View a markdown version of this page

Habilite o registro de eventos de CloudTrail dados para recursos do Amazon Bedrock AgentCore Gateway - Amazon Bedrock AgentCore

Habilite o registro de eventos de CloudTrail dados para recursos do Amazon Bedrock AgentCore Gateway

Você pode usar eventos CloudTrail de dados para obter informações sobre solicitações do Amazon Bedrock AgentCore Gateway. Para habilitar eventos de CloudTrail dados para o Gateway, você deve criar uma trilha manualmente CloudTrail apoiada por um bucket do Amazon S3.

Considerações importantes

  • O registro de eventos de dados incorre em custos adicionais. Você deve habilitar explicitamente os eventos de dados, pois eles não são capturados por padrão. Verifique se você tem eventos de dados habilitados para sua conta.

  • Com um gateway que está gerando uma alta carga de trabalho, você pode gerar rapidamente milhares de registros em um curto espaço de tempo. Lembre-se de quanto tempo você escolhe para habilitar eventos de CloudTrail dados para um Gateway movimentado.

  • CloudTrail armazena registros de eventos de dados do gateway em um bucket Amazon S3 de sua escolha. Considere usar um bucket em uma AWS conta separada para organizar melhor os eventos de vários recursos em um local central para facilitar a consulta e a análise.

Ao registrar eventos de dados para uma trilha CloudTrail, você deve usar seletores de eventos avançados para registrar eventos de dados para operações de gateway.

exemplo
AWS CLI
  1. Para habilitar eventos de CloudTrail dados para recursos de gateway usando a AWS CLI, você pode executar o seguinte comando em um terminal:

    aws cloudtrail put-event-selectors \ --trail-name brac-gateway-canary-trail-prod-us-east-1 \ --region us-east-1 \ --advanced-event-selectors '[ { "Name": "GatewayDataEvents", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::BedrockAgentCore::Gateway"] } ] } ]'
AWS CDK
  1. O exemplo a seguir demonstra como criar uma CloudTrail trilha com eventos de dados do AgentCore Gateway usando o AWS CDK:

    import { Construct } from 'constructs'; import { Trail, CfnTrail } from 'aws-cdk-lib/aws-cloudtrail'; import { Bucket } from 'aws-cdk-lib/aws-s3'; import { Effect, PolicyStatement, ServicePrincipal } from 'aws-cdk-lib/aws-iam'; import { RemovalPolicy } from 'aws-cdk-lib'; export interface DataEventTrailProps { /** * Whether to enable multi-region trail */ isMultiRegionTrail?: boolean; /** * Whether to include global service events */ includeGlobalServiceEvents?: boolean; /** * AWS region */ region: string; /** * Environment account ID */ account: string; } /** * Creates a CloudTrail trail configured to capture data events for Bedrock Agent Core Gateway */ export class BedrockAgentCoreDataEventTrail extends Construct { /** * The CloudTrail trail */ public readonly trail: Trail; /** * The S3 bucket for CloudTrail logs */ public readonly logsBucket: Bucket; constructor(scope: Construct, id: string, props: DataEventTrailProps) { super(scope, id); // Create S3 bucket for CloudTrail logs const bucketName = `brac-gateway-cloudtrail-logs-${props.account}-${props.region}`; this.logsBucket = new Bucket(this, 'CloudTrailLogsBucket', { bucketName, removalPolicy: RemovalPolicy.RETAIN, }); // Create trail name (suffixing region since regional trail) const trailName = `brac-gateway-trail-${props.region}`; // Add CloudTrail bucket policy this.logsBucket.addToResourcePolicy( new PolicyStatement({ sid: 'AWSCloudTrailAclCheck', effect: Effect.ALLOW, principals: [new ServicePrincipal('cloudtrail.amazonaws.com')], actions: ['s3:GetBucketAcl'], resources: [this.logsBucket.bucketArn], conditions: { StringEquals: { 'aws:SourceArn': `arn:aws:cloudtrail:${props.region}:${props.account}:trail/${trailName}`, }, }, }), ); this.logsBucket.addToResourcePolicy( new PolicyStatement({ sid: 'AWSCloudTrailWrite', effect: Effect.ALLOW, principals: [new ServicePrincipal('cloudtrail.amazonaws.com')], actions: ['s3:PutObject'], resources: [this.logsBucket.arnForObjects(`AWSLogs/${props.account}/*`)], conditions: { StringEquals: { 's3:x-amz-acl': 'bucket-owner-full-control', 'aws:SourceArn': `arn:aws:cloudtrail:${props.region}:${props.account}:trail/${trailName}`, }, }, }), ); // Create CloudTrail trail this.trail = new Trail(this, 'GatewayDataEventTrail', { trailName, bucket: this.logsBucket, isMultiRegionTrail: props.isMultiRegionTrail ?? false, includeGlobalServiceEvents: props.includeGlobalServiceEvents ?? true, enableFileValidation: true, }); // Add advanced event selectors for Bedrock Agent Core Gateway data events const cfnTrail = this.trail.node.defaultChild as CfnTrail; // Define the advanced event selectors const advancedEventSelectors = [ { // Log Bedrock Agent Core Gateway Data Events only fieldSelectors: [ { field: 'eventCategory', equalTo: ['Data'], }, { field: 'resources.type', equalTo: ['AWS::BedrockAgentCore::Gateway'], }, ], }, ]; // Clear any existing event selectors and set advanced event selectors cfnTrail.eventSelectors = undefined; cfnTrail.advancedEventSelectors = advancedEventSelectors; } }