Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
CloudTrail kasus penggunaan untuk Pusat Identitas IAM
Per CloudTrail istiwa yang dipancarkan Pusat Identitas IAM dapat berharga untuk berbagai kasus penggunaan. Organisasi dapat menggunakan log peristiwa ini untuk memantau dan mengaudit akses dan aktivitas pengguna dalam AWS lingkungan mereka. Ini dapat membantu kasus penggunaan kepatuhan, karena log menangkap detail tentang siapa yang mengakses sumber daya apa dan kapan. Anda juga dapat menggunakan CloudTrail data untuk investigasi insiden, memungkinkan tim menganalisis tindakan pengguna dan melacak perilaku yang mencurigakan. Selain itu, riwayat acara dapat mendukung upaya pemecahan masalah, memberikan visibilitas ke dalam perubahan yang dilakukan pada izin pengguna dan konfigurasi dari waktu ke waktu.
Bagian berikut menjelaskan kasus penggunaan dasar yang menginformasikan alur kerja Anda seperti audit, investigasi insiden, dan pemecahan masalah.
Mengidentifikasi pengguna di peristiwa yang diprakarsai pengguna CloudTrail Pusat Identitas IAM
Pusat Identitas IAM memancarkan dua CloudTrail bidang yang memungkinkan Anda mengidentifikasi pengguna Pusat Identitas IAM di balik CloudTrail peristiwa, seperti masuk ke Pusat Identitas IAM atau AWS CLI, dan menggunakan portal AWS akses, termasuk mengelola perangkat MFA:
-
userId— Pengidentifikasi pengguna yang unik dan tidak dapat diubah dari Identity Store dari instance Pusat Identitas IAM. -
identityStoreArn— Nama Sumber Daya Amazon (ARN) dari Identity Store yang berisi pengguna.
identityStoreArnBid userID ang dan ditampilkan dalam onBehalfOf elemen bersarang di dalam userIdentity elemen seperti yang ditunjukkan dalam contoh log CloudTrail peristiwa berikut. Log peristiwa ini menunjukkan dua bidang ini pada acara di mana jen userIdentity isnya adalah "IdentityCenterUser”. Anda juga dapat menemukan bidang ini pada acara untuk pengguna Pusat Identitas IAM yang diautentikasi di mana jen userIdentity isnya adalah "”Unknown. Alur kerja Anda harus menerima kedua nilai tipe.
"userIdentity":{ "type":"IdentityCenterUser", "accountId":"111122223333", "onBehalfOf": { "userId": "544894e8-80c1-707f-60e3-3ba6510dfac1", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "credentialId" : "90e292de-5eb8-446e-9602-90f7c45044f7" }
Tip
Kami menyarankan Anda menggunakan userId dan identityStoreArn untuk mengidentifikasi pengguna di balik CloudTrail peristiwa Pusat Identitas IAM. principalIdBid userName ang dan di bawah userIdentity elemen tidak lagi tersedia. Jika alur kerja Anda, seperti audit atau respons insiden, bergantung pada memiliki akses keusername, Anda memiliki dua opsi:
-
Ambil nama pengguna dari direktori Pusat Identitas IAM seperti yang dijelaskan diNama pengguna dalam acara masuk CloudTrail.
-
Dapatkan
UserNameyang dipancarkan Pusat Identitas IAM di bawahadditionalEventDataelemen di Sign-in. Opsi ini tidak memerlukan akses ke direktori Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Nama pengguna dalam acara masuk CloudTrail.
Untuk mengambil detail pengguna, termasuk username bidang, Anda menanyakan Identity Store dengan ID pengguna dan ID Penyimpanan Identitas sebagai parameter. Anda dapat melakukan tindakan ini melalui permintaan DescribeUser API atau melalui CLI. Berikut ini adalah contoh perintah CLI. Anda dapat menghilangkan region parameter jika instance Pusat Identitas IAM Anda berada di Wilayah default CLI.
aws identitystore describe-user \ --identity-store-id d-1234567890 \ --user-id 544894e8-80c1-707f-60e3-3ba6510dfac1 \ --regionyour-region-id
Untuk menentukan nilai Identity Store ID untuk perintah CLI pada contoh sebelumnya, Anda dapat mengekstrak ID Penyimpanan Identitas dari identityStoreArn nilai. Dalam contoh ARNarn:aws:identitystore::111122223333:identitystore/d-1234567890, Identity Store ID adalahd-1234567890. Atau, Anda dapat menemukan Identity Store ID dengan menavigasi ke tab Identity Store di bagian Pengaturan konsol Pusat Identitas IAM.
Jika Anda mengotomatiskan pencarian pengguna di direktori Pusat Identitas IAM, sebaiknya Anda memperkirakan frekuensi pencarian pengguna, dan mempertimbangkan batas throttle Pusat Identitas IAM di Identity Store API. Caching atribut pengguna yang diambil dapat membantu Anda tetap berada dalam batas throttle.
Menghubungkan peristiwa pengguna dalam sesi pengguna yang sama
Bid AuthWorkflowID ang yang dipancarkan dalam peristiwa masuk memungkinkan pelacakan semua CloudTrail peristiwa yang terkait dengan urutan masuk sebelum dimulainya sesi pengguna Pusat Identitas IAM.
Untuk tindakan pengguna di dalam portal AWS akses, credentialId nilainya diatur ke ID sesi pengguna Pusat Identitas IAM yang digunakan untuk meminta tindakan. Anda dapat menggunakan nilai ini untuk mengidentifikasi CloudTrail peristiwa yang dimulai dalam sesi pengguna Pusat Identitas IAM yang diautentikasi yang sama di portal AWS akses.
catatan
Anda tidak dapat menggunakannya credentialId untuk menghubungkan peristiwa masuk dengan peristiwa berikutnya, seperti penggunaan portal AWS akses. Nilai credentialId bidang yang dipancarkan dalam acara masuk memiliki penggunaan internal, dan kami sarankan Anda tidak mengandalkannya. Nilai credentialId bidang yang dipancarkan untuk peristiwa portal AWS akses yang dipanggil dengan OIDC sama dengan ID token akses.
Mengidentifikasi detail sesi latar belakang pengguna di peristiwa yang diprakarsai pengguna CloudTrail Pusat Identitas IAM
A CloudTrail cara berikut menangkap proses pertukaran token OAuth 2.0, di mana token akses yang ada (thesubjectToken) yang mewakili sesi interaktif pengguna ditukar dengan token penyegaran (therequestedTokenType). Token penyegaran memungkinkan setiap pengguna yang memulai pekerjaan yang berjalan lama untuk terus berjalan dengan izin pengguna, bahkan setelah pengguna keluar.
Untuk sesi latar belakang pengguna Pusat Identitas IAM, CloudTrail acara menyertakan elemen tambahan yang dipanggil resource dalam requestParameters elemen. resourceParameter berisi Nama Sumber Daya Amazon (ARN) dari pekerjaan yang berjalan di latar belakang. Elemen ini hanya ada dalam catatan CloudTrail peristiwa dan tidak disertakan dalam tanggapan IAM Identity Center CreateTokenWithIAM API atau SDK.
{ "clientId": "EXAMPLE-CLIENT-ID", "grantType": "urn:ietf:params:oauth:grant-type:token-exchange", "code": "HIDDEN_DUE_TO_SECURITY_REASONS", "redirectUri": "https://example.com/callback", "assertion": "HIDDEN_DUE_TO_SECURITY_REASONS", "subjectToken": "HIDDEN_DUE_TO_SECURITY_REASONS", "subjectTokenType": "urn:ietf:params:oauth:token-type:access_token", "requestedTokenType": "urn:ietf:params:oauth:token-type:refresh_token", "resource": "arn:aws:sagemaker:us-west-2:123456789012:training-job/my-job" }
Menghubungkan pengguna antara Pusat Identitas IAM dan direktori eksternal
Pusat Identitas IAM menyediakan dua atribut pengguna yang dapat Anda gunakan untuk menghubungkan pengguna di direktorinya dengan pengguna yang sama di direktori eksternal (misalnya, Microsoft Active Directory danOkta Universal Directory).
-
externalId— Pengidentifikasi eksternal pengguna Pusat Identitas IAM. Kami sarankan Anda memetakan pengidentifikasi ini ke pengenal pengguna yang tidak dapat diubah di direktori eksternal. Perhatikan bahwa Pusat Identitas IAM tidak memancarkan nilai ini di CloudTrail. -
username— Nilai yang disediakan pelanggan yang biasanya digunakan pengguna untuk masuk. Nilai dapat berubah (misalnya, dengan pembaruan SCIM). Perhatikan bahwa ketika sumber identitas adalah Directory Service, nama pengguna yang dipancarkan Pusat Identitas IAM CloudTrail cocok dengan nama pengguna yang Anda masukkan untuk otentikasi. Nama pengguna tidak harus sama persis dengan nama pengguna di direktori Pusat Identitas IAM.Jika Anda memiliki akses ke CloudTrail acara tetapi tidak ke direktori Pusat Identitas IAM, Anda dapat menggunakan nama pengguna yang dipancarkan di bawah
additionalEventDataelemen saat masuk. Untuk detail selengkapnya tentang nama pengguna diadditionalEventData, lihatNama pengguna dalam acara masuk CloudTrail.
Pemetaan dua atribut pengguna ini ke atribut pengguna yang sesuai dalam direktori eksternal didefinisikan di Pusat Identitas IAM ketika sumber identitas adalah. Directory Service Untuk informasi, lihat. Pemetaan atribut antara Pusat Identitas IAM dan direktori Penyedia Identitas Eksternal Ekster IdPs nal yang menyediakan pengguna dengan SCIM memiliki pemetaan mereka sendiri. Bahkan jika Anda menggunakan direktori Pusat Identitas IAM sebagai sumber identitas, Anda dapat menggunakan externalId atribut untuk mereferensikan silang prinsip-prinsip keamanan ke direktori eksternal Anda.
Bagian berikut menjelaskan bagaimana Anda dapat mencari pengguna Pusat Identitas IAM berdasarkan pengguna username danexternalId.
Melihat pengguna Pusat Identitas IAM berdasarkan nama pengguna dan ExternalID
Anda dapat mengambil atribut pengguna dari direktori Pusat Identitas IAM untuk nama pengguna yang dikenal dengan terlebih dahulu meminta yang sesuai userId menggunakan permintaan GetUserId API, lalu mengeluarkan permintaan DescribeUser API, seperti yang ditunjukkan pada contoh sebelumnya. Contoh berikut menunjukkan bagaimana Anda dapat mengambil userId dari Identity Store untuk nama pengguna tertentu. Anda dapat menghilangkan region parameter jika instance Pusat Identitas IAM Anda berada di Wilayah default dengan CLI.
aws identitystore get-user-id \ --identity-store d-9876543210 \ --alternate-identifier '{ "UniqueAttribute": { "AttributePath": "username", "AttributeValue": "anyuser@example.com" } }' \ --region your-region-id
Demikian pula, Anda dapat menggunakan mekanisme yang sama ketika Anda mengetahuinyaexternalId. Perbarui jalur atribut dalam contoh sebelumnya dengan externalId nilai, dan nilai atribut dengan spesifik externalId yang Anda cari.
Melihat Secure Identifier (SID) pengguna di Microsoft Active Directory (AD) dan ExternalID
Dalam kasus tertentu, Pusat Identitas IAM memancarkan SID pengguna di principalId bidang CloudTrail peristiwa, seperti yang dipancarkan portal AWS akses dan API OIDC. Kasus-kasus ini sedang dihapus. Sebaiknya alur kerja Anda menggunakan atribut AD objectguid saat Anda memerlukan pengenal pengguna unik dari AD. Anda dapat menemukan nilai ini di externalId atribut di direktori Pusat Identitas IAM. Namun, jika alur kerja Anda memerlukan penggunaan SID, ambil nilai dari AD karena tidak tersedia melalui API Pusat Identitas IAM.
Menghubungkan peristiwa pengguna dalam sesi pengguna yang samamenjelaskan bagaimana Anda dapat menggunakan username bidang externalId dan untuk menghubungkan pengguna Pusat Identitas IAM dengan pengguna yang cocok di direktori eksternal. Secara default, Pusat Identitas IAM mem externalId etakan ke objectguid atribut di AD, dan pemetaan ini diperbaiki. Pusat Identitas IAM memungkinkan administrator fleksibilitas untuk memetakan username secara berbeda dari pemetaan defaultnya userprincipalname di AD.
Anda dapat melihat pemetaan ini di konsol Pusat Identitas IAM. Arahkan ke tab Sumber Identitas Peng aturan, dan pilih Kel ola sinkronisasi di menu Tindakan. Di bagian Kelola Sinkronisasi, pilih tombol Lihat pemetaan atribut.
Meskipun Anda dapat menggunakan pengidentifikasi pengguna AD unik apa pun yang tersedia di Pusat Identitas IAM untuk mencari pengguna di AD, sebaiknya gunakan dalam kueri Anda karena objectguid ini adalah pengidentifikasi yang tidak dapat diubah. Contoh berikut menunjukkan cara menanyakan Microsoft AD dengan Powershell untuk mengambil pengguna menggunakan objectguid nilai 16809ecc-7225-4c20-ad98-30094aefdbca pengguna. Tanggapan yang berhasil untuk kueri ini mencakup SID pengguna.
Install-WindowsFeature -Name RSAT-AD-PowerShell Get-ADUser ` -Filter {objectGUID -eq [GUID]::Parse("16809ecc-7225-4c20-ad98-30094aefdbca")} ` -Properties *