View a markdown version of this page

Accesso ai log di controllo AWS CloudTrail - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Accesso ai log di controllo AWS CloudTrail

AWS CloudTrail è abilitato sul tuo Account AWS quando lo crei. CloudTrail registra l'attività intrapresa da un'entità IAM o da un AWS servizio, come Amazon Managed Workflows for Apache Airflow, che viene registrata come evento. CloudTrail Puoi visualizzare, cercare e scaricare gli ultimi 90 giorni di cronologia degli eventi nella console. CloudTrail CloudTrail acquisisce tutti gli eventi sulla console Amazon MWAA e tutte le chiamate alle API Amazon MWAA. Non acquisisce azioni di sola lettura, ad esempio, o l'azione. GetEnvironment PublishMetrics Questa pagina descrive come CloudTrail utilizzarlo per monitorare gli eventi per Amazon MWAA.

Creazione di un percorso in CloudTrail

Devi creare un percorso per accedere a un registro continuo degli eventi nel tuo Account AWS, inclusi gli eventi per Amazon MWAA. Un percorso consente di CloudTrail inviare file di log a un bucket Amazon S3. Se non crei un percorso, puoi comunque accedere alla cronologia degli eventi disponibile nella CloudTrail console. Ad esempio, utilizzando le informazioni raccolte da CloudTrail, puoi determinare la richiesta effettuata ad Amazon MWAA, l'indirizzo IP da cui è stata effettuata la richiesta, chi ha effettuato la richiesta, quando è stata effettuata e dettagli aggiuntivi. Per ulteriori informazioni, consulta la sezione Creazione di un percorso per il tuo. Account AWS

Registrazione degli eventi del piano dati

Le seguenti azioni dell'API Amazon MWAA sono eventi del piano dati:InvokeRestApi,, eCreateWebLoginToken. CreateCliToken A differenza degli eventi di gestione, per impostazione predefinita AWS CloudTrail non registra gli eventi relativi ai dati e non vengono visualizzati nella cronologia CloudTrail degli eventi. È necessario configurare un percorso che includa in modo esplicito gli eventi relativi ai dati. Si applicano costi aggiuntivi. Per ulteriori informazioni, vedere Registrazione degli eventi relativi ai dati nella Guida per l' AWS CloudTrail utente.

Per registrare gli eventi del piano dati
  1. Aprire la CloudTrail console.

  2. Nel pannello di navigazione, scegli Percorsi, quindi scegli Crea percorso.

  3. Inserisci un nome di percorso e configura un bucket Amazon S3 per i file di log.

  4. Nella pagina Scegli gli eventi di log, seleziona Data events.

  5. In Tipo di evento di dati, scegli Managed Apache Airflow.

  6. Rivedi le tue impostazioni e scegli Crea percorso.

Una volta che il percorso è attivo, CloudTrail invia gli eventi del data planeInvokeRestApi, ad esempioCreateWebLoginToken, e CreateCliToken al bucket Amazon S3 in circa 15 minuti. Se hai configurato Amazon CloudWatch Logs, utilizza il seguente schema di filtro per trovare questi eventi:

{ ($.eventName = "InvokeRestApi") || ($.eventName = "CreateWebLoginToken") || ($.eventName = "CreateCliToken") }
Il payload di risposta non è registrato

CloudTrail oscura il RestApiResponse campo nelle voci del registro. CloudTrail registra la chiamata e il relativo codice di stato ma non registra il payload della risposta.

Accesso agli eventi con la cronologia CloudTrail degli eventi

Puoi risolvere gli incidenti operativi e di sicurezza negli ultimi 90 giorni nella CloudTrail console visualizzando la cronologia degli eventi. Ad esempio, puoi accedere agli eventi relativi alla creazione, alla modifica o all'eliminazione di risorse (come utenti IAM o altre AWS risorse) nella tua area geografica Account AWS . Per saperne di più, consulta la sezione Accesso agli eventi con CloudTrail cronologia degli eventi.

  1. Aprire la console CloudTrail.

  2. Scegli Cronologia eventi.

  3. Seleziona gli eventi che desideri visualizzare, quindi scegli Confronta i dettagli degli eventi.

Esempio di percorso per CreateEnvironment

Un trail è una configurazione che consente la distribuzione di eventi come i file di log in un bucket Amazon S3 specificato.

CloudTrail i file di registro contengono una o più voci di registro. Un evento rappresenta una singola richiesta da qualsiasi fonte e include informazioni sull'azione richiesta, ad esempio la data e l'ora dell'azione o i parametri della richiesta. CloudTrail i file di registro non sono una traccia ordinata dello stack delle chiamate API pubbliche e non sono elencati in un ordine specifico. L'esempio seguente è una voce di registro relativa all'CreateEnvironmentazione negata a causa della mancanza di autorizzazioni. I valori in AirflowConfigurationOptions sono stati oscurati per motivi di privacy.

{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:sts::012345678901:assumed-role/root/myuser", "accountId": "012345678901", "accessKeyId": "", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/user", "accountId": "012345678901", "userName": "user" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-10-07T15:51:52Z" } } }, "eventTime": "2020-10-07T15:52:58Z", "eventSource": "airflow.amazonaws.com", "eventName": "CreateEnvironment", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.178", "userAgent": "PostmanRuntime/7.26.5", "errorCode": "AccessDenied", "requestParameters": { "SourceBucketArn": "arn:aws:s3:::my-bucket", "ExecutionRoleArn": "arn:aws:iam::012345678901:role/AirflowTaskRole", "AirflowConfigurationOptions": "***", "DagS3Path": "sample_dag.py", "NetworkConfiguration": { "SecurityGroupIds": [ "sg-01234567890123456" ], "SubnetIds": [ "subnet-01234567890123456", "subnet-65432112345665431" ] }, "Name": "test-cloudtrail" }, "responseElements": { "message": "Access denied." }, "requestID": "RequestID", "eventID": "EventID", "readOnly": false, "eventType": "AwsApiCall", "recipientAccountId": "012345678901" }

InvokeRestApi esempio di immissione nel registro

Di seguito è riportato un esempio completo di registrazione dell'InvokeRestApiazione. CloudTrail oscura il RestApiResponse campo.

Usa credenziali temporanee in produzione

Questo esempio mostra le credenziali temporanee relative a un ruolo presunto, che è l'approccio consigliato. Per i carichi di lavoro di produzione, utilizza le credenziali temporanee di or Servizio di token di sicurezza AWS (AWS STS) anziché le chiavi di accesso a lungo termine.

{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK:MySession", "arn": "arn:aws:sts::012345678901:assumed-role/MyRole/MySession", "accountId": "012345678901", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/MyRole", "accountId": "012345678901", "userName": "MyRole" }, "attributes": { "creationDate": "2024-01-20T12:00:00Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-01-20T12:15:00Z", "eventSource": "airflow.amazonaws.com", "eventName": "InvokeRestApi", "awsRegion": "us-west-2", "sourceIPAddress": "203.0.113.10", "userAgent": "Boto3/1.28.0 Python/3.11.0", "requestParameters": { "Name": "MyAirflowEnvironment", "Path": "/dags", "Method": "GET" }, "responseElements": { "RestApiStatusCode": 200, "RestApiResponse": "***" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "readOnly": false, "resources": [ { "accountId": "012345678901", "type": "AWS::MWAA::Environment", "ARN": "arn:aws:airflow:us-west-2:012345678901:environment/MyAirflowEnvironment" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "012345678901", "eventCategory": "Data" }

Fasi successive