Crea o modifica un'interrogazione con la console CloudTrail - AWS CloudTrail

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea o modifica un'interrogazione con la console CloudTrail

Nota

Presentazione di una funzionalità di anteprima per CloudTrail Lake Queries che utilizza funzionalità di intelligenza artificiale generativa (AI generativa) per produrre una SQL query da un prompt in lingua inglese. Per ulteriori informazioni, consulta Crea query su CloudTrail Lake da istruzioni in lingua inglese.

In questa procedura dettagliata, apriamo una delle query di esempio, la modifichiamo per trovare le azioni intraprese da un utente specifico denominato Alice e la salviamo come nuova query. È possibile modificare una query salvata anche nella scheda Saved queries (Query salvate), se ne hai salvata qualcuna. Per semplificare il controllo dei costi, consigliamo di vincolare le query aggiungendovi marche temporali eventTime di inizio e di fine.

  1. Accedi a AWS Management Console e apri la console all'indirizzo. CloudTrail https://console.aws.amazon.com/cloudtrail/

  2. Dal pannello di navigazione, in Lake, scegli Query.

  3. Nella pagina Query, scegli la scheda Sample queries (Query di esempio).

  4. Apri una query di esempio selezionando il nome della query. La query viene visualizzata nella scheda Editor. In questo esempio, selezioneremo la query denominata Indaga azioni utente e modificheremo la query per trovare le azioni per un utente specifico denominato Alice.

  5. Nella scheda Editor, modifica la riga WHERE per specificare l'utente che desideri esaminare e aggiorna i valori di eventTime in base alle necessità. Il valore di FROM è la parte relativa all'ID dell'Event Data Store ARN e viene compilato automaticamente da CloudTrail quando si sceglie l'Event Data Store.

    SELECT eventID, eventName, eventSource, eventTime, userIdentity.arn AS user FROM event-data-store-id WHERE userIdentity.arn LIKE '%Alice%' AND eventTime > '2023-06-23 00:00:00' AND eventTime < '2023-06-26 00:00:00'
  6. Per verificare che la query funzioni, prima di salvarla è possibile eseguirla. Per eseguire una query, scegliere un archivio di dati degli eventi dall'elenco a discesa Event data store (Archivi di dati degli eventi), quindi scegliere Run (Esegui). Consultare la colonna Status (Stato) della scheda Command output (Output dei comandi) per la query attiva per verificare che sia stata eseguita correttamente.

  7. Dopo aver aggiornato la query di esempio, scegli Salva

  8. In Save query (Salva la query), inserire un nome e una descrizione per la query. Scegliere Save query (Salva la query) per salvare le modifiche come nuova query. Per eliminare le modifiche apportate a una query, scegliere Cancel (Annulla) oppure chiudere la finestra Save query (Salva la query).

    Salvataggio di una query modificata
    Nota

    Le interrogazioni salvate sono collegate al browser; se si utilizza un browser diverso o un dispositivo diverso per accedere alla CloudTrail console, le query salvate non sono disponibili.

  9. Aprire la scheda Saved queries (Query salvate) per visualizzare la nuova query nella tabella.

    Scheda delle interrogazioni salvate che mostra la nuova interrogazione salvata