View a markdown version of this page

Menyatukan penyimpanan data acara - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyatukan penyimpanan data acara

catatan

AWS CloudTrail Danau tidak akan lagi terbuka untuk pelanggan baru mulai 31 Mei 2026. Jika Anda ingin menggunakan CloudTrail Danau, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat CloudTrail Perubahan ketersediaan danau.

Menggabungkan penyimpanan data peristiwa memungkinkan Anda melihat metadata yang terkait dengan penyimpanan data peristiwa di Katalog AWS Glue Data, mendaftarkan Katalog Data dengan AWS Lake Formation, dan memungkinkan Anda menjalankan kueri SQL terhadap data acara menggunakan Amazon Athena. Metadata tabel yang disimpan dalam Katalog AWS Glue Data memungkinkan mesin kueri Athena mengetahui cara menemukan, membaca, dan memproses data yang ingin Anda kueri.

Anda dapat mengaktifkan federasi dengan menggunakan CloudTrail konsol, AWS CLI, atau operasi EnableFederation API. Saat Anda mengaktifkan federasi kueri CloudTrail Lake, membuat database ter aws:cloudtrail kelola bernama (jika database belum ada) dan tabel federasi terkelola di Katalog AWS Glue Data. ID penyimpanan data peristiwa digunakan untuk nama tabel. CloudTrail mendaftarkan peran federasi ARN dan penyimpanan data peristiwa AWS Lake Formation, layanan yang bertanggung jawab untuk memungkinkan kontrol akses berbutir halus dari sumber daya federasi dalam Katalog Data. AWS Glue

Untuk mengaktifkan federasi kueri Lake, Anda harus membuat peran IAM baru atau memilih peran yang sudah ada. Lake Formation menggunakan peran ini untuk mengelola izin untuk penyimpanan data peristiwa federasi. Saat Anda membuat peran baru menggunakan CloudTrail konsol, CloudTrail secara otomatis membuat izin yang diperlukan untuk peran tersebut. Jika Anda memilih peran yang ada, pastikan peran tersebut memberikan izin minimum.

Anda dapat menonaktifkan federasi dengan menggunakan CloudTrail konsol, AWS CLI, atau operasi DisableFederation API. Saat Anda menonaktifkan federasi, CloudTrail menonaktifkan integrasi dengan AWS Glue, AWS Lake Formation, dan Amazon Athena. Setelah menonaktifkan federasi kueri Lake, Anda tidak dapat lagi menanyakan data acara Anda di Athena. Tidak ada data CloudTrail Lake yang dihapus saat Anda menonaktifkan federasi dan Anda dapat terus menjalankan kueri di CloudTrail Lake.

Tidak ada CloudTrail biaya untuk menggabungkan penyimpanan data acara CloudTrail Lake. Ada biaya untuk menjalankan kueri di Amazon Athena. Untuk informasi selengkapnya tentang harga Athena, lihat Harga Amazon Athena.

Pertimbangan-pertimbangan

Pertimbangkan faktor-faktor berikut saat menggabungkan penyimpanan data peristiwa:

  • Tidak ada CloudTrail biaya untuk menggabungkan penyimpanan data acara CloudTrail Lake. Ada biaya untuk menjalankan kueri di Amazon Athena. Untuk informasi selengkapnya tentang harga Athena, lihat Harga Amazon Athena.

  • Formasi Danau digunakan untuk mengelola izin untuk sumber daya federasi. Jika Anda menghapus peran federasi, atau mencabut izin ke sumber daya dari Lake Formation atau AWS Glue, Anda tidak dapat menjalankan kueri dari Athena. Untuk informasi lebih lanjut tentang bekerja dengan Formasi Danau, lihatMengelola sumber daya federasi CloudTrail Danau dengan AWS Lake Formation.

  • Siapa pun yang menggunakan Amazon Athena untuk menanyakan data yang terdaftar di Lake Formation harus memiliki kebijakan izin IAM yang memungkinkan tindakan tersebutlakeformation:GetDataAccess. Kebijakan AWS terkelola: AmazonAthenaFullAccess memungkinkan tindakan ini. Jika Anda menggunakan kebijakan inline, pastikan untuk memperbarui kebijakan izin untuk mengizinkan tindakan ini. Untuk informasi selengkapnya, lihat M engelola Formasi Danau dan izin pengguna Athena.

  • Untuk membuat tampilan pada tabel federasi di Athena, Anda memerlukan database tujuan selain. aws:cloudtrail Ini karena aws:cloudtrail database dikelola oleh CloudTrail.

  • Untuk membuat dataset di Amazon Quick, Anda harus memilih opsi Gunakan SQL khusus. Untuk informasi selengkapnya, lihat Membuat dataset menggunakan data Amazon Athena.

  • Jika federasi diaktifkan, Anda tidak dapat menghapus penyimpanan data peristiwa. Untuk menghapus penyimpanan data peristiwa federasi, Anda harus menonaktifkan federasi dan perlindungan penghentian terlebih dahulu jika diaktifkan.

  • Pertimbangan berikut berlaku untuk penyimpanan data acara organisasi:

    • Hanya satu akun administrator yang didelegasikan atau akun manajemen yang dapat mengaktifkan federasi pada penyimpanan data acara organisasi. Akun administrator yang didelegasikan lainnya masih dapat menanyakan dan berbagi informasi menggunakan fitur berbagi data Lake Formation.

    • Setiap akun administrator yang didelegasikan atau akun manajemen organisasi dapat menonaktifkan federasi.

Izin yang diperlukan untuk federasi

Sebelum menggabungkan penyimpanan data peristiwa, pastikan Anda memiliki semua izin yang diperlukan untuk peran federasi dan untuk mengaktifkan dan menonaktifkan federasi. Anda hanya perlu memperbarui izin peran federasi jika Anda memilih peran IAM yang ada untuk mengaktifkan federasi. Jika Anda memilih untuk membuat peran IAM baru menggunakan CloudTrail konsol, CloudTrail berikan semua izin yang diperlukan untuk peran tersebut.

Izin IAM untuk menyatukan penyimpanan data acara

Saat Anda mengaktifkan federasi, Anda memiliki opsi untuk membuat peran IAM baru, atau menggunakan peran IAM yang ada. Saat Anda memilih peran IAM baru, buat peran CloudTrail IAM dengan izin yang diperlukan dan tidak ada tindakan lebih lanjut yang diperlukan dari pihak Anda.

Jika Anda memilih peran yang ada, pastikan kebijakan peran IAM memberikan izin yang diperlukan untuk mengaktifkan federasi. Bagian ini memberikan contoh kebijakan izin dan kepercayaan peran IAM yang diperlukan.

Contoh berikut menyediakan kebijakan izin untuk peran federasi. Untuk pernyataan pertama, berikan ARN lengkap penyimpanan data acara Anda untukResource.

Pernyataan kedua dalam kebijakan ini memungkinkan Lake Formation mendekripsi data untuk penyimpanan data peristiwa yang dienkripsi dengan kunci KMS. G key-region antiaccount-id,, dan key-id dengan nilai untuk kunci KMS Anda. Anda dapat menghilangkan pernyataan ini jika penyimpanan data peristiwa Anda tidak menggunakan kunci KMS untuk enkripsi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "LakeFederationEDSDataAccess", "Effect": "Allow", "Action": "cloudtrail:GetEventDataStoreData", "Resource": "arn:aws:cloudtrail:us-east-1:111111111111:eventdatastore/eds-id" }, { "Sid": "LakeFederationKMSDecryptAccess", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:aws:kms:us-east-1:111111111111:key/key-id" } ] }

Contoh berikut menyediakan kebijakan kepercayaan IAM, yang memungkinkan AWS Lake Formation untuk mengambil peran IAM untuk mengelola izin untuk penyimpanan data peristiwa federasi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "lakeformation.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Izin yang diperlukan untuk mengaktifkan federasi

Kebijakan contoh berikut menyediakan izin minimum yang diperlukan untuk mengaktifkan federasi pada penyimpanan data peristiwa. Kebijakan ini memungkinkan CloudTrail untuk mengaktifkan federasi pada penyimpanan data peristiwa, AWS Glue untuk membuat sumber daya federasi di Katalog AWS Glue Data, dan AWS Lake Formation untuk mengelola pendaftaran sumber daya.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CloudTrailEnableFederation", "Effect": "Allow", "Action": "cloudtrail:EnableFederation", "Resource": "arn:aws:cloudtrail:us-east-1:111111111111:eventdatastore/eds-id" }, { "Sid": "FederationRoleAccess", "Effect": "Allow", "Action": [ "iam:PassRole", "iam:GetRole" ], "Resource": "arn:aws:iam::111122223333:role/federation-role-name" }, { "Sid": "GlueResourceCreation", "Effect": "Allow", "Action": [ "glue:CreateDatabase", "glue:CreateTable", "glue:PassConnection" ], "Resource": [ "arn:aws:glue:us-east-1:111111111111:catalog", "arn:aws:glue:us-east-1:111111111111:database/aws:cloudtrail", "arn:aws:glue:us-east-1:111111111111:table/aws:cloudtrail/eds-id", "arn:aws:glue:us-east-1:111111111111:connection/aws:cloudtrail" ] }, { "Sid": "LakeFormationRegistration", "Effect": "Allow", "Action": [ "lakeformation:RegisterResource", "lakeformation:DeregisterResource" ], "Resource": "arn:aws:lakeformation:region:111111111111:catalog:111111111111" } ] }

Izin yang diperlukan untuk menonaktifkan federasi

Kebijakan contoh berikut menyediakan sumber daya minimum yang diperlukan untuk menonaktifkan federasi pada penyimpanan data peristiwa. Kebijakan ini memungkinkan CloudTrail untuk menonaktifkan federasi pada penyimpanan data peristiwa, AWS Glue untuk menghapus tabel federasi terkelola di Katalog AWS Glue Data, dan Lake Formation untuk membatalkan pendaftaran sumber daya federasi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "CloudTrailDisableFederation", "Effect": "Allow", "Action": "cloudtrail:DisableFederation", "Resource": "arn:aws:cloudtrail:us-east-1:111111111111:eventdatastore/eds-id" }, { "Sid": "GlueTableDeletion", "Effect": "Allow", "Action": "glue:DeleteTable", "Resource": [ "arn:aws:glue:us-east-1:111111111111:catalog", "arn:aws:glue:us-east-1:111111111111:database/aws:cloudtrail", "arn:aws:glue:us-east-1:111111111111:table/aws:cloudtrail/eds-id" ] }, { "Sid": "LakeFormationDeregistration", "Effect": "Allow", "Action": "lakeformation:DeregisterResource", "Resource": "arn:aws:lakeformation:us-east-1:111111111111:catalog:111111111111" } ] }