翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
組織のイベントデータストアについて
で組織を作成した場合は AWS Organizations、その組織 AWS アカウント 内のすべての のすべてのイベントをログに記録する組織イベントデータストアを作成できます。組織のイベントデータストアは、すべての AWS リージョンまたは現在のリージョンに適用できます。組織のイベントデータストアを使用して、 AWS外からイベントを収集することはできません。
管理アカウントまたは委任された管理者アカウントのいずれかを使用して、組織のイベントデータストアを作成することができます。委任された管理者が組織のイベントデータストアを作成しても、組織のイベントデータストアは組織の管理アカウントに存在します。これは、管理アカウントがすべての組織リソースの所有権を保持するためです。
組織の管理アカウントは、アカウントレベルのイベントデータストアを更新して組織に適用することができます。
組織のイベントデータストアが組織への適用として指定された場合は、組織内のすべてのメンバーアカウントに自動的に適用されます。メンバーアカウントは、組織のイベントデータストアを表示することも、これを変更または削除することもできません。デフォルトでは、メンバーアカウントは組織のイベントデータストアにアクセスできず、組織のイベントデータストアに対してクエリを実行することもできません。
次の表は、 AWS Organizations 組織内の管理アカウントと委任管理者アカウントの機能を示しています。
機能 | 管理アカウント | 委任された管理者アカウント |
---|---|---|
委任された管理者アカウントを登録または削除する。 |
|
|
イベントまたは AWS Config 設定項目の組織 AWS CloudTrail イベントデータストアを作成します。 |
|
|
組織のイベントデータストアでの Insights の有効化。 |
|
|
組織のイベントデータストアの更新。 |
|
|
組織のイベントデータストアでイベントの取り込みを開始および停止します。 |
|
|
組織のイベントデータストアで Lake クエリフェデレーションを有効にする。2 |
|
|
組織のイベントデータストアでの Lake クエリフェデレーションの無効化。 |
|
|
組織のイベントデータストアの削除。 |
|
|
イベントデータストアに証跡イベントをコピーする。 |
|
|
組織のイベントデータストアでのクエリ実行。 |
|
|
組織のイベントデータストアのマネージドダッシュボードを表示します。 |
|
|
組織のイベントデータストアの Highlights ダッシュボードを有効にします。 |
|
|
組織のイベントデータストアをクエリするカスタムダッシュボードのウィジェットを作成します。 |
|
|
1 組織のイベントデータストアをアカウントレベルのイベントデータストアに変換したり、アカウントレベルのイベントデータストアを組織のイベントデータストアに変換したりできるのは管理アカウントだけです。組織のイベントデータストアは管理アカウントにのみ存在するため、委任された管理者はこれらのアクションを実行できません。組織のイベントデータストアをアカウントレベルのイベントデータストアに変換した場合は、イベントデータストアにアクセスできるのは管理アカウントだけになります。同様に、組織のイベントデータストアに変換できるのは、管理アカウント内のアカウントレベルのイベントデータストアだけです。
2組織のイベントデータストアでフェデレーションを有効にできるのは、委任された管理者アカウントの 1 つ、または管理アカウントだけです。他の委任管理者アカウントは、Lake Formation のデータ共有機能を使用すると、情報をクエリし共有することが可能です。組織の管理アカウントだけでなく委任された管理者アカウントも、フェデレーションを無効化することができます。
組織のイベントデータストアを作成する
組織の管理アカウントまたは委任された管理者アカウントは、組織のイベントデータストアを作成して、 CloudTrail イベント (管理イベント、データイベント) または AWS Config 設定項目を収集できます。
注記
証跡イベントをイベントデータストアにコピーできるのは、組織の管理アカウントのみです。
アカウントレベルのイベントデータストアを組織に適用する
組織の管理アカウントは、アカウントレベルのイベントデータストアを変換して組織に適用することができます。
委任管理者のデフォルトのリソースポリシー
CloudTrail は、委任管理者アカウントが組織イベントデータストアで実行できるアクションを一覧表示する、組織イベントデータストアDelegatedAdminResourcePolicy
の という名前のリソースポリシーを自動的に生成します。のアクセス許可DelegatedAdminResourcePolicy
は、 の委任管理者アクセス許可から取得されます AWS Organizations。
の目的はDelegatedAdminResourcePolicy
、リソースベースのポリシーが組織のイベントデータストアにアタッチされ、プリンシパルが組織のイベントデータストアでアクションを実行することを許可または拒否する場合に、委任管理者アカウントが組織に代わって組織のイベントデータストアを管理し、組織のイベントデータストアへのアクセスが意図せずに拒否されないようにすることです。
CloudTrail はDelegatedAdminResourcePolicy
、組織のイベントデータストアに提供されたリソースベースのポリシーと連動して評価します。委任された管理者アカウントは、提供されたリソースベースのポリシーに、委任された管理者アカウントが組織イベントデータストアで実行できるアクションの実行を明示的に拒否するステートメントが含まれている場合にのみ、アクセスを拒否されます。
このDelegatedAdminResourcePolicy
ポリシーは、次の場合に自動的に更新されます。
-
管理アカウントは、組織イベントデータストアをアカウントレベルのイベントデータストアに変換するか、アカウントレベルのイベントデータストアを組織イベントデータストアに変換します。
-
組織の変更があります。例えば、管理アカウントは CloudTrail 委任管理者アカウントを登録または削除します。
ポリシーは、 CloudTrail コンソールの委任管理者リソースポリシーセクションで表示 up-to-dateするか、 コマンドを実行して AWS CLI get-resource-policy
組織のイベントデータストアARNの を渡すことで表示できます。
次の例では、組織のイベントデータストアで get-resource-policy
コマンドを実行します。
aws cloudtrail get-resource-policy --resource-arn arn:aws:cloudtrail:us-east-1:888888888888:eventdatastore/example6-d493-4914-9182-e52a7934b207
次の出力例は、提供されたリソースベースのポリシーと、委任管理者アカウント 333333333333
および 用にDelegatedAdminResourcePolicy
生成された の両方を示しています111111111111
。
{ "ResourceArn": "arn:aws:cloudtrail:us-east-1:888888888888:eventdatastore/example6-d493-4914-9182-e52a7934b207", "ResourcePolicy": { "Version": "2012-10-17", "Statement": [{ "Sid": "EdsPolicyA", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::666666666666:root" }, "Action": [ "cloudtrail:geteventdatastore", "cloudtrail:startquery", "cloudtrail:describequery", "cloudtrail:cancelquery", "cloudtrail:generatequery", "cloudtrail:generatequeryresultssummary" ], "Resource": "arn:aws:cloudtrail:us-east-1:888888888888:eventdatastore/example6-d493-4914-9182-e52a7934b207" }] }, "DelegatedAdminResourcePolicy": { "Version": "2012-10-17", "Statement": [{ "Sid": "Organization-EventDataStore-Auto-Generated-Delegated-Admin-Statement", "Effect": "Allow", "Principal": { "AWS": ["333333333333", "111111111111"] }, "Action": [ "cloudtrail:AddTags", "cloudtrail:CancelQuery", "cloudtrail:CreateEventDataStore", "cloudtrail:DeleteEventDataStore", "cloudtrail:DescribeQuery", "cloudtrail:DisableFederation", "cloudtrail:EnableFederation", "cloudtrail:GenerateQuery", "cloudtrail:GenerateQueryResultsSummary", "cloudtrail:GetEventConfiguration", "cloudtrail:GetEventDataStore", "cloudtrail:GetInsightSelectors", "cloudtrail:GetQueryResults", "cloudtrail:ListEventDataStores", "cloudtrail:ListQueries", "cloudtrail:ListTags", "cloudtrail:RemoveTags", "cloudtrail:RestoreEventDataStore", "cloudtrail:UpdateEventDataStore", "cloudtrail:StartEventDataStoreIngestion", "cloudtrail:StartQuery", "cloudtrail:StopEventDataStoreIngestion", "cloudtrail:UpdateEventDataStore" ], "Resource": "arn:aws:cloudtrail:us-east-1:888888888888:eventdatastore/example6-d493-4914-9182-e52a7934b207" }] } }