

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Enriqueça CloudTrail os eventos adicionando chaves de tags de recursos e chaves de condição global do IAM
<a name="cloudtrail-context-events"></a>

Você pode enriquecer eventos CloudTrail de gerenciamento e eventos de dados adicionando chaves de tags de recursos, chaves de tags principais e chaves de condição global do IAM ao criar ou atualizar um armazenamento de dados de eventos. Isso permite categorizar, pesquisar e analisar CloudTrail eventos com base no contexto comercial, como alocação de custos e gerenciamento financeiro, operações e requisitos de segurança de dados. Você pode analisar eventos executando consultas no CloudTrail Lake. Você também pode optar por [federar](query-federation.md) seu datastore de eventos e executar consultas no Amazon Athena. Você pode adicionar chaves de tags de recursos e chaves de condição global do IAM a um armazenamento de dados de eventos usando o [ CloudTrail console ](query-event-data-store-cloudtrail.md) e [AWS CLI](lake-cli-manage-eds.md#lake-cli-put-event-configuration) os SDKs.

**nota**  
As tags de recursos que você adiciona após a criação ou as atualizações de recursos podem sofrer um atraso antes que essas tags sejam refletidas nos CloudTrail eventos. CloudTrail eventos para exclusões de recursos podem não incluir informações de tags.  
As chaves de condição global do IAM sempre estarão visíveis na saída de uma consulta, mas talvez não estejam visíveis para o proprietário do recurso. 

Quando você adiciona chaves de tag de recurso a eventos aprimorados, CloudTrail inclui as chaves de tag selecionadas associadas aos recursos que estavam envolvidos na chamada de API.

Quando você adiciona chaves de condição globais do IAM a um armazenamento de dados de eventos, CloudTrail inclui informações sobre as chaves de condição selecionadas que foram avaliadas durante o processo de autorização, incluindo detalhes adicionais sobre o principal, a sessão e a solicitação em si. 

**nota**  
Configurar CloudTrail para incluir uma chave de condição ou tag principal não significa que essa chave de condição ou tag principal estará presente em todos os eventos. Por exemplo, se você configurou CloudTrail para incluir uma chave de condição global específica, mas não a vê em um evento específico, isso indica que a chave não era relevante para a avaliação da política do IAM para essa ação.

Depois de adicionar chaves de tags de recursos ou chaves de condição do IAM, CloudTrail inclua um `eventContext` campo em CloudTrail eventos que fornece as informações contextuais selecionadas para a ação da API.

Há algumas exceções quando o evento não incluirá o campo `eventContext`, incluindo as seguintes:
+ Os eventos da API relacionados a recursos excluídos poderão ter ou não ter tags de recurso.
+ O campo `eventContext` não terá dados para eventos atrasados e não estará presente para eventos que foram atualizados após a chamada de API. Por exemplo, se houver um atraso ou interrupção na Amazon EventBridge, as tags de eventos podem permanecer desatualizadas por algum tempo após a resolução da interrupção. Alguns AWS serviços sofrerão maiores atrasos. Para obter mais informações, consulte [Atualizações de tags de recursos CloudTrail para eventos enriquecidos](#resrouce-tags-updates).
+ Se você modificar ou excluir a função AWSServiceRoleForCloudTrailEventContext vinculada ao serviço usada para eventos enriquecidos, não CloudTrail preencherá nenhuma tag de recurso em. `eventContext`
+ Para eventos que envolvam mais de 100 recursos, o `eventContext` campo incluirá somente informações de etiquetas de recursos para os primeiros 100 recursos, ordenados alfabeticamente por ARN.

**nota**  
O campo `eventContext` está presente apenas em eventos de datastores de eventos configurados para incluir chaves de tags de recurso, chaves de tags de entidade principal e chaves de condição globais do IAM. Eventos entregues no Histórico de ** eventos ** EventBridge, na Amazon, visíveis com o AWS CLI `lookup-events` comando e entregues em trilhas, não incluirão o `eventContext` campo.

**Topics**
+ [Serviços da AWS etiquetas de recursos de suporte](#resource-tags-supported-services)
+ [Serviços da AWS suporte a chaves de condição globais do IAM](#condition-keys-supported-services)
+ [Exemplos de evento](#context-event-examples)

## Serviços da AWS etiquetas de recursos de suporte
<a name="resource-tags-supported-services"></a>

Todas as etiquetas de recursos de Serviços da AWS suporte. Para obter mais informações, consulte [Serviços compatíveis com o AWS Resource Groups Tagging API](https://docs.aws.amazon.com/resourcegroupstagging/latest/APIReference/supported-services.html).

### Atualizações de tags de recursos CloudTrail para eventos enriquecidos
<a name="resrouce-tags-updates"></a>

Quando configurado para isso, CloudTrail captura informações sobre tags de recursos e as usa para fornecer informações em eventos enriquecidos. Ao trabalhar com tags de recurso, há certas condições nas quais uma tag de recurso pode não ser refletida com precisão no momento da solicitação de eventos do sistema. Durante a operação padrão, as tags aplicadas no momento da criação do recurso estão sempre presentes e sofrerão um atraso mínimo ou nenhum atraso. No entanto, espera-se que os seguintes serviços tenham atrasos na exibição de alterações nas tags de recursos nos CloudTrail eventos: 
+ Amazon Chime Voice Connector
+ AWS CloudTrail
+ Conexões de código da AWS
+ Amazon DynamoDB
+ Amazônia ElastiCache
+ Amazon Keyspaces (para Apache Cassandra)
+ Amazon Kinesis
+ Amazon Lex
+ Amazon MemoryDB
+ Amazon S3
+ Amazon Security Lake
+ AWS Direct Connect
+ Centro de Identidade do AWS IAM
+ AWS Key Management Service
+ AWS Lambda
+ AWS Marketplace Insights do fornecedor
+ AWS Organizations
+ AWS Payment Cryptography
+ Amazon Simple Queue Service

Interrupções no serviço também podem causar atrasos nas atualizações das informações de tags de recurso. No caso de um atraso na interrupção do serviço, CloudTrail os eventos subsequentes incluirão um `addendum` campo que inclui informações sobre a alteração da tag do recurso. Essas informações adicionais serão usadas conforme especificado para fornecer informações enriquecidas. CloudTrailevents

## Serviços da AWS suporte a chaves de condição globais do IAM
<a name="condition-keys-supported-services"></a>

As seguintes chaves de condição globais do IAM Serviços da AWS oferecem suporte para eventos enriquecidos:
+ Gerenciador de certificados da AWS
+ AWS CloudTrail
+ Amazônia CloudWatch
+  CloudWatch Registros da Amazon
+ AWS CodeBuild
+ AWS CodeCommit
+ AWS CodeDeploy
+ Amazon Cognito Sync
+ Amazon Comprehend
+ Amazon Comprehend Medical
+ ID de voz do Amazon Connect Customer
+ AWS Control Tower
+ Amazon Data Firehose
+ Amazon Elastic Block Store
+ Elastic Load Balancing
+ AWS End User Messaging Social
+ Amazônia EventBridge
+ Amazon EventBridge Scheduler
+ Amazon Data Firehose
+ Amazon FSx
+ AWS HealthImaging
+ AWS IoT FleetWise
+ AWS IoT SiteWise
+ AWS IoT TwinMaker
+ AWS IoT Wireless
+ Amazon Kendra
+ AWS KMS
+ AWS Lambda
+ AWS License Manager
+ Amazon Lookout for Equipment
+ Amazon Lookout for Vision
+ AWS Network Firewall
+ AWS Payment Cryptography
+ Amazon Personalize
+ AWS Proton
+ Amazon Rekognition
+  SageMaker IA da Amazon
+ AWS Secrets Manager
+ Amazon Simple Email Service (Amazon SES)
+ Amazon Simple Notiﬁcation Service (Amazon SNS)
+ Amazon SQS
+ AWS Step Functions
+ AWS Storage Gateway
+ Amazon SWF
+ Cadeia de Suprimentos AWS
+ Amazon Timestream
+ Amazon Timestream para InfluxDB
+ Amazon Transcribe
+ AWS Transfer Family
+ AWS Trusted Advisor
+ Amazônia WorkSpaces
+ AWS X-Ray

### Chaves de condição globais do IAM compatíveis com eventos enriquecidos
<a name="context-event-supported-global-condition-keys"></a>

A tabela a seguir lista as chaves de condição global do IAM suportadas para eventos CloudTrail enriquecidos, com valores de exemplo:


**Chaves de condição globais e exemplos de valores**  

| Chave | Valor de exemplo | 
| --- | --- | 
| aws:FederatedProvider | "{{IdP}}" | 
| aws:TokenIssueTime | "{{123456789}}" | 
| aws:MultiFactorAuthAge | “99” | 
| aws:MultiFactorAuthPresent | "{{true}}" | 
| aws:SourceIdentity | "{{UserName}}" | 
| aws:PrincipalAccount | “111122223333” | 
| aws:PrincipalArn | “arn: aws: iam:” {{555555555555:role/myRole}} | 
| aws:PrincipalIsAWSService | "{{false}}" | 
| aws:PrincipalOrgID | "{{o-rganization}}" | 
| aws:PrincipalOrgPaths | ["{{o-rganization/path-of-org}}"] | 
| aws:PrincipalServiceName | "{{cloudtrail.amazonaws.com}}" | 
| aws:PrincipalServiceNamesList | ["{{cloudtrail.amazonaws.com","s3.amazonaws.com}}"] | 
| aws:PrincipalType | "{{AssumedRole}}" | 
| aws:userid | "{{userid}}" | 
| aws:username | "{{username}}" | 
| aws:RequestedRegion | {{us-east-2}}" | 
| aws:SecureTransport | "{{true}}" | 
| aws:ViaAWSService | "{{false}}" | 
| aws:CurrentTime | "{{2025-04-30 15:30:00}}" | 
| aws:EpochTime | "{{1746049800}}" | 
| aws:SourceAccount | "{{111111111111}}" | 
| aws:SourceOrgID | "{{o-rganization}}" | 

## Exemplos de evento
<a name="context-event-examples"></a>

No exemplo a seguir, o campo `eventContext` inclui a chave de condição global do IAM `aws:ViaAWSService` com um valor de `false`, que indica que a chamada de API não foi feita por um AWS service (Serviço da AWS).

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "AssumedRole",
        "principalId": "ASIAIOSFODNN7EXAMPLE",
        "arn": "arn:aws:sts::123456789012:assumed-role/admin",
        "accountId": "123456789012",
        "accessKeyId": "ASIAIOSFODNN7EXAMPLE",
        "sessionContext": {
            "sessionIssuer": {
                "type": "Role",
                "principalId": "ASIAIOSFODNN7EXAMPLE",
                "arn": "arn:aws:iam::123456789012:role/admin",
                "accountId": "123456789012",
                "userName": "admin"
            },
            "attributes": {
                "creationDate": "2025-01-22T22:05:56Z",
                "mfaAuthenticated": "false"
            }
        }
    },
    "eventTime": "2025-01-22T22:06:16Z",
    "eventSource": "cloudtrail.amazonaws.com",
    "eventName": "GetTrailStatus",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "192.168.0.0",
    "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:133.0) Gecko/20100101 Firefox/133.0",
    "requestParameters": {
        "name": "arn:aws:cloudtrail:us-east-1:123456789012:trail/myTrail"
    },
    "responseElements": null,
    "requestID": "d09c4dd2-5698-412b-be7a-example1a23",
    "eventID": "9cb5f426-7806-46e5-9729-exampled135d",
    "readOnly": true,
    "eventType": "AwsApiCall",
    "managementEvent": true,
    "recipientAccountId": "123456789012",
    "eventCategory": "Management",
    "tlsDetails": {
        "tlsVersion": "TLSv1.3",
        "cipherSuite": "TLS_AES_128_GCM_SHA256",
        "clientProvidedHostHeader": "cloudtrail.us-east-1.amazonaws.com"
    },
    "sessionCredentialFromConsole": "true",
    "eventContext": {
        "requestContext": {
            "aws:ViaAWSService": "false"
        },
        "tagContext": {}
    }
}
```