Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprendere CloudTrail gli eventi
Un evento in CloudTrail è la registrazione di un'attività in un AWS account. Questa attività può essere un'azione intrapresa da un'identità IAM o da un servizio monitorabile da CloudTrail. CloudTrail gli eventi forniscono una cronologia delle attività dell'account API e non API effettuate tramite AWS SDK AWS Management Console, strumenti a riga di comando e altro. Servizi AWS
CloudTrail i file di registro non sono una traccia ordinata dello stack delle chiamate API pubbliche, quindi gli eventi non vengono visualizzati in un ordine specifico.
Esistono tre tipi di CloudTrail eventi:
Per impostazione predefinita, i percorsi e i datastore di eventi registrano gli eventi di gestione, ma non gli eventi di dati o gli eventi Insights.
Tutti i tipi di eventi utilizzano un formato di registro CloudTrail JSON. Il log contiene informazioni sulle richieste di risorse a livello di account, ad esempio l'utente che ha effettuato la richiesta, i servizi utilizzati, le azioni eseguite e i parametri dell'operazione. I dati relativi agli eventi sono racchiusi in una matrice Records
.
Per informazioni sui campi di registrazione CloudTrail degli eventi, vedereCloudTrail contenuto del record.
Eventi di gestione
Gli eventi di gestione forniscono informazioni sulle operazioni di gestione eseguite sulle risorse AWS dell'account. Queste operazioni sono definite anche operazioni del piano di controllo.
Gli eventi di gestione di esempio includono:
-
Configurazione della sicurezza (ad esempio, operazioni AWS Identity and Access Management
AttachRolePolicy
API). -
Registrazione di dispositivi (ad esempio, operazioni API Amazon EC2
CreateDefaultVpc
) -
Configurazione di regole per il routing dei dati (ad esempio, operazioni API Amazon EC2
CreateSubnet
) -
Configurazione della registrazione (ad esempio, operazioni AWS CloudTrail
CreateTrail
API).
Gli eventi di gestione possono includere anche eventi non API che si verificano nel tuo account. Ad esempio, quando un utente accede al tuo account, CloudTrail registra l'ConsoleLogin
evento. Per ulteriori informazioni, consulta Eventi non API acquisiti da CloudTrail.
Per impostazione predefinita, CloudTrail trails and CloudTrail Lake Event Data archivia gli eventi di gestione dei registri. Per ulteriori informazioni sulla gestione della registrazione degli eventi, vedereRegistrazione degli eventi di gestione.
L'esempio seguente mostra un singolo record di registro di un evento di gestione. In questo caso, un utente IAM denominato Mary_Major
ha eseguito il aws cloudtrail start-logging comando per richiamare l' CloudTrail StartLogging
azione di avvio del processo di registrazione su un percorso denominatomyTrail
.
{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLE6E4XEGITWATV6R", "arn": "arn:aws:iam::123456789012:user/Mary_Major", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "userName": "Mary_Major", "sessionContext": { "attributes": { "creationDate": "2023-07-19T21:11:57Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-19T21:33:41Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartLogging", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.5 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-logging", "requestParameters": { "name": "myTrail" }, "responseElements": null, "requestID": "9d478fc1-4f10-490f-a26b-EXAMPLE0e932", "eventID": "eae87c48-d421-4626-94f5-EXAMPLEac994", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
In questo esempio successivo, un utente IAM di nome Paulo_Santos
ha eseguito il comando aws cloudtrail start-event-data-store-ingestion per richiamare l'operazione StartEventDataStoreIngestion
per avviare l'importazione su un datastore di eventi.
{ "eventVersion": "1.09", "userIdentity": { "type": "IAMUser", "principalId": "EXAMPLEPHCNW5EQV7NA54", "arn": "arn:aws:iam::123456789012:user/Paulo_Santos", "accountId": "123456789012", "accessKeyId": "(AKIAIOSFODNN7EXAMPLE", "userName": "Paulo_Santos", "sessionContext": { "attributes": { "creationDate": "2023-07-21T21:55:30Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-07-21T21:57:28Z", "eventSource": "cloudtrail.amazonaws.com", "eventName": "StartEventDataStoreIngestion", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/2.13.1 Python/3.11.4 Linux/4.14.255-314-253.539.amzn2.x86_64 exec-env/CloudShell exe/x86_64.amzn.2 prompt/off command/cloudtrail.start-event-data-store-ingestion", "requestParameters": { "eventDataStore": "arn:aws:cloudtrail:us-east-1:123456789012:eventdatastore/2a8f2138-0caa-46c8-a194-EXAMPLE87d41" }, "responseElements": null, "requestID": "f62a3494-ba4e-49ee-8e27-EXAMPLE4253f", "eventID": "d97ca7e2-04fe-45b4-882d-EXAMPLEa9b2c", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Eventi di dati
Gli eventi di dati forniscono informazioni sulle operazioni eseguite in una risorsa o al suo interno. Queste operazioni sono definite anche operazioni del piano dei dati. Gli eventi di dati sono spesso attività che interessano volumi elevati di dati.
Gli eventi di dati di esempio includono:
-
Attività delle API a livello di oggetto di Amazon S3 (ad esempio
GetObject
DeleteObject
, e operazioniPutObject
API) sugli oggetti nei bucket S3. -
AWS Lambda attività di esecuzione della funzione (l'API).
Invoke
-
CloudTrail
PutAuditEvents
attività su un canale CloudTrail Lake che viene utilizzata per registrare eventi dall'esterno AWS. -
Operazioni API
Publish
ePublishBatch
di Amazon SNS sugli argomenti.
La tabella seguente mostra i tipi di eventi di dati disponibili per i percorsi e i datastore di eventi. La colonna Tipo di evento di dati (console) mostra la selezione appropriata nella console. La colonna del valore resources.type mostra il resources.type
valore da specificare per includere eventi di dati di quel tipo nel tuo trail o event data store utilizzando le API o. AWS CLI CloudTrail
Per i trail, puoi utilizzare selettori di eventi di base o avanzati per registrare gli eventi di dati per oggetti Amazon S3 in bucket generici, funzioni Lambda e tabelle DynamoDB (mostrate nelle prime tre righe della tabella). Per registrare i tipi di eventi relativi ai dati mostrati nelle righe rimanenti, puoi utilizzare solo selettori di eventi avanzati.
Per i datastore di eventi, per includere gli eventi di dati è possibile utilizzare solo i selettori di eventi avanzati.
Servizio AWS | Descrizione | Tipo di evento di dati (console) | valore resources.type |
---|---|---|---|
Amazon DynamoDB | Attività delle API a livello di elemento di Amazon DynamoDB sulle tabelle (ad esempio NotaPer le tabelle con flussi abilitati, il campo |
DynamoDB |
|
AWS Lambda | AWS Lambda attività di esecuzione della funzione (l' |
Lambda | AWS::Lambda::Function |
Amazon S3 | Attività delle API a livello di oggetto di Amazon S3 (ad esempio |
S3 | AWS::S3::Object |
AWS AppConfig | AWS AppConfig Attività dell'API per operazioni di configurazione come chiamate a e. |
AWS AppConfig | AWS::AppConfig::Configuration |
AWS Scambio di dati B2B | Attività dell'API Scambio di dati B2B per operazioni Transformer, come le chiamate a |
Scambio di dati B2B | AWS::B2BI::Transformer |
Amazon Bedrock | Attività dell'API Amazon Bedrock sull'alias di un agente. | Alias dell'agente Bedrock | AWS::Bedrock::AgentAlias |
Amazon Bedrock | Attività dell'API Amazon Bedrock su una knowledge base. | Knowledge base Bedrock | AWS::Bedrock::KnowledgeBase |
Amazon CloudFront | CloudFront Attività delle API su un KeyValueStore. |
CloudFront KeyValueStore | AWS::CloudFront::KeyValueStore |
AWS Cloud Map | AWS Cloud Map Attività dell'API su un namespace. | AWS Cloud Map spazio dei nomi |
|
AWS Cloud Map | AWS Cloud Map Attività dell'API su un servizio. | AWS Cloud Map service |
|
AWS CloudTrail | CloudTrail |
CloudTrail canale | AWS::CloudTrail::Channel |
Amazon CloudWatch | Attività dell' CloudWatch API Amazon sulle metriche. |
CloudWatch metrica | AWS::CloudWatch::Metric |
Amazon CodeWhisperer | Attività dell' CodeWhisperer API Amazon su una personalizzazione. | CodeWhisperer personalizzazione | AWS::CodeWhisperer::Customization |
Amazon CodeWhisperer | Attività dell' CodeWhisperer API Amazon su un profilo. | CodeWhisperer | AWS::CodeWhisperer::Profile |
Amazon Cognito | Attività dell'API Amazon Cognito sui pool di identità di Amazon Cognito. |
Pool di identità di Cognito | AWS::Cognito::IdentityPool |
Amazon DynamoDB | Attività dell'API Amazon DynamoDB sui flussi |
DynamoDB Streams | AWS::DynamoDB::Stream |
Amazon Elastic Block Store | API dirette di Amazon Elastic Block Store (EBS), come |
API dirette di Amazon EBS | AWS::EC2::Snapshot |
Amazon EMR | Attività dell'API Amazon EMR su un workspace di registrazione write-ahead. | Workspace di registrazione write-ahead EMR | AWS::EMRWAL::Workspace |
Amazon FinSpace | Attività dell'API Amazon FinSpace sugli ambienti |
FinSpace | AWS::FinSpace::Environment |
AWS Glue | AWS Glue Attività dell'API su tabelle create da Lake Formation. |
Lake Formation | AWS::Glue::Table |
Amazon GuardDuty | Attività dell' GuardDuty API Amazon per un rilevatore. |
GuardDuty rilevatore | AWS::GuardDuty::Detector |
AWS HealthImaging | AWS HealthImaging attività delle API sugli archivi dati. |
MedicalImaging archivio dati | AWS::MedicalImaging::Datastore |
AWS IoT | Certificato IoT | AWS::IoT::Certificate |
|
AWS IoT | Cosa IoT | AWS::IoT::Thing |
|
AWS IoT Greengrass Version 2 | Attività dell'API Greengrass da un dispositivo principale Greengrass su una versione componente. NotaGreengrass non registra gli eventi di accesso negato. |
Versione del componente IoT Greengrass | AWS::GreengrassV2::ComponentVersion |
AWS IoT Greengrass Version 2 | Attività dell'API Greengrass da un dispositivo principale Greengrass in una distribuzione. NotaGreengrass non registra gli eventi di accesso negato. |
Implementazione di IoT Greengrass | AWS::GreengrassV2::Deployment |
AWS IoT SiteWise | SiteWise Risorsa IoT | AWS::IoTSiteWise::Asset |
|
AWS IoT SiteWise | Serie SiteWise temporali IoT | AWS::IoTSiteWise::TimeSeries |
|
AWS IoT TwinMaker | Attività dell' TwinMaker API IoT su un'entità. |
TwinMaker Entità IoT | AWS::IoTTwinMaker::Entity |
AWS IoT TwinMaker | Attività dell' TwinMaker API IoT su un'area di lavoro. |
Spazio di TwinMaker lavoro IoT | AWS::IoTTwinMaker::Workspace |
Classificazione intelligente di Amazon Kendra | Attività dell'API Amazon Kendra Intelligent Ranking sui piani di esecuzione di rescore. |
Classificazione Kendra | AWS::KendraRanking::ExecutionPlan |
Amazon Keyspaces (per Apache Cassandra) | Attività dell'API Amazon Keyspaces su una tabella. | Tabella Cassandra | AWS::Cassandra::Table |
Flusso di dati Amazon Kinesis | Attività dell'API Kinesis Data Streams sugli stream. | Stream Kinesis | AWS::Kinesis::Stream |
Flusso di dati Amazon Kinesis | Attività dell'API Kinesis Data Streams sui consumatori di streaming. | Kinesis Stream Consumer | AWS::Kinesis::StreamConsumer |
Flusso di video Amazon Kinesis | Attività dell'API Kinesis Video Streams sui flussi video, ad esempio chiamate verso e. GetMedia PutMedia |
Flusso video Kinesis | AWS::KinesisVideo::Stream |
Amazon Machine Learning | Attività dell'API di Machine Learning sui modelli ML. | Apprendimento automatico MlModel | AWS::MachineLearning::MlModel |
Blockchain gestita da Amazon | Attività dell'API Blockchain gestita da Amazon su una rete. |
Rete Blockchain gestita | AWS::ManagedBlockchain::Network |
Blockchain gestita da Amazon | Chiamate JSON-RPC di Blockchain gestita da Amazon sui nodi Ethereum, come |
Blockchain gestita | AWS::ManagedBlockchain::Node |
Grafo Amazon Neptune | Attività dell'API dati, ad esempio query, algoritmi o ricerca vettoriale, su un grafo Neptune. |
Grafo Neptune | AWS::NeptuneGraph::Graph |
AWS Private CA | AWS Private CA Connettore per l'attività dell'API di Active Directory. |
AWS Private CA Connettore per Active Directory | AWS::PCAConnectorAD::Connector |
AWS Private CA | AWS Private CA Connettore per l'attività dell'API SCEP. |
AWS Private CA Connettore per SCEP | AWS::PCAConnectorSCEP::Connector |
App Amazon Q | Attività delle API di dati su Amazon Q Apps. |
App Amazon Q | AWS::QApps:QApp |
Amazon Q Business | Attività dell'API Amazon Q Business su un'applicazione. |
Applicazione Amazon Q Business | AWS::QBusiness::Application |
Amazon Q Business | Attività dell'API Amazon Q Business su un'origine dati. |
Origine dati Amazon Q Business | AWS::QBusiness::DataSource |
Amazon Q Business | Attività dell'API Amazon Q Business su un indice. |
Indice Amazon Q Business | AWS::QBusiness::Index |
Amazon Q Business | Attività dell'API Amazon Q Business su un'esperienza Web. |
Esperienza Web Amazon Q Business | AWS::QBusiness::WebExperience |
Amazon RDS | Attività dell'API Amazon RDS su un cluster DB. |
API dati RDS - Cluster DB | AWS::RDS::DBCluster |
Amazon S3 | Attività dell'API Amazon S3 sui punti di accesso. |
Punto di accesso S3 | AWS::S3::AccessPoint |
Amazon S3 | Attività delle API dei punti di accesso Amazon S3 Object Lambda, ad esempio chiamate a e. |
S3 Object Lambda | AWS::S3ObjectLambda::AccessPoint |
Amazon S3 su Outposts | Attività dell'API a livello di oggetto di Amazon S3 su Outposts. |
S3 Outposts | AWS::S3Outposts::Object |
Amazon SageMaker | SageMaker InvokeEndpointWithResponseStream Attività di Amazon sugli endpoint. |
SageMaker endpoint | AWS::SageMaker::Endpoint |
Amazon SageMaker | Attività dell' SageMaker API Amazon nei feature store. |
SageMaker feature store | AWS::SageMaker::FeatureGroup |
Amazon SageMaker | Attività dell' SageMaker API Amazon sui componenti di prova sperimentali. |
SageMaker metrics, esperimento, componente di prova | AWS::SageMaker::ExperimentTrialComponent |
Amazon SNS | Operazioni dell'API |
Endpoint della piattaforma SNS | AWS::SNS::PlatformEndpoint |
Amazon SNS | Operazioni API |
Argomento SNS | AWS::SNS::Topic |
Amazon SQS | Attività dell'API Amazon SQS sui messaggi. |
SQS | AWS::SQS::Queue |
AWS Step Functions | Attività dell'API Step Functions su una macchina a stati. |
Macchina a stati di Step Functions | AWS::StepFunctions::StateMachine |
Catena di approvvigionamento di AWS | Catena di approvvigionamento di AWS Attività dell'API su un'istanza. |
Catena di fornitura | AWS::SCN::Instance |
Amazon SWF | Dominio SWF | AWS::SWF::Domain |
|
AWS Systems Manager | Attività dell'API Systems Manager sui canali di controllo. | Systems Manager | AWS::SSMMessages::ControlChannel |
AWS Systems Manager | Attività dell'API Systems Manager sui nodi gestiti. | Nodo gestito da Systems Manager | AWS::SSM::ManagedNode |
Amazon Timestream | Attività dell'API Query di Amazon Timestream sui database. |
Database Timestream | AWS::Timestream::Database |
Amazon Timestream | Attività dell'API Query di Amazon Timestream sulle tabelle. |
Tabella Timestream | AWS::Timestream::Table |
Autorizzazioni verificate da Amazon | Attività dell'API Autorizzazioni verificate da Amazon su un archivio di policy. |
Autorizzazioni verificate da Amazon | AWS::VerifiedPermissions::PolicyStore |
Amazon WorkSpaces Thin Client | WorkSpaces Attività dell'API Thin Client su un dispositivo. | Dispositivo Thin client | AWS::ThinClient::Device |
Amazon WorkSpaces Thin Client | WorkSpaces Attività dell'API Thin Client in un ambiente. | Ambiente Thin client | AWS::ThinClient::Environment |
AWS X-Ray | Traccia a raggi X | AWS::XRay::Trace |
Quando si crea un percorso o un datastore di eventi, gli eventi di dati non vengono registrati per impostazione predefinita. Per registrare gli eventi CloudTrail relativi ai dati, è necessario aggiungere in modo esplicito le risorse o i tipi di risorse supportati per i quali si desidera raccogliere attività. Per ulteriori informazioni, consulta Creazione di un percorso con la CloudTrail console e Crea un archivio dati di CloudTrail eventi per gli eventi con la console.
Per la registrazione degli eventi di dati sono previsti costi aggiuntivi. Per i CloudTrail prezzi, consulta la sezione AWS CloudTrail Prezzi
L'esempio seguente mostra un singolo record di log di un evento di dati per l'azione Amazon SNSPublish
.
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "EX_PRINCIPAL_ID", "arn": "arn:aws:iam::123456789012:user/Bob", "accountId": "123456789012", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AKIAIOSFODNN7EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "ExampleUser" }, "attributes": { "creationDate": "2023-08-21T16:44:05Z", "mfaAuthenticated": "false" } } }, "eventTime": "2023-08-21T16:48:37Z", "eventSource": "sns.amazonaws.com", "eventName": "Publish", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "aws-cli/1.29.16 md/Botocore#1.31.16 ua/2.0 os/linux#5.4.250-173.369.amzn2int.x86_64 md/arch#x86_64 lang/python#3.8.17 md/pyimpl#CPython cfg/retry-mode#legacy botocore/1.31.16", "requestParameters": { "topicArn": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic", "message": "HIDDEN_DUE_TO_SECURITY_REASONS", "subject": "HIDDEN_DUE_TO_SECURITY_REASONS", "messageStructure": "json", "messageAttributes": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "responseElements": { "messageId": "0787cd1e-d92b-521c-a8b4-90434e8ef840" }, "requestID": "0a8ab208-11bf-5e01-bd2d-ef55861b545d", "eventID": "bb3496d4-5252-4660-9c28-3c6aebdb21c0", "readOnly": false, "resources": [{ "accountId": "123456789012", "type": "AWS::SNS::Topic", "ARN": "arn:aws:sns:us-east-1:123456789012:ExampleSNSTopic" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "123456789012", "eventCategory": "Data", "tlsDetails": { "tlsVersion": "TLSv1.2", "cipherSuite": "ECDHE-RSA-AES128-GCM-SHA256", "clientProvidedHostHeader": "sns.us-east-1.amazonaws.com" } }
L'esempio successivo mostra un singolo record di log di un evento di dati per l'azione Amazon CognitoGetCredentialsForIdentity
.
{ "eventVersion": "1.08", "userIdentity": { "type": "Unknown" }, "eventTime": "2023-01-19T16:55:08Z", "eventSource": "cognito-identity.amazonaws.com", "eventName": "GetCredentialsForIdentity", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.4", "userAgent": "aws-cli/2.7.25 Python/3.9.11 Darwin/21.6.0 exe/x86_64 prompt/off command/cognito-identity.get-credentials-for-identity", "requestParameters": { "logins": { "cognito-idp.us-east-1.amazonaws.com/us-east-1_aaaaaaaaa": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "responseElements": { "credentials": { "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionToken": "aAaAaAaAaAaAab1111111111EXAMPLE", "expiration": "Jan 19, 2023 5:55:08 PM" }, "identityId": "us-east-1:1cf667a2-49a6-454b-9e45-23199EXAMPLE" }, "requestID": "659dfc23-7c4e-4e7c-858a-1abce884d645", "eventID": "6ad1c766-5a41-4b28-b5ca-e223ccb00f0d", "readOnly": false, "resources": [{ "accountId": "111122223333", "type": "AWS::Cognito::IdentityPool", "ARN": "arn:aws:cognito-identity:us-east-1:111122223333:identitypool/us-east-1:2dg778b3-50b7-565c-0f56-34200EXAMPLE" }], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data" }
Eventi Insights
CloudTrail Gli eventi Insights rilevano attività insolite relative alla frequenza delle chiamate API o al tasso di errore nel tuo AWS account analizzando l'attività di CloudTrail gestione. Gli eventi Insights forniscono informazioni importanti, come l'API associata, codice di errore, l'ora dell'incidente e le statistiche, che ti permettono di comprendere l'attività insolita e intervenire. A differenza di altri tipi di eventi acquisiti in un archivio dati di CloudTrail trail o event, gli eventi di Insights vengono registrati solo quando CloudTrail rilevano cambiamenti nell'utilizzo dell'API dell'account o nella registrazione del tasso di errore che differiscono significativamente dai modelli di utilizzo tipici dell'account.
Alcuni esempi di attività che potrebbero generare eventi Insights:
-
L'account in genere registra non più di 20 chiamate API
deleteBucket
Amazon S3 al minuto, ma l'account inizia a registrare una media di 100 chiamate APIdeleteBucket
al minuto. Un evento Insights viene registrato all'inizio dell'attività insolita e un altro evento Insights viene registrato per contrassegnare la fine dell'attività insolita. -
L'account in genere registra 20 chiamate al minuto all'API
AuthorizeSecurityGroupIngress
Amazon EC2, ma l'account inizia a registrare zero chiamate aAuthorizeSecurityGroupIngress
. Un evento Insights viene registrato all'inizio dell'attività insolita; dieci minuti dopo, al termine dell'attività insolita, viene registrato un altro evento Insights per contrassegnare la fine dell'attività insolita. -
In genere, il tuo account registra meno di un errore
AccessDeniedException
in un periodo di sette giorni su API AWS Identity and Access Management ,DeleteInstanceProfile
. Il tuo account inizia a registrare una media di 12 erroriAccessDeniedException
al minuto nella chiamata APIDeleteInstanceProfile
. Un evento Insights viene registrato all'inizio dell'attività di tasso di errore insolita e un altro evento Insights viene registrato per contrassegnare la fine dell'attività insolita.
Questi esempi sono solo a scopo illustrativo. I risultati potrebbero variare a seconda del caso d'uso.
Per registrare gli eventi di CloudTrail Insights, è necessario abilitare in modo esplicito gli eventi di Insights su un archivio dati di trail o eventi nuovo o esistente. Per ulteriori informazioni sulla creazione di un trail, consulta Creazione di un percorso con la CloudTrail console. Per ulteriori informazioni sulla creazione di un datastore di eventi, consulta Crea un archivio dati di eventi per gli eventi Insights con la console.
Per gli eventi Insights vengono applicati costi aggiuntivi. Ti verrà addebitato separatamente se abiliti Insights sia per i percorsi che per i datastore di eventi. Per ulteriori informazioni, consulta la sezione Prezzi di AWS CloudTrail
Sono stati registrati due eventi per mostrare attività insolite in CloudTrail Insights: un evento di inizio e un evento di fine. Nell'esempio seguente viene illustrato un singolo record di log di un evento Insights di inizio che si è verificato quando l'API CompleteLifecycleAction
di Application Auto Scaling è stata chiamata un numero insolito di volte. Per gli eventi Insights, il valore di eventCategory
è Insight
. Un blocco insightDetails
identifica lo stato dell'evento, l'origine, il nome, il tipo di Insights e il contesto, incluse le statistiche e le attribuzioni. Per ulteriori informazioni sul blocco insightDetails
, consulta CloudTrail insightDetailsElemento Insights.
{ "eventVersion": "1.08", "eventTime": "2023-07-10T01:42:00Z", "awsRegion": "us-east-1", "eventID": "55ed45c5-0b0c-4228-9fe5-EXAMPLEc3f4d", "eventType": "AwsCloudTrailInsight", "recipientAccountId": "123456789012", "sharedEventID": "979c82fe-14d4-4e4c-aa01-EXAMPLE3acee", "insightDetails": { "state": "Start", "eventSource": "autoscaling.amazonaws.com", "eventName": "CompleteLifecycleAction", "insightType": "ApiCallRateInsight", "insightContext": { "statistics": { "baseline": { "average": 9.82222E-5 }, "insight": { "average": 5.0 }, "insightDuration": 1, "baselineDuration": 10181 }, "attributions": [{ "attribute": "userIdentityArn", "insight": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole2", "average": 5.0 }, { "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole3", "average": 5.0 }], "baseline": [{ "value": "arn:aws:sts::123456789012:assumed-role/CodeDeployRole1", "average": 9.82222E-5 }] }, { "attribute": "userAgent", "insight": [{ "value": "codedeploy.amazonaws.com", "average": 5.0 }], "baseline": [{ "value": "codedeploy.amazonaws.com", "average": 9.82222E-5 }] }, { "attribute": "errorCode", "insight": [{ "value": "null", "average": 5.0 }], "baseline": [{ "value": "null", "average": 9.82222E-5 }] }] } }, "eventCategory": "Insight" }