View a markdown version of this page

Menggunakan perintah update-trail untuk memperbarui jejak - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan perintah update-trail untuk memperbarui jejak

penting

Pada 22 November 2021, AWS CloudTrail mengubah cara jejak menangkap acara layanan global. Sekarang, peristiwa yang dibuat oleh Amazon CloudFront AWS Identity and Access Management,, dan AWS STS dicatat di Wilayah tempat mereka dibuat, Wilayah AS Timur (Virginia Utara), us-east-1. Ini membuat bagaimana CloudTrail memperlakukan layanan ini konsisten dengan layanan AWS global lainnya. Untuk terus menerima acara layanan global di luar AS Timur (Virginia Utara), pastikan untuk mengubah jalur satu wilayah menggunakan acara layanan global di luar AS Timur (Virginia Utara) menjadi jalur multi-wilayah. Untuk informasi selengkapnya tentang menangkap peristiwa layanan global, lihat Mengaktifkan dan menonaktifkan pencatatan peristiwa layanan global nanti di bagian ini.

Sebaliknya, ri wayat peristiwa di CloudTrail konsol dan aws cloudtrail lookup-events perintah akan menunjukkan peristiwa ini di Wilayah AWS tempat mereka terjadi.

Anda dapat menggunakan update-trail perintah untuk mengubah pengaturan konfigurasi untuk jejak. Anda juga dapat menggunakan remove-tags perintah add-tags dan untuk menambah dan menghapus tag untuk jejak. Anda hanya dapat memperbarui jalur dari Wil AWS ayah tempat jejak dibuat (Wilayah Asal). Saat menggunakan AWS CLI, ingatlah bahwa perintah Anda berjalan di Wil AWS ayah yang dikonfigurasi untuk profil Anda. Jika Anda ingin menjalankan perintah di Wilayah yang berbeda, ubah Wilayah default untuk profil Anda, atau gunakan parameter --region bersama perintah tersebut.

Jika Anda telah mengaktifkan peristiwa CloudTrail manajemen di Amazon Security Lake, Anda diharuskan untuk memelihara setidaknya satu jejak organisasi yaitu Multi-wilayah dan mencatat keduanya read dan peristiwa write manajemen. Anda tidak dapat memperbarui jalur kualifikasi sedemikian rupa sehingga gagal memenuhi persyaratan Danau Keamanan. Misalnya, dengan mengubah jejak ke Wilayah tunggal, atau dengan mematikan pencatatan read atau peristiwa write manajemen.

catatan

Jika Anda menggunakan AWS CLI atau salah satu AWS SDK untuk memodifikasi jejak, pastikan kebijakan bucket jejak telah diperbarui. Agar bucket Anda secara otomatis menerima peristiwa dari yang baru Wilayah AWS, kebijakan harus berisi nama layanan lengkap,cloudtrail.amazonaws.com. Untuk informasi selengkapnya, lihat Kebijakan bucket Amazon S3 untuk CloudTrail.

Mengkonversi jalur satu wilayah ke jalur multi-wilayah

Untuk mengubah jalur satu wilayah yang ada menjadi jalur Multi-wilayah, gunakan opsi. --is-multi-region-trail

aws cloudtrail update-trail --name my-trail --is-multi-region-trail

Untuk mengonfirmasi bahwa jejak sekarang adalah jejak Multi-wilayah, verifikasi bahwa IsMultiRegionTrail elemen dalam output ditampilkan. true

{ "IncludeGlobalServiceEvents": true, "Name": "my-trail", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/my-trail", "LogFileValidationEnabled": false, "IsMultiRegionTrail": true, "IsOrganizationTrail": false, "S3BucketName": "amzn-s3-demo-bucket" }

Mengonversi jalur Multi-wilayah menjadi jalur satu wilayah

Untuk mengubah jalur Multi-wilayah yang ada sehingga hanya berlaku untuk Wilayah di mana ia dibuat, gunakan --no-is-multi-region-trail opsi.

aws cloudtrail update-trail --name my-trail --no-is-multi-region-trail

Untuk mengonfirmasi bahwa jejak sekarang berlaku untuk satu Wilayah, IsMultiRegionTrail elemen dalam output ditampilkanfalse.

{ "IncludeGlobalServiceEvents": true, "Name": "my-trail", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/my-trail", "LogFileValidationEnabled": false, "IsMultiRegionTrail": false, "IsOrganizationTrail": false, "S3BucketName": "amzn-s3-demo-bucket" }
Peristiwa layanan global setelah konversi jejak

IncludeGlobalServiceEventsNilai tetap true setelah konversi. CloudTrail memberikan acara layanan global hanya ke jalur satu wilayah di AS Timur (Virginia Utara).

Mengaktifkan dan menonaktifkan pencatatan peristiwa layanan global

IncludeGlobalServiceEventsKapan yatrue, CloudTrail berikan acara layanan global hanya ke jalur satu wilayah di AS Timur (Virginia Utara). Untuk jalur multi-wilayah, IncludeGlobalServiceEvents harustrue.

Untuk mengubah jejak sehingga tidak mencatat peristiwa layanan global, gunakan --no-include-global-service-events opsi.

aws cloudtrail update-trail --name my-trail --no-include-global-service-events

Untuk mengonfirmasi bahwa jejak tidak lagi mencatat peristiwa layanan global, IncludeGlobalServiceEvents elemen dalam output ditampilkanfalse.

{ "IncludeGlobalServiceEvents": false, "Name": "my-trail", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/my-trail", "LogFileValidationEnabled": false, "IsMultiRegionTrail": false, "IsOrganizationTrail": false, "S3BucketName": "amzn-s3-demo-bucket" }

Untuk mengubah jejak sehingga mencatat peristiwa layanan global, gunakan --include-global-service-events opsi.

Single-Region jalur tidak akan lagi menerima acara layanan global mulai 22 November 2021, kecuali jejak sudah muncul di Wilayah AS Timur (Virginia Utara), us-east-1. Untuk terus menangkap peristiwa layanan global, perbarui konfigurasi jejak ke jalur Multi-wilayah. Misalnya, perintah ini memperbarui jejak wilayah tunggal di AS Timur (Ohio), us-east-2, menjadi jalur Multi-wilayah. Ganti myExistingSingleRegionTrailWithGSE dengan nama jejak yang sesuai untuk konfigurasi Anda.

aws cloudtrail --region us-east-2 update-trail --name myExistingSingleRegionTrailWithGSE --is-multi-region-trail

Karena acara layanan global hanya tersedia di AS Timur (Virginia Utara) mulai 22 November 2021, Anda juga dapat membuat jejak satu wilayah untuk berlangganan acara layanan global di Wilayah AS Timur (Virginia Utara), us-east-1. Perintah berikut membuat jejak wilayah tunggal di us-east-1 untuk menerima CloudFront, IAM, dan peristiwa: AWS STS

aws cloudtrail --region us-east-1 create-trail --include-global-service-events --name myTrail --s3-bucket-name amzn-s3-demo-bucket

Mengaktifkan validasi file log

Untuk mengaktifkan validasi file log untuk jejak, gunakan --enable-log-file-validation opsi ini. File intisari dikirim ke bucket Amazon S3 untuk jejak tersebut.

aws cloudtrail update-trail --name my-trail --enable-log-file-validation

Untuk mengonfirmasi bahwa validasi file log diaktifkan, LogFileValidationEnabled elemen dalam output ditampilkantrue.

{ "IncludeGlobalServiceEvents": true, "Name": "my-trail", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/my-trail", "LogFileValidationEnabled": true, "IsMultiRegionTrail": false, "IsOrganizationTrail": false, "S3BucketName": "amzn-s3-demo-bucket" }

Menonaktifkan validasi file log

Untuk menonaktifkan validasi file log untuk jejak, gunakan --no-enable-log-file-validation opsi.

aws cloudtrail update-trail --name my-trail-name --no-enable-log-file-validation

Untuk mengonfirmasi bahwa validasi file log dinonaktifkan, LogFileValidationEnabled elemen dalam output ditampilkanfalse.

{ "IncludeGlobalServiceEvents": true, "Name": "my-trail", "TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/my-trail", "LogFileValidationEnabled": false, "IsMultiRegionTrail": false, "IsOrganizationTrail": false, "S3BucketName": "amzn-s3-demo-bucket" }

Untuk memvalidasi file log dengan AWS CLI, lihatMemvalidasi integritas file CloudTrail log dengan AWS CLI.