本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 記錄 Amazon S3 API 呼叫 AWS CloudTrail
Amazon S3 與 整合AWS CloudTrail,此服務提供使用者、角色或 AWS 服務. CloudTrail 所採取動作的記錄,以擷取 Amazon S3 的所有 API 呼叫做為事件。擷取的呼叫包括從 Amazon S3 主控台呼叫,以及對 Amazon S3 API 操作的程式碼呼叫。使用由 CloudTrail 收集的資訊,您可以判斷對 Amazon S3 提出的請求、提出請求的 IP 地址、提出時間,以及其他詳細資訊。
每一筆事件或日誌專案都會包含產生請求者的資訊。身分資訊可協助您判斷下列事項:
-
該請求是使用根使用者還是使用者憑證提出。
-
是否代表 IAM Identity Center 使用者提出請求。
-
提出該請求時,是否使用了特定角色或聯合身分使用者的暫時安全憑證。
-
該請求是否由另一項 AWS 服務服務提出。
當您建立 帳戶 AWS 帳戶 時,CloudTrail 會在 中處於作用中狀態,而且您會自動存取 CloudTrail Event 歷史記錄。 CloudTrail Event 歷史記錄提供過去 90 天內記錄的管理事件的可檢視、可搜尋、可下載和不可變記錄 AWS 區域。如需詳細資訊,請參閱 AWS CloudTrail 使用者指南中的使用 CloudTrail 事件歷史記錄。檢視事件歷史記錄無需支付任何 CloudTrail 費用。
如需 AWS 帳戶 過去 90 天內持續記錄的事件,請建立追蹤或 CloudTrail Lake 事件資料存放區。
- CloudTrail 線索
-
追蹤可讓 CloudTrail 將日誌檔案傳遞至 Amazon S3 儲存貯體。使用 建立的所有追蹤 AWS Management Console 都是多區域。您可以使用 建立單一區域或多區域追蹤 AWS CLI。建議您建立多區域追蹤,因為您擷取 AWS 區域 帳戶中所有 中的活動。如果您建立單一區域追蹤,您只能檢視記錄於追蹤的事件 AWS 區域。如需追蹤的詳細資訊,請參閱 AWS CloudTrail 使用者指南中的為您的 建立追蹤 AWS 帳戶和為組織建立追蹤。
您可以 CloudTrail 建立追蹤,免費將一份正在進行的管理事件交付至 Amazon S3 儲存貯體,但需要支付 Amazon S3 儲存費用。如需 CloudTrail 定價的詳細資訊,請參閱AWS CloudTrail 定價
。如需 Amazon S3 定價的相關資訊,請參閱 Amazon S3 定價 。 - CloudTrail Lake 事件資料存放區
-
CloudTrail Lake 可讓您在事件上執行以 SQL 為基礎的查詢。 CloudTrail Lake 會以資料列為基礎的 JSON 格式將現有事件轉換為 Apache ORC
格式。ORC 是一種欄式儲存格式,已針對快速擷取資料進行最佳化。系統會將事件彙總到事件資料存放區中,事件資料存放區是事件的不可變集合,其依據為您透過套用進階事件選取器選取的條件。套用於事件資料存放區的選取器控制哪些事件持續存在並可供您查詢。如需 CloudTrail Lake 的詳細資訊,請參閱 AWS CloudTrail 使用者指南中的使用 AWS CloudTrail Lake。 CloudTrail Lake 事件資料存放區和查詢會產生成本。建立事件資料存放區時,您可以選擇要用於事件資料存放區的定價選項。此定價選項將決定擷取和儲存事件的成本,以及事件資料存放區的預設和最長保留期。如需 CloudTrail 定價的詳細資訊,請參閱AWS CloudTrail 定價
。
日誌檔可存放於儲存貯體任意長時間,但您也可以定義 Amazon S3 生命週期規則,自動封存或刪除日誌檔案。根據預設,您的日誌檔案會使用 Amazon S3 伺服器端加密 (SSE) 進行加密。
將 CloudTrail 日誌與 Amazon S3 伺服器存取日誌和 CloudWatch 日誌搭配使用
AWS CloudTrail 日誌提供 Amazon S3 中使用者、角色或服務 AWS 所採取動作的記錄,而 Amazon S3 伺服器存取日誌則提供對 S3 儲存貯體提出之請求的詳細記錄。如需不同日誌的運作方式與其屬性、效能與成本的詳細資訊,請參閱Amazon S3 的記錄選項。
您可以搭配使用 AWS CloudTrail 日誌與 Amazon S3 的伺服器存取日誌。 CloudTrail 日誌可為您提供 Amazon S3 儲存貯體層級和物件層級操作的詳細 API 追蹤。Amazon S3 的伺服器存取日誌可讓您查看 Amazon S3 中資料上的物件層級操作。如需伺服器存取日誌的詳細資訊,請參閱「使用伺服器存取記錄記錄要求」。
您也可以將 CloudTrail 日誌與 Amazon CloudWatch Amazon S3. CloudTrail 整合搭配 CloudWatch Logs 使用,將 CloudTrail 擷取的 S3 儲存貯體層級 API 活動交付至您指定的 CloudWatch 日誌群組中的 a CloudWatch 日誌串流。您可以建立 CloudWatch 警示來監控特定 API 活動,並在特定 API 活動發生時接收電子郵件通知。如需用於監控特定 CloudWatch 活動之 API 警示的詳細資訊,請參閱 AWS CloudTrail 使用者指南。如需搭配使用 CloudWatch 與 Amazon S3 的詳細資訊,請參閱 使用 Amazon CloudWatch 監控指標。
注意
S3 不支援將 VPC 日誌交付給請求者或 Word 端點請求的儲存貯體擁有者。 CloudTrail VPC
使用 Amazon S3 SOAP 呼叫進行 API CloudTrail 追蹤
CloudTrail 會追蹤 Amazon S3 SOAP API。透過 HTTP 的 Amazon S3 SOAP 支援已棄用,但仍可透過 HTTPS 使用。如需 Amazon S3 SOAP 支援的詳細資訊,請參閱 Amazon S3 SOAP API 參考中的附錄:Word Word。 Amazon S3 API
重要
SOAP 不支援較新的 Amazon S3 功能。我們建議您使用 REST API或 AWS SDKs。
下表顯示由SOAP 記錄追蹤的 Amazon S3 CloudTrail 動作。
SOAP API 名稱 | 使用 inAPI 日誌的 CloudTrail 事件名稱 |
---|---|
ListBuckets |
|
CreateBucket |
|
DeleteBucket |
|
GetBucketAcl |
|
PutBucketAcl |
|
GetBucketLogging |
|
PutBucketLogging |
如需 CloudTrail 和 Amazon S3 的詳細資訊,請參閱下列主題: