Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengakses log audit AWS CloudTrail
AWS CloudTrail diaktifkan pada Anda Akun AWS saat Anda membuatnya. CloudTrail mencatat aktivitas yang diambil oleh entitas atau AWS layanan IAM, seperti Amazon Managed Workflow untuk Apache Airflow, yang direkam sebagai CloudTrail peristiwa. Anda dapat melihat, mencari, dan mengunduh riwayat acara selama 90 hari terakhir di CloudTrail konsol. CloudTrail menangkap semua peristiwa di konsol Amazon MWAA dan semua panggilan ke Amazon MWAA API. Itu tidak menangkap tindakan baca-saja, sepertiGetEnvironment, atau tindakan. PublishMetrics Halaman ini menjelaskan cara menggunakan CloudTrail untuk memantau peristiwa untuk Amazon MWAA.
Daftar Isi
Membuat jejak di CloudTrail
Anda perlu membuat jejak untuk mengakses catatan acara yang sedang berlangsung di Anda Akun AWS, termasuk acara untuk Amazon MWAA. Jejak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Jika Anda tidak membuat jejak, Anda masih dapat mengakses riwayat acara yang tersedia di CloudTrail konsol. Misalnya, menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan yang dibuat ke Amazon MWAA, alamat IP dari mana permintaan dibuat, siapa yang membuat permintaan, kapan itu dibuat, dan detail tambahan. Untuk mempelajari lebih lanjut, lihat Membuat jejak untuk Anda Akun AWS.
Pencatatan peristiwa bidang data
Tindakan Amazon MWAA API berikut adalah peristiwa bidang data:InvokeRestApi,CreateWebLoginToken, danCreateCliToken. Tidak seperti peristiwa manajemen, AWS CloudTrail tidak mencatat peristiwa data secara default, dan mereka tidak muncul di Riwayat CloudTrail Peristiwa. Anda harus mengonfigurasi jejak yang secara eksplisit menyertakan peristiwa data. Biaya tambahan berlaku. Untuk informasi selengkapnya, lihat Pencatatan peristiwa data di Panduan AWS CloudTrail Pengguna.
Untuk mencatat peristiwa bidang data
-
Buka CloudTrail konsol.
-
Di panel navigasi, pilih Jal ur, lalu pilih Buat jejak.
-
Masukkan nama jejak dan konfigurasikan bucket Amazon S3 untuk file log.
-
Pada halaman Pilih peristiwa log, pilih peristiwa data.
-
Di bawah Jenis peristiwa data, pilih Man aged Apache Airflow.
-
Tinjau pengaturan Anda dan pilih Buat jejak.
Setelah jejak aktif, kirimkan CloudTrail peristiwa bidang data sepertiInvokeRestApi,CreateWebLoginToken, dan CreateCliToken ke bucket Amazon S3 Anda dalam waktu sekitar 15 menit. Jika Anda mengonfigurasi Amazon CloudWatch Logs, gunakan pola filter berikut untuk menemukan peristiwa ini:
{ ($.eventName = "InvokeRestApi") || ($.eventName = "CreateWebLoginToken") || ($.eventName = "CreateCliToken") }
Payload respons tidak dicatat
CloudTrail menyunting RestApiResponse bidang dalam entri log. CloudTrail merekam panggilan dan kode statusnya tetapi tidak mencatat payload respons.
Mengakses CloudTrail acara dengan Riwayat Acara
Anda dapat memecahkan masalah insiden operasional dan keamanan selama 90 hari terakhir di CloudTrail konsol dengan melihat riwayat acara. Misalnya, Anda dapat mengakses peristiwa yang terkait dengan pembuatan, modifikasi, atau penghapusan sumber daya (seperti pengguna IAM atau AWS sumber daya lainnya) di Anda Akun AWS berdasarkan per wilayah. Untuk mempelajari lebih lanjut, lihat Mengakses A cara dengan Ri CloudTrail wayat Acara.
-
Buka konsol CloudTrail
. -
Pilih Riwayat acara.
-
Pilih acara yang ingin Anda lihat, lalu pilih Band ingkan detail acara.
Contoh jejak untuk CreateEnvironment
Jejak adalah konfigurasi yang memungkinkan pengiriman peristiwa sebagai file log ke bucket Amazon S3 yang telah Anda tentukan.
CloudTrail file log berisi satu atau lebih entri log. Peristiwa mewakili permintaan tunggal dari sumber apa pun dan mencakup informasi tentang tindakan yang diminta, seperti tanggal dan waktu tindakan, atau parameter permintaan. CloudTrail file log bukanlah jejak tumpukan yang diurutkan dari panggilan API publik, dan tidak terdaftar dalam urutan tertentu. Contoh berikut adalah entri log untuk CreateEnvironment tindakan yang ditolak karena kurangnya izin. Nilai-nilai di dalam AirflowConfigurationOptions telah disunting untuk privasi.
{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:sts::012345678901:assumed-role/root/myuser", "accountId": "012345678901", "accessKeyId": "", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/user", "accountId": "012345678901", "userName": "user" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-10-07T15:51:52Z" } } }, "eventTime": "2020-10-07T15:52:58Z", "eventSource": "airflow.amazonaws.com", "eventName": "CreateEnvironment", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.178", "userAgent": "PostmanRuntime/7.26.5", "errorCode": "AccessDenied", "requestParameters": { "SourceBucketArn": "arn:aws:s3:::my-bucket", "ExecutionRoleArn": "arn:aws:iam::012345678901:role/AirflowTaskRole", "AirflowConfigurationOptions": "***", "DagS3Path": "sample_dag.py", "NetworkConfiguration": { "SecurityGroupIds": [ "sg-01234567890123456" ], "SubnetIds": [ "subnet-01234567890123456", "subnet-65432112345665431" ] }, "Name": "test-cloudtrail" }, "responseElements": { "message": "Access denied." }, "requestID": "RequestID", "eventID": "EventID", "readOnly": false, "eventType": "AwsApiCall", "recipientAccountId": "012345678901" }
InvokeRestApi contoh entri log
Berikut ini adalah contoh entri log lengkap untuk InvokeRestApi tindakan tersebut. CloudTrail menyunting RestApiResponse lapangan.
Gunakan kredenSIAL sementara dalam produksi
Contoh ini menunjukkan kredenSIAL sementara dari peran yang diasumsikan, yang merupakan pendekatan yang direkomendasikan. Untuk beban kerja produksi, gunakan kredentif sementara dari atau AWS Security Token Service (AWS STS) alih-alih kunci akses jangka panjang.
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK:MySession", "arn": "arn:aws:sts::012345678901:assumed-role/MyRole/MySession", "accountId": "012345678901", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/MyRole", "accountId": "012345678901", "userName": "MyRole" }, "attributes": { "creationDate": "2024-01-20T12:00:00Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-01-20T12:15:00Z", "eventSource": "airflow.amazonaws.com", "eventName": "InvokeRestApi", "awsRegion": "us-west-2", "sourceIPAddress": "203.0.113.10", "userAgent": "Boto3/1.28.0 Python/3.11.0", "requestParameters": { "Name": "MyAirflowEnvironment", "Path": "/dags", "Method": "GET" }, "responseElements": { "RestApiStatusCode": 200, "RestApiResponse": "***" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "readOnly": false, "resources": [ { "accountId": "012345678901", "type": "AWS::MWAA::Environment", "ARN": "arn:aws:airflow:us-west-2:012345678901:environment/MyAirflowEnvironment" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "012345678901", "eventCategory": "Data" }
Apa selanjutnya?
-
Pelajari cara mengonfigurasi AWS layanan lain untuk data peristiwa yang dikumpulkan dalam CloudTrail log di Layanan dan Integrasi yang Di CloudTrail dukung.
-
Pelajari cara mendapatkan pemberitahuan saat CloudTrail menerbitkan file log baru ke bucket Amazon S3 di Mengon figurasi Pemberitahuan Amazon SNS untuk CloudTrail.