View a markdown version of this page

Aggregazione di eventi di dati - AWS CloudTrail

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Aggregazione di eventi di dati

Gli eventi di dati forniscono informazioni sulle operazioni eseguite in una risorsa o al suo interno. Queste operazioni sono definite anche operazioni del piano dei dati. Gli eventi di dati sono spesso attività che interessano volumi elevati di dati.

Abilitando l'aggregazione degli eventi dei dati, puoi monitorare in modo efficiente i modelli di accesso ai dati ad alto volume senza elaborare enormi quantità di singoli eventi. Questa funzionalità consolida automaticamente gli eventi dei dati in riepiloghi di 5 minuti, mostrando tendenze chiave come la frequenza di accesso, i tassi di errore e le azioni più utilizzate. Ad esempio, anziché elaborare migliaia di singoli eventi di accesso al bucket S3 per comprendere i modelli di utilizzo, si ricevono riepiloghi consolidati che mostrano gli utenti e le azioni principali.

Puoi abilitare l'aggregazione sugli eventi dei dati quando crei un nuovo percorso o aggiorni un percorso esistente che raccoglie eventi di dati. Puoi selezionare uno o tutti e tre i modelli predefiniti per aggregare i tuoi eventi relativi ai dati su:

  • API Activity per ottenere un riepilogo di 5 minuti degli eventi relativi ai dati in base alle chiamate API effettuate. Usalo per comprendere i modelli di utilizzo dell'API, tra cui frequenza, chiamanti e fonte.

  • Accesso alle risorse per ottenere i modelli di attività AWS delle tue risorse. Usalo per capire in che modo si accede alle AWS risorse, quante volte vi si accede nell'arco di 5 minuti, chi accede alla risorsa e quali azioni vengono eseguite.

  • Azioni utente per ottenere modelli di attività basati sul responsabile IAM che effettua chiamate API nel tuo account.

Abilitazione delle aggregazioni per gli eventi di dati utilizzando la console

Per abilitare le aggregazioni sui percorsi, scegli innanzitutto la registrazione degli eventi di dati quando crei o aggiorni un percorso e configuri gli eventi dei dati per registrare gli eventi nel percorso. Quindi, nella fase di configurazione dell'aggregazione degli eventi, puoi selezionare modelli come API Activity e Resource Access dal menu a discesa dei modelli di aggregazione, come mostrato nella schermata qui sotto.

Screenshot della CloudTrail console che mostra il menu a discesa dei modelli di aggregazione con le opzioni API Activity e Resource Access selezionate

Abilitazione delle aggregazioni per gli eventi di dati utilizzando AWS CLI

Puoi configurare i tuoi percorsi per aggregare gli eventi utilizzando. AWS CLI

Per vedere se il tuo percorso sta aggregando eventi di dati, esegui il get-event-configurations comando.

aws cloudtrail get-event-configuration --region us-east-1 --trail-name TrailName

Il comando restituisce la configurazione di aggregazione per il percorso.

Prima di abilitare l'aggregazione degli eventi, è necessario creare un percorso e configurare gli eventi di dati al suo interno.

Per abilitare l'aggregazione degli eventi su un percorso, procedi nel seguente modo. Il percorso aggregherà gli eventi in base ai modelli di aggregazione API_ACTIVITY e ai modelli di RESOURCE_ACCESS aggregazione.

aws cloudtrail put-event-configuration --region us-east-1 --trail TrailName \ --aggregation-configurations \ '[ { "EventCategory": "Data", "Templates": [ "API_ACTIVITY", "RESOURCE_ACCESS" ] } ]'

Esempio: evento aggregato API_ACTIVITY

Di seguito viene mostrato un esempio di evento aggregato per il modello: API_ACTIVITY

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "62759c1a-6248-48e1-a6b3-d5fb7e6c4bc0", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 1000 } ], "aggregationType": "Count" }, "details": [ { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 }, { "name": "arn:aws:s3:::bucket-2", "value": 150 }, { "name": "arn:aws:s3:::bucket-3", "value": 50 } ], "aggregationType": "Count" } ] } }

Esempio: evento aggregato RESOURCE_ACCESS

Di seguito viene mostrato un esempio di evento aggregato per il modello: RESOURCE_ACCESS

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "2ed87efa-45c1-412d-bc38-7e0879faa6df", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 } ], "aggregationType": "Count" }, "details": [ { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 800 } ], "aggregationType": "Count" } ] } }