View a markdown version of this page

CloudWatch 支持的数据来源 - Amazon CloudWatch

CloudWatch 支持的数据来源

CloudWatch 收集和处理来自各种来源的遥测数据,以提供统一的可观测性和安全见解。数据来源分为以下四类:AWS 原生服务、第三方平台、自定义来源和 CloudWatch 指标(OTel)。

您可以使用遥测配置自动启用 AWS 数据来源。有关更多信息,请参阅 遥测发现和启用

AWS 服务数据来源

CloudWatch 提供与 90 多种 AWS 服务的原生集成,以进行自动数据收集。选择 AWS 服务来源后,CloudWatch 管道会拦截摄取到 CloudWatch Logs 的日志进行处理。要开始使用,使用服务控制台为支持的 AWS 服务启用日志记录,然后选择数据来源并在 CloudWatch 管道创建向导中输入相应信息。

下表重点介绍主要的 AWS 服务数据来源。有关支持的 90 多种服务的完整列表,请参阅数据来源支持的 AWS 服务

关键 AWS 服务数据来源
AWS 服务 数据类型 说明
Amazon VPC 流日志 Amazon VPC、子网和网络接口的网络流量元数据
Amazon EKS 控制面板日志 Kubernetes API 服务器、审计、身份验证器、控制器管理器和调度器日志
AWS WAF Web ACL 日志 Web 请求检查日志,包括规则匹配详细信息和采取的操作
Amazon Route 53 解析器查询日志 通过 Route 53 Resolver 路由的 Amazon VPC 资源的 DNS 查询日志
CloudTrail 管理和数据事件 跨 AWS 服务的 API 活动和资源级操作
Amazon EC2 详细指标 以 1 分钟为粒度的实例级性能指标
AWS Security Hub CSPM 调查发现 来自 AWS 和第三方提供商的云安全态势管理调查发现
Amazon Bedrock AgentCore 运行时、浏览器、代码解释器、网关、内存 代理运行时执行、浏览器交互、代码执行、网关和内存操作日志
Amazon CloudFront 分配日志记录 内容分发分配的 CDN 访问日志
网络负载均衡器 访问日志 网络负载均衡器连接和 TLS 协商日志
Amazon RDS Aurora MySQL 和 Aurora PostgreSQL 日志 审计、错误、常规、慢查询、IAM 数据库身份验证错误、代理和增强型监控日志

有关 CloudWatch Logs 数据来源的更多信息,请参阅数据来源发现和管理

第三方数据来源

CloudWatch 通过直接集成 38 个第三方安全、身份和端点平台,将监控功能扩展到 AWS 以外的领域。这些集成将来自外部来源的安全事件、审计日志和遥测数据整合到 CloudWatch Logs 进行统一分析。

下表列出了支持的直接第三方集成:

直接第三方集成
来源 集成模式 类别
Akamai DataStream 2 S3 传输 CDN 和边缘安全
Check Point NGFW S3 传输 网络安全
Cisco Duo API Identity and access management
Cisco Meraki API 网络安全
Cisco Umbrella S3 传输 DNS 和网络安全性
CrowdStrike Falcon S3 传输 端点安全
Drupal Core API 内容管理
Entrust IDaaS API Identity and access management
F5 BIG-IP S3 传输 网络安全
GitHub API 源代码和审计日志
GitLab API DevSecOps 和源代码
HashiCorp Vault S3 传输 密钥管理
Jamf Protect S3 传输 端点安全
Microsoft Entra ID API Identity and access management
Microsoft Office 365 API 生产力和审计日志
Microsoft Windows 事件日志 API 操作系统事件
Netskope API 网络安全和 CASB
Okta Auth0 API Identity and access management
Okta SSO API Identity and access management
OneLogin 身份 API Identity and access management
Palo Alto Networks NGFW API 网络安全
Palo Alto Prisma Cloud API 云安全性
PingIdentity PingAccess S3 传输 访问权限管理
PingIdentity PingFederate S3 传输 联合身份
PingIdentity PingOne API Identity and access management
Proofpoint TAP API 电子邮件安全
Slack 审计日志 API 协作和审计日志
SentinelOne S3 传输 端点安全
ServiceNow CMDB API IT 服务管理
Tanium 端点管理 S3 传输 端点安全和管理
Tenable 漏洞管理 API 漏洞管理
Wazuh 平台 API 安全监控和威胁检测
Box API 内容管理和文件共享
Jamf Pro API 设备管理(Apple)
Broadcom Carbon Black S3 传输 端点检测和响应
Wiz CNAPP API 云安全性
Zeek S3 传输 网络安全监控
Zscaler ZIA/ZPA S3 传输 网络安全

有关每个集成的详细设置程序、先决条件和配置步骤,请参阅第三方数据来源集成

通过 Security Hub CSPM 提供的其他第三方来源

除了 34 种直接集成之外,还可通过 AWS Security Hub CSPM 集成获得超过 49 种其他第三方来源。将调查发现发送到 Security Hub 的 Security Hub CSPM 合作伙伴提供者将自动作为数据来源。有关支持的合作伙伴的完整列表,请参阅 Security Hub CSPM 合作伙伴提供者文档。

通过 Security Hub 提供的其他第三方来源

AWS Security Hub(与 Security Hub CSPM 不同)提供了一套自己的第三方集成。将调查发现发送到 Security Hub 的这些集成将自动作为数据来源。有关支持的集成的完整列表,请参阅 Security Hub 的第三方集成文档。

自定义数据来源

对于 AWS 服务或第三方集成未涵盖的日志,CloudWatch 管道可以处理存储在 CloudWatch Logs 或 Amazon S3 存储桶中的自定义日志。自定义来源可满足独特的组织需求:

  • 应用程序特定的日志:使用专门的日志记录格式,自定义从 Amazon EC2 实例的应用程序遥测

  • 基于文件的摄取:基于 Amazon S3 的日志文件,来自遗留系统或批处理工作流

  • 无服务器集成:Lambda 函数日志和自定义无服务器应用程序遥测

有关更多详细信息,请参阅来自 CloudWatch Logs 或 Amazon S3 存储桶的自定义日志数据

CloudWatch 指标(OTel)来源

CloudWatch 指标(OTel)来源基于选择标准处理 OTLP 摄取路径上的 OpenTelemetry(OTel)指标。利用此来源,您能够通过 CloudWatch 管线转换指标数据,然后再将指标保留在 CloudWatch 指标中。

支持以下指标类型:

  • 自定义 OTel 指标:应用程序通过 OpenTelemetry 检测发出并发送至 OTLP 端点的指标

  • AWS 出售的 OTel 指标:AWS 服务通过 OTLP 发出的指标

注意

CloudWatch 指标(OTel)来源仅支持通过 OTLP 端点摄取的指标。此来源不处理通过其他摄取路径(例如 PutMetricData API)发送的指标。

您可以通过配置指标管线选择标准来定义要处理的指标。利用选择标准,您能够基于 OTel 属性(如资源属性、指标名称和数据点属性)来定位特定指标。有关更多信息,请参阅 CloudWatch 指标(OTel)

有关向 CloudWatch 发送 OTel 指标的信息,请参阅结合使用 OpenTelemetry 与 CloudWatch