Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Lavorare con AWS CloudTrail Lago
Nota
AWS CloudTrail Lake non sarà più aperto a nuovi clienti a partire dal 31 maggio 2026. Se desideri utilizzare CloudTrail Lake, registrati prima di tale data. I clienti esistenti possono continuare a utilizzare il servizio normalmente. Per ulteriori informazioni, consulta CloudTrail Modifica della disponibilità del lago.
AWS CloudTrail Lake ti consente di eseguire SQL-based domande sui tuoi eventi. CloudTrail Lake converte gli eventi esistenti in formato JSON basato su righe in formato Apache ORC. https://orc.apache.org/
CloudTrail Archivi dati sugli eventi di Lake
Quando crei un archivio di dati degli eventi, scegli il tipo di eventi da includere in tale archivio. È possibile creare un data store di eventi per includere CloudTrail eventi (eventi di gestione, eventi di dati, eventi di attività di rete), eventi CloudTrail Insights, elementi di AWS Config configurazione, AWS Audit Manager prove o eventi esterni AWS. Ogni archivio dati di eventi può contenere solo una categoria di eventi specifica (ad esempio, elementi di AWS Config configurazione), poiché lo schema degli eventi è univoco per la categoria di eventi. È possibile archiviare gli eventi di un'organizzazione AWS Organizations in un data store di eventi dell'organizzazione, inclusi eventi provenienti da più regioni e account. Puoi anche eseguire query SQL su più datastore di eventi utilizzando le parole chiave SQL JOIN supportate. Per informazioni sull'esecuzione di query su più datastore di eventi, consulta Supporto avanzato per query multi-tabella.
Puoi copiare gli eventi del percorso in un datastore di eventi nuovo o in uno esistente per creare uno snapshot temporizzato degli eventi registrati nel percorso. Per ulteriori informazioni, consulta Copia di eventi traccia in un archivio dati degli eventi.
Puoi eseguire la federazione di un datastore di eventi per visualizzare i metadati associati al datastore nel Catalogo dati AWS Glue ed eseguire query SQL sui dati degli eventi utilizzando Amazon Athena. I metadati della tabella archiviati nel AWS Glue Data Catalog consentono al motore di interrogazione Athena di sapere come trovare, leggere ed elaborare i dati da interrogare. Per ulteriori informazioni, consulta Federare un datastore di eventi.
Puoi allegare una policy basata sulle risorse al tuo archivio dati degli eventi per fornire l'accesso tra più account ai principali selezionati. Puoi aggiungere una policy basata sulle risorse quando crei o aggiorni un data store di eventi sulla console o eseguendo il CloudTrail comando. AWS CLI put-resource-policy Per ulteriori informazioni, consulta Resource-based esempi di policy per gli archivi di dati di eventi.
Per impostazione predefinita, tutti gli eventi in un archivio dati di eventi sono crittografati da. CloudTrail Quando configuri un archivio dati per eventi, puoi scegliere di utilizzare la tua AWS Key Management Service chiave. L'utilizzo della propria chiave KMS comporta AWS KMS costi per la crittografia e la decrittografia. Dopo aver associato un datastore di eventi a una chiave KMS, la chiave KMS non potrà essere rimossa o modificata.
Puoi controllare l'accesso alle operazioni sui datastore di eventi utilizzando l'autorizzazione basata sui tag. Per ulteriori informazioni e degli esempi, consultare Esempi: diniego dell'accesso per creare o eliminare gli archivi di dati degli eventi in base ai tag in questa guida.
CloudTrail Gli archivi di dati di Lake Event sono a pagamento. Quando crei un datastore di eventi, scegli l'opzione di prezzo da utilizzare per tale datastore. L'opzione di prezzo determina il costo per l'importazione e l'archiviazione degli eventi, nonché il periodo di conservazione predefinito e quello massimo per il datastore di eventi. Per informazioni sui CloudTrail prezzi e sulla gestione dei costi di Lake, vedi AWS CloudTrail Prezzi
CloudTrail Lake supporta le CloudWatch metriche Amazon, che forniscono informazioni sui dati inseriti e sui byte di archiviazione. Per ulteriori informazioni sulle metriche supportate CloudWatch , consulta. CloudWatch Metriche supportate
Nota
CloudTrail in genere fornisce eventi entro una media di circa 5 minuti da una chiamata API. Questo tempo non è garantito.
CloudTrail Domande su Lake
CloudTrail Le query Lake offrono una visione più approfondita e personalizzabile degli eventi rispetto alle semplici ricerche di chiavi e valori nella cronologia degli eventi o in esecuzione. LookupEvents Una ricerca nella cronologia degli eventi è limitata a un singolo evento Account AWS, restituisce solo gli eventi di un singolo Regione AWS evento e non può interrogare più attributi. Al contrario, gli utenti di CloudTrail Lake possono eseguire query SQL complesse su più campi di eventi. CloudTrail Lake supporta tutte le SELECT istruzioni e le funzioni Trino valide. Per ulteriori informazioni sulle funzioni e gli operatori SQL supportati, vedere Funzioni e operatori nel
È possibile creare un'interrogazione nella scheda CloudTrail Lake Editor scrivendola in SQL partendo da zero, aprendo una query salvata o di esempio e modificandola oppure utilizzando il generatore di query per generare una query da un prompt in lingua inglese. Per ulteriori informazioni, consultare Crea o modifica un'interrogazione con la console CloudTrail e Crea query su CloudTrail Lake da istruzioni in linguaggio naturale.
È possibile salvare le query di CloudTrail Lake per un uso futuro e visualizzare i risultati delle query per un massimo di sette giorni. Quando esegui query, è possibile salvare i risultati della query in un bucket Amazon S3.
La CloudTrail console fornisce una serie di domande di esempio che possono aiutarti a iniziare a scrivere le tue query. Per ulteriori informazioni, consulta Visualizza interrogazioni di esempio con la console CloudTrail.
CloudTrail Le richieste su Lake sono a pagamento. Quando si eseguono le query in Lake, si paga in base alla quantità di dati scansionati. Per informazioni sui CloudTrail prezzi e sulla gestione dei costi di Lake, vedi AWS CloudTrail Prezzi
CloudTrail Dashboard Lake
Puoi utilizzare le dashboard di CloudTrail Lake per visualizzare le tendenze degli eventi negli archivi di dati degli eventi nel tuo account. CloudTrail Lake offre i seguenti tipi di dashboard:
-
Dashboard gestite: è possibile visualizzare una dashboard gestita per visualizzare le tendenze degli eventi per un data store di eventi che raccoglie eventi di gestione, eventi di dati o eventi Insights. Queste dashboard sono automaticamente disponibili per te e sono gestite da Lake. CloudTrail CloudTrail offre 14 dashboard gestite tra cui scegliere. È possibile aggiornare manualmente le dashboard gestite. Non puoi modificare, aggiungere o rimuovere i widget per queste dashboard, tuttavia, puoi salvare una dashboard gestita come dashboard personalizzata se desideri modificare i widget o impostare una pianificazione di aggiornamento.
-
Dashboard personalizzate: le dashboard personalizzate consentono di interrogare gli eventi in qualsiasi tipo di archivio dati di eventi. Puoi aggiungere fino a 10 widget a una dashboard personalizzata. Puoi aggiornare manualmente una dashboard personalizzata oppure puoi impostare una pianificazione di aggiornamento.
-
Dashboard Highlights: abilita la dashboard Highlights per visualizzare una panoramica immediata delle AWS attività raccolte dagli archivi di dati degli eventi nel tuo account. La dashboard Highlights è gestita da CloudTrail e include widget pertinenti al tuo account. I widget mostrati nella dashboard Highlights sono unici per ogni account. Questi widget potrebbero far emergere attività o anomalie anomale rilevate. Ad esempio, la dashboard Highlights potrebbe includere il widget Total cross-account access, che mostra se c'è un aumento delle attività anomale tra account. CloudTrail aggiorna la dashboard Highlights ogni 6 ore. La dashboard mostra le ultime 24 ore di dati dall'ultimo aggiornamento.
Ogni dashboard è composta da uno o più widget e ogni widget rappresenta una query SQL.
Per ulteriori informazioni, consulta CloudTrail Cruscotti Lake.
CloudTrail Integrazioni con Lake
Puoi utilizzare le integrazioni CloudTrail Lake per registrare e archiviare i dati sulle attività degli utenti dall'esterno AWS, da qualsiasi fonte nei tuoi ambienti ibridi, come applicazioni interne o SaaS ospitate in sede o nel cloud, macchine virtuali o contenitori. Dopo aver creato gli archivi di dati degli eventi in CloudTrail Lake e creato un canale per registrare gli eventi di attività, chiami l'PutAuditEventsAPI in cui inserire l'attività dell'applicazione. CloudTrail Puoi quindi utilizzare CloudTrail Lake per cercare, interrogare e analizzare i dati registrati dalle tue applicazioni.
Le integrazioni possono anche registrare eventi nei tuoi data store di eventi provenienti da oltre una CloudTrail dozzina di partner. In un'integrazione dei partner, crei degli archivi di dati degli eventi di destinazione, un canale e una policy delle risorse. Dopo aver creato l'integrazione, fornisci l'ARN del canale al partner. Esistono due tipi di integrazione: diretta e soluzione. Con le integrazioni dirette, il partner chiama l'PutAuditEventsAPI per inviare gli eventi all'archivio dati degli eventi del tuo account. AWS Con le integrazioni della soluzione, l'applicazione viene eseguita nel tuo AWS account e l'applicazione chiama l'PutAuditEventsAPI per inviare eventi all'archivio dati degli eventi per il tuo AWS account.
Per ulteriori informazioni sulle integrazioni, consulta Creare un'integrazione con una fonte di eventi esterna a. AWS
Risorse aggiuntive
Le seguenti risorse possono aiutarti a comprendere meglio cos'è CloudTrail Lake e come puoi usarlo.
Modernizzate la gestione dei registri di controllo utilizzando CloudTrail Lake
(YouTube video) Registra gli eventi delle attività provenienti da AWS fonti diverse in AWS CloudTrail Lake
(YouTube video) Analizza i registri delle attività con AWS CloudTrail Lake e Amazon Athena
(YouTube video) Ottieni visibilità nei registri delle attività per le identità
della tua forza lavoro e dei tuoi clienti (blog)AWS Utilizzo di AWS CloudTrail Lake per identificare le vecchie connessioni TLS agli endpoint
di AWS servizio (blog)AWS In che modo Arctic Wolf utilizza AWS CloudTrail Lake per semplificare la sicurezza e le operazioni
(blog)AWS