View a markdown version of this page

Membuat penyimpanan data peristiwa untuk peristiwa data S3 - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat penyimpanan data peristiwa untuk peristiwa data S3

Anda dapat membuat penyimpanan data peristiwa untuk mencatat CloudTrail peristiwa (peristiwa manajemen, peristiwa data), peristiwa CloudTrail Wawasan, AWS Audit Manager bukti, item AWS Config konfigurasi, atau non-AWS peristiwa.

Saat Anda membuat penyimpanan data peristiwa untuk peristiwa data, Anda memilih jenis sumber daya Layanan AWS dan yang ingin Anda catat peristiwa datanya. Untuk informasi tentang Layanan AWS peristiwa data log tersebut, lihatPeristiwa data.

Panduan ini menunjukkan cara membuat penyimpanan data peristiwa untuk acara data Amazon S3. Dalam tutorial ini, alih-alih mencatat semua peristiwa data Amazon S3, kita akan memilih template pemilih log khusus untuk mencatat peristiwa hanya ketika objek dihapus dari bucket S3 tertentu.

Untuk membuat penyimpanan data peristiwa untuk peristiwa data S3
  1. Masuk ke Konsol Manajemen AWS dan buka CloudTrail konsol di https://console.aws.amazon.com/cloudtrail/.

  2. Dari panel navigasi, di bawah Lake, pilih Penyimpanan data acara.

  3. Pilih Buat penyimpanan data acara.

  4. Pada halaman Konfigurasi penyimpanan data peristiwa, di Detail umum, berikan nama penyimpanan data acara Anda, sepertis3-data-events-eds. Sebagai praktik terbaik, gunakan nama yang dengan cepat mengidentifikasi tujuan penyimpanan data peristiwa. Untuk informasi tentang CloudTrail persyaratan penamaan, lihatPersyaratan penamaan untuk CloudTrail sumber daya, bucket S3, dan kunci KMS.

  5. Pilih opsi Harga yang ingin Anda gunakan untuk penyimpanan data acara Anda. Opsi harga menentukan biaya untuk menelan dan menyimpan acara, serta periode retensi default dan maksimum untuk penyimpanan data acara Anda. Untuk informasi selengkapnya, lihat AWS CloudTrail Harga danMengelola biaya CloudTrail Danau.

    Berikut ini adalah opsi yang tersedia:

    • One-year harga retensi yang dapat diperpanjang - Umumnya disarankan jika Anda mengharapkan untuk mengkonsumsi kurang dari 25 TB data acara per bulan dan menginginkan periode retensi fleksibel hingga 10 tahun. Untuk 366 hari pertama (periode retensi default), penyimpanan disertakan tanpa biaya tambahan dengan harga penyerapan. Setelah 366 hari, retensi yang diperpanjang tersedia dengan harga bayar sesuai pemakaian. Ini adalah pilihan default.

      • Periode retensi default: 366 hari

      • Periode retensi maksimum: 3.653 hari

    • Seven-year harga retensi - Direkomendasikan jika Anda mengharapkan untuk mengkonsumsi lebih dari 25 TB data acara per bulan dan membutuhkan periode penyimpanan hingga 7 tahun. Retensi disertakan dengan harga penyerapan tanpa biaya tambahan.

      • Periode retensi default: 2.557 hari

      • Periode retensi maksimum: 2.557 hari

  6. Tentukan periode retensi untuk penyimpanan data peristiwa. Periode retensi dapat antara 7 hari dan 3.653 hari (sekitar 10 tahun) untuk opsi harga retensi One-year yang dapat diperpanjang, atau antara 7 hari dan 2.557 hari (sekitar tujuh tahun) untuk opsi harga retensi. Seven-year

    CloudTrail Lake menentukan apakah acara akan dipertahankan dengan memeriksa apakah acara tersebut berada dalam periode retensi yang ditentukan. eventTime Misalnya, jika Anda menentukan periode penyimpanan 90 hari, CloudTrail akan menghapus peristiwa ketika mereka eventTime lebih tua dari 90 hari.

  7. (Opsional) Dalam En kripsi. pilih apakah Anda ingin mengenkripsi penyimpanan data peristiwa menggunakan kunci KMS Anda sendiri. Secara default, semua peristiwa di penyimpanan data peristiwa dienkripsi dengan CloudTrail menggunakan kunci KMS yang dimiliki dan AWS dikelola untuk Anda.

    Untuk mengaktifkan enkripsi menggunakan kunci KMS Anda sendiri, pilih Gunakan milik saya sendiri AWS KMS key. Pilih Baru untuk AWS KMS key membuat kunci untuk Anda, atau pilih Sudah ada untuk menggunakan kunci KMS yang ada. Di Masukkan alias KMS, tentukan alias, dalam format alias/MyAliasName. Menggunakan kunci KMS Anda sendiri mengharuskan Anda mengedit kebijakan kunci KMS agar CloudTrail log dapat dienkripsi dan didekripsi. Untuk informasi lebih lanjut, lihatKonfigurasi AWS KMS kebijakan utama untuk CloudTrail. CloudTrail juga mendukung kunci AWS KMS Multi-wilayah. Untuk informasi selengkapnya tentang kunci Multi-wilayah, lihat Menggunakan kunci Multi-wilayah di Panduan Peng AWS Key Management Service embang.

    Menggunakan kunci KMS Anda sendiri menimbulkan AWS KMS biaya untuk enkripsi dan dekripsi. Setelah Anda mengaitkan penyimpanan data peristiwa dengan kunci KMS, kunci KMS tidak dapat dihapus atau diubah.

    catatan

    Untuk mengaktifkan AWS Key Management Service enkripsi untuk penyimpanan data peristiwa organisasi, Anda harus menggunakan kunci KMS yang ada untuk akun manajemen.

  8. (Opsional) Jika Anda ingin menanyakan data acara menggunakan Amazon Athena, pilih Aktifkan di federasi kueri Lake. Federasi memungkinkan Anda melihat metadata yang terkait dengan penyimpanan data peristiwa di Katalog AWS Glue Data dan menjalankan kueri SQL terhadap data peristiwa di Athena. Metadata tabel yang disimpan dalam Katalog AWS Glue Data memungkinkan mesin kueri Athena mengetahui cara menemukan, membaca, dan memproses data yang ingin Anda kueri. Untuk informasi selengkapnya, lihat Menyatukan penyimpanan data acara.

    Untuk mengaktifkan federasi kueri Lake, pilih Akti fkan dan kemudian lakukan hal berikut:

    1. Pilih apakah Anda ingin membuat peran baru atau menggunakan peran IAM yang sudah ada. AWS Lake Formationmenggunakan peran ini untuk mengelola izin untuk penyimpanan data peristiwa federasi. Saat Anda membuat peran baru menggunakan CloudTrail konsol, CloudTrail secara otomatis membuat peran dengan izin yang diperlukan. Jika Anda memilih peran yang sudah ada, pastikan kebijakan untuk peran tersebut menyediakan izin minimum yang diperlukan.

    2. Jika Anda membuat peran baru, masukkan nama untuk mengidentifikasi peran tersebut.

    3. Jika Anda menggunakan peran yang sudah ada, pilih peran yang ingin Anda gunakan. Peran harus ada di akun Anda.

  9. (Opsional) Pilih Aktifkan kebijakan sumber daya untuk menambahkan kebijakan berbasis sumber daya ke penyimpanan data acara Anda. Resource-based kebijakan memungkinkan Anda mengontrol prinsipal mana yang dapat melakukan tindakan pada penyimpanan data acara Anda. Misalnya, Anda dapat menambahkan kebijakan berbasis sumber daya yang memungkinkan pengguna root di akun lain untuk menanyakan penyimpanan data peristiwa ini dan melihat hasil kueri. Untuk kebijakan-kebijakan contoh, lihat Resource-based contoh kebijakan untuk penyimpanan data acara.

    Kebijakan berbasis sumber daya mencakup satu atau lebih pernyataan. Setiap pernyataan dalam kebijakan mendefinisikan prinsi pal yang diizinkan atau ditolak akses ke penyimpanan data peristiwa dan tindakan yang dapat dilakukan kepala sekolah pada sumber daya penyimpanan data peristiwa.

    Tindakan berikut didukung dalam kebijakan berbasis sumber daya untuk penyimpanan data peristiwa:

    • cloudtrail:StartQuery

    • cloudtrail:CancelQuery

    • cloudtrail:ListQueries

    • cloudtrail:DescribeQuery

    • cloudtrail:GetQueryResults

    • cloudtrail:GenerateQuery

    • cloudtrail:GenerateQueryResultsSummary

    • cloudtrail:GetEventDataStore

    Untuk penyimpanan data peristiwa organisasi, buat CloudTrail kebijakan berbasis sumber daya default yang mencantumkan tindakan yang diizinkan untuk dilakukan oleh akun administrator yang didelegasikan pada penyimpanan data acara organisasi. Izin dalam kebijakan ini berasal dari izin administrator yang didelegasikan di AWS Organizations. Kebijakan ini diperbarui secara otomatis setelah perubahan pada penyimpanan data acara organisasi atau organisasi (misalnya, akun administrator yang di CloudTrail delegasikan terdaftar atau dihapus).

  10. (Opsional) Di Tag, tambahkan satu atau beberapa tag kustom (pasangan kunci-nilai) ke penyimpanan data acara Anda. Tag dapat membantu Anda mengidentifikasi penyimpanan data CloudTrail acara Anda. Misalnya, Anda dapat melampirkan tag dengan nama stage dan nilainyaprod. Anda dapat menggunakan tag untuk membatasi akses ke penyimpanan data acara Anda. Anda juga dapat menggunakan tag untuk melacak kueri dan biaya penyerapan untuk penyimpanan data acara Anda.

    Untuk informasi tentang cara menggunakan tag untuk melacak biaya, lihatMembuat tag alokasi biaya yang ditentukan pengguna untuk penyimpanan data acara CloudTrail Lake. Untuk informasi tentang cara menggunakan kebijakan IAM untuk mengotorisasi akses ke penyimpanan data peristiwa berdasarkan tag, lihat. Contoh: Menolak akses untuk membuat atau menghapus penyimpanan data acara berdasarkan tag Untuk informasi tentang cara menggunakan tag di AWS, lihat Menandai AWS sumber daya Anda di Panduan Pengguna Men andai Sumber AWS Daya.

  11. Pilih Berikutnya untuk mengonfigurasi penyimpanan data acara.

  12. Pada halaman Pilih acara, tinggalkan pilihan default untuk jenis acara.

    Pilih jenis acara untuk penyimpanan data acara
  13. Untuk CloudTrail acara, pilih A cara data dan hapus pilihan Acara manajemen. Untuk informasi selengkapnya tentang peristiwa data, lihatMencatat log peristiwa data.

    Pilih peristiwa CloudTrail data untuk penyimpanan data acara
  14. Tinggalkan pengaturan default untuk Sal in peristiwa jejak. Anda akan menggunakan opsi ini untuk menyalin peristiwa jejak yang ada ke penyimpanan data acara Anda. Untuk informasi selengkapnya, lihat Salin peristiwa jejak ke penyimpanan data peristiwa.

  15. Pilih Aktifkan untuk semua akun di organisasi saya jika ini adalah penyimpanan data acara organisasi. Opsi ini tidak akan tersedia untuk diubah kecuali Anda memiliki akun yang dikonfigurasi AWS Organizations.

  16. Untuk pengaturan tambahan tinggalkan pilihan default. Secara default, penyimpanan data peristiwa mengumpulkan peristiwa untuk semua Wilayah AWS dan mulai menyerap peristiwa saat dibuat.

  17. Untuk acara Data, buat pilihan berikut:

    1. Di Jenis sumber daya, pilih S3. Jenis sumber daya mengidentifikasi Layanan AWS dan sumber daya tempat peristiwa data dicatat.

    2. Di Template pemilih log, pilih K ustom. Memilih K ustom memungkinkan Anda menentukan pemilih acara khusus untuk memfilter pada readOnly bidangeventName,resources.ARN, dan. Untuk informasi tentang bidang ini, lihat AdvancedFieldSelector di Refer AWS CloudTrail ensi API.

    3. (Opsional) Di Nama pemilih, masukkan nama untuk mengidentifikasi pemilih Anda. Nama pemilih adalah nama deskriptif untuk pemilih peristiwa lanjutan, seperti “Panggilan DeleteObject API log untuk bucket S3 tertentu”. Nama pemilih terdaftar seperti Name pada pemilih acara lanjutan dan dapat dilihat jika Anda memperluas tampilan JSON.

      Tampilan JSON yang diperluas menunjukkan pemilih acara lanjutan
    4. Dalam pemilih acara lanj utan, kita akan membangun pemilih acara khusus untuk memfilter bidang eventName danresources.ARN. Pemilih acara lanjutan untuk penyimpanan data peristiwa bekerja sama dengan pemilih peristiwa lanjutan yang Anda terapkan ke jejak. Untuk informasi selengkapnya tentang cara membuat pemilih acara lanjutan, lihat Mencatat peristiwa data dengan pemilih peristiwa lanjutan.

      1. Untuk Field pilih EventName. Untuk Operator, pilih sama. Untuk Nilai, masukkan DeleteObject. Pilih + Bid ang untuk memfilter bidang lain.

      2. Untuk Field, pilih Resources.arn. Untuk Operator, pilih StartsWith. Untuk Nilai, masukkan ARN untuk bucket Anda (misalnya, arn:aws:s3:::). amzn-s3-demo-bucket Untuk informasi tentang cara mendapatkan ARN, lihat sumber daya Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

    Konfigurasi peristiwa data S3
  18. Pilih Berikutnya untuk meninjau pilihan Anda.

  19. Pada halaman T injau dan buat, tinjau pilihan Anda. Pilih Edit untuk membuat perubahan pada suatu bagian. Saat Anda siap membuat penyimpanan data acara, pilih Buat penyimpanan data acara.

  20. Penyimpanan data peristiwa baru terlihat di tabel penyimpanan data peristiwa di halaman penyimpanan data acara.

    Dari titik ini ke depan, penyimpanan data peristiwa menangkap peristiwa yang cocok dengan pemilih acara lanjutnya. Peristiwa yang terjadi sebelum Anda membuat penyimpanan data peristiwa tidak ada di penyimpanan data peristiwa, kecuali Anda memilih untuk menyalin peristiwa jejak yang ada.

Anda sekarang siap untuk menjalankan kueri di penyimpanan data acara Anda. Untuk informasi tentang cara melihat dan menjalankan kueri sampel, lihatLihat contoh kueri dengan konsol CloudTrail.

Untuk informasi lebih lanjut tentang CloudTrail Danau, lihatBekerja dengan AWS CloudTrail Danau.