

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS CloudTrailおよび の使用AWS CloudHSM
<a name="get-api-logs-using-cloudtrail"></a>

AWS CloudHSMは、ユーザーAWS CloudTrail、ロール、または のサービスによって実行されたアクションを記録するAWSサービスである と統合されていますAWS CloudHSM。CloudTrail は、 のすべての API コールをイベントAWS CloudHSMとしてキャプチャします。キャプチャされた呼び出しには、AWS CloudHSMコンソールからの呼び出しと AWS CloudHSMAPI オペレーションへのコード呼び出しが含まれます。証跡を作成する場合は、イベントを含む Amazon S3 バケットへの CloudTrail イベントの継続的な配信を有効にすることができますAWS CloudHSM。証跡を設定しない場合でも、CloudTrail コンソールの **[イベント履歴]** で最新のイベントを表示できます。CloudTrail で収集された情報を使用して、リクエストの実行元の IP アドレスAWS CloudHSM、リクエストの実行者、リクエストの実行日時などの詳細を確認できます。

CloudTrail の詳細については、「[AWS CloudTrail ユーザーガイド](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/)」を参照してください。AWS CloudHSMAPI オペレーションの完全なリストについては、*AWS CloudHSM「 API リファレンス*」の[「アクション](https://docs.aws.amazon.com/cloudhsm/latest/APIReference/API_Operations.html)」を参照してください。

## AWS CloudHSMCloudTrail の情報
<a name="service-name-info-in-cloudtrail"></a>

CloudTrail は、AWSアカウントの作成時にアカウントで有効になります。でアクティビティが発生するとAWS CloudHSM、そのアクティビティはイベント**履歴**の他のAWSサービスイベントとともに CloudTrail イベントに記録されます。最近のイベントは、AWS アカウントで表示、検索、ダウンロードできます。詳細については、[CloudTrail イベント履歴でのイベントの表示](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html)を参照してください。

のイベントなど、 AWSアカウントのイベントの継続的な記録についてはAWS CloudHSM、証跡を作成します。追跡により、CloudTrail はログファイルを Simple Storage Service (Amazon S3) バケットに配信できます。**デフォルトでは、コンソールで作成した証跡がすべての AWS リージョンに適用されます。証跡は、AWSパーティション内のすべてのリージョンからのイベントをログに記録し、指定した Amazon S3 バケットにログファイルを配信します。さらに、CloudTrail ログで収集されたイベントデータをさらに分析して処理するように他の AWSサービスを設定できます。詳細については、次を参照してください: 
+ [証跡の作成のための概要](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-and-update-a-trail.html)
+ [CloudTrail がサポートするサービスと統合](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-aws-service-specific-topics.html#cloudtrail-aws-service-specific-topics-integrations)
+ [CloudTrail 用 Amazon SNS 通知の構成](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/getting_notifications_top_level.html)
+ [複数のリージョンから CloudTrail ログファイルを受け取る](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/receive-cloudtrail-log-files-from-multiple-regions.html)および[複数のアカウントから CloudTrail ログファイルを受け取る](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)

CloudTrail は、 `DescribeClusters`や などの読み取り専用AWS CloudHSMオペレーション、、 `ListTags`などの管理オペレーションを含むすべてのオペレーション`InitializeCluster``CreatHsm`をログに記録します`DeleteBackup`。

各イベントまたはログエントリには、誰がリクエストを生成したかという情報が含まれます。アイデンティティ情報は、以下を判別するのに役立ちます。
+ リクエストがルートまたは AWS Identity and Access Management(IAM) ユーザー認証情報を使用して行われたかどうか。
+ リクエストがロールまたはフェデレーションユーザーのテンポラリなセキュリティ認証情報を使用して行われたかどうか。
+ リクエストが別のAWSサービスによって行われたかどうか。

詳細については、「[CloudTrail userIdentity 要素](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)」を参照してください。

## AWS CloudHSMログファイルエントリについて
<a name="understanding-service-name-entries"></a>

「トレイル」は、指定した Amazon S3 バケットにイベントをログファイルとして配信するように設定できます。CloudTrail のログファイルは、単一か複数のログエントリを含みます。イベントは、任意の出典からの単一のリクエストを表し、リクエストされたアクション、アクションの日時、リクエストパラメータなどに関する情報が含まれます。CloudTrail ログファイルは、パブリック API コールの順序付けられたスタックトレースではないため、特定の順序では表示されません。

次の例は、 `CreateHsm`アクションを示す CloudTrail AWS CloudHSMログエントリを示しています。

```
{
    "eventVersion": "1.05",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "AROAJZVM5NEGZSTCITAMM:ExampleSession",
        "arn": "arn:aws:sts::111122223333:assumed-role/AdminRole/ExampleSession",
        "accountId": "111122223333",
        "accessKeyId": "ASIAIY22AX6VRYNBGJSA",
        "sessionContext": {
            "attributes": {
                "mfaAuthenticated": "false",
                "creationDate": "2017-07-11T03:48:44Z"
            },
            "sessionIssuer": {
                "type": "Role",
                "principalId": "AROAJZVM5NEGZSTCITAMM",
                "arn": "arn:aws:iam::111122223333:role/AdminRole",
                "accountId": "111122223333",
                "userName": "AdminRole"
            }
        }
    },
    "eventTime": "2017-07-11T03:50:45Z",
    "eventSource": "cloudhsm.amazonaws.com",
    "eventName": "CreateHsm",
    "awsRegion": "us-west-2",
    "sourceIPAddress": "205.251.233.179",
    "userAgent": "aws-internal/3",
    "requestParameters": {
        "availabilityZone": "us-west-2b",
        "clusterId": "cluster-fw7mh6mayb5"
    },
    "responseElements": {
        "hsm": {
            "eniId": "eni-65338b5a",
            "clusterId": "cluster-fw7mh6mayb5",
            "state": "CREATE_IN_PROGRESS",
            "eniIp": "10.0.2.7",
            "hsmId": "hsm-6lz2hfmnzbx",
            "subnetId": "subnet-02c28c4b",
            "availabilityZone": "us-west-2b"
        }
    },
    "requestID": "1dae0370-65ec-11e7-a770-6578d63de907",
    "eventID": "b73a5617-8508-4c3d-900d-aa8ac9b31d08",
    "eventType": "AwsApiCall",
    "recipientAccountId": "111122223333"
}
```

## AWS CloudHSMCloudTrail の管理イベント
<a name="cloudtrail-management-events"></a>

[管理イベント](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/logging-management-events-with-cloudtrail.html#logging-management-events)は、 のリソースで実行される管理オペレーションに関する情報を提供しますAWS アカウント。これらのイベントは、コントロールプレーンオペレーションとも呼ばれます。CloudTrail は、デフォルトで管理イベントをログ記録します。

AWS CloudHSMは、すべてのコントロールプレーンオペレーションを管理イベントとしてログに記録します。CloudTrail にAWS CloudHSMログ記録するコントロールプレーンオペレーションのリストについては、 *AWS CloudHSMAPI リファレンス*のAWS CloudHSM[「アクション](https://docs.aws.amazon.com/cloudhsm/latest/APIReference/API_Operations.html)」を参照してください。

## AWS CloudHSMCloudTrail のサービスイベント
<a name="cloudtrail-service-events"></a>

AWS CloudHSMは、サービスがリソースに対して自動的にアクションを実行するときに、サービスイベントを CloudTrail に記録します。これらのイベントは、パブリック AWS CloudHSMAPI への呼び出しによって直接トリガーされない場合があります。これらのイベントの場合、`eventType` フィールドは `AwsServiceEvent` です。

以下は、CloudTrail にAWS CloudHSMログ記録されるサービスイベントです。
+ `DeleteBackup` – がバックアップ保持ポリシーに基づいてバックアップAWS CloudHSMを自動的に削除するとログに記録されます。
+ `BackupDeletedPermanently` — PENDING\_DELETION バックアップが完全に消去され、復元できなくなったときにログに記録されます。
+ `MigrationStart` – クラスターの HSM タイプの移行が開始されるとログに記録されます。
+ `MigrationEnd` – クラスターの HSM タイプの移行が完了するとログに記録されます。
+ `RollbackStart` – クラスターの HSM タイプの移行ロールバックが開始されるとログに記録されます。
+ `RollbackEnd` – クラスターの HSM タイプの移行ロールバックが完了するとログに記録されます。

CloudTrail ログのサービスAWS CloudHSMイベントは、次の属性値で識別できます。
+ `eventSource`: `cloudhsm.amazonaws.com`
+ `eventType`: `AwsServiceEvent`