View a markdown version of this page

Supervisión - AWS Lambda

Supervisión

Esta página abarca el registro en CloudWatch, tanto durante la compilación como durante el tiempo de ejecución, y la auditoría de CloudTrail para las MicroVM de AWS Lambda.

Registro (Registros de CloudWatch)

Las MicroVM de AWS Lambda envían registros a CloudWatch en dos fases:

Registros de compilación

Lambda genera registros de compilación durante la creación de la imagen, incluidos los resultados de la ejecución de Dockerfile, el inicio de la aplicación y las invocaciones de los enlaces. Estos registros se transmiten mediante el rol de compilación y se escriben en el grupo de registro predeterminado /aws/lambda/microvms/<image-name>.

Registros del tiempo de ejecución

Lambda transmite desde las MicroVM en ejecución a CloudWatch la salida estándar (stdout) y la salida de error estándar (stderr) de la aplicación. Los registros de tiempo de ejecución se transmiten mediante el rol de ejecución y se escriben en el mismo grupo de registro predeterminado. De forma predeterminada, la secuencia de registros usa el ID de la MicroVM.

importante

Sin un rol de ejecución, la salida estándar (stdout) y la salida de error estándar (stderr) de la aplicación no se reenvían a CloudWatch durante el tiempo de ejecución. Para recibir los registros de tiempo de ejecución, proporcione un rol de ejecución que tenga los permisos logs:CreateLogGroup, logs:CreateLogStream y logs:PutLogEvents.

Destinos de registros personalizados

Puede configurar un grupo de registro y una secuencia personalizados mediante el parámetro --logging en run-microvm o create-microvm-image:

--logging '{"cloudWatch":{"logGroup":"/my-app/microvms","logStream":"custom-stream"}}'

Si omite logStream, se usa de forma predeterminada el ID de la MicroVM.

Puede desactivar explícitamente el registro mediante la siguiente configuración:

--logging '{"disabled":{}}'

Registros de CloudTrail

La MicroVM de Lambda está integrada con CloudTrail, un servicio que proporciona un registro de las acciones realizadas por un usuario, un rol o un servicio de AWS. CloudTrail captura como eventos todas las llamadas a la API de las MicroVM de Lambda. Las llamadas capturadas incluyen las realizadas desde la consola de MicroVM de Lambda y las llamadas efectuadas mediante código a las operaciones de la API de MicroVM de Lambda.

Si crea un registro de seguimiento, puede habilitar la entrega continua de eventos de CloudTrail a un bucket de Amazon S3, incluidos los eventos de las MicroVM de Lambda. Si no configura un registro de seguimiento, puede ver los eventos más recientes de la consola de CloudTrail en el Event history (Historial de eventos).

La información recopilada por CloudTrail permite determinar qué solicitud se envió a las MicroVM de Lambda, la dirección IP desde la que se envió, quién la realizó, cuándo se realizó y otros detalles.

CloudTrail registra dos tipos de eventos para las MicroVM de Lambda: eventos de administración, es decir, operaciones del plano de control como la creación y eliminación de imágenes, y eventos de datos, es decir, operaciones del plano de datos como la ejecución y terminación de MicroVM. Los eventos de administración se registran de forma predeterminada. Los eventos de datos se deben habilitar de forma explícita.

Eventos de administración

Los eventos de administración de las MicroVM de Lambda son operaciones del plano de control que CloudTrail registra de forma predeterminada. Los eventos de administración incluyen la creación, la actualización y la eliminación de imágenes de MicroVM, así como la enumeración y descripción de recursos.

Las siguientes acciones de las MicroVM de Lambda se registran como eventos de administración:

  • CreateMicrovmImage

  • DeleteMicrovmImage

  • DeleteMicrovmImageVersion

  • UpdateMicrovmImage

  • UpdateMicrovmImageVersion

  • ListMicrovmImages

  • GetMicrovmImage

  • ListMicrovmImageVersions

  • GetMicrovmImageVersion

  • ListMicrovmImageBuilds

  • GetMicrovmImageBuild

  • ListMicrovms

  • GetMicrovm

  • ListManagedMicrovmImages

Eventos de datos

Los eventos de datos proporcionan información sobre las operaciones realizadas en un recurso o dentro de este, por ejemplo, la ejecución o la terminación de una MicroVM. Se denominan también operaciones del plano de datos. Los eventos de datos suelen ser actividades de gran volumen. De forma predeterminada, CloudTrail no registra eventos de datos. Debe habilitar de forma explícita el registro de eventos de datos para las MicroVM de Lambda.

El tipo de recurso de CloudTrail para los eventos de datos de las MicroVM de Lambda es AWS::Lambda::MicrovmImage. Puede usar la consola de CloudTrail o la CLI de AWS para configurar un registro de seguimiento o un almacén de datos de eventos que registre los eventos de datos.

Las siguientes acciones de las MicroVM de Lambda se registran como eventos de datos:

  • RunMicrovm

  • TerminateMicrovm

  • SuspendMicrovm

  • ResumeMicrovm

  • CreateMicrovmAuthToken

  • CreateMicrovmShellAuthToken

Para registrar los eventos de datos de todas las imágenes de MicroVM, use el siguiente selector de eventos avanzado:

{ "Name": "Log Lambda MicroVM data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::MicrovmImage"] } ] }

Habilitación del registro de eventos de datos

Para habilitar el registro de eventos de datos mediante la CLI de AWS, ejecute el comando put-event-selectors con selectores de eventos avanzados:

aws cloudtrail put-event-selectors \ --trail-name my-trail \ --advanced-event-selectors '[{ "Name": "Log Lambda MicroVM data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::MicrovmImage"] } ] }]'

Explicación sobre las entradas de registro de CloudTrail

Un registro de seguimiento de CloudTrail envía los registros de actividad de la API al bucket de Amazon S3 que se especifique. Cada entrada de registro representa una única solicitud de API e incluye la identidad del autor de la llamada, la marca de tiempo, los parámetros de la solicitud y los elementos de la respuesta.

El siguiente ejemplo muestra una entrada de registro de CloudTrail que ilustra un evento de datos para la acción RunMicrovm:

{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "A1B2C3D4E5F6G7EXAMPLE:mySessionName", "arn": "arn:aws:sts::111122223333:assumed-role/MyRole/mySessionName", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE" }, "eventTime": "2026-04-20T18:26:44Z", "eventSource": "lambda.amazonaws.com", "eventName": "RunMicrovm", "awsRegion": "us-east-1", "sourceIPAddress": "127.0.0.1", "requestParameters": { "microvmImageArn": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image" }, "responseElements": { "microvmId": "ai-12345678-abcd-1234-ef56-123456789abc", "microvmState": "PENDING", "endpoint": "12345678-abcd-1234-ef56-123456789abc.lambda-microvm.us-east-1.on.aws", "microvmImageArn": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image", "microvmImageVersion": "1.0" }, "requestID": "7aebcd0f-cda1-11e4-aaa2-e356da31e4ff", "eventID": "e92a3e85-8ecd-4d23-8074-843aabfe89bf", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::Lambda::MicrovmImage", "ARN": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data" }