View a markdown version of this page

Opzioni di registrazione per Amazon S3 - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Opzioni di registrazione per Amazon S3

Puoi registrare le azioni intraprese dagli utenti, dai ruoli o Servizi AWS sulle risorse di Amazon S3 e conservare i record di log per scopi di controllo e conformità. A tale scopo, è possibile utilizzare i log degli accessi al server, i log AWS CloudTrail o una combinazione di entrambi. Ti consigliamo di utilizzarlo CloudTrail per registrare le azioni a livello di bucket e a livello di oggetto per le tue risorse Amazon S3. Per ulteriori informazioni su ciascuna opzione, consulta le sezioni riportate di seguito.

Amazon S3 offre due percorsi di distribuzione per i log di accesso al server: consegna diretta a un bucket Amazon S3 per uso generico e consegna ad Amazon Logs. CloudWatch Alcune funzionalità nella tabella seguente si applicano ai log di accesso al server solo tramite il percorso di consegna di Amazon CloudWatch Logs, come indicato.

La tabella seguente elenca le proprietà chiave dei CloudTrail log e dei log di accesso al server Amazon S3. Per assicurarti che CloudTrail soddisfi i tuoi requisiti di sicurezza, consulta la tabella e le note.

Proprietà dei log AWS CloudTrail Log di server Amazon S3

Può essere inoltrato ad altri sistemi (Amazon CloudWatch Logs, Amazon CloudWatch Events)

Distribuisce i log a più destinazioni (ad esempio, invia lo stesso log a due diversi bucket)

3

Attiva i log per un sottoinsieme di oggetti (prefisso)

No

Cross-account consegna dei log (bucket di destinazione e di origine di proprietà di account diversi)

3

Convalida dell'integrità del file di log mediante firma digitale o hashing

No

Valori predefiniti o scelta della crittografia per i file di log

3

Operazioni sugli oggetti (mediante le API Amazon S3)

Operazioni sui bucket (mediante le API Amazon S3)

Interfaccia utente ricercabile per i log

3

Campi per i parametri di blocco degli oggetti, proprietà Select di Amazon S3 per i record di log

No

Campi per Object Size, Total Time, Turn-Around Time e HTTP Referer per i record di log

No

Transizioni, scadenze e ripristini del ciclo di vita

No

Logging delle chiavi in un'operazione di eliminazione batch

Errori di autenticazione1

No

Account in cui vengono distribuiti i log

Proprietario del bucket 2 e richiedente

proprietario del bucket e altri account con consegna Amazon Logs CloudWatch

Performance and Cost AWS CloudTrail Amazon S3 Server Logs

Prezzo

Gli eventi di gestione (prima distribuzione) sono gratuiti, gli eventi di dati sono a pagamento, oltre ai log di storage

Nessun costo per la consegna dei bucket Amazon S3 oltre allo storage dei log; tariffe CloudWatch vendute dei log per la consegna di Amazon CloudWatch Logs 3.

Velocità di distribuzione dei log

Eventi di dati ogni 5 minuti, eventi di gestione ogni 15 minuti

Entro qualche ora

Formato dei log

JSON

Space-delimited record di testo per la consegna a un bucket Amazon S3. JSON strutturato per la distribuzione ad Amazon CloudWatch Logs 3.

Note
  1. CloudTrail non fornisce registri per le richieste che non superano l'autenticazione (in cui le credenziali fornite non sono valide) o che falliscono a causa del reindirizzamento (codice di errore). 301 Moved Permanently Include, tuttavia, i log di richieste in cui l'autenticazione non riesce (AccessDenied) e delle richieste effettuate da utenti anonimi.

  2. Il proprietario del bucket S3 riceve CloudTrail i log quando l'account non ha accesso completo all'oggetto nella richiesta. Per ulteriori informazioni, consulta Azioni a livello di oggetto Amazon S3 in scenari multi-account.

  3. Oltre alla consegna diretta a un bucket Amazon S3, puoi inviare i log di accesso al server Amazon S3 ad Amazon Logs. CloudWatch Con questo percorso di consegna, ottieni funzionalità aggiuntive, tra cui l'inoltro verso altre destinazioni, la consegna a più destinazioni, l'aggregazione tra account e più regioni, la AWS KMS crittografia e l'interrogazione interattiva con Logs Insights. CloudWatch Puoi anche inviare questi log alle tabelle Amazon S3 in formato Apache Iceberg per l'analisi SQL. Per ulteriori informazioni, consulta Registrazione delle richieste con registrazione dell'accesso al server.

  4. S3 non supporta la consegna di CloudTrail log o log di accesso al server al richiedente o al proprietario del bucket per le richieste degli endpoint VPC quando la policy degli endpoint VPC le nega o per le richieste che falliscono prima che la policy VPC venga valutata.