View a markdown version of this page

Melihat peristiwa Wawasan untuk jalur dengan konsol - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Melihat peristiwa Wawasan untuk jalur dengan konsol

Bagian ini menjelaskan cara melihat, mencari, dan mengunduh acara Insights selama 90 hari terakhir untuk jejak dari halaman Wawasan di CloudTrail konsol. Untuk informasi tentang cara melihat CloudTrail Wawasan untuk penyimpanan data peristiwa, lihatMelihat dasbor Wawasan untuk penyimpanan data peristiwa.

Setelah peristiwa Insights dicatat untuk jejak, peristiwa tersebut ditampilkan di halaman Wawasan selama 90 hari. Anda tidak dapat menghapus peristiwa secara manual dari halaman Wawasan. Karena peristiwa Insights yang diaktifkan untuk jejak disimpan di bucket Amazon S3 yang dikonfigurasi untuk jejak tersebut, menghapus peristiwa Insights dari bucket akan menghapus peristiwa tersebut.

Anda dapat memantau log jejak Anda dan diberi tahu ketika peristiwa Wawasan tertentu terjadi dengan mengaktifkan CloudWatch Log. Untuk informasi selengkapnya, lihat Memantau File CloudTrail Log dengan CloudWatch Log Amazon.

catatan
  • CloudTrail Peristiwa wawasan harus diaktifkan di jejak Anda untuk melihat peristiwa Wawasan di konsol. Berikan waktu hingga 36 jam CloudTrail untuk menyampaikan peristiwa Insights pertama, asalkan aktivitas yang tidak biasa terdeteksi selama waktu tersebut.

  • Untuk Wawasan peristiwa Manajemen: Untuk mencatat peristiwa Wawasan pada tingkat panggilan API, jejak harus mencatat peristiwa write manajemen. Untuk mencatat peristiwa Insights pada tingkat kesalahan API, jejak harus mencatat read atau peristiwa write manajemen.

  • Untuk Wawasan peristiwa Data: Untuk mencatat peristiwa Insights pada tingkat panggilan API atau tingkat kesalahan API, jejak harus mencatat read atau peristiwa write data.

Untuk melihat acara Insights
  1. Masuk ke Konsol Manajemen AWS dan buka CloudTrail konsol di https://console.aws.amazon.com/cloudtrail/home/.

  2. Di panel navigasi, pilih Wawasan untuk melihat semua peristiwa Wawasan yang masuk ke akun Anda dalam 90 hari terakhir. Anda juga dapat melihat lima peristiwa Wawasan terbaru dari halaman Dasbor.

  3. Pada halaman Wawasan, Anda dapat memilih tab Wawasan peristiwa manajemen atau Wawasan peristiwa data

  4. Anda dapat memfilter peristiwa Wawasan berdasarkan sumber peristiwa, nama acara, atau ID peristiwa. Untuk informasi selengkapnya tentang memfilter peristiwa Wawasan, lihatMemfilter peristiwa Wawasan.

  5. Anda dapat membatasi daftar lebih lanjut ke rentang Relatif atau Rentang Absolut.

Memfilter peristiwa Wawasan

Secara default, peristiwa di halaman Wawasan ditampilkan dalam urutan kronologis terbalik berdasarkan waktu mulai acara.

Anda dapat memfilter daftar dengan memilih salah satu dari tiga atribut berikut:

Nama peristiwa

Nama acara, biasanya AWS API tempat tingkat aktivitas yang tidak biasa dicatat.

Sumber peristiwa

AWS Layanan tempat permintaan dibuat, seperti iam.amazonaws.com ataus3.amazonaws.com. Jika Anda memilih untuk memfilter berdasarkan sumber peristiwa, Anda dapat menggulir daftar sumber peristiwa.

ID peristiwa

ID acara Insights. ID peristiwa tidak ditampilkan di tabel halaman Wawasan, tetapi merupakan atribut yang dapat digunakan untuk memfilter peristiwa Wawasan. ID peristiwa manajemen atau peristiwa data yang dianalisis untuk menghasilkan peristiwa Wawasan berbeda dari ID peristiwa Insights.

Filter daftar acara CloudTrail Insights.

Daftar berikut menjelaskan atribut acara, yang tidak dapat disaring:

Jenis wawasan

Jenis peristiwa CloudTrail Insights, yaitu tingkat panggilan API atau tingkat kesalahan API. Jenis wawasan tingkat panggilan API menganalisis pengelolaan khusus tulis atau panggilan API data yang digabungkan per menit terhadap volume panggilan API dasar. Jenis wawasan tingkat kesalahan API menganalisis manajemen atau panggilan API data yang menghasilkan kode kesalahan. Kesalahan ditampilkan jika panggilan API tidak berhasil.

Waktu mulai acara

Waktu mulai acara Insights, diukur sebagai menit pertama di mana aktivitas yang tidak biasa dicatat. Atribut ini ditampilkan dalam tabel Wawasan, tetapi Anda tidak dapat memfilter waktu mulai acara di konsol.

Rata-rata dasar

Baseline mewakili pola normal tingkat panggilan API atau aktivitas tingkat kesalahan, dihitung setiap hari. Rata-rata dasar adalah rata-rata garis dasar harian ini selama tujuh hari sebelum dimulainya acara Insights. Sementara periode ini umumnya tujuh hari, CloudTrail bulatkan periode perhitungan menjadi sejumlah hari, sehingga durasi dasar yang tepat mungkin sedikit berbeda.

Rata-rata wawasan

Jumlah rata-rata panggilan ke API, atau jumlah rata-rata kesalahan tertentu yang dikembalikan pada panggilan ke API, yang memicu peristiwa Insights. Rat CloudTrail a-rata Wawasan untuk acara awal adalah tingkat kejadian yang memicu peristiwa Wawasan. Biasanya, ini adalah menit pertama dari aktivitas yang tidak biasa. Rata-rata Wawasan untuk acara akhir adalah tingkat kejadian selama durasi aktivitas yang tidak biasa, antara acara Insights awal dan acara Wawasan akhir.

Perubahan tarif

Perbedaan antara nilai rata-rata Baseline dan rata-rata Insight, diukur sebagai persentase. Misalnya, jika rata-rata dasar dari AccessDenied kesalahan yang terjadi adalah 1,0, dan rata-rata Insight adalah 3,0, perubahan tingkat adalah 300%. Perubahan tarif untuk rata-rata Insight yang melebihi rata-rata dasar menunjukkan panah atas di sebelah nilai. Jika peristiwa Wawasan dicatat karena aktivitas berada di bawah rata-rata dasar, perubahan Rate menampilkan panah bawah di sebelah persentase.

Jika tidak ada peristiwa yang dicatat untuk atribut atau waktu yang Anda pilih, daftar hasil akan kosong. Anda hanya dapat menerapkan satu filter atribut selain rentang waktu. Jika Anda memilih filter atribut yang berbeda, rentang waktu yang ditentukan akan dipertahankan.

Langkah-langkah berikut menjelaskan cara memfilter berdasarkan atribut.

Untuk memfilter berdasarkan atribut
  1. Untuk memfilter hasil berdasarkan atribut, pilih atribut pencarian dari menu tarik-turun, lalu ketik atau pilih nilai di kotak Masukkan nilai pencarian.

  2. Untuk menghapus filter atribut, pilih X di sebelah kanan kotak filter atribut.

Langkah-langkah berikut menjelaskan cara memfilter berdasarkan tanggal dan waktu mulai dan akhir.

Untuk memfilter berdasarkan tanggal dan waktu mulai dan akhir
  1. Dari Filter berdasarkan tanggal dan waktu, pilih salah satu dari berikut ini:

    • Rentang absolut - Memungkinkan Anda memilih waktu tertentu. Lanjutkan ke langkah berikutnya.

    • Rentang relatif - Dipilih secara default. Memungkinkan Anda memilih periode waktu relatif terhadap waktu mulai acara Insights. Lanjutkan ke langkah 3.

  2. Untuk mengatur rentang Absolute, lakukan hal berikut.

    1. Pilih hari yang Anda inginkan rentang waktu dimulai. Masukkan waktu mulai pada hari yang dipilih. Untuk memasukkan tanggal secara manual, ketik tanggal dalam formatyyyy/mm/dd. Waktu mulai dan akhir menggunakan jam 24 jam, dan nilai harus dalam formathh:mm:ss. Misalnya, untuk menunjukkan waktu mulai pukul 18:30, masukkan. 18:30:00

    2. Pilih tanggal akhir untuk rentang di kalender, atau tentukan tanggal dan waktu akhir di bawah kalender. Pilih Terapkan.

  3. Untuk mengatur rentang Relatif, lakukan hal berikut.

    1. Pilih periode waktu yang telah ditetapkan relatif terhadap waktu mulai acara Insights. Rentang waktu yang telah ditetapkan termasuk 30 menit, 1 jam, 12 jam, atau 1 hari. Untuk menentukan rentang waktu khusus, pilih K ustom.

    2. Ketika Anda telah mengatur waktu relatif yang Anda inginkan, pilih Ter apkan.

  4. Untuk menghapus filter rentang waktu, pilih ikon kalender di sebelah kanan kotak Filter berdasarkan tanggal dan waktu, lalu pilih H apus dan tutup.

Melihat detail acara Insights

  1. Pilih acara Wawasan dalam daftar hasil untuk menampilkan detailnya. Halaman detail untuk acara Wawasan menampilkan grafik garis waktu aktivitas yang tidak biasa.

    Halaman detail CloudTrail Wawasan yang menunjukkan aktivitas API yang tidak biasa.
  2. Arahkan kursor ke pita yang disorot untuk menunjukkan waktu mulai dan durasi setiap peristiwa Insights dalam grafik.

    Statistik peristiwa wawasan ditampilkan setelah mengarahkan kursor ke acara Insights.

    Informasi berikut ditampilkan di area Informasi tambahan grafik:

    • Jenis wawasan. Ini bisa berupa tingkat panggilan API atau tingkat kesalahan API.

    • Pemicu. Ini adalah tautan ke tab peristiwa Cloudtrail, yang mencantumkan manajemen atau peristiwa data yang dianalisis untuk menentukan bahwa aktivitas tidak biasa terjadi.

    • Panggilan API per menit atau Kesalahan per menit

      • Rata-rata dasar - Tingkat kejadian tipikal per menit pada API tempat peristiwa Insights dicatat, sebagaimana diukur dalam kurang-lebih tujuh hari sebelumnya, di Wilayah tertentu di akun Anda.

      • Rata-rata wawasan - Tingkat kejadian per menit di API ini yang memicu peristiwa Insights. Rat CloudTrail a-rata Wawasan untuk acara awal adalah tingkat panggilan atau kesalahan per menit pada API yang memicu peristiwa Insights. Biasanya, ini adalah menit pertama dari aktivitas yang tidak biasa. Rata-rata Wawasan untuk acara akhir adalah tingkat panggilan API atau kesalahan per menit selama durasi aktivitas yang tidak biasa, antara acara Insights awal dan acara Insights akhir.

    • Sumber acara. T AWS itik akhir layanan tempat jumlah panggilan atau kesalahan API yang tidak biasa dicatat. Pada gambar sebelumnya, sumbernya adalahec2.amazonaws.com, yang merupakan titik akhir layanan untuk Amazon EC2.

    • Start event ID - ID peristiwa Insights yang dicatat pada awal aktivitas yang tidak biasa.

    • ID peristiwa akhir - ID peristiwa Insights yang dicatat pada akhir aktivitas yang tidak biasa.

    • ID peristiwa bersama - Dalam peristiwa Wawasan, ID peristiwa Ber sama adalah GUID yang dihasilkan oleh CloudTrail Insights untuk mengidentifikasi secara unik pasangan awal dan akhir peristiwa Wawasan. ID peristiwa bersama adalah umum antara acara Insights awal dan akhir, dan membantu menciptakan korelasi antara kedua peristiwa untuk mengidentifikasi aktivitas yang tidak biasa secara unik.

  3. Pilih tab Atribusi untuk melihat informasi tentang identitas pengguna, agen pengguna, ARN sumber daya, dan peristiwa Wawasan tingkat panggilan API, kode kesalahan yang berkorelasi dengan aktivitas yang tidak biasa dan aktivitas dasar. Maksimal lima identitas pengguna, lima agen pengguna, lima ARN sumber daya, dan lima kode kesalahan ditampilkan dalam tabel pada tab Atribusi, diurutkan berdasarkan rata-rata jumlah aktivitas, dalam urutan menurun dari tertinggi ke terendah. Atribusi ARN sumber daya hanya tersedia untuk peristiwa Wawasan pada peristiwa data.

  4. Pada tab CloudTrail peristiwa, lihat peristiwa terkait yang CloudTrail dianalisis untuk menentukan bahwa aktivitas tidak biasa terjadi. Secara default, filter sudah diterapkan untuk nama acara Insights, yang juga merupakan nama API terkait. Tab CloudTrail peristiwa menampilkan peristiwa CloudTrail manajemen atau data yang terkait dengan API subjek yang terjadi antara waktu mulai (dikurangi satu menit) dan waktu akhir (ditambah satu menit) dari acara Insights.

    Saat Anda memilih peristiwa Wawasan lainnya dalam grafik, peristiwa yang ditampilkan dalam tabel CloudTrail peristiwa berubah. Peristiwa ini membantu Anda melakukan analisis yang lebih mendalam untuk menentukan kemungkinan penyebab peristiwa Insights tertentu dan alasan terjadinya aktivitas API yang tidak biasa.

    Untuk menampilkan semua CloudTrail peristiwa yang dicatat selama durasi peristiwa Insights, dan tidak hanya untuk API terkait, matikan filter.

  5. Pilih tab Catatan peristiwa Insights untuk melihat acara awal dan akhir Wawasan dalam format JSON.

  6. Memilih sumber Event yang dit autkan akan mengembalikan Anda ke halaman Wawasan, yang difilter oleh sumber peristiwa tersebut.

Memperbesar, menggeser, dan mengunduh grafik

Anda dapat memperbesar, menggeser, dan mengatur ulang sumbu grafik pada halaman detail peristiwa Wawasan dengan menggunakan bilah alat di sudut kanan atas.

Unduh sebagai bilah alat perintah PNG, zoom, pan, zoom in, zoom out, dan reset sumbu.

Dari kiri ke kanan, tombol perintah pada toolbar grafik melakukan hal berikut:

  • Unduh plot sebagai PNG - Unduh gambar grafik yang ditampilkan pada halaman detail, dan simpan dalam format PNG.

  • Zoom - Seret untuk memilih area pada grafik yang ingin Anda perbesar dan lihat secara lebih rinci.

  • Pan - Geser grafik untuk melihat tanggal atau waktu yang berdekatan.

  • Setel ulang sumbu - Ubah sumbu grafik kembali ke aslinya, hapus pengaturan zoom dan pan.

Ubah pengaturan rentang waktu grafik

Anda dapat mengubah rentang waktu—durasi yang dipilih dari peristiwa yang ditampilkan pada sumbu x—yang ditampilkan dalam grafik dengan memilih pengaturan di sudut kanan atas grafik.

Kontrol rentang waktu untuk acara Insights.

Mengunduh acara Insights

Anda dapat mengunduh riwayat peristiwa Insights yang direkam sebagai file dalam format CSV atau JSON. Gunakan filter dan rentang waktu untuk mengurangi ukuran file yang Anda unduh.

catatan

CloudTrail file riwayat peristiwa adalah file data yang berisi informasi (seperti nama sumber daya) yang dapat dikonfigurasi oleh pengguna individu. Beberapa data berpotensi dapat ditafsirkan sebagai perintah dalam program yang digunakan untuk membaca dan menganalisis data ini (injeksi CSV). Misalnya, ketika CloudTrail acara diekspor ke CSV dan diimpor ke program spreadsheet, program tersebut mungkin memperingatkan Anda tentang masalah keamanan. Sebagai praktik terbaik keamanan, nonaktifkan tautan atau makro dari file riwayat acara yang diunduh.

  1. Tentukan filter dan rentang waktu untuk acara yang ingin Anda unduh. Misalnya, Anda dapat menentukan nama acara,StartInstances, dan menentukan rentang waktu untuk 12 jam terakhir aktivitas.

  2. Pilih Unduh acara, lalu pilih Unduh sebagai CSV atau Unduh sebagai JSON. Anda diminta untuk memilih lokasi untuk menyimpan file.

    catatan

    Unduhan Anda mungkin membutuhkan waktu untuk selesai. Untuk hasil yang lebih cepat, sebelum Anda memulai proses pengunduhan, gunakan filter yang lebih spesifik atau rentang waktu yang lebih pendek untuk mempersempit hasil.

  3. Setelah unduhan selesai, buka file untuk melihat peristiwa yang Anda tentukan.

  4. Untuk membatalkan unduhan Anda, pilih Batal. Jika Anda membatalkan unduhan sebelum selesai, file CSV atau JSON di komputer lokal Anda mungkin hanya berisi sebagian dari acara Anda.