选择您的 Cookie 首选项

我们使用必要 Cookie 和类似工具提供我们的网站和服务。我们使用性能 Cookie 收集匿名统计数据,以便我们可以了解客户如何使用我们的网站并进行改进。必要 Cookie 无法停用,但您可以单击“自定义”或“拒绝”来拒绝性能 Cookie。

如果您同意,AWS 和经批准的第三方还将使用 Cookie 提供有用的网站功能、记住您的首选项并显示相关内容,包括相关广告。要接受或拒绝所有非必要 Cookie,请单击“接受”或“拒绝”。要做出更详细的选择,请单击“自定义”。

在 OpenSearch 控制面板中配置和查询 Security Lake 数据源

聚焦模式
在 OpenSearch 控制面板中配置和查询 Security Lake 数据源 - 亚马逊 OpenSearch 服务

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

现在,您已经创建了数据源,可以在 OpenSearch仪表板中对其进行设置。

在查询数据之前,本节将引导您了解 OpenSearch 仪表板中数据源的各种用例。首先,您需要在 OpenSearch 仪表板中导航到您的数据源。在左侧菜单的管理下,选择数据源。然后,选择您之前在 OpenSearch 服务控制台中创建的数据源的名称。

从 Discover 中查询安全湖表

如果您已根据 Security Lake 日志创建了表,则现在可以直接从 D OpenSearch iscover 中查询这些表。这使您能够直接从熟悉的 Discover 界面无缝访问和分析存储在 Security Lake 中的数据。通过直接从 Discover 中查询 Security Lake,您无需手动提取、转换数据并将其加载到单独的搜索索引中。为了快速开始分析您的日志,Discover 包括一组 PPL 和 SQL 保存的查询。

首先选择您配置的数据源。选择要查询的关联数据库和表,然后使用搜索栏针对您的表编写查询。要了解 Security Lake 集成支持哪些语句、命令和限制,请参阅支持的 SQL 和 PPL 命令

要利用可用于 Security Lake 的预建查询,请访问... 在 Discover 的右上角,选择 “打开查询”,然后选择 “模板”。Security Lake 中支持的日志源有许多预先构建的查询可用。搜索与您的用例相匹配的模板,复制要在搜索栏中使用的查询,然后用您自己的信息替换模板字段(例如 “区域” 和 “操作”)。

加速 Discover 中的数据

为了提高性能并在中更快地进行后续查询和分析 OpenSearch,您可以将 Discover 中的查询结果提取到 OpenSearch 索引视图中。

创建索引视图
  1. 从 “发现” 中,选择 “创建索引视图”

  2. 在查询编辑器中,输入所需的查询。您可以在此处创建新查询,也可以使用之前搜索的现有查询。

  3. 为新的索引视图指定名称。选择一个描述性名称,以帮助您稍后识别视图。

  4. 为您的索引视图配置数据保留设置。您可以指定数据应在索引中保留多长时间,从而在性能和存储成本之间取得平衡。

  5. 创建索引视图。创建索引视图后,您的索引视图将可用于更快地进行查询和分析。

如果您之前创建过索引视图,则可以从 Discover 中访问这些视图。

使用现有的索引视图
  1. 从 “发现” 中,选择 “选择索引视图” 以查看 Security Lake 现有索引视图的列表。

  2. 选择要使用的索引视图。这会将视图应用于您当前的查询,从而可能显著加快您的数据检索和分析速度。

为您的数据源创建仪表板视图

使用 S OpenSearch ervice 时,您可以使用预先构建的仪表板模板分析常见的 AWS 日志类型。对于安全湖,有 VPC CloudTrail、和 WAF 日志的模板。这些模板允许您创建针对您的特定数据量身定制的仪表板。它们包括为该特定日志类型量身定制的预建查询和仪表板。这使您能够快速启动并运行分析这些流行的 AWS 日志源,而不必从头开始构建所有内容。

注意

仪表板使用索引视图,这些视图从 Security Lake 提取数据,并有助于直接查询和收集计算。

按照以下步骤使用这些预先构建的模板之一创建仪表板,这样您就可以立即开始探索和分析数据。

创建仪表板视图
  1. 导航到亚马逊 OpenSearch 服务控制台,网址为https://console.aws.amazon.com/aos/

  2. 在左侧导航窗格中,选择中央管理,然后选择连接的数据源

  3. 选择数据源以打开详细信息页面。

  4. 请选择创建控制面板

  5. 选择要创建的仪表板类型。

  6. 输入仪表板的名称。

  7. 输入控制面板的可选描述。

  8. 选择一个或多个 AWS Glue 表格以在控制面板上查看。

  9. 选择刷新仪表板中数据的频率。

  10. 选择要使用 OpenSearch 的工作空间。

    1. 要创建新工作区,请选择创建新工作区

    2. 要使用现有工作空间,请选择选择现有工作空间

  11. 输入工作空间的名称。

  12. 请选择创建控制面板

故障排除

在某些情况下,返回的结果可能不合预期。如果您遇到任何问题,请务必遵循以下内容直接查询入门的重要建议

隐私网站条款Cookie 首选项
© 2025, Amazon Web Services, Inc. 或其附属公司。保留所有权利。