View a markdown version of this page

Registrazione dei log AWS Chiamate API di gestione dell'account utilizzando AWS CloudTrail - AWS Gestione dell'account

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Registrazione dei log AWS Chiamate API di gestione dell'account utilizzando AWS CloudTrail

Ciò include la creazione da parte dell' Account AWS utente utilizzando la nostra nuova AWS esperienza e gli account creati utilizzando la nostra AWS esperienza avanzata. Per confrontare le opzioni di iscrizione, consultaConfronta le opzioni di iscrizione.

Le API di gestione degli AWS account sono integrate con AWS CloudTrail un servizio che fornisce un registro delle azioni intraprese da un utente, un ruolo o un AWS servizio che richiama un'operazione di gestione dell'account. CloudTrailacquisisce tutte le chiamate API di gestione degli account come eventi. Le chiamate acquisite includono tutte le chiamate alle operazioni di gestione dell'account. Se crei un percorso, puoi attivare la distribuzione continua degli CloudTrail eventi a un bucket Amazon S3, inclusi gli eventi per le operazioni di gestione degli account. Se non configuri un percorso, puoi comunque visualizzare gli eventi più recenti nella CloudTrail console nella cronologia degli eventi. Utilizzando le informazioni raccolte da CloudTrail, puoi determinare la richiesta che ha richiesto un'operazione di gestione dell'account, l'indirizzo IP utilizzato per effettuare la richiesta, chi ha effettuato la richiesta e quando e ulteriori dettagli.

Per saperne di più CloudTrail, consulta la Guida AWS CloudTrail per l'utente.

Informazioni sulla gestione degli account in CloudTrail

CloudTrail è attivata nel tuo Account AWS quando crei l'account. Quando si verifica un'attività con un'operazione di gestione dell'account, CloudTrail registra tale attività in un CloudTrail evento insieme ad altri eventi AWS di servizio nella cronologia degli eventi. Puoi visualizzare, cercare e scaricare gli eventi recenti nel tuo Account AWS. Per ulteriori informazioni, consulta Visualizzazione degli eventi con la cronologia degli CloudTrail eventi.

Per una registrazione continua degli eventi nel tuo account Account AWS, inclusi gli eventi per le operazioni di gestione dell'account, crea un percorso. Un percorso consente di CloudTrail inviare file di registro a un bucket Amazon S3. Per impostazione predefinita, quando si crea un percorso in Console di gestione AWS, il percorso si applica a tutti. Regioni AWS Il percorso registra gli eventi di tutte le Regioni nella partizione AWS e distribuisce i file di log nel bucket Amazon S3 specificato. È possibile configurare altri AWS servizi per analizzare ulteriormente e agire in base ai dati degli eventi raccolti nei CloudTrail registri. Per ulteriori informazioni, consulta gli argomenti seguenti:

AWS CloudTrail registra tutte le operazioni API di gestione degli account presenti nella sezione Riferimento API di questa guida. Ad esempio, le chiamate a e DeleteAlternateContact le PutAlternateContact operazioni generano voci nei file di CloudTrail registro. CreateAccount

Ogni evento o voce di log contiene informazioni sull’utente che ha generato la richiesta. Le informazioni di identità consentono di determinare quanto segue:

  • Se la richiesta è stata effettuata con credenziali utente root o utente AWS Identity and Access Management (IAM)

  • Se la richiesta è stata effettuata con le credenziali di sicurezza temporanee per un ruolo IAM o un utente federato.

  • Se la richiesta è stata effettuata da un altro AWS servizio

Per ulteriori informazioni, consulta Elemento CloudTrail userIdentity.

Comprensione delle voci del registro di gestione dell'account

Un trail è una configurazione che consente l'invio di eventi come file di registro a un bucket Amazon S3 specificato. CloudTrail i file di log contengono una o più voci di registro. Un evento rappresenta una singola richiesta da qualsiasi fonte e include informazioni sull'operazione richiesta, la data e l'ora dell'operazione, i parametri della richiesta e così via. CloudTrail i file di registro non sono una traccia ordinata dello stack delle chiamate API pubbliche, quindi non vengono visualizzati in un ordine specifico.

Esempio 1: l'esempio seguente mostra una voce di CloudTrail registro per una chiamata all'GetAlternateContactoperazione per recuperare il contatto OPERATIONS alternativo corrente per un account. I valori restituiti dall'operazione non sono inclusi nelle informazioni registrate.

Esempio Esempio 1
{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA1234567890EXAMPLE:AccountAPITests", "arn":"arn:aws:sts::123456789012:assumed-role/ServiceTestRole/AccountAPITests", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA1234567890EXAMPLE", "arn": "arn:aws:iam::123456789012:role/ServiceTestRole", "accountId": "123456789012", "userName": "ServiceTestRole" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2021-04-30T19:25:53Z" } } }, "eventTime": "2021-04-30T19:26:15Z", "eventSource": "account.amazonaws.com", "eventName": "GetAlternateContact", "awsRegion": "us-east-1", "sourceIPAddress": "10.24.34.250", "userAgent": "Mozilla/5.0", "requestParameters": { "alternateContactType": "SECURITY" }, "responseElements": null, "requestID": "1a2b3c4d-5e6f-1234-abcd-111111111111", "eventID": "1a2b3c4d-5e6f-1234-abcd-222222222222", "readOnly": true, "eventType": "AwsApiCall", "managementEvent": true, "eventCategory": "Management", "recipientAccountId": "123456789012" }

Esempio 2: l'esempio seguente mostra una voce di CloudTrail registro per una chiamata all'PutAlternateContactoperazione per aggiungere un nuovo contatto BILLING alternativo a un account.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA1234567890EXAMPLE:AccountAPITests", "arn": "arn:aws:sts::123456789012:assumed-role/ServiceTestRole/AccountAPITests", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA1234567890EXAMPLE", "arn": "arn:aws:iam::123456789012:role/ServiceTestRole", "accountId": "123456789012", "userName": "ServiceTestRole" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2021-04-30T18:33:00Z" } } }, "eventTime": "2021-04-30T18:33:08Z", "eventSource": "account.amazonaws.com", "eventName": "PutAlternateContact", "awsRegion": "us-east-1", "sourceIPAddress": "10.24.34.250", "userAgent": "Mozilla/5.0", "requestParameters": { "name": "*Alejandro Rosalez*", "emailAddress": "alrosalez@example.com", "title": "CFO", "alternateContactType": "BILLING" }, "responseElements": null, "requestID": "1a2b3c4d-5e6f-1234-abcd-333333333333", "eventID": "1a2b3c4d-5e6f-1234-abcd-444444444444", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "eventCategory": "Management", "recipientAccountId": "123456789012" }

Esempio 3: l'esempio seguente mostra una voce di CloudTrail registro per una chiamata all'DeleteAlternateContactoperazione per eliminare il contatto OPERATIONS alternativo corrente.

{ "eventVersion": "1.08", "userIdentity": { "type": "AssumedRole", "principalId": "AROA1234567890EXAMPLE:AccountAPITests", "arn":"arn:aws:sts::123456789012:assumed-role/ServiceTestRole/AccountAPITests", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA1234567890EXAMPLE", "arn": "arn:aws:iam::123456789012:role/ServiceTestRole", "accountId": "123456789012", "userName": "ServiceTestRole" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2021-04-30T18:33:00Z" } } }, "eventTime": "2021-04-30T18:33:16Z", "eventSource": "account.amazonaws.com", "eventName": "DeleteAlternateContact", "awsRegion": "us-east-1", "sourceIPAddress": "10.24.34.250", "userAgent": "Mozilla/5.0", "requestParameters": { "alternateContactType": "OPERATIONS" }, "responseElements": null, "requestID": "1a2b3c4d-5e6f-1234-abcd-555555555555", "eventID": "1a2b3c4d-5e6f-1234-abcd-666666666666", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "eventCategory": "Management", "recipientAccountId": "123456789012" }