查找 AWS CloudTrail 日志中的别名 - AWS Key Management Service

查找 AWS CloudTrail 日志中的别名

您可以使用别名表示 AWS KMS API 操作中的 AWS KMS key。当您执行此操作时,KMS 密钥的别名和密钥 ARN 将记录在事件的 AWS CloudTrail 日志条目中。别名显示在 requestParameters 字段中。密钥 ARN 显示在 resources 字段中。即使 AWS 服务使用您账户中的 AWS 托管式密钥 也是如此。

例如,以下 GenerateDataKey 请求使用 project-key 别名来表示 KMS 密钥。

$ aws kms generate-data-key --key-id alias/project-key --key-spec AES_256

在 CloudTrail 日志中记录此请求时,日志条目包括所使用的实际 KMS 密钥的别名和密钥 ARN。

{ "eventVersion": "1.05", "userIdentity": { "type": "IAMUser", "principalId": "ABCDE", "arn": "arn:aws:iam::111122223333:role/ProjectDev", "accountId": "111122223333", "accessKeyId": "FFHIJ", "userName": "example-dev" }, "eventTime": "2020-06-29T23:36:41Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "205.205.123.000", "userAgent": "aws-cli/1.18.89 Python/3.6.10 Linux/4.9.217-0.1.ac.205.84.332.metal1.x86_64 botocore/1.17.12", "requestParameters": { "keyId": "alias/project-key", "keySpec": "AES_256" }, "responseElements": null, "requestID": "d93f57f5-d4c5-4bab-8139-5a1f7824a363", "eventID": "d63001e2-dbc6-4aae-90cb-e5370aca7125", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ], "eventType": "AwsApiCall", "recipientAccountId": "111122223333" }

有关在 CloudTrail 日志中记录 AWS KMS 操作的详细信息,请参阅 使用 AWS KMS 记录 AWS CloudTrail API 调用