Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Journalisation des actions de la tour de contrôle AWS avec AWS CloudTrail
AWS Control Tower est intégré à AWS CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service dans AWS Control Tower. CloudTrail capture les actions pour AWS Control Tower sous forme d'événements. Si vous créez un historique, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour AWS Control Tower.
Si vous ne configurez pas de journal d'activité, vous pouvez toujours afficher les événements les plus récents dans la console CloudTrail dans Historique des événements. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande qui a été faite à AWS Control Tower, l'adresse IP à partir de laquelle la demande a été faite, qui l'a faite, quand elle a été faite et des informations supplémentaires.
Pour en savoir plus CloudTrail, notamment sur la manière de le configurer et de l'activer, consultez le Guide de AWS CloudTrail l'utilisateur.
Informations sur la tour de contrôle AWS dans CloudTrail
CloudTrail est activé sur votre AWS compte lorsque vous le créez. Lorsqu'une activité liée à un événement pris en charge se produit dans AWS Control Tower, cette activité est enregistrée dans un CloudTrail événement avec d'autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents sur votre AWS compte. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements.
Note
Dans les versions d'AWS Control Tower antérieures à la version 3.0 de Landing Zone, AWS Control Tower créait un historique des comptes membres. Lorsque vous passez à la version 3.0, votre historique CloudTrail est mis à jour pour devenir un journal d'organisation. Pour connaître les meilleures pratiques à suivre pour passer d'un sentier à un autre, consultez la section Création d'un parcours organisationnel dans le Guide de CloudTrail l'utilisateur.
Recommandé : créer un sentier
Pour un enregistrement permanent des événements survenus dans votre AWS compte, y compris les événements relatifs à AWS Control Tower, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un journal de suivi dans la console, il s’applique à toutes les régions AWS . Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :
AWS Control Tower enregistre les actions suivantes en tant qu'événements dans des fichiers CloudTrail journaux :
API publiques
-
Pour obtenir la liste complète des API publiques d'AWS Control Tower et des informations détaillées sur chacune d'elles, consultez la référence des API AWS Control Tower. Les appels vers ces API publiques sont enregistrés par AWS CloudTrail.
Autres API
-
SetupLandingZone -
UpdateAccountFactoryConfig -
ManageOrganizationalUnit -
CreateManagedAccount -
GetLandingZoneStatus -
GetHomeRegion -
ListManagedAccounts -
DescribeManagedAccount -
DescribeAccountFactoryConfig -
DescribeGuardrailForTarget -
DescribeManagedOrganizationalUnit -
ListEnabledGuardrails -
ListGuardrailViolations -
ListGuardrails -
ListGuardrailsForTarget -
ListManagedAccountsForGuardrail -
ListManagedAccountsForParent -
ListManagedOrganizationalUnits -
ListManagedOrganizationalUnitsForGuardrail -
GetGuardrailComplianceStatus -
DescribeGuardrail -
ListDirectoryGroups -
DescribeSingleSignOn -
DescribeCoreService -
GetAvailableUpdates
Chaque événement ou entrée de journal contient des informations sur la personne ayant initié la demande. Les informations relatives à l’identité permettent de déterminer les éléments suivants :
-
Si la demande a été faite avec des informations d'identification root ou utilisateur Gestion des identités et des accès AWS (IAM).
-
Si la demande a été effectuée avec les informations d’identification de sécurité temporaires d’un rôle ou d’un utilisateur fédéré.
-
Si la demande a été faite par un autre AWS service.
-
Si la demande a été rejetée en raison d'un accès refusé ou si elle a été traitée avec succès.
Pour plus d’informations, consultez la section Élément userIdentity CloudTrail .
Exemple : entrées du fichier journal de la tour de contrôle AWS
Un journal est une configuration qui permet de transmettre des événements sous forme de fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail les fichiers journaux contiennent une ou plusieurs entrées de journal. Un événement représente une demande unique provenant de n'importe quelle source et inclut des informations sur l'action demandée, la date et l'heure de l'action, les paramètres de la demande, etc. CloudTrail les événements n'apparaissent pas dans un ordre spécifique dans les fichiers journaux.
L'exemple suivant montre une entrée de CloudTrail journal qui montre la structure d'une entrée de fichier journal typique pour un événement de la tour de contrôle SetupLandingZone AWS, y compris un enregistrement de l'identité de l'utilisateur qui a initié l'action.
{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "AIDACKCEVSQ6C2EXAMPLE:backend-test-assume-role-session", "arn": "arn:aws:sts::76543EXAMPLE;:assumed-role/AWSControlTowerTestAdmin/backend-test-assume-role-session", "accountId": "76543EXAMPLE", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "attributes": { "mfaAuthenticated": "false", "creationDate": "2018-11-20T19:36:11Z" }, "sessionIssuer": { "type": "Role", "principalId": "AIDACKCEVSQ6C2EXAMPLE", "arn": "arn:aws:iam::AKIAIOSFODNN7EXAMPLE:role/AWSControlTowerTestAdmin", "accountId": "AIDACKCEVSQ6C2EXAMPLE", "userName": "AWSControlTowerTestAdmin" } } }, "eventTime": "2018-11-20T19:36:15Z", "eventSource": "controltower.amazonaws.com", "eventName": "SetupLandingZone", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "Coral/Netty4", "errorCode": "InvalidParametersException", "errorMessage": "Home region EU_CENTRAL_1 is unsupported", "requestParameters": { "homeRegion": "EU_CENTRAL_1", "logAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "sharedServiceAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "securityAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "securityNotificationEmail": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "responseElements": null, "requestID": "96f47b68-ed5f-4268-931c-807cd1f89a96", "eventID": "4ef5cf08-39e5-4fdf-9ea2-b07ced506851", "eventType": "AwsApiCall", "recipientAccountId": "76543EXAMPLE" }