View a markdown version of this page

Logging AWS Directory Service Appels d'API utilisant AWS CloudTrail - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Logging AWS Directory Service Appels d'API utilisant AWS CloudTrail

L'API AWS Managed Microsoft AD est intégrée à AWS CloudTrail un service qui capture les appels d'API effectués par ou pour le compte de AWS Managed Microsoft AD dans votre Compte AWS environnement et transmet les fichiers journaux à un compartiment Amazon S3 que vous spécifiez. CloudTrail capture les appels d'API depuis la console AWS Managed Microsoft AD et depuis les appels de code vers les API AWS Managed Microsoft AD. À l'aide des informations collectées par CloudTrail, vous pouvez déterminer quelle demande a été faite à AWS Managed Microsoft AD, l'adresse IP source à partir de laquelle la demande a été faite, qui l'a faite, quand elle a été faite, etc. Pour en savoir plus CloudTrail, consultez le Guide de AWS CloudTrail l'utilisateur.

AWS Informations Microsoft AD gérées dans CloudTrail

CloudTrail est activé Compte AWS lors de la création de votre compte. Lorsqu'une activité se produit dans AWS Managed Microsoft AD, elle est enregistrée dans un CloudTrail événement avec d'autres événements de AWS service dans l'historique des événements. Vous pouvez consulter, rechercher et télécharger les événements récents dans votre Compte AWS. Pour plus d'informations, consultez la section Affichage des événements avec l'historique des CloudTrail événements.

Pour un enregistrement permanent des événements qui vous concernent Compte AWS, y compris ceux relatifs AWS à Managed Microsoft AD, créez un historique. Un journal permet CloudTrail de transmettre des fichiers journaux à un compartiment Amazon S3. Par défaut, lorsque vous créez un historique dans la console, celui-ci s'applique à toutes les AWS régions. Le journal enregistre les événements de toutes les régions de la AWS partition et transmet les fichiers journaux au compartiment Amazon S3 que vous spécifiez. En outre, vous pouvez configurer d'autres AWS services pour analyser plus en profondeur les données d'événements collectées dans les CloudTrail journaux et y donner suite. Pour plus d’informations, consultez les ressources suivantes :

Lorsque la CloudTrail journalisation est activée dans votre Compte AWS, tous les appels d'API effectués à des actions Microsoft AD AWS gérées sont suivis dans des fichiers journaux. AWS Les enregistrements Microsoft AD gérés sont écrits avec d'autres enregistrements AWS de service dans un fichier journal. CloudTrail détermine le moment de création et d'écriture d'un nouveau fichier en fonction de la durée et de la taille du fichier. Tous les appels passés à l' Directory Service API ou à la CLI sont enregistrés par CloudTrail.

Chaque entrée du journal contient des informations sur la personne qui a généré la demande. Les informations d'identité utilisateur contenues dans le journal vous aident à déterminer si la demande a été faite avec des informations d'identification utilisateur root ou IAM, avec des informations d'identification de sécurité temporaires pour un rôle ou un utilisateur fédéré, ou par un autre AWS service. Pour plus d'informations, reportez-vous au champ userIdentity dans le Guide de référence des événements CloudTrail .

Vous pouvez stocker vos fichiers journaux dans votre compartiment aussi longtemps que vous le souhaitez, mais vous pouvez également définir des règles de cycle de vie Amazon S3 pour archiver ou supprimer automatiquement les fichiers journaux. Par défaut, vos fichiers journaux sont chiffrés à l’aide du chiffrement côté serveur (SSE) d’Amazon S3.

Vous pouvez choisir de CloudTrail publier des notifications Amazon SNS lorsque de nouveaux fichiers journaux sont livrés si vous souhaitez prendre des mesures rapides lors de la livraison des fichiers journaux. Pour de plus amples informations, veuillez consulter Configuration des notifications Amazon SNS.

Vous pouvez également agréger des fichiers journaux Microsoft AD AWS gérés provenant de plusieurs AWS régions et Comptes AWS dans un seul compartiment Amazon S3. Pour plus d'informations, consultez la section Agrégation de fichiers CloudTrail journaux dans un seul compartiment Amazon S3.

Compréhension AWS Entrées des fichiers journaux Microsoft AD gérés

CloudTrail les fichiers journaux peuvent contenir une ou plusieurs entrées de journal, chaque entrée étant composée de plusieurs JSON-formatted événements. Une entrée de journal représente une demande individuelle à partir d'une source quelconque et comprend des informations sur l'action demandée, sur tous les paramètres, sur la date et l'heure de l'action, etc. Il n'est pas garanti que les entrées du journal soient dans un ordre particulier ; c'est-à-dire qu'elles ne constituent pas une trace ordonnée des appels d'API publics.

Les informations sensibles, telles que les mots de passe, les jetons d'authentification, les commentaires sur les fichiers et le contenu des fichiers, sont consignées dans les entrées de journal.

L'exemple suivant montre un exemple d'entrée de CloudTrail journal pour AWS Managed Microsoft AD :

{ "Records" : [ { "eventVersion" : "1.02", "userIdentity" : { "type" : "IAMUser", "principalId" : "<user_id>", "arn" : "<user_arn>", "accountId" : "<account_id>", "accessKeyId" : "<access_key_id>", "userName" : "<username>" }, "eventTime" : "<event_time>", "eventSource" : "ds.amazonaws.com", "eventName" : "CreateDirectory", "awsRegion" : "<region>", "sourceIPAddress" : "<IP_address>", "userAgent" : "<user_agent>", "requestParameters" : { "name" : "<name>", "shortName" : "<short_name>", "vpcSettings" : { "vpcId" : "<vpc_id>", "subnetIds" : [ "<subnet_id_1>", "<subnet_id_2>" ] }, "type" : "<size>", "setAsDefault" : <option>, "password" : "***OMITTED***" }, "responseElements" : { "requestId" : "<request_id>", "directoryId" : "<directory_id>" }, "requestID" : "<request_id>", "eventID" : "<event_id>", "eventType" : "AwsApiCall", "recipientAccountId" : "<account_id>" } ] }