Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esegui una query e salva i risultati della query con la console
Dopo avere scelto o salvato una query, è possibile eseguirla in un archivio di dati degli eventi.
Quando si esegue query, è possibile salvare i risultati della query in un bucket Amazon S3. Quando esegui delle query in CloudTrail Lake, ti vengono addebitati dei costi in base alla quantità di dati analizzati dalla query. Non sono previsti costi aggiuntivi per CloudTrail Lake per il salvataggio dei risultati delle query in un bucket S3, tuttavia sono previsti costi di archiviazione S3. Per ulteriori informazioni sui prezzi, consultare Prezzi di Amazon S3
Quando si salvano i risultati delle query, i risultati delle query possono essere visualizzati nella CloudTrail console prima di essere visualizzati nel bucket S3, in quanto CloudTrail fornisce i risultati delle query dopo il completamento della scansione delle query. Sebbene la maggior parte delle query venga completata in pochi minuti, a seconda delle dimensioni dell'archivio dati degli eventi, la consegna dei risultati delle query CloudTrail al bucket S3 può richiedere molto più tempo. CloudTrail fornisce i risultati delle query al bucket S3 in formato gzip compresso. In media, al termine della scansione delle query, è possibile aspettarsi una latenza di 60-90 secondi per ogni GB di dati consegnato al bucket S3.
Per eseguire una query utilizzando Lake CloudTrail
-
Accedi a AWS Management Console e apri la CloudTrail console all'indirizzo https://console.aws.amazon.com/cloudtrail/
. -
Dal pannello di navigazione, in Lake, scegli Query.
-
Nelle schede Query salvate o Query di esempio, scegli una query da eseguire selezionando il valore in Nome query.
-
Nella scheda Editor, per Event data store (Archivio di dati degli eventi) scegliere un archivio di dati degli eventi dall'elenco a discesa.
-
(Opzionale) Nella scheda Editor, scegliere Save results to S3 (Salva risultati su S3) per salvare i risultati della query in un bucket S3. Quando scegli il bucket S3 predefinito, CloudTrail crea e applica le politiche di bucket richieste. Se scegli il bucket S3 predefinito, la tua IAM policy deve includere l'autorizzazione per l'
s3:PutEncryptionConfiguration
azione perché per impostazione predefinita è abilitata la crittografia lato server per il bucket. Per ulteriori informazioni sui risultati della query, consultare Ulteriori informazioni sui risultati della query salvati.Nota
Per utilizzare un bucket diverso, specificare il nome del bucket o scegliere Browse S3 (Sfoglia S3) per scegliere un bucket. La policy del bucket deve concedere l' CloudTrail autorizzazione a fornire i risultati delle query al bucket. Per informazioni sulla modifica manuale della policy bucket, consulta Policy sui bucket di Amazon S3 per CloudTrail i risultati delle query Lake.
-
Nella scheda Editor (Modifica), scegliere Run (Esegui).
A seconda delle dimensioni dell'archivio di dati degli eventi e del numero di giorni di dati inclusi, l'esecuzione di una query può richiedere diversi minuti. La scheda Command output (Output dei comandi) mostra lo stato di una query e se l'esecuzione è terminata. Quando l'esecuzione di una query è terminata, aprire la scheda Query results (Risultati della query) per visualizzare una tabella dei risultati per la query attiva (quella attualmente visualizzata nell'editor).
Nota
Le query che vengono eseguite per più di un'ora potrebbero scadere. È comunque possibile ottenere risultati parziali elaborati prima della scadenza della query. CloudTrail non fornisce risultati parziali delle query a un bucket S3. Per evitare un timeout, è possibile perfezionare la propria query per limitare la quantità di dati scansionati specificando un intervallo di tempo più ristretto.
Ulteriori informazioni sui risultati della query salvati
Dopo aver salvato i risultati della query, è possibile scaricare i risultati della query salvate dal bucket S3. Per ulteriori informazioni su come trovare e scaricare i risultati della query salvati, consultare Scaricare i risultati della query salvati.
È inoltre possibile convalidare i risultati delle query salvate per determinare se i risultati delle query sono stati modificati, eliminati o invariati dopo la CloudTrail consegna dei risultati della query. Per ulteriori informazioni sulla convalida dei risultati della query salvati, consultare Validate CloudTrail Lake ha salvato i risultati delle interrogazioni.
Esempio: salvare i risultati delle query in un bucket Amazon S3
Questa procedura dettagliata mostra come salvare i risultati delle query in un bucket S3 e quindi scaricarli.
Salvataggio dei risultati della query in un bucket Amazon S3
-
Accedi a AWS Management Console e apri la console all'indirizzo. CloudTrail https://console.aws.amazon.com/cloudtrail/
-
Dal pannello di navigazione, in Lake, scegli Query.
-
Nelle schede Query salvate o Query di esempio, scegli una query da eseguire selezionando il valore in Nome query. In questo esempio, sceglieremo la query di esempio denominata Indaga azioni utente.
-
Nella scheda Editor, per Event data store (Archivio di dati degli eventi) scegliere un archivio di dati degli eventi dall'elenco a discesa. Quando scegli l'Event Data Store dall'elenco, compila CloudTrail automaticamente l'ID dell'Event Data Store nella
From
riga. -
In questa query di esempio, modificheremo il valore di
userIdentity.ARN
per specificare un utente denominatoAdmin
e lasceremo i valori predefiniti pereventTime
. Quando si esegue una query, viene addebitata la quantità di dati scansionati. Per semplificare il controllo dei costi, consigliamo di vincolare le query aggiungendovi marche temporalieventTime
di inizio e di fine. -
Scegli Salva risultati in S3 per salvare i risultati della query in un bucket S3. Quando scegli il bucket S3 predefinito, CloudTrail crea e applica le politiche di bucket richieste. Se scegli il bucket S3 predefinito, la tua IAM policy deve includere l'autorizzazione per l'
s3:PutEncryptionConfiguration
azione perché per impostazione predefinita è abilitata la crittografia lato server per il bucket. In questo esempio, utilizzeremo il bucket S3 predefinito.Nota
Per utilizzare un bucket diverso, specificare il nome del bucket o scegliere Browse S3 (Sfoglia S3) per scegliere un bucket. La policy del bucket deve concedere l' CloudTrail autorizzazione a fornire i risultati delle query al bucket. Per informazioni sulla modifica manuale della policy bucket, consulta Policy sui bucket di Amazon S3 per CloudTrail i risultati delle query Lake.
-
Seleziona Esegui. A seconda delle dimensioni dell'archivio di dati degli eventi e del numero di giorni di dati inclusi, l'esecuzione di una query può richiedere diversi minuti. La scheda Command output (Output dei comandi) mostra lo stato di una query e se l'esecuzione è terminata. Quando l'esecuzione di una query è terminata, aprire la scheda Query results (Risultati della query) per visualizzare una tabella dei risultati per la query attiva (quella attualmente visualizzata nell'editor).
-
Una volta CloudTrail completata la consegna dei risultati delle query salvate nel bucket S3, la colonna Delivery status fornisce un collegamento al bucket S3 che contiene i file dei risultati delle query salvate e un file di segno che è possibile utilizzare per verificare i risultati delle query salvate. Scegli Visualizza in S3 per visualizzare i file dei risultati delle query e i file di firma nel bucket S3.
Nota
Quando salvi i risultati delle query, i risultati delle query possono essere visualizzati nella CloudTrail console prima di essere visualizzati nel bucket S3, in quanto CloudTrail fornisce i risultati della query dopo il completamento della scansione della query. Sebbene la maggior parte delle query venga completata in pochi minuti, a seconda delle dimensioni dell'archivio dati degli eventi, la consegna dei risultati delle query CloudTrail al bucket S3 può richiedere molto più tempo. CloudTrail fornisce i risultati delle query al bucket S3 in formato gzip compresso. In media, al termine della scansione delle query, è possibile aspettarsi una latenza di 60-90 secondi per ogni GB di dati consegnato al bucket S3.
-
Per scaricare i risultati della query, scegli il file dei risultati della query (in questo esempio,
result_1.csv.gz
), quindi scegli Scarica.
Per ulteriori informazioni sulla convalida dei risultati della query salvati, consulta Validate CloudTrail Lake ha salvato i risultati delle interrogazioni.