AWS Untuk detail tentang peristiwa dari titik AWS STS akhir global, lihatAcara layanan global.
Acara layanan global
penting
Pada 22 November 2021, AWS CloudTrail mengubah cara jejak menangkap acara layanan global. Sekarang, peristiwa yang dibuat oleh Amazon CloudFront AWS Identity and Access Management,, dan AWS STS dicatat di Wilayah tempat mereka dibuat, Wilayah AS Timur (Virginia Utara), us-east-1. Ini membuat bagaimana CloudTrail memperlakukan layanan ini konsisten dengan layanan AWS global lainnya. Untuk terus menerima acara layanan global di luar AS Timur (Virginia Utara), pastikan untuk mengubah jalur satu wilayah menggunakan acara layanan global di luar AS Timur (Virginia Utara) menjadi jalur multi-wilayah. Untuk informasi selengkapnya tentang menangkap peristiwa layanan global, lihat Mengaktifkan dan menonaktifkan pencatatan peristiwa layanan global nanti di bagian ini.
Sebaliknya, ri wayat peristiwa di CloudTrail konsol dan aws cloudtrail lookup-events perintah akan menunjukkan peristiwa ini di Wilayah AWS tempat mereka terjadi.
Untuk sebagian besar layanan, peristiwa dicatat di Wilayah tempat terjadinya tindakan. Untuk layanan global seperti AWS Identity and Access Management (IAM), AWS STS, dan Amazon CloudFront, acara dikirimkan ke jalur apa pun yang mencakup layanan global.
Untuk sebagian besar layanan global, peristiwa dicatat sebagai terjadi di Wilayah AS Timur (Virginia Utara), tetapi beberapa peristiwa layanan global dicatat seperti terjadi di Wilayah lain, seperti Wilayah AS Timur (Ohio) atau Wilayah AS Barat (Oregon).
Untuk menghindari menerima peristiwa layanan global duplikat, ingat hal berikut:
-
Peristiwa layanan global dikirimkan secara default ke jalur yang dibuat menggunakan CloudTrail konsol. Acara dikirim ke ember untuk jalan setapak.
-
Jika Anda memiliki beberapa jalur Wilayah tunggal, pertimbangkan untuk mengonfigurasi jalur Anda sehingga acara layanan global hanya dikirimkan di salah satu jalur. Untuk informasi selengkapnya, lihat Mengaktifkan dan menonaktifkan pencatatan peristiwa layanan global.
-
IncludeGlobalServiceEventsKapan yatrue, CloudTrail berikan acara layanan global hanya ke jalur satu wilayah di AS Timur (Virginia Utara). Untuk jalur multi-wilayah,IncludeGlobalServiceEventsharustrue.Untuk informasi selengkapnya tentang mengubah pencatatan peristiwa layanan global untuk jejak, lihatMengaktifkan dan menonaktifkan pencatatan peristiwa layanan global.
Contoh:
-
Anda membuat jejak di CloudTrail konsol. Secara default, jejak ini mencatat peristiwa layanan global.
-
Anda memiliki beberapa jalur Wilayah tunggal.
-
Anda tidak perlu menyertakan layanan global untuk jalur Wilayah tunggal. Acara layanan global disampaikan untuk jalur pertama. Untuk informasi selengkapnya, lihat Membuat, memperbarui, dan mengelola jalur dengan AWS CLI.
catatan
Saat membuat atau memperbarui jejak dengan AWS CLI, AWS SDK, atau CloudTrail API, Anda dapat menentukan apakah akan menyertakan atau mengecualikan peristiwa layanan global untuk jalur. Anda tidak dapat mengonfigurasi pencatatan peristiwa layanan global dari CloudTrail konsol.