

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 使用 CloudTrail 監控 Amazon Quick
<a name="monitoring-cloudtrail"></a>

Amazon Quick 已與 整合 AWS CloudTrail。此服務提供 Amazon Quick AWS 中使用者、角色或服務所採取動作的記錄。CloudTrail 會將 Amazon Quick 的 API 呼叫擷取為事件。擷取的呼叫包括來自 主控台的一些呼叫，以及對 API 操作的所有程式碼呼叫。如果您建立線索，您可以將 CloudTrail 事件持續交付至 Amazon S3 儲存貯體，包括 Amazon Quick 的事件。即使您未設定追蹤，依然可以透過 CloudTrail 主控台中的**事件歷史記錄**檢視最新事件。使用 CloudTrail 收集的資訊，您可以判斷向 Amazon Quick 提出請求的人員和時間。您也可以識別來源 IP 地址、特定請求和其他詳細資訊。

**注意**  
CloudTrail 記錄支援 Amazon Quick API 操作和此頁面上記錄的非 API 事件。當您檢查事件範例時，事件記錄會包含選取的中繼資料，例如帳戶 ID、資源 ID 和使用者身分。對於聊天對話和意見回饋，請使用 [使用 CloudWatch Logs 監控 Amazon Quick](monitoring-cloudwatch-logs.md)。如需signal-by-capability模型，請參閱 [Amazon Quick 中的事件回應、記錄和監控](incident-response-logging-and-monitoring.md)。

Amazon Quick 會將操作指標發佈至 CloudWatch，您可以針對這些指標建立 CloudWatch 警示。如需詳細資訊，請參閱[使用 Amazon CloudWatch 主控台建立警示](monitoring-cloudwatch-metrics.md#cw-alerts)。若要提醒個別 CloudTrail 事件，您可以開發處理 CloudTrail 日誌的自訂解決方案。

您可以在服務[運作狀態儀表板上檢視 Amazon Quick 服務](https://status.aws.amazon.com/)狀態。

根據預設，CloudTrail 會使用 [Amazon S3-managed來加密](https://docs.aws.amazon.com/AmazonS3/latest/dev/UsingServerSideEncryption.html)交付至儲存貯體的日誌檔案。對於可直接管理的安全層，您可以改為將 [AWS KMS 受管金鑰 (SSE-KMS)](https://docs.aws.amazon.com/AmazonS3/latest/dev/UsingKMSEncryption.html) 用於 CloudTrail 日誌檔案。SSE-KMS 會加密日誌檔案，但不會加密摘要檔案。摘要檔案是使用 [Amazon S3 受管加密金鑰 (SSE-S3)](https://docs.aws.amazon.com/AmazonS3/latest/dev/UsingServerSideEncryption.html) 進行加密。

若要進一步了解 CloudTrail，包括如何設定及啟用，請參閱[《AWS CloudTrail 使用者指南》](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/)。

**Topics**
+ [使用 記錄 Amazon Quick 操作 AWS CloudTrail](#logging-using-cloudtrail)
+ [在線索中探索 Amazon Quick 事件](#logging-discovering-events)
+ [範例：Amazon Quick 日誌檔案項目](#understanding-quicksight-entries)
+ [在 CloudTrail 中記錄 Amazon Quick 資料事件](#logging-data-events)
+ [使用 CloudTrail 日誌追蹤非 API 事件](#logging-non-api)

## 使用 記錄 Amazon Quick 操作 AWS CloudTrail
<a name="logging-using-cloudtrail"></a>


|  | 
| --- |
|    目標對象：系統管理員  | 

當您建立 AWS 帳戶時，會在您的帳戶上啟用 CloudTrail。當 Amazon Quick 中發生支援的事件活動時，該活動會與**事件歷史記錄**中的其他服務 AWS 事件一起記錄在 CloudTrail 事件中。您可以在 AWS 帳戶中檢視、搜尋和下載最近的事件。如需詳細資訊，請參閱《使用 CloudTrail 事件歷史記錄檢視事件》[https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/view-cloudtrail-events.html)。

若要持續記錄您 AWS 帳戶中的事件，包括 Amazon Quick 的事件，請建立追蹤。*線索*能讓 CloudTrail 將日誌檔案交付至 Amazon S3 儲存貯體。依預設，當您在主控台中建立追蹤時，該追蹤會套用至所有的 。該追蹤會記錄來自 AWS 分割區中所有區域的事件，並將日誌檔案交付到您指定的 Amazon S3 儲存貯體。此外，您可以設定其他 AWS 服務，以進一步分析和處理 CloudTrail 日誌中所收集的事件資料。如需詳細資訊，請參閱下列內容：
+ [建立追蹤的概觀](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-create-and-update-a-trail.html)
+ [CloudTrail 支援的服務和整合](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-aws-service-specific-topics.html#cloudtrail-aws-service-specific-topics-integrations)
+ [設定 CloudTrail 的 Amazon SNS 通知](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/getting_notifications_top_level.html)
+ [從多個區域接收 CloudTrail 日誌檔案](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/receive-cloudtrail-log-files-from-multiple-regions.html)，以及[從多個帳戶接收 CloudTrail 日誌檔案](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)
+ 《 AWS Lake Formation 開發人員指南》中的[跨帳戶 CloudTrail 記錄](https://docs.aws.amazon.com/lake-formation/latest/dg/cross-account-logging.html) – 本主題包含在跨帳戶 CloudTrail 日誌中包含主體身分的說明。

Amazon Quick 支援將下列動作記錄為 CloudTrail 日誌檔案中的事件：
+ 是否使用根登入資料或 AWS Identity and Access Management 使用者登入資料提出請求
+ 提出該請求時，是否使用了 IAM 角色或聯合身分使用者的暫時安全登入資料
+ 請求是否由其他 AWS 服務提出

如需有關使用者身分的詳細資訊，請參閱 [CloudTrail userIdentity 元素](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)。

根據預設，每個 Amazon Quick 日誌項目都包含下列資訊：
+  **userIdentity** – 使用者身分

  
+  **eventTime** – 事件時間

  
+  **eventID** – 事件 ID

  
+  **readOnly** – 唯讀

  
+  **awsRegion** – AWS 區域

  
+  **eventSource (Qucksight)** – 事件來源 (Amazon Quick)

  
+  **eventType (AwsServiceEvent)** – 事件類型 (AWS 服務事件）

  
+  **recipientAccountId （客戶 AWS 帳戶）** – 收件人帳戶 ID （客戶 AWS 帳戶）

  

有些事件包含設為 `userIdentity.invokedBy`的欄位`quicksight.amazonaws.com`。這表示事件是由 Amazon Quick 服務代表帳戶觸發，而不是由直接使用者動作觸發。您可以在分析追蹤時，使用此欄位來區分使用者起始的操作與服務內部呼叫。

**注意**  
CloudTrail 會將使用者身分顯示為`unknown`直接由 Amazon Quick 佈建 （舊版佈建） 的使用者。透過 IAM Identity Center 驗證的使用者會顯示為 `IdentityCenterUser` ，並在 `userIdentity`元素中包含完整`onBehalfOf`詳細資訊。

## 在線索中探索 Amazon Quick 事件
<a name="logging-discovering-events"></a>

Amazon Quick 會在功能啟動和發展時新增新事件名稱。下列非 API 事件代表線索擷取內容的子集。若要探索您帳戶中的所有 Amazon Quick 事件，請查詢您的追蹤`eventSource: quicksight.amazonaws.com`並檢查`eventName`值。事件名稱遵循一致的模式：操作名稱 （例如 `CreateFlow`或 `UpdateAgent`) 與其相關的功能相符。

## 範例：Amazon Quick 日誌檔案項目
<a name="understanding-quicksight-entries"></a>

 追蹤是一種組態，能讓事件以日誌檔案的形式交付到您指定的 Amazon S3 儲存貯體。CloudTrail 日誌檔案包含一或多個日誌專案。一個事件為任何來源提出的單一請求，並包含請求動作、請求的日期和時間、請求參數等資訊。CloudTrail 日誌檔並非依公有 API 呼叫的堆疊追蹤排序，因此不會以任何特定順序出現。

下列範例所顯示的 CloudTrail 日誌項目示範 BatchCreateUser 動作。

```
{ 
   "eventVersion":"1.11",
   "userIdentity":
	{ 
	   "type":"Root",
	   "principalId":"123456789012",
	   "arn":"arn:aws:iam::123456789012:root",
	   "accountId":"123456789012",
	   "userName":"test-username"
	},
	   "eventTime":"2017-04-19T03:16:13Z",
	   "eventSource":"quicksight.amazonaws.com",
	   "eventName":"BatchCreateUser",
	   "awsRegion":"us-west-2",
	   "requestParameters":null,
	   "responseElements":null,
	   "eventID":"e7d2382e-70a0-3fb7-9d41-a7a913422240",
	   "readOnly":false,
	   "eventType":"AwsServiceEvent",
	   "recipientAccountId":"123456789012",
	   "serviceEventDetails":
	   { 
		   "eventRequestDetails":
		   { 
				"users":
				{ 
					"test-user-11":
					{ 
						"role":"USER"
					},
					"test-user-22":
					{ 
						"role":"ADMIN"
					}
				}
			},
			"eventResponseDetails":
			{ 
			"validUsers":[ 
				],
			"InvalidUsers":[ 
				"test-user-11",
				"test-user-22"
				]
			}
	   }
   }
```

## 在 CloudTrail 中記錄 Amazon Quick 資料事件
<a name="logging-data-events"></a>

除了管理事件之外，Amazon Quick 還支援所選資源類型的 CloudTrail 資料事件。資料事件預設為關閉。在線索上透過進階事件選取器啟用它們。

下列 Amazon Quick 資源類型支援資料事件：


| Resource Type (資源類型) | 事件名稱 | 可用性 | 
| --- | --- | --- | 
| AWS::Quicksight::ActionConnector | InvokeAction | 全面推出 | 
| AWS::QuickSight::Flow | – | 全面推出 | 
| AWS::QuickSight::FlowSession | – | 全面推出 | 
| AWS::Quicksight::Companion | – | 依區域而異 | 
| AWS::Quicksight::CompanionAccess | – | 依區域而異 | 
| AWS::QuickSight::Namespace | – | 依區域而異 | 

**重要**  
資料事件資源類型可用性因帳戶和 而異 AWS 區域。如果您的區域不支援資源類型，則`put-event-selectors`呼叫會傳回該類型的錯誤。建立一個呼叫`put-event-selectors`，只包含您區域中支援的資源類型，並從該呼叫中省略不支援的類型。

**注意**  
與資源類型 ARNs `QuickSight`中的 `Quicksight`相比， 大小寫是有意的，並因資源類型而異。設定事件選取器時，請使用上面顯示的確切大小寫。

### 啟用資料事件
<a name="logging-data-events-enabling"></a>

使用進階事件選取器來啟用資料事件。包含管理事件選擇器以保留管理事件記錄：

```
aws cloudtrail put-event-selectors \
  --trail-name {{your-trail-name}} \
  --region {{us-east-1}} \
  --advanced-event-selectors '[
    { "Name": "All management events",
      "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] },
    { "Name": "Quick action connector data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::Quicksight::ActionConnector"] } ] },
    { "Name": "Quick flow data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::QuickSight::Flow"] } ] },
    { "Name": "Quick flow session data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::QuickSight::FlowSession"] } ] }
  ]'
```

`AWS::QuickSight::Namespace` 如果您的 區域支援`AWS::Quicksight::CompanionAccess`，請新增 `AWS::Quicksight::Companion`、 和 的選擇器。

### `InvokeAction` 資料事件
<a name="logging-data-events-invokeaction"></a>

當使用者或流程調用動作連接器時，CloudTrail 會記錄`InvokeAction`資料事件。此事件會擷取下列資訊：
+ 來電者身分，包括 `onBehalfOf.userId`和 `endUserArn`
+ 調用動作`actionId`的 `actionConnectorId`和
+ 結果： `invokeActionStatus`和 `httpStatusCode`
+ `readOnly: false` （一律）
+ `eventCategory: Data`, `managementEvent: false`
+ 資源類型： `AWS::Quicksight::ActionConnector`

**重要**  
`InvokeAction` 不包含動作的輸入參數 （例如電子郵件收件人、主旨或內文） 或任何核准決策。使用 CloudWatch 提供的日誌進行對話內容。

**注意**  
`readOnly` 欄位一律`false`用於動作連接器調用，包括唯讀動作，例如列出電子郵件。若要區分讀取與寫入操作，請篩選 `actionId` 而非 `readOnly` 欄位。

下列範例顯示成功電子郵件動作`InvokeAction`的資料事件：

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "IdentityCenterUser",
        "accountId": "111122223333",
        "onBehalfOf": {
            "userId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
            "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890"
        }
    },
    "eventTime": "2026-08-19T20:26:36Z",
    "eventSource": "quicksight.amazonaws.com",
    "eventName": "InvokeAction",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "203.0.113.1",
    "requestParameters": {
        "awsAccountId": "111122223333",
        "actionConnectorId": "52bde8f0-3de5-4e3d-9283-222f81a9fc4f",
        "actionId": "SendUserEmail",
        "endUserArn": "arn:aws:quicksight:us-east-1:111122223333:user/default/johndoe"
    },
    "responseElements": {
        "invokeActionStatus": "SUCCESS",
        "invokeActionOutput": {
            "httpInvokeActionOutput": {
                "httpStatusCode": "200"
            }
        }
    },
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::Quicksight::ActionConnector",
            "ARN": "arn:aws:quicksight:us-east-1:111122223333:action-connector/52bde8f0-3de5-4e3d-9283-222f81a9fc4f"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": false,
    "eventCategory": "Data"
}
```

## 使用 CloudTrail 日誌追蹤非 API 事件
<a name="logging-non-api"></a>

下列非 API 事件會擷取在您的 CloudTrail 追蹤中：

**使用者管理**
+  **CreateAccount** – 建立帳戶

  
+ **BatchCreateUser** – 建立使用者

  
+ **BatchResendUserInvite** – 邀請使用者

  
+ **UpdateGroups** – 更新群組

  這個事件僅會使用 Enterprise Edition。

  
+ **UpdateSpiceCapacity** – 更新 SPICE 容量

  
+ **DeleteUser** – 刪除使用者

  
+ **Unsubscribe** – 取消訂閱使用者

  

**訂閱**
+ **CreateSubscription** – 建立訂閱

  
+ **UpdateSubscription** – 更新訂閱

  
+ **DeleteSubscription** – 刪除訂閱

  

**儀表板**
+ **GetDashboard** – 取得儀表板

  
+ **CreateDashboard** – 建立儀表板

  
+ **UpdateDashboard** – 更新儀表板

  
+ **UpdateDashboardAccess** – 更新儀表板存取

  
+ **DeleteDashboard** – 刪除儀表板

  

**分析**
+ **GetAnalysis** – 取得分析

  
+ **CreateAnalysis** – 建立分析

  
+ **UpdateAnalysisAccess** – 更新分析存取

  
+ **UpdateAnalysis** – 更新分析

  
  + **RenameAnalysis** – 重新命名分析

    
  + **CreateVisual** – 建立視覺效果

    
  + **RenameVisual** – 重新命名視覺效果

    
  + **DeleteVisual** – 刪除視覺效果

    
  + **DeleteAnalysis** – 刪除分析

    

**資料來源**
+ **CreateDataSource** – 建立資料來源

  
  + **FlatFile** – 一般檔案

    
  + **External** – 外部

    
  + **S3** – S3

    
  + **ImportS3ManifestFile** – S3 清單檔案

    
  + **Presto** – Presto

    
  + **RDS** – RDS

    
  + **Redshift** – Redshift (手動)

    
+ **UpdateDataSource** – 更新資料來源

  
+ **DeleteDataSource** – 刪除資料來源

  

**資料集**
+  **CreateDataSet** – 建立資料集

  
  + **CustomSQL** – 自訂 SQL

    
  + **SQLTable** – SQL 資料表

    
  + **File** – CSV 或 XLSX

    
+ **UpdateDataSet** – 更新 SQL Join 資料集

  
+ **UpdateDatasetAccess** – 更新資料集存取

  
+ **DeleteDataSet** – 刪除資料集

  
+ **Querydatabase** – 在資料集重新整理期間，查詢資料來源。