As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Acessando os registros de auditoria AWS CloudTrail
AWS CloudTrail é habilitado no seu Conta da AWS quando você o cria. CloudTrail registra a atividade realizada por uma entidade ou AWS serviço do IAM, como Amazon Managed Workflows for Apache Airflow, que é registrada como um evento. CloudTrail Você pode ver, pesquisar e baixar os últimos 90 dias do histórico de eventos no CloudTrail console. CloudTrail captura todos os eventos no console do Amazon MWAA e todas as chamadas para as APIs do Amazon MWAA. Ele não captura ações somente para leitura, como GetEnvironment, ou ação PublishMetrics. Esta página descreve como usar CloudTrail para monitorar eventos do Amazon MWAA.
Sumário
Criando uma trilha em CloudTrail
Você precisa criar uma trilha para acessar um registro contínuo de eventos em seu site Conta da AWS, incluindo eventos para o Amazon MWAA. Uma trilha permite CloudTrail entregar arquivos de log para um bucket do Amazon S3. Se você não criar uma trilha, ainda poderá acessar o histórico de eventos disponível no CloudTrail console. Por exemplo, usando as informações coletadas por CloudTrail, você pode determinar a solicitação que foi feita ao Amazon MWAA, o endereço IP a partir do qual a solicitação foi feita, quem fez a solicitação, quando ela foi feita e detalhes adicionais. Para saber mais, consulte Criação de uma trilha para a Conta da AWS.
Registrando eventos do plano de dados
As seguintes ações da API Amazon MWAA são eventos do plano de dados: InvokeRestApiCreateWebLoginToken, e. CreateCliToken Diferentemente dos eventos de gerenciamento, AWS CloudTrail não registra eventos de dados por padrão e eles não aparecem no Histórico de CloudTrail eventos. Você deve configurar uma trilha que inclua explicitamente eventos de dados. Aplicam-se cobranças adicionais do . Para obter mais informações, consulte Registrando eventos de dados no Guia AWS CloudTrail do usuário.
Para registrar eventos do plano de dados
-
Abra o CloudTrail console.
-
No painel de navegação, escolha Trilhas e, em seguida, escolha Criar trilha.
-
Insira um nome de trilha e configure um bucket do Amazon S3 para arquivos de log.
-
Na página Escolher eventos de registro, selecione Eventos de dados.
-
Em Tipo de evento de dados, escolha Managed Apache Airflow.
-
Revise suas configurações e escolha Criar trilha.
Depois que a trilha estiver ativa, CloudTrail entrega eventos de plano de dados como InvokeRestApiCreateWebLoginToken, e CreateCliToken para seu bucket do Amazon S3 em aproximadamente 15 minutos. Se você configurou o Amazon CloudWatch Logs, use o seguinte padrão de filtro para encontrar esses eventos:
{ ($.eventName = "InvokeRestApi") || ($.eventName = "CreateWebLoginToken") || ($.eventName = "CreateCliToken") }
A carga útil de resposta não está registrada
CloudTrail edita o RestApiResponse campo nas entradas de registro. CloudTrail registra a chamada e seu código de status, mas não registra a carga de resposta.
Acessando eventos com o histórico de CloudTrail eventos
Você pode solucionar incidentes operacionais e de segurança nos últimos 90 dias no CloudTrail console visualizando o histórico de eventos. Por exemplo, você pode acessar eventos relacionados à criação, modificação ou exclusão de recursos (como usuários do IAM ou outros AWS recursos) em sua Conta da AWS base por região. Para saber mais, consulte Acessando eventos com histórico de CloudTrail eventos.
-
Abra o console do CloudTrail
. -
Escolha Histórico de eventos.
-
Selecione os eventos que quer visualizar e, em seguida, escolha Comparar detalhes do evento.
Exemplo de trilha para CreateEnvironment
Uma trilha é uma configuração que permite a entrega de eventos como arquivos de log a um bucket do Amazon S3 especificado.
CloudTrail os arquivos de log contêm uma ou mais entradas de log. Um evento representa uma única solicitação de qualquer fonte e inclui informações sobre a ação solicitada, como a data e a hora da ação ou os parâmetros da solicitação. CloudTrail os arquivos de log não são um rastreamento de pilha ordenado das chamadas de API públicas e não estão listados em nenhuma ordem específica. O exemplo a seguir é uma entrada de log para a ação CreateEnvironment, que foi negada devido à falta de permissões. Os valores em AirflowConfigurationOptions foram alterados para fins de privacidade.
{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:sts::012345678901:assumed-role/root/myuser", "accountId": "012345678901", "accessKeyId": "", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/user", "accountId": "012345678901", "userName": "user" }, "webIdFederationData": {}, "attributes": { "mfaAuthenticated": "false", "creationDate": "2020-10-07T15:51:52Z" } } }, "eventTime": "2020-10-07T15:52:58Z", "eventSource": "airflow.amazonaws.com", "eventName": "CreateEnvironment", "awsRegion": "us-west-2", "sourceIPAddress": "205.251.233.178", "userAgent": "PostmanRuntime/7.26.5", "errorCode": "AccessDenied", "requestParameters": { "SourceBucketArn": "arn:aws:s3:::my-bucket", "ExecutionRoleArn": "arn:aws:iam::012345678901:role/AirflowTaskRole", "AirflowConfigurationOptions": "***", "DagS3Path": "sample_dag.py", "NetworkConfiguration": { "SecurityGroupIds": [ "sg-01234567890123456" ], "SubnetIds": [ "subnet-01234567890123456", "subnet-65432112345665431" ] }, "Name": "test-cloudtrail" }, "responseElements": { "message": "Access denied." }, "requestID": "RequestID", "eventID": "EventID", "readOnly": false, "eventType": "AwsApiCall", "recipientAccountId": "012345678901" }
InvokeRestApi exemplo de entrada de registro
Veja a seguir um exemplo completo de entrada de registro da InvokeRestApi ação. CloudTrail edita o RestApiResponse campo.
Use credenciais temporárias na produção
Esse exemplo mostra as credenciais temporárias de uma função assumida, que é a abordagem recomendada. Para cargas de trabalho de produção, use credenciais temporárias de or AWS Security Token Service (AWS STS) em vez de chaves de acesso de longo prazo.
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "00123456ABC7DEF8HIJK:MySession", "arn": "arn:aws:sts::012345678901:assumed-role/MyRole/MySession", "accountId": "012345678901", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "00123456ABC7DEF8HIJK", "arn": "arn:aws:iam::012345678901:role/MyRole", "accountId": "012345678901", "userName": "MyRole" }, "attributes": { "creationDate": "2024-01-20T12:00:00Z", "mfaAuthenticated": "false" } } }, "eventTime": "2024-01-20T12:15:00Z", "eventSource": "airflow.amazonaws.com", "eventName": "InvokeRestApi", "awsRegion": "us-west-2", "sourceIPAddress": "203.0.113.10", "userAgent": "Boto3/1.28.0 Python/3.11.0", "requestParameters": { "Name": "MyAirflowEnvironment", "Path": "/dags", "Method": "GET" }, "responseElements": { "RestApiStatusCode": 200, "RestApiResponse": "***" }, "requestID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "eventID": "a1b2c3d4-5678-90ab-cdef-EXAMPLE22222", "readOnly": false, "resources": [ { "accountId": "012345678901", "type": "AWS::MWAA::Environment", "ARN": "arn:aws:airflow:us-west-2:012345678901:environment/MyAirflowEnvironment" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "012345678901", "eventCategory": "Data" }
Próximas etapas
-
Saiba como configurar outros AWS serviços para os dados de eventos coletados nos CloudTrail registros em Serviços e integrações CloudTrail compatíveis.
-
Saiba como ser notificado ao CloudTrail publicar novos arquivos de log em um bucket do Amazon S3 em Configurando as notificações do Amazon SNS para. CloudTrail