View a markdown version of this page

Membuat penyimpanan data acara untuk CloudTrail acara dengan konsol - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat penyimpanan data acara untuk CloudTrail acara dengan konsol

catatan

AWS CloudTrail Danau tidak akan lagi terbuka untuk pelanggan baru mulai 31 Mei 2026. Jika Anda ingin menggunakan CloudTrail Danau, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat CloudTrail Perubahan ketersediaan danau.

Penyimpanan data acara untuk CloudTrail acara dapat mencakup peristiwa CloudTrail manajemen, peristiwa data, dan peristiwa aktivitas jaringan. Anda dapat menyimpan data acara di penyimpanan data acara hingga 3.653 hari (sekitar 10 tahun) jika memilih opsi harga retensi One-year yang dapat diperpanjang, atau hingga 2.557 hari (sekitar 7 tahun) jika Anda memilih opsi harga retensi. Seven-year

CloudTrail Penyimpanan data acara danau dikenakan biaya. Saat membuat penyimpanan data peristiwa, Anda memilih opsi harga yang ingin Anda gunakan untuk penyimpanan data peristiwa. Opsi penetapan harga menentukan biaya untuk menelan dan menyimpan peristiwa, serta periode retensi default dan maksimum untuk penyimpanan data peristiwa. Untuk informasi tentang CloudTrail penetapan harga dan pengelolaan biaya Danau, lihat AWS CloudTrail Harga danMengelola biaya CloudTrail Danau.

Untuk membuat penyimpanan data acara untuk CloudTrail acara

Gunakan prosedur ini untuk membuat penyimpanan data peristiwa yang mencatat peristiwa CloudTrail manajemen, peristiwa data, atau peristiwa aktivitas jaringan.

  1. Masuk ke Konsol Manajemen AWS dan buka CloudTrail konsol di https://console.aws.amazon.com/cloudtrail/.

  2. Dari panel navigasi, di bawah Lake, pilih Penyimpanan data acara.

  3. Pilih Buat penyimpanan data acara.

  4. Pada halaman Konfigurasi penyimpanan data peristiwa, di Detail umum, masukkan nama untuk penyimpanan data peristiwa. Sebuah nama diperlukan.

  5. Pilih opsi Harga yang ingin Anda gunakan untuk penyimpanan data acara Anda. Opsi harga menentukan biaya untuk menelan dan menyimpan acara, serta periode retensi default dan maksimum untuk penyimpanan data acara Anda. Untuk informasi selengkapnya, lihat AWS CloudTrail Harga danMengelola biaya CloudTrail Danau.

    Berikut ini adalah opsi yang tersedia:

    • One-year harga retensi yang dapat diperpanjang - Umumnya disarankan jika Anda mengharapkan untuk mengkonsumsi kurang dari 25 TB data acara per bulan dan menginginkan periode retensi fleksibel hingga 10 tahun. Untuk 366 hari pertama (periode retensi default), penyimpanan disertakan tanpa biaya tambahan dengan harga penyerapan. Setelah 366 hari, retensi yang diperpanjang tersedia dengan harga bayar sesuai pemakaian. Ini adalah pilihan default.

      • Periode retensi default: 366 hari

      • Periode retensi maksimum: 3.653 hari

    • Seven-year harga retensi - Direkomendasikan jika Anda mengharapkan untuk mengkonsumsi lebih dari 25 TB data acara per bulan dan membutuhkan periode penyimpanan hingga 7 tahun. Retensi disertakan dengan harga penyerapan tanpa biaya tambahan.

      • Periode retensi default: 2.557 hari

      • Periode retensi maksimum: 2.557 hari

  6. Tentukan periode retensi untuk penyimpanan data peristiwa. Periode retensi dapat antara 7 hari dan 3.653 hari (sekitar 10 tahun) untuk opsi harga retensi One-year yang dapat diperpanjang, atau antara 7 hari dan 2.557 hari (sekitar tujuh tahun) untuk opsi harga retensi. Seven-year

    CloudTrail Lake menentukan apakah acara akan dipertahankan dengan memeriksa apakah acara tersebut berada dalam periode retensi yang ditentukan. eventTime Misalnya, jika Anda menentukan periode penyimpanan 90 hari, CloudTrail akan menghapus peristiwa ketika mereka eventTime lebih tua dari 90 hari.

    catatan

    Jika Anda menyalin peristiwa jejak ke penyimpanan data peristiwa ini, tidak CloudTrail akan menyalin peristiwa jika peristiwa tersebut eventTime lebih lama dari periode retensi yang ditentukan. Untuk menentukan periode penyimpanan yang sesuai, ambil jumlah peristiwa terlama yang ingin Anda salin dalam hari dan jumlah hari yang ingin Anda simpan peristiwa di penyimpanan data peristiwa (periode retensi = oldest-event-in-days +number-days-to-retain). Misalnya, jika peristiwa terlama yang Anda salin berusia 45 hari dan Anda ingin menyimpan peristiwa di penyimpanan data peristiwa selama 45 hari lagi, Anda akan menetapkan periode retensi menjadi 90 hari.

  7. (Opsional) Untuk mengaktifkan enkripsi menggunakan AWS Key Management Service, pilih Gunakan milik saya AWS KMS key. Pilih Baru untuk AWS KMS key membuat kunci untuk Anda, atau pilih Sudah ada untuk menggunakan kunci KMS yang ada. Di Masukkan alias KMS, tentukan alias, dalam format alias/MyAliasName. Menggunakan kunci KMS Anda sendiri mengharuskan Anda mengedit kebijakan kunci KMS agar penyimpanan data acara dapat dienkripsi dan didekripsi. Untuk informasi lebih lanjut, lihatKonfigurasi AWS KMS kebijakan utama untuk CloudTrail. CloudTrail juga mendukung kunci AWS KMS Multi-wilayah. Untuk informasi selengkapnya tentang kunci Multi-wilayah, lihat Menggunakan kunci Multi-wilayah di Panduan Peng AWS Key Management Service embang.

    Menggunakan kunci KMS Anda sendiri menimbulkan AWS KMS biaya untuk enkripsi dan dekripsi. Setelah Anda mengaitkan penyimpanan data peristiwa dengan kunci KMS, kunci KMS tidak dapat dihapus atau diubah.

    catatan

    Untuk mengaktifkan AWS Key Management Service enkripsi untuk penyimpanan data peristiwa organisasi, Anda harus menggunakan kunci KMS yang ada untuk akun manajemen.

  8. (Opsional) Jika Anda ingin menanyakan data acara menggunakan Amazon Athena, pilih Aktifkan di federasi kueri Lake. Federasi memungkinkan Anda melihat metadata yang terkait dengan penyimpanan data peristiwa di Katalog AWS Glue Data dan menjalankan kueri SQL terhadap data peristiwa di Athena. Metadata tabel yang disimpan dalam Katalog AWS Glue Data memungkinkan mesin kueri Athena mengetahui cara menemukan, membaca, dan memproses data yang ingin Anda kueri. Untuk informasi selengkapnya, lihat Menyatukan penyimpanan data acara.

    Untuk mengaktifkan federasi kueri Lake, pilih Akti fkan dan kemudian lakukan hal berikut:

    1. Pilih apakah Anda ingin membuat peran baru atau menggunakan peran IAM yang sudah ada. AWS Lake Formationmenggunakan peran ini untuk mengelola izin untuk penyimpanan data peristiwa federasi. Saat Anda membuat peran baru menggunakan CloudTrail konsol, CloudTrail secara otomatis membuat peran dengan izin yang diperlukan. Jika Anda memilih peran yang sudah ada, pastikan kebijakan untuk peran tersebut menyediakan izin minimum yang diperlukan.

    2. Jika Anda membuat peran baru, masukkan nama untuk mengidentifikasi peran tersebut.

    3. Jika Anda menggunakan peran yang sudah ada, pilih peran yang ingin Anda gunakan. Peran harus ada di akun Anda.

  9. (Opsional) Pilih Aktifkan kebijakan sumber daya untuk menambahkan kebijakan berbasis sumber daya ke penyimpanan data acara Anda. Resource-based kebijakan memungkinkan Anda mengontrol prinsipal mana yang dapat melakukan tindakan pada penyimpanan data acara Anda. Misalnya, Anda dapat menambahkan kebijakan berbasis sumber daya yang memungkinkan pengguna root di akun lain untuk menanyakan penyimpanan data peristiwa ini dan melihat hasil kueri. Untuk kebijakan-kebijakan contoh, lihat Resource-based contoh kebijakan untuk penyimpanan data acara.

    Kebijakan berbasis sumber daya mencakup satu atau lebih pernyataan. Setiap pernyataan dalam kebijakan mendefinisikan prinsi pal yang diizinkan atau ditolak akses ke penyimpanan data peristiwa dan tindakan yang dapat dilakukan kepala sekolah pada sumber daya penyimpanan data peristiwa.

    Tindakan berikut didukung dalam kebijakan berbasis sumber daya untuk penyimpanan data peristiwa:

    • cloudtrail:StartQuery

    • cloudtrail:CancelQuery

    • cloudtrail:ListQueries

    • cloudtrail:DescribeQuery

    • cloudtrail:GetQueryResults

    • cloudtrail:GenerateQuery

    • cloudtrail:GenerateQueryResultsSummary

    • cloudtrail:GetEventDataStore

    Untuk penyimpanan data peristiwa organisasi, buat CloudTrail kebijakan berbasis sumber daya default yang mencantumkan tindakan yang diizinkan untuk dilakukan oleh akun administrator yang didelegasikan pada penyimpanan data acara organisasi. Izin dalam kebijakan ini berasal dari izin administrator yang didelegasikan di AWS Organizations. Kebijakan ini diperbarui secara otomatis setelah perubahan pada penyimpanan data acara organisasi atau organisasi (misalnya, akun administrator yang di CloudTrail delegasikan terdaftar atau dihapus).

  10. (Opsional) Di bagian Tag, Anda dapat menambahkan hingga 50 pasangan kunci tag untuk membantu mengidentifikasi, mengurutkan, dan mengontrol akses ke penyimpanan data acara Anda. Untuk informasi selengkapnya tentang cara menggunakan kebijakan IAM untuk mengotorisasi akses ke penyimpanan data peristiwa berdasarkan tag, lihat. Contoh: Menolak akses untuk membuat atau menghapus penyimpanan data acara berdasarkan tag Untuk informasi selengkapnya tentang cara menggunakan tag di AWS, lihat Men andai sumber AWS daya di Panduan Pengguna Menandai Sumber AWS Daya.

  11. Pilih Berikutnya untuk mengonfigurasi penyimpanan data acara.

  12. Pada halaman Pilih acara, pilih AWS acara, lalu pilih CloudTrail acara.

  13. Untuk CloudTrail acara, pilih setidaknya satu jenis acara. Secara default, acara manajemen dipilih. Anda dapat menambahkan peristiwa manajemen, peristiwa data, dan peristiwa aktivitas jaringan ke penyimpanan data acara Anda.

  14. (Opsional) Pilih Salin peristiwa jejak jika Anda ingin menyalin peristiwa dari jejak yang ada untuk menjalankan kueri pada peristiwa sebelumnya. Untuk menyalin peristiwa jejak ke penyimpanan data acara organisasi, Anda harus menggunakan akun manajemen untuk organisasi. Akun administrator yang didelegasikan tidak dapat menyalin peristiwa jejak ke penyimpanan data peristiwa organisasi. Untuk informasi selengkapnya tentang pertimbangan untuk menyalin peristiwa jejak, lihatPertimbangan untuk menyalin acara jejak.

  15. Agar penyimpanan data acara Anda mengumpulkan peristiwa dari semua akun dalam AWS Organizations organisasi, pilih Aktifkan untuk semua akun di organisasi saya. Anda harus masuk ke akun manajemen atau akun administrator yang didelegasikan agar organisasi dapat membuat penyimpanan data peristiwa yang mengumpulkan peristiwa untuk organisasi.

    catatan

    Untuk menyalin peristiwa jejak atau mengaktifkan peristiwa Wawasan, Anda harus masuk ke akun manajemen untuk organisasi Anda.

  16. Per luas Pengaturan tambahan untuk memilih apakah Anda ingin penyimpanan data acara mengumpulkan peristiwa untuk semua Wilayah AWS, atau hanya saat ini Wilayah AWS, dan pilih apakah penyimpanan data acara menyerap peristiwa. Secara default, penyimpanan data acara Anda mengumpulkan peristiwa dari semua Wilayah di akun Anda dan mulai mengambil peristiwa saat dibuat.

    1. Pilih Sertakan hanya wilayah saat ini di penyimpanan data acara saya untuk menyertakan hanya peristiwa yang dicatat di Wilayah saat ini. Jika Anda tidak memilih opsi ini, penyimpanan data acara Anda menyertakan acara dari semua Wilayah.

    2. Batalkan pilihan Ingest event jika Anda tidak ingin penyimpanan data acara mulai mengambil peristiwa. Misalnya, Anda mungkin ingin membatalkan pilihan Ingest event, jika Anda menyalin peristiwa jejak dan tidak ingin penyimpanan data peristiwa menyertakan peristiwa masa depan. Secara default, penyimpanan data peristiwa mulai menyerap peristiwa saat dibuat.

  17. Jika penyimpanan data acara Anda menyertakan peristiwa manajemen, Anda dapat memilih dari opsi berikut. Untuk informasi selengkapnya tentang acara manajemen, lihatMencatat log peristiwa manajemen.

    1. Pilih antara koleksi acara sederhana atau koleksi acara lanjutan:

      • Pilih Koleksi acara sederhana jika Anda ingin mencatat semua peristiwa, mencatat hanya peristiwa yang dibaca, atau log hanya menulis peristiwa. Anda juga dapat memilih untuk mengecualikan AWS Key Management Service dan acara API Data Amazon RDS.

      • Pilih Koleksi acara lanj utan jika Anda ingin menyertakan atau mengecualikan peristiwa manajemen berdasarkan nilai bidang pemilih peristiwa lanjutan, termasuk bidangeventName,eventType,eventSource,sessionCredentialFromConsole, danuserIdentity.arn.

    2. Jika Anda memilih Koleksi acara sederhana, pilih apakah Anda ingin mencatat semua peristiwa, mencatat hanya peristiwa yang dibaca, atau log hanya menulis peristiwa. Anda juga dapat memilih untuk mengecualikan AWS KMS dan acara API Data Amazon RDS.

    3. Jika Anda memilih Koleksi acara lanj utan, buat pilihan berikut:

      1. Di Template pemilih log, pilih template yang telah ditentukan sebelumnya, atau Kustom untuk membuat konfigurasi khusus berdasarkan nilai bidang pemilih peristiwa lanjutan.

        Anda dapat memilih dari template yang telah ditentukan sebelumnya berikut:

        • Catat semua peristiwa – Pilih templat ini untuk mencatat semua peristiwa.

        • Log hanya membaca acara - Pilih template ini untuk mencatat hanya peristiwa baca. Read-only peristiwa adalah peristiwa yang tidak mengubah status sumber daya, seperti Get* atau Describe* peristiwa.

        • Log hanya menulis peristiwa - Pilih template ini untuk mencatat hanya menulis peristiwa. Tulis acara menambah, mengubah, atau menghapus sumber daya, atribut, atau artefak, sepertiPut*,Delete*, atau Write* peristiwa.

        • Log saja Konsol Manajemen AWS peristiwa - Pilih template ini untuk mencatat hanya peristiwa yang berasal dari Konsol Manajemen AWS.

        • Kecualikan peristiwa yang Layanan AWS dimulai — Pilih template ini untuk mengecualikan Layanan AWS peristiwa, yang memiliki eventType ofAwsServiceEvent, dan peristiwa yang dimulai dengan peran Layanan AWS-link (SLR).

      2. (Opsional) Di Nama pemilih, masukkan nama untuk mengidentifikasi pemilih Anda. Nama pemilih adalah nama deskriptif untuk pemilih peristiwa lanjutan, seperti “Log manajemen peristiwa dari Konsol Manajemen AWS sesi”. Nama pemilih terdaftar seperti Name pada pemilih acara lanjutan dan dapat dilihat jika Anda memperluas tampilan JSON.

      3. Jika Anda memilih K ustom, dalam pemilih acara lanjutan membangun ekspresi berdasarkan nilai bidang pemilih peristiwa lanjutan.

        catatan

        Selektor tidak mendukung penggunaan wildcard seperti. * Untuk mencocokkan beberapa nilai dengan satu kondisi, Anda dapat menggunakanStartsWith,EndsWith,NotStartsWith, atau NotEndsWith untuk secara eksplisit mencocokkan awal atau akhir bidang acara.

        1. Pilih dari bidang berikut.

          • readOnlyreadOnly dapat disetel menjadi sama dengan nilai true ataufalse. Ketika disetel kefalse, penyimpanan data peristiwa mencatat peristiwa Write-only manajemen. Read-only peristiwa manajemen adalah peristiwa yang tidak mengubah status sumber daya, seperti Get* atau Describe* peristiwa. Tulis acara menambah, mengubah, atau menghapus sumber daya, atribut, atau artefak, sepertiPut*,Delete*, atau Write* peristiwa. Untuk mencatat peristiwa Baca dan Tulis, jangan tambahkan pem readOnly ilih.

          • eventNameeventName dapat menggunakan operator apa pun. Anda dapat menggunakannya untuk memasukkan atau mengecualikan acara manajemen apa pun, seperti CreateAccessPoint atauGetAccessPoint.

          • userIdentity.arn— Sertakan atau kecualikan peristiwa untuk tindakan yang diambil oleh identitas IAM tertentu. Untuk informasi selengkapnya, lihat elemen CloudTrail userIdentity.

          • sessionCredentialFromConsole— Sertakan atau mengecualikan acara yang berasal dari Konsol Manajemen AWS sesi. Bidang ini dapat diset el menjadi sama atau tidak sama dengan nilaitrue.

          • eventSource— Anda dapat menggunakannya untuk memasukkan atau mengecualikan sumber acara tertentu. Biasanya eventSource merupakan bentuk pendek dari nama layanan tanpa spasi plus.amazonaws.com. Misalnya, Anda dapat menyetel eventSource sama dengan ec2.amazonaws.com untuk mencatat hanya peristiwa manajemen Amazon EC2.

          • eventType- EventType untuk disertakan atau dikecualikan. Misalnya, Anda dapat mengatur bidang ini menjadi tidak sama untuk AwsServiceEvent mengecualikan Layanan AWS peristiwa.

        2. Untuk setiap bidang, pilih + Syarat untuk menambahkan syarat sebanyak yang Anda butuhkan, hingga maksimum 500 nilai yang ditentukan untuk semua syarat.

          Untuk informasi tentang cara CloudTrail mengevaluasi beberapa kondisi, lihatBagaimana CloudTrail mengevaluasi beberapa kondisi untuk bidang.

          catatan

          Anda dapat memiliki maksimum 500 nilai untuk semua pemilih pada penyimpanan data peristiwa. Ini termasuk array dari beberapa nilai untuk pemilih seperti. eventName Jika Anda memiliki nilai tunggal untuk semua pemilih, Anda dapat memiliki maksimum 500 kondisi ditambahkan ke pemilih.

        3. Pilih + Bidang untuk menambahkan bidang lain sesuai kebutuhan. Untuk menghindari kesalahan, jangan menetapkan nilai yang bertentangan atau duplikat untuk bidang.

      4. Secara opsional, perluas tampilan JSON untuk melihat pemilih acara lanjutan Anda sebagai blok JSON.

    4. Pilih Aktifkan penangkapan peristiwa Wawasan untuk mengaktifkan Wawasan. Untuk mengaktifkan Wawasan, Anda perlu menyiapkan penyimpanan data peristiwa tujuan untuk mengumpulkan peristiwa Wawasan berdasarkan aktivitas peristiwa manajemen di penyimpanan data acara ini.

      Jika Anda memilih untuk mengaktifkan Wawasan, lakukan hal berikut.

      1. Pilih toko acara tujuan yang akan mencatat peristiwa Insights. Penyimpanan data acara tujuan akan mengumpulkan peristiwa Wawasan berdasarkan aktivitas acara manajemen di penyimpanan data acara ini. Untuk informasi tentang cara membuat penyimpanan data acara tujuan, lihatUntuk membuat penyimpanan data peristiwa tujuan yang mencatat peristiwa Insights.

      2. Pilih jenis Wawasan. Anda dapat memilih tingkat panggilan API, tingkat kesalahan API, atau keduanya. Anda harus mencatat peristiwa manajemen T ulis untuk mencatat peristiwa Insights untuk tingkat panggilan API. Anda harus mencatat peristiwa manajemen Baca atau T ulis untuk mencatat peristiwa Insights untuk tingkat kesalahan API.

  18. Untuk menyertakan peristiwa data di penyimpanan data acara Anda, lakukan hal berikut.

    1. Pilih jenis sumber daya. Ini adalah Layanan AWS sumber daya di mana peristiwa data dicatat.

    2. Di Template pemilih log, pilih template yang telah ditentukan sebelumnya, atau pilih K ustom untuk menentukan kondisi pengumpulan acara Anda sendiri berdasarkan nilai bidang pemilih acara lanjutan.

      Anda dapat memilih dari template yang telah ditentukan sebelumnya berikut:

      • Catat semua peristiwa – Pilih templat ini untuk mencatat semua peristiwa.

      • Log hanya membaca acara - Pilih template ini untuk mencatat hanya peristiwa baca. Read-only peristiwa adalah peristiwa yang tidak mengubah status sumber daya, seperti Get* atau Describe* peristiwa.

      • Log hanya menulis peristiwa - Pilih template ini untuk mencatat hanya menulis peristiwa. Tulis acara menambah, mengubah, atau menghapus sumber daya, atribut, atau artefak, sepertiPut*,Delete*, atau Write* peristiwa.

      • Log saja Konsol Manajemen AWS peristiwa - Pilih template ini untuk mencatat hanya peristiwa yang berasal dari Konsol Manajemen AWS.

      • Kecualikan peristiwa yang Layanan AWS dimulai — Pilih template ini untuk mengecualikan Layanan AWS peristiwa, yang memiliki eventType ofAwsServiceEvent, dan peristiwa yang dimulai dengan peran Layanan AWS-link (SLR).

    3. (Opsional) Di Nama pemilih, masukkan nama untuk mengidentifikasi pemilih Anda. Nama pemilih adalah nama deskriptif untuk pemilih peristiwa lanjutan, seperti “Log peristiwa data hanya untuk dua bucket S3”. Nama pemilih terdaftar seperti Name pada pemilih acara lanjutan dan dapat dilihat jika Anda memperluas tampilan JSON.

    4. Jika Anda memilih Kustom, dalam pemilih acara lanj utan membangun ekspresi berdasarkan nilai bidang pemilih peristiwa lanjutan.

      catatan

      Selektor tidak mendukung penggunaan wildcard seperti. * Untuk mencocokkan beberapa nilai dengan satu kondisi, Anda dapat menggunakanStartsWith,EndsWith,NotStartsWith, atau NotEndsWith untuk secara eksplisit mencocokkan awal atau akhir bidang acara.

      1. Pilih dari bidang berikut.

        • readOnly- readOnly dapat diatur untuk sama dengan nilai true ataufalse. Read-onlyperistiwa data adalah peristiwa yang tidak mengubah status sumber daya, seperti Get* atau Describe* peristiwa. Tulis acara menambah, mengubah, atau menghapus sumber daya, atribut, atau artefak, sepertiPut*,Delete*, atau Write* peristiwa. Untuk mencatat keduanya read dan write peristiwa, jangan tambahkan pem readOnly ilih.

        • eventName- eventName dapat menggunakan operator apa pun. Anda dapat menggunakannya untuk memasukkan atau mengecualikan peristiwa data apa pun CloudTrail yang dicatat, sepertiPutBucket,GetItem, atauGetSnapshotBlock.

        • eventSource— Sumber acara untuk disertakan atau dikecualikan. Bidang ini dapat menggunakan operator apa pun.

        • eventType – Jenis peristiwa yang harus disertakan atau dikecualikan. Misalnya, Anda dapat mengatur bidang ini menjadi tidak sama untuk AwsServiceEvent mengecualikanLayanan AWS acara. Untuk daftar jenis acara, lihat eventType diCloudTrail merekam konten untuk acara manajemen, data, dan aktivitas jaringan.

        • session CredentialFromConsole — Sertakan atau mengecualikan peristiwa yang berasal dari Konsol Manajemen AWS sesi. Bidang ini dapat diatur menjadi sama atau tidak sama dengan nilaitrue.

        • user Identity.arn — Sertakan atau kecualikan peristiwa untuk tindakan yang diambil oleh identitas IAM tertentu. Untuk informasi selengkapnya, lihat elemen CloudTrail userIdentity.

        • resources.ARN- Anda dapat menggunakan operator apa pun denganresources.ARN, tetapi jika Anda menggunakan sama atau tidak sama, nilainya harus sama persis dengan ARN dari sumber daya yang valid dari jenis yang telah Anda tentukan dalam template sebagai nilairesources.type.

          catatan

          Anda tidak dapat menggunakan resources.ARN bidang untuk memfilter jenis sumber daya yang tidak memiliki ARN.

          Untuk informasi selengkapnya tentang format ARN sumber daya peristiwa data, lihat T indakan, sumber daya, dan kunci kondisi untuk Layanan AWS di Referensi Otorisasi Layanan.

      2. Untuk setiap bidang, pilih + Syarat untuk menambahkan syarat sebanyak yang Anda butuhkan, hingga maksimum 500 nilai yang ditentukan untuk semua syarat. Misalnya, untuk mengecualikan peristiwa data untuk dua bucket S3 dari peristiwa data yang dicatat di penyimpanan data peristiwa Anda, Anda dapat mengatur bidang ke Resources.arn, menyetel operator untuk tidak dimulai dengan, lalu tempel di bucket S3 ARN yang tidak ingin Anda catat peristiwa.

        Untuk menambahkan bucket S3 kedua, pilih + Kondisi, lalu ulangi instruksi sebelumnya, tempelkan ARN untuk atau menelusuri bucket yang berbeda.

        Untuk informasi tentang cara CloudTrail mengevaluasi beberapa kondisi, lihatBagaimana CloudTrail mengevaluasi beberapa kondisi untuk bidang.

        catatan

        Anda dapat memiliki maksimum 500 nilai untuk semua pemilih pada penyimpanan data peristiwa. Ini termasuk array dari beberapa nilai untuk pemilih seperti. eventName Jika Anda memiliki nilai tunggal untuk semua pemilih, Anda dapat memiliki maksimum 500 kondisi ditambahkan ke pemilih.

      3. Pilih + Bidang untuk menambahkan bidang lain sesuai kebutuhan. Untuk menghindari kesalahan, jangan menetapkan nilai yang bertentangan atau duplikat untuk bidang. Misalnya, jangan menentukan ARN dalam satu pemilih untuk sama dengan nilai, lalu tentukan bahwa ARN tidak sama dengan nilai yang sama di pemilih lain.

    5. Secara opsional, perluas tampilan JSON untuk melihat pemilih acara lanjutan Anda sebagai blok JSON.

    6. Untuk menambahkan jenis sumber daya lain yang digunakan untuk mencatat peristiwa data, pilih Tambahkan jenis peristiwa data. Ulangi langkah a melalui langkah ini untuk mengonfigurasi pemilih acara lanjutan untuk jenis sumber daya.

  19. Untuk menyertakan peristiwa aktivitas jaringan di penyimpanan data acara Anda, lakukan hal berikut.

    1. Dari Sumber peristiwa aktivitas jaringan, pilih sumber untuk peristiwa aktivitas jaringan.

    2. Di Template pemilih log, pilih template. Anda dapat memilih untuk mencatat semua peristiwa aktivitas jaringan, mencatat semua aktivitas jaringan peristiwa yang ditolak akses, atau memilih K ustom untuk membuat pemilih log khusus untuk memfilter pada beberapa bidang, seperti eventName danvpcEndpointId.

    3. (Opsional) Masukkan nama untuk mengidentifikasi pemilih. Nama pemilih terdaftar sebagai Nama di pemilih acara lanjutan dan dapat dilihat jika Anda memperluas tampilan JSON.

    4. Dalam pemilih acara lanjutan membangun ekspresi dengan memilih nilai untuk Bidang, Operator, dan Nilai. Anda dapat melewati langkah ini jika Anda menggunakan template log yang telah ditentukan sebelumnya.

      1. Untuk mengecualikan atau menyertakan peristiwa aktivitas jaringan, Anda dapat memilih dari bidang berikut di konsol.

        • eventName— Anda dapat menggunakan operator apa pun denganeventName. Anda dapat menggunakannya untuk memasukkan atau mengecualikan acara apa pun, sepertiCreateKey.

        • errorCode— Anda dapat menggunakannya untuk memfilter kode kesalahan. Saat ini, satu-satunya yang didukung errorCode adalahVpceAccessDenied.

        • vpcEndpointId— Mengidentifikasi titik akhir VPC yang dilalui operasi. Anda dapat menggunakan operator apa pun dengan vpcEndpointId.

      2. Untuk setiap bidang, pilih + Syarat untuk menambahkan syarat sebanyak yang Anda butuhkan, hingga maksimum 500 nilai yang ditentukan untuk semua syarat.

      3. Pilih + Bidang untuk menambahkan bidang lain sesuai kebutuhan. Untuk menghindari kesalahan, jangan menetapkan nilai yang bertentangan atau duplikat untuk bidang.

    5. Untuk menambahkan sumber peristiwa lain yang ingin Anda catat peristiwa aktivitas jaringan, pilih Tambahkan pemilih peristiwa aktivitas jaringan.

    6. Secara opsional, perluas tampilan JSON untuk melihat pemilih acara lanjutan Anda sebagai blok JSON.

  20. Untuk menyalin peristiwa jejak yang ada ke penyimpanan data acara Anda, lakukan hal berikut.

    1. Pilih jejak yang ingin Anda salin. Secara default, CloudTrail hanya meny CloudTrail alin peristiwa yang terdapat dalam awalan bucket CloudTrail S3 dan awalan di dalam CloudTrail awalan, dan tidak memeriksa awalan untuk layanan lain AWS . Jika Anda ingin menyalin CloudTrail peristiwa yang terdapat dalam awalan lain, pilih Masukkan URI S3, lalu pilih Jelajahi S3 untuk menelusuri ke awalan. Jika bucket S3 sumber untuk jejak menggunakan kunci KMS untuk enkripsi data, pastikan kebijakan kunci KMS memungkinkan CloudTrail untuk mendekripsi data. Jika bucket S3 sumber Anda menggunakan beberapa kunci KMS, Anda harus memperbarui kebijakan setiap kunci CloudTrail untuk memungkinkan mendekripsi data dalam bucket. Untuk informasi selengkapnya tentang memperbarui kebijakan kunci KMS, lihatKebijakan kunci KMS untuk mendekripsi data di bucket S3 sumber.

    2. Pilih rentang waktu untuk menyalin acara. CloudTrail memeriksa awalan dan nama file log untuk memverifikasi nama berisi tanggal antara tanggal mulai dan akhir yang dipilih sebelum mencoba menyalin peristiwa jejak. Anda dapat memilih rentang Relatif atau Rentang Absolut. Untuk menghindari duplikasi peristiwa antara jejak sumber dan penyimpanan data peristiwa tujuan, pilih rentang waktu yang lebih awal dari pembuatan penyimpanan data peristiwa.

      catatan

      CloudTrail hanya menyalin peristiwa jejak yang memiliki periode retensi eventTime dalam penyimpanan data peristiwa. Misalnya, jika periode retensi penyimpanan data peristiwa adalah 90 hari, maka tidak CloudTrail akan menyalin peristiwa jejak apa pun yang eventTime lebih lama dari 90 hari.

      • Jika Anda memilih Rentang relatif, Anda dapat memilih untuk menyalin peristiwa yang dicatat dalam 6 bulan terakhir, 1 tahun, 2 tahun, 7 tahun, atau rentang khusus. CloudTrail menyalin peristiwa yang dicatat dalam periode waktu yang dipilih.

      • Jika Anda memilih Rentang Absolute, Anda dapat memilih tanggal mulai dan akhir tertentu. CloudTrail menyalin peristiwa yang terjadi antara tanggal mulai dan akhir yang dipilih.

    3. Untuk Iz in, pilih dari opsi peran IAM berikut. Jika Anda memilih peran IAM yang ada, verifikasi bahwa kebijakan peran IAM menyediakan izin yang diperlukan. Untuk informasi selengkapnya tentang memperbarui izin peran IAM, lihatIzin IAM untuk menyalin peristiwa jejak.

      • Pilih Buat peran baru (disarankan) untuk membuat peran IAM baru. Untuk Masukkan nama peran IAM, masukkan nama untuk peran tersebut. CloudTrail secara otomatis membuat izin yang diperlukan untuk peran baru ini.

      • Pilih Gunakan peran IAM khusus ARN untuk menggunakan peran IAM kustom yang tidak terdaftar. Untuk Masukkan peran IAM ARN, masukkan IAM ARN.

      • Pilih peran IAM yang ada dari daftar drop-down.

  21. Pilih Berikutnya untuk memperkaya acara Anda dengan menambahkan kunci tag sumber daya dan kunci kondisi global IAM.

  22. Di acara En rich, tambahkan hingga 50 kunci tag sumber daya dan 50 kunci kondisi global IAM untuk memberikan metadata tambahan tentang acara Anda. Ini membantu Anda mengkategorikan dan mengelompokkan acara terkait.

    Jika Anda menambahkan kunci tag resource, CloudTrail akan menyertakan kunci tag yang dipilih terkait dengan resource yang terlibat dalam panggilan API. Peristiwa API yang terkait dengan sumber daya yang dihapus tidak akan memiliki tag sumber daya.

    Jika Anda menambahkan kunci kondisi global IAM, CloudTrail akan menyertakan informasi tentang kunci kondisi yang dipilih yang dievaluasi selama proses otorisasi, termasuk detail tambahan tentang prinsip, sesi, jaringan, dan permintaan itu sendiri.

    Informasi tentang kunci tag sumber daya dan kunci kondisi global IAM ditampilkan di eventContext bidang acara. Untuk informasi selengkapnya, lihat Perkaya CloudTrail peristiwa dengan menambahkan kunci tag sumber daya dan kunci kondisi global IAM.

    catatan

    Jika acara berisi sumber daya yang bukan milik Wilayah acara, tag tidak CloudTrail akan diisi untuk sumber daya ini karena pengambilan tag terbatas pada Region acara.

  23. Pilih Perluas ukuran acara untuk memperluas payload acara hingga 1 MB dari 256 KB. Opsi ini secara otomatis diaktifkan saat Anda menambahkan kunci tag sumber daya atau kunci kondisi global IAM untuk memastikan semua kunci yang ditambahkan disertakan dalam acara.

    Memperluas ukuran acara sangat membantu untuk menganalisis dan memecahkan masalah peristiwa karena memungkinkan Anda melihat konten lengkap bidang berikut selama payload peristiwa kurang dari 1 MB:

    • annotation

    • requestID

    • additionalEventData

    • serviceEventDetails

    • userAgent

    • errorCode

    • responseElements

    • requestParameters

    • errorMessage

    Untuk informasi selengkapnya tentang bidang ini, lihat konten CloudTrail rekaman.

  24. Pilih Berikutnya untuk meninjau pilihan Anda.

  25. Pada halaman T injau dan buat, tinjau pilihan Anda. Pilih Edit untuk membuat perubahan pada suatu bagian. Saat Anda siap membuat penyimpanan data acara, pilih Buat penyimpanan data acara.

  26. Penyimpanan data peristiwa baru terlihat di tabel penyimpanan data peristiwa di halaman penyimpanan data acara.

    Dari titik ini ke depan, penyimpanan data peristiwa menangkap peristiwa yang cocok dengan pemilih acara lanjutannya (jika Anda tetap memilih opsi Ingest events). Peristiwa yang terjadi sebelum Anda membuat penyimpanan data peristiwa tidak ada di penyimpanan data peristiwa, kecuali Anda memilih untuk menyalin peristiwa jejak yang ada.

Anda sekarang dapat menjalankan kueri di penyimpanan data acara baru Anda. Tab Kueri Sampel menyediakan contoh kueri untuk membantu Anda memulai. Untuk informasi selengkapnya tentang membuat dan mengedit kueri, lihatMembuat atau mengedit kueri dengan CloudTrail konsol.

Anda juga dapat melihat dasbor ter kelola, atau membuat dasbor khusus untuk memvisualisasikan tren acara. Untuk informasi lebih lanjut tentang dasbor Danau, lihatCloudTrail Dasbor danau.