View a markdown version of this page

Agrégation des événements liés aux données - AWS CloudTrail

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Agrégation des événements liés aux données

Les événements de données fournissent des informations sur les opérations de ressource exécutées sur ou dans une ressource. Ils sont également connus sous le nom opérations de plans de données. Les événements de données sont souvent des activités à fort volume.

En activant l'agrégation de vos événements de données, vous pouvez surveiller efficacement les modèles d'accès à de grands volumes de données sans traiter d'énormes quantités d'événements individuels. Cette fonctionnalité consolide automatiquement les événements de données dans des résumés de 5 minutes, indiquant les principales tendances telles que la fréquence d'accès, les taux d'erreur et les actions les plus utilisées. Par exemple, au lieu de traiter des milliers d'événements individuels d'accès au compartiment S3 pour comprendre les modèles d'utilisation, vous recevez des résumés consolidés indiquant les principaux utilisateurs et les principales actions.

Vous pouvez activer l'agrégation des événements de données lors de la création d'un nouveau journal ou de la mise à jour d'un journal existant qui collecte des événements de données. Vous pouvez sélectionner l'un ou l'ensemble des trois modèles prêts à l'emploi pour agréger vos événements de données sur :

  • Activité de l'API pour obtenir un résumé de 5 minutes de vos événements liés aux données en fonction des appels d'API effectués. Utilisez-le pour comprendre les modèles d'utilisation de votre API, notamment la fréquence, les appelants et la source.

  • Accès aux ressources pour obtenir les modèles d'activité de vos AWS ressources. Utilisez-le pour comprendre comment vos AWS ressources sont consultées, combien de fois elles sont consultées dans la fenêtre de 5 minutes, qui accède à la ressource et quelles actions sont effectuées.

  • Actions utilisateur pour obtenir des modèles d'activité en fonction du principal IAM effectuant des appels d'API sur votre compte.

Activation des agrégations pour les événements de données à l'aide de la console

Pour activer les agrégations sur les sentiers, vous devez d'abord choisir l'enregistrement des événements de données lorsque vous créez ou mettez à jour un sentier et vous configurez les événements de données pour enregistrer les événements du sentier. Ensuite, à l'étape de configuration de l'agrégation d'événements, vous pouvez sélectionner des modèles tels que l'activité de l'API et l'accès aux ressources dans la liste déroulante des modèles d'agrégation, comme indiqué dans la capture d'écran ci-dessous.

Capture d'écran de la CloudTrail console montrant la liste déroulante des modèles d'agrégation avec les options d'activité de l'API et d'accès aux ressources sélectionnées

Activation des agrégations pour les événements de données à l'aide du AWS CLI

Vous pouvez configurer vos parcours pour agréger les événements à l'aide du AWS CLI.

Pour savoir si votre journal regroupe des événements de données, exécutez la get-event-configurations commande.

aws cloudtrail get-event-configuration --region us-east-1 --trail-name TrailName

La commande renvoie la configuration d'agrégation pour le trail.

Avant d'activer l'agrégation d'événements, vous devez créer un journal et y configurer les événements de données.

Pour activer l'agrégation d'événements sur un trail, suivez les étapes ci-dessous. Le trail regroupera les événements en fonction des modèles d'RESOURCE_ACCESSagrégation API_ACTIVITY et.

aws cloudtrail put-event-configuration --region us-east-1 --trail TrailName \ --aggregation-configurations \ '[ { "EventCategory": "Data", "Templates": [ "API_ACTIVITY", "RESOURCE_ACCESS" ] } ]'

Exemple : événement agrégé API_ACTIVITY

Voici un exemple d'événement agrégé pour le API_ACTIVITY modèle :

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "62759c1a-6248-48e1-a6b3-d5fb7e6c4bc0", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 1000 } ], "aggregationType": "Count" }, "details": [ { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 }, { "name": "arn:aws:s3:::bucket-2", "value": 150 }, { "name": "arn:aws:s3:::bucket-3", "value": 50 } ], "aggregationType": "Count" } ] } }

Exemple : événement agrégé RESOURCE_ACCESS

Voici un exemple d'événement agrégé pour le RESOURCE_ACCESS modèle :

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "2ed87efa-45c1-412d-bc38-7e0879faa6df", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 } ], "aggregationType": "Count" }, "details": [ { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 800 } ], "aggregationType": "Count" } ] } }