View a markdown version of this page

Enregistrement des opérations DynamoDB à l'aide de AWS CloudTrail - Amazon DynamoDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Enregistrement des opérations DynamoDB à l'aide de AWS CloudTrail

DynamoDB est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service dans DynamoDB. CloudTrail capture tous les appels d'API pour DynamoDB sous forme d'événements. Les appels capturés incluent les appels de la console DynamoDB et les appels de code aux opérations d’API DynamoDB, en utilisant à la fois PartiQL et l’API classique. Si vous créez un historique, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour DynamoDB. Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents sur la CloudTrail console dans l'historique des événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande qui a été faite à DynamoDB, l'adresse IP à partir de laquelle la demande a été faite, qui l'a faite, quand elle a été faite et des informations supplémentaires.

Pour une surveillance et des alertes robustes, vous pouvez également intégrer CloudTrail des événements à Amazon CloudWatch Logs. Pour améliorer votre analyse de l'activité des services DynamoDB et identifier les changements dans les activités d'un AWS compte, vous pouvez interroger les AWS CloudTrail journaux à l'aide d'Amazon Athena. Par exemple, vous pouvez utiliser des requêtes pour identifier des tendances et isoler davantage l’activité par attributs, comme l’adresse IP source ou l’utilisateur.

Pour en savoir plus CloudTrail, notamment sur la manière de le configurer et de l'activer, consultez le Guide de AWS CloudTrail l'utilisateur.

Informations DynamoDB dans CloudTrail

CloudTrail est activé sur votre AWS compte lorsque vous le créez. Lorsqu'une activité événementielle prise en charge se produit dans DynamoDB, cette activité est enregistrée dans un CloudTrail événement avec d'autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents sur votre AWS compte. Pour plus d'informations, consultez la section Utilisation de l'historique des CloudTrail événements.

Pour un enregistrement permanent des événements de votre AWS compte, y compris des événements pour DynamoDB, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un historique dans la console, celui-ci s'applique à toutes les AWS régions. Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :

Événements du plan de contrôle dans CloudTrail

Les actions d'API suivantes sont enregistrées par défaut en tant qu'événements dans CloudTrail des fichiers :

Amazon DynamoDB

DynamoDB Streams

DynamoDB Accelerator (DAX)

Événements du plan de données DynamoDB dans CloudTrail

Pour activer la journalisation des actions d'API suivantes dans des CloudTrail fichiers, vous devez activer la journalisation de l'activité de l'API du plan de données dans CloudTrail. Pour plus d’informations, consultez Consignation d’événements de données pour les journaux d’activité.

Les événements du plan de données peuvent être filtrés par type de ressource, pour un contrôle précis des appels d'API DynamoDB que vous souhaitez enregistrer et payer de manière sélective. CloudTrail Par exemple, en spécifiant AWS::DynamoDB::Stream comme type de ressource, vous pouvez journaliser uniquement les appels aux API de flux DynamoDB. Pour les tables ayant les flux activés, le champ de ressource dans l’événement de plan de données contient à la fois AWS::DynamoDB::Stream et AWS::DynamoDB::Table. Si vous spécifiez AWS::DynamoDB::Table comme type de ressource, les événements de table DynamoDB et les événements de flux DynamoDB sont journalisés par défaut. Vous pouvez ajouter un filtre supplémentaire pour exclure les événements de flux si vous ne voulez pas que ceux-ci soient journalisés. Pour plus d’informations, consultez DataResource dans la Référence d’API AWS CloudTrail .

Amazon DynamoDB

Note

Les actions du plan de données DynamoDB Time to Live ne sont pas enregistrées par CloudTrail

DynamoDB Streams

Important

Lorsque vous enregistrez GetRecords des événements liés aux données, vous pouvez être confronté à GetRecords des appels provenant des opérations internes de DynamoDB, telles que la réplication de tables globales. Bien que DynamoDB ne vous facture pas pour ces GetRecords appels, vous êtes facturé CloudTrail pour les journaux des événements liés aux données. Cela peut entraîner des CloudTrail frais imprévus.

Pour éviter CloudTrail des frais imprévus, effectuez l'une des opérations suivantes :

  • Utilisez le modèle de sélecteur de journal des événements AWS initiés par le service Exclure.

  • Ajoutez un filtre de sélection d'événements avancé avec userIdentity.arn réglé sur. NotStartsWith AWSServiceRoleFor

Pour plus d'informations, consultez la section Journalisation des événements liés aux données dans le Guide de AWS CloudTrail l'utilisateur.