View a markdown version of this page

Surveillance de l'utilisation d'Amazon Quick CloudTrail - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Surveillance de l'utilisation d'Amazon Quick CloudTrail

Amazon Quick est intégré à AWS CloudTrail. Ce service fournit un enregistrement des actions effectuées par un utilisateur, un rôle ou un AWS service dans Amazon Quick. CloudTrail capture les appels d'API pour Amazon Quick sous forme d'événements. Les appels capturés incluent certains appels depuis la console et tous les appels de code vers les opérations d'API. Si vous créez un historique, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour Amazon Quick. Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents sur la CloudTrail console dans l'historique des événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer qui a fait une demande à Amazon Quick et à quel moment. Vous pouvez également identifier l'adresse IP source, la demande spécifique et d'autres informations.

Note

CloudTrail les enregistrements ont pris en charge les opérations de l'API Amazon Quick et les événements non liés à l'API documentés sur cette page. Lorsque vous examinez des exemples d'événements, les enregistrements d'événements incluent des métadonnées sélectionnées, telles que l'ID de compte, l'ID de ressource et l'identité de l'utilisateur. Pour les conversations par chat et les commentaires, utilisezSurveillance d'Amazon Quick à l'aide CloudWatch des journaux. Pour le modèle complet signal par capacité, voir. Réponse aux incidents, journalisation et surveillance dans Amazon Quick

Amazon Quick publie des CloudWatch mesures opérationnelles sur lesquelles vous pouvez créer des CloudWatch alarmes. Pour de plus amples informations, veuillez consulter Création d'alarmes à l'aide de la CloudWatch console Amazon. Pour émettre des alertes sur CloudTrail des événements individuels, vous pouvez développer une solution personnalisée qui traite les CloudTrail journaux.

L'état du service Amazon Quick peut être consulté sur le Tableau de bord de l'état du service.

Par défaut, CloudTrail chiffre les fichiers journaux qu'il transmet à votre compartiment à l'aide des clés de S3-managed chiffrement Amazon (SSE-S3). Pour une couche de sécurité directement gérable, vous pouvez plutôt utiliser des clés AWS gérées par KMS (SSE-KMS) pour vos fichiers journaux. CloudTrail SSE-KMS chiffre les fichiers journaux mais pas les fichiers condensés. Les fichiers Digest sont chiffrés à l'aide des clés de S3-managed chiffrement Amazon (SSE-S3).

Pour en savoir plus CloudTrail, notamment sur la manière de le configurer et de l'activer, consultez le Guide de AWS CloudTrail l'utilisateur.

Enregistrement des opérations Amazon Quick avec AWS CloudTrail

   Public cible : administrateurs système 

CloudTrail est activé sur votre AWS compte lorsque vous le créez. Lorsqu'une activité liée à un événement pris en charge se produit dans Amazon Quick, cette activité est enregistrée dans un CloudTrail événement avec les autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents sur votre AWS compte. Pour plus d’informations, consultez Affichage des événements avec l’historique des événements CloudTrail.

Pour un enregistrement permanent des événements de votre AWS compte, y compris des événements pour Amazon Quick, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal d’activité dans la console, il s’applique à toutes les régions . Le journal d’activité consigne les événements de toutes les régions dans la partition AWS et livre les fichiers journaux dans le compartiment Simple Storage Service (Amazon S3) de votre choix. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :

Amazon Quick prend en charge l'enregistrement des actions suivantes en tant qu'événements dans des fichiers CloudTrail journaux :

  • Si la demande a été faite avec des informations Gestion des identités et des accès AWS d'identification root ou utilisateur

  • Si la demande a été effectuée avec des informations d’identification de sécurité temporaires pour un rôle IAM ou un utilisateur fédéré

  • Si la demande a été faite par un autre AWS service

Pour plus d'informations sur l'identité utilisateur, consultez Élément userIdentity CloudTrail.

Par défaut, chaque entrée Amazon Quick Log contient les informations suivantes :

  • userIdentity : identité utilisateur

  • eventTime : heure de l’événement

  • EventID — ID de l'événement

  • readOnly : lecture seule

  • Région AWS — Région AWS

  • EventSource (quicksight) — Source de l'événement (Amazon Quick)

  • EventType (AwsServiceEvent) — Type d'événement (événement AWS de service)

  • destinataire AccountId ( AWS compte client) — ID du compte du destinataire ( AWS compte client)

Certains événements incluent un userIdentity.invokedBy champ défini surquicksight.amazonaws.com. Cela indique que l'événement a été déclenché par le service Amazon Quick pour le compte plutôt que par une action directe de l'utilisateur. Vous pouvez utiliser ce champ pour distinguer les opérations initiées par l'utilisateur des appels internes au service lors de l'analyse de votre historique.

Note

CloudTrail affiche l'identité unknown des utilisateurs qui ont été provisionnés directement par Amazon Quick (ancien provisionnement). Les utilisateurs authentifiés via IAM Identity Center apparaissent sous forme IdentityCenterUser de onBehalfOf détails complets dans l'userIdentityélément.

Découvrez les événements Amazon Quick au cours de votre parcours

Amazon Quick ajoute de nouveaux noms d'événements au fur et à mesure du lancement et de l'évolution des fonctionnalités. Les événements non liés à l'API répertoriés ci-dessous représentent un sous-ensemble de ce que votre trail capture. Pour découvrir tous les événements Amazon Quick associés à votre compte, recherchez votre historique eventSource: quicksight.amazonaws.com et vérifiez les eventName valeurs. Les noms d'événements suivent un modèle cohérent : le nom de l'opération (tel que CreateFlow ouUpdateAgent) correspond à la fonctionnalité à laquelle elle se rapporte.

Exemple : entrées du fichier journal Amazon Quick

Un journal est une configuration qui permet de transmettre des événements sous forme de fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail les fichiers journaux contiennent une ou plusieurs entrées de journal. Un événement représente une demande individuelle à partir d'une source quelconque et comprend des informations sur l'action demandée, sur tous les paramètres, les paramètres de la demande, etc. Les fichiers journaux CloudTrail ne sont pas des séries ordonnées retraçant les appels d'API publics. Ils ne suivent aucun ordre précis.

L'exemple suivant montre une entrée de CloudTrail journal qui illustre l' BatchCreateUseraction.

{ "eventVersion":"1.11", "userIdentity": { "type":"Root", "principalId":"123456789012", "arn":"arn:aws:iam::123456789012:root", "accountId":"123456789012", "userName":"test-username" }, "eventTime":"2017-04-19T03:16:13Z", "eventSource":"quicksight.amazonaws.com", "eventName":"BatchCreateUser", "awsRegion":"us-west-2", "requestParameters":null, "responseElements":null, "eventID":"e7d2382e-70a0-3fb7-9d41-a7a913422240", "readOnly":false, "eventType":"AwsServiceEvent", "recipientAccountId":"123456789012", "serviceEventDetails": { "eventRequestDetails": { "users": { "test-user-11": { "role":"USER" }, "test-user-22": { "role":"ADMIN" } } }, "eventResponseDetails": { "validUsers":[ ], "InvalidUsers":[ "test-user-11", "test-user-22" ] } } }

Enregistrement des événements de données Amazon Quick dans CloudTrail

Outre les événements de gestion, Amazon Quick prend en charge les événements de CloudTrail données pour certains types de ressources. Les événements liés aux données sont désactivés par défaut. Activez-les grâce à des sélecteurs d'événements avancés sur votre parcours.

Les types de ressources Amazon Quick suivants prennent en charge les événements liés aux données :

Type de ressource Nom de l’événement Disponibilité
AWS::Quicksight::ActionConnector InvokeAction Généralement disponible
AWS::QuickSight::Flow Généralement disponible
AWS::QuickSight::FlowSession Généralement disponible
AWS::Quicksight::Companion Varie selon les régions
AWS::Quicksight::CompanionAccess Varie selon les régions
AWS::QuickSight::Namespace Varie selon les régions
Important

Data-event la disponibilité des types de ressources varie selon le compte et. Région AWS Si un type de ressource n'est pas pris en charge dans votre région, l'put-event-selectorsappel renvoie une erreur pour ce type. Créez un put-event-selectors appel qui inclut uniquement les types de ressources pris en charge dans votre région et omettez les types non pris en charge dans cet appel.

Note

La mise en case des Quicksight ARN de type de ressource par rapport QuickSight à ceux de type de ressource est intentionnelle et varie selon le type de ressource. Utilisez le boîtier exact illustré ci-dessus lors de la configuration des sélecteurs d'événements.

Activation des événements liés aux données

Utilisez des sélecteurs d'événements avancés pour activer les événements liés aux données. Incluez un sélecteur d'événements de gestion pour conserver la journalisation des événements de gestion :

aws cloudtrail put-event-selectors \ --trail-name your-trail-name \ --region us-east-1 \ --advanced-event-selectors '[ { "Name": "All management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] }, { "Name": "Quick action connector data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Quicksight::ActionConnector"] } ] }, { "Name": "Quick flow data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::Flow"] } ] }, { "Name": "Quick flow session data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::FlowSession"] } ] } ]'

Ajoutez des sélecteurs pour AWS::Quicksight::CompanionAWS::Quicksight::CompanionAccess, et AWS::QuickSight::Namespace s'ils sont pris en charge dans votre région.

InvokeActionévénement de données

Lorsqu'un utilisateur ou un flux invoque un connecteur d'action, CloudTrail enregistre un événement de InvokeAction données. Cet événement capture les informations suivantes :

  • Identité de l'appelant, y compris et onBehalfOf.userId endUserArn

  • Fin actionConnectorId de actionId l'action invoquée

  • Le résultat : invokeActionStatus et httpStatusCode

  • readOnly: false(toujours)

  • eventCategory: Data, managementEvent: false

  • Type de ressource : AWS::Quicksight::ActionConnector

Important

InvokeActionn'inclut pas les paramètres de saisie de l'action (tels que le destinataire, l'objet ou le corps du message) ni aucune décision d'approbation. Utilisez des journaux CloudWatch automatiques pour le contenu des conversations.

Note

Le readOnly champ est toujours false réservé aux appels au connecteur d'actions, y compris les actions en lecture seule telles que la liste des e-mails. Pour distinguer les opérations de lecture des opérations d'écriture, filtrez par champ actionId plutôt que par readOnly champ.

L'exemple suivant montre un événement de InvokeAction données correspondant à une action d'e-mail réussie :

{ "eventVersion": "1.11", "userIdentity": { "type": "IdentityCenterUser", "accountId": "111122223333", "onBehalfOf": { "userId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } }, "eventTime": "2026-08-19T20:26:36Z", "eventSource": "quicksight.amazonaws.com", "eventName": "InvokeAction", "awsRegion": "us-east-1", "sourceIPAddress": "203.0.113.1", "requestParameters": { "awsAccountId": "111122223333", "actionConnectorId": "52bde8f0-3de5-4e3d-9283-222f81a9fc4f", "actionId": "SendUserEmail", "endUserArn": "arn:aws:quicksight:us-east-1:111122223333:user/default/johndoe" }, "responseElements": { "invokeActionStatus": "SUCCESS", "invokeActionOutput": { "httpInvokeActionOutput": { "httpStatusCode": "200" } } }, "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::Quicksight::ActionConnector", "ARN": "arn:aws:quicksight:us-east-1:111122223333:action-connector/52bde8f0-3de5-4e3d-9283-222f81a9fc4f" } ], "eventType": "AwsApiCall", "managementEvent": false, "eventCategory": "Data" }

Suivi des événements non liés à l'API à l'aide CloudTrail de journaux

Les événements non liés à l'API suivants sont capturés dans votre CloudTrail trail :

Gestion des utilisateurs
  • CreateAccount— Créer un compte

  • BatchCreateUser— Créer un utilisateur

  • BatchResendUserInvite— Inviter un utilisateur

  • UpdateGroups— Mettre à jour les groupes

    Cet événement fonctionne avec l’édition Enterprise uniquement.

  • UpdateSpiceCapacity— SPICE Capacité de mise à jour

  • DeleteUser— Supprimer un utilisateur

  • Unsubscribe : désabonner l’utilisateur

Abonnement
  • CreateSubscription— Créer un abonnement

  • UpdateSubscription— Mettre à jour l'abonnement

  • DeleteSubscription— Supprimer l'abonnement

Tableau de bord
  • GetDashboard— Obtenir le tableau de bord

  • CreateDashboard— Créer un tableau de bord

  • UpdateDashboard— Actualiser le tableau de bord

  • UpdateDashboardAccess— Actualiser l'accès au tableau de bord

  • DeleteDashboard— Supprimer le tableau de bord

Analyse
  • GetAnalysis— Obtenir une analyse

  • CreateAnalysis— Créer une analyse

  • UpdateAnalysisAccess— Mettre à jour l'accès à l'analyse

  • UpdateAnalysis— Analyse des mises à jour

    • RenameAnalysis— Analyse du changement de nom

    • CreateVisual— Créer un visuel

    • RenameVisual— Renommer Visual

    • DeleteVisual— Supprimer le visuel

    • DeleteAnalysis— Supprimer l'analyse

Source de données
  • CreateDataSource— Créer une source de données

    • FlatFile— Fichier plat

    • External : externe

    • S3 : S3

    • ImportS3ManifestFile— Fichier manifeste S3

    • Presto : Presto

    • RDS : RDS

    • Redshift : Redshift (manuel)

  • UpdateDataSource— Mettre à jour la source de données

  • DeleteDataSource— Supprimer la source de données

Jeu de données
  • CreateDataSet— Créer un ensemble de données

    • CustomSQL : SQL personnalisé

    • SQLTable : table SQL

    • File : CSV ou XLSX

  • UpdateDataSet— Mettre à jour le jeu de données SQL Join

  • UpdateDatasetAccess— Mettre à jour l'accès aux données

  • DeleteDataSet— Supprimer le jeu de données

  • Querydatabase : lors de l’actualisation d’un jeu de données, interroger la source de données.