翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
を使用した AWS Private Certificate Authority API コールのログ記録 AWS CloudTrail
AWS Private Certificate Authority は、ユーザー AWS CloudTrail、ロール、または のサービスによって実行されたアクションを記録する AWS サービスである と統合されています AWS Private CA。CloudTrail は、 の API コールと署名オペレーションをイベント AWS Private CA としてキャプチャします。キャプチャされた呼び出しには、 AWS Private CA コンソールからの呼び出しと AWS Private CA API オペレーションへのコード呼び出しが含まれます。証跡を作成する場合は、イベントを含む Amazon S3 バケットへの CloudTrail イベントの継続的な配信を有効にすることができます AWS Private CA。証跡を設定しない場合でも、CloudTrail コンソールの [イベント履歴] で最新のイベントを表示できます。CloudTrail で収集された情報を使用して、リクエストの実行元の IP アドレス AWS Private CA、リクエストの実行者、リクエストの実行日時などの詳細を確認できます。
CloudTrail の詳細については、「AWS CloudTrail ユーザーガイド」を参照してください。
AWS Private CA CloudTrail の情報
CloudTrail は、アカウントの作成 AWS アカウント 時に で有効になります。アクティビティが発生すると AWS Private CA、そのアクティビティはイベント履歴の他の AWS サービスイベントとともに CloudTrail イベントに記録されます。で最近のイベントを表示、検索、ダウンロードできます AWS アカウント。詳細については、「CloudTrail イベント履歴でのイベントの表示」を参照してください。
のイベントなど AWS アカウント、 のイベントの継続的な記録については AWS Private CA、証跡を作成します。証跡により、CloudTrail はログファイルを Amazon S3 バケットに配信できます。デフォルトでは、コンソールで証跡を作成するときに、証跡がすべての AWS リージョンに適用されます。証跡は、 AWS パーティション内のすべてのリージョンからのイベントをログに記録し、指定した Amazon S3 バケットにログファイルを配信します。さらに、CloudTrail ログで収集されたイベントデータをさらに分析して処理するように他の AWS サービスを設定できます。詳細については、次を参照してください:
すべての AWS Private CA アクションは CloudTrail によってログに記録され、AWS Private CA API リファレンスに記載されています。例えば、ImportCACertificate、IssueCertificate、CreateAuditReport の各アクションを呼び出すと、CloudTrail ログファイルにエントリが生成されます。
各イベントまたはログエントリには、誰がリクエストを生成したかという情報が含まれます。アイデンティティ情報は、以下を判別するのに役立ちます。
-
リクエストがルートまたは AWS Identity and Access Management (IAM) ユーザー認証情報を使用して行われたかどうか。
-
リクエストがロールまたはフェデレーションユーザーのテンポラリなセキュリティ認証情報を使用して行われたかどうか。
-
リクエストが別の AWS サービスによって行われたかどうか。
詳細については、「CloudTrail userIdentity エレメント」を参照してください。
注記
Amazon S3 に加えて Amazon CloudWatch Logs にイベントを配信するように CloudTrail 証跡を設定できます。 Amazon S3 設定すると、CloudWatch Logs は S3 バケットに配信されるのと同じ AWS Private CA イベントを受け取ります。 AWS Private CA は CloudWatch Logs に直接イベントを発行しません。詳細については、「 AWS CloudTrail ユーザーガイド」のCloudWatch Logs へのイベントの送信」を参照してください。
配信タイミング、耐久性、他の AWS サービスとの統合など、CloudTrail がイベントを配信する方法については、CloudTrail ログファイルの取得と表示」およびAWS CloudTrail 「サービスレベルアグリーメント
AWS Private CA 管理イベント
AWS Private CA は CloudTrail と統合して、ユーザー、ロール、または AWS のサービスによって実行された API アクションを記録します AWS Private CA。CloudTrail を使用して AWS Private CA API リクエストをリアルタイムでモニタリングし、Amazon Simple Storage Service、Amazon CloudWatch Logs、および Amazon CloudWatch Events にログを保存できます。 は、CloudTrail ログファイルのイベントとして以下のアクションとオペレーションのログ記録 AWS Private CA をサポートしています。
GenerateOCSPResponse- が OCSP レスポンス AWS Private CA を生成するとトリガーされます。SignCertificate- クライアントが IssueCertificate を呼び出すときに生成されます。SignOCSPResponse- が OCSP レスポンス AWS Private CA に署名したときに生成されます。GenerateCRL- が証明書失効リスト (CRL) AWS Private CA を生成すると生成されます。SignCACSR- が認証機関 (CA) 証明書署名リクエスト (CSR) AWS Private CA に署名したときに生成されます。SignCRL- が CRL AWS Private CA に署名したときに生成されます。
注記
CloudTrail は、API コールと署名オペレーションのリアルタイムイベントストリームを提供します。有効日や失効ステータスなど、プライベート CA が発行または取り消したすべての証明書の完全なpoint-in-timeインベントリについては、「」を参照してくださいプライベート CA で監査レポートを使用する。
元のリクエスタの識別
中間サービスがエンドユーザーまたはワークロードIssueCertificateに代わって を呼び出すと、CloudTrail イベントは、元のリクエスタではなく userIdentityフィールドに中間サービスの IAM ID を記録します。
証明書の発行を元のリクエスタにトレースするために、中間サービスは標準の IAM メカニズムを使用して ID 情報を伝達できます。
-
セッションタグ — 中間サービスは、IAM ロールを引き受けるときに、識別情報 (元のリクエスタの ID など) をセッションタグとして渡します AWS STS。これらのタグは、 の CloudTrail イベントの
userIdentityブロックに表示されますsessionContext。詳細については、「AWS STSでのセッションタグの受け渡し」を参照してください。 -
ソース ID — 中間サービスは、ロールを引き受けるときにソース ID を設定します。ソース ID はロールチェーン間でイミュータブルであり、CloudTrail には として表示されます
sourceIdentity。詳細については、「引き受けたロールで実行されたアクションのモニタリングと制御」を参照してください。 -
IAM Roles Anywhere — 呼び出し元のワークロードが IAM Roles Anywhere を介して X.509 証明書で認証された場合、証明書のサブジェクト、発行者、サブジェクト代替名 (SAN) フィールドは自動的にセッションプリンシパルタグにマッピングされます。たとえば、SAN の SPIFFE ID は として表示されます
aws:PrincipalTag/x509SAN/URI。詳細については、「IAM Roles Anywhere 信頼モデル」を参照してください。
これらの ID 属性は、 AWS Private CA API オペレーションを含むすべての AWS サービスコールの CloudTrail イベントに記録されます。
AWS Private CA イベントの例
「トレイル」は、指定した Amazon S3 バケットにイベントをログファイルとして配信するように設定できます。CloudTrail のログファイルは、単一か複数のログエントリを含みます。イベントは、任意の出典からの単一のリクエストを表し、リクエストされたアクション、アクションの日時、リクエストパラメータなどに関する情報が含まれます。CloudTrail ログファイルは、パブリック API 呼び出しの順序付けられたスタックトレースではないため、特定の順序では表示されません。
AWS Private CA CloudTrail イベントの例を次に示します。
例 1: 管理イベント、 IssueCertificate
以下の例は、IssueCertificate アクションを示す CloudTrail ログエントリです。
{ "version":"0", "id":"event_ID", "detail-type":"ACM Private CA Certificate Issuance", "source":"aws.acm-pca", "account":"account", "time":"2019-11-04T19:57:46Z", "region":"region", "resources":[ "arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "arn:aws:acm-pca:region:account:certificate-authority/CA_ID/certificate/certificate_ID" ], "detail":{ "result":"success" } }
例 2: 管理イベント、 ImportCertificateAuthorityCertificate
以下の例は、ImportCertificateAuthorityCertificate アクションを示す CloudTrail ログエントリです。
{ "eventVersion":"1.05", "userIdentity":{ "type":"IAMUser", "principalId":"account", "arn":"arn:aws:iam::account:user/name", "accountId":"account", "accessKeyId":"key_ID" }, "eventTime":"2018-01-26T21:53:28Z", "eventSource":"acm-pca.amazonaws.com", "eventName":"ImportCertificateAuthorityCertificate", "awsRegion":"region", "sourceIPAddress":"IP_address", "userAgent":"agent", "requestParameters":{ "certificateAuthorityArn":"arn:aws:acm-pca:us-east-1:111122223333:certificate-authority/11223344-1234-1122-2233-112233445566", "certificate":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1257, "limit":1257, "capacity":1257, "address":0 }, "certificateChain":{ "hb":[ 45, 45, ...10 ], "offset":0, "isReadOnly":false, "bigEndian":true, "nativeByteOrder":false, "mark":-1, "position":1139, "limit":1139, "capacity":1139, "address":0 } }, "responseElements":null, "requestID":"request_ID", "eventID":"event_ID", "eventType":"AwsApiCall", "recipientAccountId":"account" }