Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat jejak untuk mencatat peristiwa manajemen
Untuk jejak pertama Anda, sebaiknya buat jejak yang mencatat semua peristiwa manajemen dan tidak mencatat peristiwa data atau peristiwa Wawasan apa pun. Contoh peristiwa manajemen termasuk peristiwa keamanan seperti IAM CreateUser dan AttachRolePolicy peristiwa, peristiwa sumber daya seperti RunInstances danCreateBucket, dan banyak lagi. Anda akan membuat bucket Amazon S3 tempat Anda akan menyimpan file log untuk jejak sebagai bagian dari pembuatan jejak di CloudTrail konsol.
catatan
AWS Control Tower menyiapkan peristiwa manajemen pen CloudTrail catatan jejak baru saat Anda mengatur zona pendaratan. Ini adalah jejak tingkat organisasi, yang berarti mencatat semua peristiwa manajemen untuk akun manajemen dan semua akun anggota dalam organisasi. Untuk informasi selengkapnya, lihat Tentang masuk AWS Control Tower di Panduan AWS CloudTrail Pengguna.
Tutorial ini mengasumsikan Anda membuat jejak pertama Anda. Bergantung pada jumlah jalur yang Anda miliki di AWS akun Anda, dan bagaimana jalur tersebut dikonfigurasi, prosedur berikut mungkin atau mungkin tidak menimbulkan biaya. CloudTrail menyimpan file log dalam bucket Amazon S3, yang menimbulkan biaya. Untuk informasi selengkapnya tentang harga, lihat AWS CloudTrail Harga
Untuk membuat jejak
-
Masuk ke Konsol Manajemen AWS dan buka CloudTrail konsol di https://console.aws.amazon.com/cloudtrail/
. -
Di pem ilih Wil ayah, pilih Wil AWS ayah tempat Anda ingin jejak Anda dibuat. Ini adalah wilayah asal untuk jalan setapak.
catatan
Wilayah rumah adalah satu-satunya Wilayah AWS tempat Anda dapat memperbarui jejak setelah dibuat.
-
Pada halaman CloudTrail beranda layanan, halaman Jalur, atau bagian Jalur pada halaman Dasbor, pilih Buat jejak.
-
Dalam nama Trail, beri nama jejak Anda, seperti
management-events. Sebagai praktik terbaik, gunakan nama yang dengan cepat mengidentifikasi tujuan jejak. Dalam hal ini, Anda membuat jejak yang mencatat peristiwa manajemen. -
Tinggalkan setelan default untuk Aktifkan untuk semua akun di organisasi saya. Opsi ini tidak akan tersedia untuk diubah kecuali Anda memiliki akun yang dikonfigurasi di Organisasi.
-
Untuk Lokasi penyimpanan, pilih Buat bucket S3 baru untuk membuat bucket. Saat Anda membuat bucket, buat CloudTrail dan terapkan kebijakan bucket yang diperlukan. Jika Anda memilih untuk membuat bucket S3 baru, kebijakan IAM Anda harus menyertakan izin untuk
s3:PutEncryptionConfigurationtindakan tersebut karena secara default enkripsi sisi server diaktifkan untuk bucket. Beri bucket Anda nama yang membuatnya mudah diidentifikasi.Untuk mempermudah menemukan log Anda, buat folder baru (juga dikenal sebagai awalan) di bucket yang ada untuk menyimpan CloudTrail log Anda.
catatan
Nama bucket Amazon S3 Anda harus unik secara global. Untuk informasi selengkapnya, lihat Aturan penamaan Bucket di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
-
Kosongkan kotak centang untuk menonaktifkan SSE-KMS enkripsi file log. Secara default, file log Anda dienkripsi dengan SSE-S3 enkripsi. Untuk informasi selengkapnya tentang pengaturan ini, lihat Menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 ()SSE-S3.
-
Tinggalkan pengaturan default di Pengaturan tambahan.
-
Tinggalkan pengaturan default untuk CloudWatch Log. Untuk saat ini, jangan mengirim log ke Amazon CloudWatch Logs.
-
(Opsional) Di Tag, Anda dapat menambahkan hingga 50 pasangan kunci tag untuk membantu mengidentifikasi, mengurutkan, dan mengontrol akses ke jejak Anda. Tag dapat membantu Anda mengidentifikasi CloudTrail jejak dan sumber daya lainnya, seperti bucket Amazon S3 yang berisi file CloudTrail log. Misalnya, Anda dapat melampirkan tag dengan nama
Compliancedan nilainyaAuditing.catatan
Meskipun Anda dapat menambahkan tag ke jejak saat Anda membuatnya di CloudTrail konsol, dan Anda dapat membuat bucket Amazon S3 untuk menyimpan file log Anda di CloudTrail konsol, Anda tidak dapat menambahkan tag ke bucket Amazon S3 dari CloudTrail konsol. Untuk informasi selengkapnya tentang melihat dan mengubah properti bucket Amazon S3, termasuk menambahkan tag ke bucket, lihat Panduan Pengguna Amazon S3 .
Setelah Anda selesai membuat tag, pilih Ber ikutnya.
-
Pada halaman Pilih peristiwa log, pilih jenis peristiwa yang akan dicatat. Untuk jejak ini, pertahankan default, A cara manajemen. Di area Acara manajemen, pilih untuk mencatat peristiwa Baca dan Tulis, jika belum dipilih. Biarkan kotak centang untuk K ecualikan AWS KMS peristiwa dan Kecualikan peristiwa API Data Amazon RDS kosong, untuk mencatat semua peristiwa manajemen.
-
Tinggalkan setelan default untuk peristiwa Data, peristiwa Wawasan, dan peristiwa aktivitas Jaringan. Jejak ini tidak akan mencatat peristiwa data, peristiwa Wawasan, atau peristiwa aktivitas jaringan apa pun. Pilih Berikutnya.
-
Pada halaman T injau dan buat, tinjau pengaturan yang telah Anda pilih untuk jejak Anda. Pilih Edit untuk bagian untuk kembali dan membuat perubahan. Saat Anda siap untuk membuat jejak Anda, pilih Buat jejak.
-
Halaman Jalur menunjukkan jejak baru Anda di tabel. Perhatikan bahwa jejak diatur ke Multi-region jejak secara default, dan pencatatan diaktifkan untuk jejak secara default.
Untuk informasi lebih lanjut tentang jalur, lihatBekerja dengan jalan CloudTrail setapak.