本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
啟用 AWS Managed Microsoft AD 的 Amazon CloudWatch Logs 日誌轉送
您可以使用 AWS Directory Service 主控台或 APIs ,將網域控制器安全事件日誌轉送至 AWS Managed Microsoft AD 的 Amazon CloudWatch Logs。這可讓目錄中的安全事件公開透明,協助滿足安全監控、稽核和日誌保留政策需求。
CloudWatch 日誌也可以將這些事件轉送至其他 AWS 帳戶、 AWS 服務或第三方應用程式。您可以更輕鬆地集中監控和設定提醒,以近乎即時的速度主動偵測和回應不尋常的活動。
啟用後,您可以使用 CloudWatch Logs 主控台,從您在啟用服務時指定的日誌群組擷取資料。此日誌群組包含您網域控制器的安全日誌。
如需有關日誌群組和如何讀取其資料的詳細資訊,請參閱 Amazon CloudWatch Logs 使用者指南 中的使用日誌群組和日誌串流。
注意
主題
使用 AWS Management Console 啟用 Amazon CloudWatch Logs 日誌轉送
您可以在 中為 AWS Managed Microsoft AD 啟用 Amazon CloudWatch Logs 日誌轉送 AWS Management Console。
-
在 AWS Directory Service 主控台
導覽窗格中,選擇 Directories (目錄)。 -
選擇您要共用之 AWS Managed Microsoft AD 目錄的目錄 ID。
-
在目錄詳細資訊頁面上,執行下列其中一項:
-
如果多區域複寫下顯示多個區域,請選取要啟用日誌轉發的區域,然後選擇聯網和安全索引標籤。如需詳細資訊,請參閱主要區域與其他區域。
-
如果多區域複寫下沒有顯示任何區域,請選擇聯網和安全索引標籤。
-
-
在 Log forwarding (日誌轉發) 部分,選擇 Enable (啟用)。
-
在啟用日誌轉送至 CloudWatch對話方塊上,選擇下列其中一個選項:
-
選取建立新的 CloudWatch 日誌群組 ,在CloudWatch 日誌群組名稱 下,指定您可以在 CloudWatch 日誌中參考的名稱。
-
選取選擇現有 CloudWatch 日誌群組 ,然後在現有 CloudWatch 日誌群組 下,從功能表中選取日誌群組。
-
-
檢閱價格資訊和連結,然後選擇 Enable (啟用)。
使用 CLI或 PowerShell 啟用 Amazon CloudWatch Logs 日誌轉送
您必須先建立 Amazon CloudWatch 日誌群組,然後建立將必要許可授予該群組IAM的資源政策,才能使用 ds create-log-subscription
命令。若要使用 CLI或 啟用日誌轉送 PowerShell,請完成下列步驟。
步驟 1:在日誌中建立 CloudWatch 日誌群組
建立日誌群組以接收網域控制器的安全日誌。我們建議在名稱前面加上 /aws/directoryservice/
,但這並非必要步驟。例如:
如需如何建立 CloudWatch 日誌群組的指示,請參閱 Amazon Logs 使用者指南 中的在 CloudWatch 日誌中建立日誌群組。 CloudWatch
步驟 2:在 中建立 CloudWatch 日誌資源政策 IAM
建立 CloudWatch Logs 資源政策,授予將日誌新增至您在步驟 1 中建立之新日誌群組 AWS Directory Service 的權限。您可以指定確切ARN的日誌群組,以限制 對其他日誌群組 AWS Directory Service的存取,或使用萬用字元來包含所有日誌群組。下列範例政策使用萬用字元方法,來識別將包含目錄所在的 AWS 帳戶的所有以 /aws/directoryservice/
開頭的日誌群組。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ds.amazonaws.com" }, "Action": [ "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "arn:aws:logs:
YOUR_REGION:YOUR_ACCOUNT_NUMBER
:log-group:/aws/directoryservice/*" } ] }
您需要將此政策儲存至本機工作站上的文字檔案 (例如 DSPolicy.json),因為您需要從 執行該政策CLI。例如:
步驟 3:建立 AWS Directory Service 日誌訂閱
在此最終步驟中,您可以藉由建立日誌訂閱,來啟用日誌轉發功能。例如: