View a markdown version of this page

使用遞迴記錄來隱藏遞迴事件 - AWS CloudTrail

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用遞迴記錄來隱藏遞迴事件

什麼是遞迴記錄?

當 CloudTrail 將日誌檔案交付到線索的目的地時,這些交付操作本身可以記錄為事件。目的地包括 Amazon S3 儲存貯體或 CloudWatch Logs 日誌群組。例如,當 CloudTrail 將日誌檔案交付到您的 Amazon S3 儲存貯體時,它會執行 PutObject API 呼叫。如果您的線索設定為記錄 Amazon S3 資料事件,則此交付操作會記錄為事件,然後傳送到您的儲存貯體,產生另一個事件等。這些稱為遞迴事件。

您可以使用 RecursiveLogging設定來隱藏這些事件。

遞迴記錄抑制的運作方式

當您在線索false上RecursiveLogging將 設定為 時,CloudTrail 會抑制遞迴交付事件。CloudTrail 會篩選掉 userIdentity.invokedBy cloudtrail.amazonaws.com和 為 的事件,eventSource並eventName符合下列其中一項:

  • eventSource 是 s3.amazonaws.com, eventName是 PutObject

  • eventSource 是 logs.amazonaws.com, eventName是 PutLogEvents

此設定只會隱藏 CloudTrail 為調用服務的事件。所有其他事件會如預期般交付。

設定遞迴記錄

您可以在建立或更新線索時設定 RecursiveLogging設定。

停用遞迴記錄 (抑制遞迴事件)

若要在建立線索時隱藏遞迴事件,請使用 --no-recursive-logging選項:

aws cloudtrail create-trail \ --name my-trail \ --s3-bucket-name my-bucket \ --no-recursive-logging

若要隱藏現有線索上的遞迴事件:

aws cloudtrail update-trail \ --name my-trail \ --no-recursive-logging

重新啟用遞迴記錄

若要重新啟用遞迴記錄 (傳遞遞迴事件):

aws cloudtrail update-trail \ --name my-trail \ --recursive-logging

預設行為

根據預設, RecursiveLogging 會在所有線索true上設定為 。這表示會記錄遞迴交付事件。如果您未明確RecursiveLogging設定為 false,您的線索會繼續接收所有事件,包括 CloudTrail 交付操作產生的事件。