Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Crea un percorso per registrare gli eventi di gestione
Per il primo percorso, ti consigliamo di creare un percorso che registri tutti gli eventi di gestione e non registri alcun evento relativo ai dati o agli eventi Insights. Esempi di eventi di gestione includono eventi di sicurezza come gli eventi IAM CreateUser e AttachRolePolicy, eventi delle risorse come RunInstances e CreateBucket e molto altro. Creerai un bucket Amazon S3 in cui archivierai i file di registro del percorso come parte della creazione del percorso nella CloudTrail console.
Nota
AWS Control Tower imposta un nuovo evento di gestione della registrazione del CloudTrail percorso quando si configura una zona di atterraggio. È un percorso a livello di organizzazione, il che significa che registra tutti gli eventi di gestione per l'account di gestione e tutti gli account membri dell'organizzazione. Per ulteriori informazioni, vedere Informazioni sull'accesso AWS Control Tower nella Guida per l'utente. AWS CloudTrail
Questo tutorial presuppone che si stia creando il primo percorso. A seconda del numero di percorsi presenti nel tuo AWS account e della configurazione di tali percorsi, la seguente procedura potrebbe comportare o meno dei costi. CloudTrail archivia i file di log in un bucket Amazon S3, il che comporta dei costi. Per ulteriori informazioni sui prezzi, consultare Prezzi di AWS CloudTrail
Come creare un trail
-
Accedi Console di gestione AWS e apri la console all'indirizzo. CloudTrail https://console.aws.amazon.com/cloudtrail/
-
Nel selettore della regione, scegli la AWS regione in cui desideri creare il tuo percorso. Questa è la regione di origine del percorso.
Nota
La regione di origine è l'unica Regione AWS in cui puoi aggiornare il percorso dopo che è stato creato.
-
Nella home page del CloudTrail servizio, nella pagina Trails o nella sezione Trails della pagina Dashboard, scegli Crea percorso.
-
Nel Trail name (Nome trail), dai un nome al tuo percorso, ad esempio
management-events. Come best practice, è consigliabile utilizzare un nome che identifichi in modo rapido lo scopo del percorso. In questo caso, si crea un percorso che registra gli eventi di gestione. -
Lascia l'impostazione predefinita per Abilita per tutti gli account della mia organizzazione. Questa opzione non sarà disponibile per la modifica, a meno che siano stati configurati account in Organizations.
-
Per Storage location (Posizione di archiviazione), scegliere Create new S3 bucket (Crea nuovo bucket S3) per creare un bucket. Quando crei un bucket, CloudTrail crea e applica le policy richieste per il bucket. Se scegli di creare un nuovo bucket S3, la tua policy IAM deve includere l'autorizzazione per l'
s3:PutEncryptionConfigurationazione perché, per impostazione predefinita, la crittografia lato server è abilitata per il bucket. Assegna al bucket un nome che lo renda facile da identificare.Per facilitare la ricerca dei log, crea una nuova cartella (nota anche come prefisso) in un bucket esistente in cui archiviare i log. CloudTrail
Nota
Il nome del bucket Amazon S3 deve essere univoco a livello globale. Per ulteriori informazioni, consulta Regole per la denominazione dei bucket nella Guida per l'utente di Amazon Simple Storage Service.
-
Deseleziona la casella di controllo per disabilitare la crittografia dei file SSE-KMS di registro. Per impostazione predefinita, i file di registro sono crittografati con SSE-S3 crittografia. Per ulteriori informazioni su questa impostazione, consulta Using server-side encryption with Amazon S3 managed keys (). SSE-S3
-
Lascia le impostazioni predefinite in Additional settings (Impostazioni aggiuntive).
-
Lascia le impostazioni predefinite per i log. CloudWatch Per ora, non inviare log ad Amazon CloudWatch Logs.
-
(Facoltativo) In Tag, puoi aggiungere fino a 50 coppie di tag chiave per aiutarti a identificare, ordinare e controllare l'accesso al tuo percorso. I tag possono aiutarti a identificare i tuoi CloudTrail percorsi e altre risorse, come i bucket Amazon S3 che contengono CloudTrail file di log. Ad esempio, è possibile allegare un tag con il nome
Compliancee il valoreAuditing.Nota
Sebbene sia possibile aggiungere tag ai percorsi quando li si crea nella CloudTrail console e sia possibile creare un bucket Amazon S3 per archiviare i file di registro nella CloudTrail console, non è possibile aggiungere tag al bucket Amazon S3 dalla console. CloudTrail Per ulteriori informazioni sulla visualizzazione e la modifica delle proprietà di un bucket Amazon S3, inclusa l'aggiunta di tag a un bucket, consultare la Guida per l'utente di Amazon S3.
Quando hai terminato la creazione di tag, seleziona Next (Successivo).
-
Nella pagina Choose log events (Seleziona eventi di log), seleziona i tipi di evento da registrare. Per questo percorso, mantieni le impostazioni predefinite, Management events (Eventi di gestione). Nell'area Management events (Eventi di gestione), scegli di registrare sia gli eventi Read (Lettura) che Write (Scrittura), se non sono già selezionati. Lascia vuote le caselle di controllo Escludi AWS KMS eventi ed Escludi eventi Amazon RDS Data API per registrare tutti gli eventi di gestione.
-
Lascia le impostazioni predefinite per gli eventi Data, gli eventi Insights e gli eventi di attività di rete. Questo percorso non registrerà alcun evento relativo ai dati, eventi Insights o eventi di attività di rete. Scegli Next (Successivo).
-
Nella pagina Review and create (Verifica e crea), rivedere le impostazioni selezionate per il percorso. Scegliere Edit (Modifica) in una sezione per tornare indietro e apportare modifiche. Quando si è pronti per creare il percorso, scegliere Create trail (Crea percorso).
-
La pagina Trails (Percorsi) mostra il nuovo percorso nella tabella. Tieni presente che il percorso è impostato su Multi-region trail per impostazione predefinita e che la registrazione è attivata per il percorso per impostazione predefinita.
Per ulteriori informazioni sui percorsi, consultaLavorare con i CloudTrail sentieri.