Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un data store di eventi per gli eventi di dati S3
È possibile creare un data store di eventi per registrare CloudTrail eventi (eventi di gestione, eventi di dati), eventi CloudTrail Insights, AWS Audit Manager evidenze , elementi di AWS Config configurazione o non AWS eventi.
Quando si crea un data store di eventi per eventi di dati, si scelgono Servizi AWS i tipi di risorse per i quali si desidera registrare gli eventi relativi ai dati. Per informazioni su Servizi AWS tali eventi relativi ai dati di registro, vedereEventi di dati.
Questa procedura dettagliata mostra come creare un data store di eventi per gli eventi di dati di Amazon S3. In questo tutorial, invece di registrare tutti gli eventi di dati di Amazon S3, sceglieremo un modello di selettore di log personalizzato per registrare gli eventi solo quando un oggetto viene eliminato da un bucket S3 specifico.
Creazione di un datastore di eventi per eventi di dati S3
-
Accedi Console di gestione AWS e apri la CloudTrail console all'indirizzo. https://console.aws.amazon.com/cloudtrail/
-
Nel riquadro di navigazione, in Lake seleziona Datastore di eventi.
-
Scegliere Create event data store (Crea archivio di dati degli eventi).
-
Nella pagina Configura il data store degli eventi, in Dettagli generali, dai un nome al tuo archivio dati degli eventi, ad esempio
s3-data-events-eds. Come best practice, è consigliabile utilizzare un nome che identifichi in modo rapido lo scopo del datastore di eventi. Per informazioni sui requisiti di CloudTrail denominazione, consultaRequisiti di denominazione per CloudTrail risorse, bucket S3 e chiavi KMS. -
Scegli l'opzione di prezzo che desideri utilizzare per il datastore di eventi. L'opzione di prezzo determina il costo per l'importazione e l'archiviazione degli eventi, nonché i periodi di conservazione predefiniti e quelli massimi per il tuo datastore di eventi. Per ulteriori informazioni, consulta Prezzi di AWS CloudTrail
e Gestione dei costi CloudTrail del lago. Sono disponibili le seguenti opzioni:
-
One-year prezzi di conservazione estendibili: generalmente consigliato se si prevede di acquisire meno di 25 TB di dati sugli eventi al mese e si desidera un periodo di conservazione flessibile fino a 10 anni. Per i primi 366 giorni (periodo di conservazione predefinito), l’archiviazione è inclusa senza alcun costo aggiuntivo nel prezzo di importazione. Dopo 366 giorni, è possibile estendere il periodo di conservazione con pagamento in base al consumo. Questa è l’opzione predefinita.
-
Periodo di conservazione predefinito: 366 giorni
-
Periodo di conservazione massimo: 3.653 giorni
-
-
Seven-year prezzi di conservazione: consigliati se prevedi di acquisire più di 25 TB di dati sugli eventi al mese e hai bisogno di un periodo di conservazione fino a 7 anni. La conservazione è inclusa nel prezzo di importazione senza costi aggiuntivi.
-
Periodo di conservazione predefinito: 2.557 giorni
-
Periodo di conservazione massimo: 2.557 giorni
-
-
-
Specifica un periodo di conservazione per il datastore di eventi. I periodi di conservazione possono essere compresi tra 7 giorni e 3.653 giorni (circa 10 anni) per l'opzione con prezzo di conservazione One-year estensibile o tra 7 giorni e 2.557 giorni (circa sette anni) per l'opzione con prezzi di conservazione. Seven-year
CloudTrail Lake determina se conservare un evento controllando se l'evento rientra nel
eventTimeperiodo di conservazione specificato. Ad esempio, se si specifica un periodo di conservazione di 90 giorni, CloudTrail rimuoverà gli eventi quandoeventTimesono più vecchi di 90 giorni. -
(Facoltativo) In Crittografia, scegli se vuoi crittografare il datastore di eventi utilizzando la tua chiave KMS. Per impostazione predefinita, tutti gli eventi in un archivio dati di eventi sono crittografati CloudTrail utilizzando una chiave KMS che AWS possiede e gestisce per te.
Per abilitare la crittografia utilizzando la tua chiave KMS, scegli Usa la mia AWS KMS key. Scegli Nuovo per AWS KMS key crearne uno per te o scegli Esistente per utilizzare una chiave KMS esistente. In Inserisci alias KMS, specifica un alias nel formato.
alias/MyAliasNameL'utilizzo della tua chiave KMS richiede la modifica della politica delle chiavi KMS per consentire la crittografia e la decrittografia CloudTrail dei log. Per ulteriori informazioni, consulta. Configura AWS KMS politiche chiave per CloudTrail CloudTrail supporta anche chiavi AWS KMS multiregionali. Per ulteriori informazioni sulle chiavi per più regioni, consulta Using multi-Region keys nella Guida per gli sviluppatori di AWS Key Management Service .L'utilizzo della propria chiave KMS comporta AWS KMS costi per la crittografia e la decrittografia. Dopo aver associato un datastore di eventi a una chiave KMS, la chiave KMS non potrà essere rimossa o modificata.
Nota
Per abilitare AWS Key Management Service la crittografia per l'archivio dati degli eventi di un'organizzazione, è necessario utilizzare una chiave KMS esistente per l'account di gestione.
-
(Facoltativo) Se desideri eseguire una query sui dati degli eventi utilizzando Amazon Athena, scegli Abilita in Federazione delle query di Data Lake. La federazione ti consente di visualizzare i metadati associati al datastore di eventi nel Catalogo dati AWS Glue ed eseguire query SQL sui dati degli eventi in Athena. I metadati della tabella archiviati nel AWS Glue Data Catalog consentono al motore di interrogazione Athena di sapere come trovare, leggere ed elaborare i dati da interrogare. Per ulteriori informazioni, consulta Federare un datastore di eventi.
Per abilitare la federazione delle query di Lake, scegli Abilita, quindi esegui queste operazioni:
-
Scegli se creare un nuovo ruolo o utilizzare un ruolo IAM esistente. AWS Lake Formation utilizza questo ruolo per gestire le autorizzazioni per il datastore di eventi federato. Quando si crea un nuovo ruolo utilizzando la CloudTrail console, CloudTrail viene creato automaticamente un ruolo con le autorizzazioni richieste. Se scegli un ruolo esistente, assicurati che la policy per il ruolo fornisca le autorizzazioni minime richieste.
-
Se crei un nuovo ruolo, inserisci un nome per identificarlo.
-
Se utilizzi un ruolo esistente, scegli il ruolo che desideri utilizzare. Il ruolo deve esistere nell'account.
-
-
(Facoltativo) Scegli Abilita policy sulle risorse per aggiungere una policy basata sulle risorse al tuo archivio dati degli eventi. Resource-based le policy ti consentono di controllare quali principali possono eseguire azioni sul tuo archivio dati degli eventi. Ad esempio, puoi aggiungere una policy basata sulle risorse che consenta agli utenti root di altri account di interrogare questo data store di eventi e visualizzare i risultati della query. Per esempi di policy, consulta Resource-based esempi di policy per gli archivi di dati di eventi.
Una politica basata sulle risorse include una o più dichiarazioni. Ogni istruzione della policy definisce i principali a cui è consentito o negato l'accesso all'archivio dati degli eventi e le azioni che i principali possono eseguire sulla risorsa dell'archivio dati dell'evento.
Le seguenti azioni sono supportate nelle politiche basate sulle risorse per gli archivi di dati degli eventi:
-
cloudtrail:StartQuery -
cloudtrail:CancelQuery -
cloudtrail:ListQueries -
cloudtrail:DescribeQuery -
cloudtrail:GetQueryResults -
cloudtrail:GenerateQuery -
cloudtrail:GenerateQueryResultsSummary -
cloudtrail:GetEventDataStore
Per gli archivi di dati degli eventi dell'organizzazione, CloudTrail crea una policy predefinita basata sulle risorse che elenca le azioni che gli account di amministratore delegato sono autorizzati a eseguire sugli archivi di dati degli eventi dell'organizzazione. Le autorizzazioni in questa politica derivano dalle autorizzazioni di amministratore delegato in. AWS Organizations Questa politica viene aggiornata automaticamente in seguito alle modifiche all'archivio dati degli eventi dell'organizzazione o all'organizzazione (ad esempio, un account amministratore CloudTrail delegato viene registrato o rimosso).
-
-
(Facoltativo) In Tag, aggiungi uno o più tag personalizzati (coppie chiave-valore) al datastore di eventi. I tag possono aiutarti a identificare i data store dei tuoi CloudTrail eventi. Ad esempio, è possibile allegare un tag con il nome
stagee il valoreprod. Puoi usare i tag per limitare l'accesso al datastore di eventi. Puoi utilizzare questi tag anche per tenere traccia dei costi di query e importazione per il datastore di eventi.Per informazioni su come controllare utilizzare i tag per monitorare i costi, consulta Creazione di tag di allocazione dei costi definiti dall'utente per i data store di CloudTrail eventi Lake. Per ulteriori informazioni su come utilizzare le policy IAM per autorizzare l'accesso a un datastore di eventi in base ai tag, consulta Esempi: diniego dell'accesso per creare o eliminare gli archivi di dati degli eventi in base ai tag. Per informazioni su come utilizzare i tag in AWS, consulta Tagging your AWS resources nella Tagging AWS Resources User Guide.
-
Scegli Next (Successivo) per configurare il datastore di eventi.
-
Nella pagina Scegli eventi, lascia le selezioni predefinite per Tipo di evento.
-
Per CloudTrail gli eventi, scegli Eventi relativi ai dati e deseleziona Eventi di gestione. Per ulteriori informazioni sugli eventi di dati, consulta Registrazione degli eventi di dati.
-
Lascia l'impostazione predefinita per Copia eventi di percorso. Puoi usare questa opzione per copiare gli eventi di percorso nel datastore di eventi. Per ulteriori informazioni, consulta Copia di eventi traccia in un archivio dati degli eventi.
-
Scegli Abilita per tutti gli account della mia organizzazione se si tratta di un datastore di eventi dell'organizzazione. Questa opzione non sarà disponibile per la modifica, a meno che non ci siano già degli account in AWS Organizations.
-
Per Impostazioni aggiuntive lascia le selezioni predefinite. Per impostazione predefinita, un data store di eventi raccoglie eventi per tutti Regioni AWS e inizia a importare gli eventi quando viene creato.
-
Per Eventi di dati, effettua le seguenti selezioni:
-
In Tipo di risorsa, scegli S3. Il tipo di risorsa identifica la Servizio AWS risorsa su cui vengono registrati gli eventi relativi ai dati.
-
In Modello di selettore di log, scegli Personalizzato. Scegliendo Personalizzato potrai definire un selettore di eventi personalizzato da filtrare in base ai campi
eventName,resources.ARNereadOnly. Per informazioni su questi campi, consulta l'AWS CloudTrail API AdvancedFieldSelector Reference. -
(Facoltativo) In Nome selettore inserisci un nome per identificare il selettore. Il nome del selettore è un nome descrittivo per un selettore di eventi avanzato, ad esempio «Registra le chiamate DeleteObject API per un bucket S3 specifico». Il nome del selettore è riportato come
Namenel selettore di eventi avanzato ed è visualizzabile se espandi la vista JSON.
-
Nei selettori di eventi avanzati, creeremo il selettore di eventi personalizzato per filtrare i campi e.
eventNameresources.ARNI selettori di eventi avanzati per un archivio di dati degli eventi funzionano allo stesso modo dei selettori di eventi avanzati applicati a un percorso. Per ulteriori informazioni su come creare selettori di eventi avanzati, consultare Registrazione di eventi di dati con i selettori di eventi avanzati.-
Per Campo scegli eventName. Per Operatore, scegli equals. In Valore, specifica
DeleteObject. Scegli + Field per filtrare su un altro campo. -
Per Campo, scegli resources.ARN. Per Operatore, scegli StartsWith. Per Value, inserisci l'ARN del tuo bucket (ad esempio, arn:aws:s3:::).
amzn-s3-demo-bucketPer maggiori informazioni su come ottenere l'ARN, consulta Risorse di Amazon S3 nella Guida per l'utente di Amazon Simple Storage Service.
-
-
-
Scegli Next (Successivo) per rivedere le scelte effettuate.
-
Nella pagina Review and create (Rivedi e crea), esaminare le opzioni selezionate. Scegliere Edit (Modifica) per apportare modifiche a una sezione. Quando si è pronti a creare l'archivio di dati degli eventi, scegliere Create event data store (Crea archivio di dati degli eventi).
-
Il nuovo datastore di eventi sarà presente nella tabella Datastore di eventi sulla pagina Datastore di eventi.
Da questo momento in poi, l'archivio di dati degli eventi cattura gli eventi che corrispondono ai suoi selettori di eventi avanzati. Gli eventi che si sono verificati prima della creazione dell'archivio di dati degli eventi non si trovano all'interno dell'archivio, a meno che tu non si abbia scelto di copiare gli eventi di trail esistenti.
Ora è possibile eseguire query sul nuovo datastore di eventi. Per informazioni sulla modalità di visualizzazione ed esecuzione di query di esempio, consulta Visualizza interrogazioni di esempio con la console CloudTrail.
Per ulteriori informazioni su Lake, consulta. CloudTrail Lavorare con AWS CloudTrail Lago