Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Contrôle
Cette page traite de la CloudWatch journalisation (build et runtime) et de l' CloudTrail audit pour les AWS Lambda microVM.
Journalisation (CloudWatch journaux)
AWS Lambda MicroVMS transmet les journaux CloudWatch en deux phases :
- Créez des journaux
-
Lambda génère des journaux de compilation lors de la création de l'image, y compris les résultats de
Dockerfilel'exécution, du démarrage de l'application et des invocations de hook. Ces journaux sont diffusés en continu à l'aide du rôle de génération et écrits dans le groupe/aws/lambda/microvms/<image-name>de journaux par défaut. - Journaux d'exécution
-
Lambda diffuse les applications stdout et stderr depuis l'exécution de MicroVMS vers. CloudWatch Les journaux d'exécution sont diffusés en continu à l'aide du rôle d'exécution et écrits dans le même groupe de journaux par défaut, le flux de journaux utilisant par défaut l'ID microVM.
Important
Sans rôle d'exécution, les applications stdout et stderr ne sont pas redirigées vers l'application au moment de l'exécution. CloudWatch Pour recevoir les journaux d'exécution, fournissez un rôle d'exécution avec logs:CreateLogGrouplogs:CreateLogStream, et logs:PutLogEvents des autorisations.
Destinations de journal personnalisées
Vous pouvez configurer un groupe de journaux et un flux personnalisés via le --logging paramètre on run-microvm ou create-microvm-image :
--logging '{"cloudWatch":{"logGroup":"/my-app/microvms","logStream":"custom-stream"}}'
Si vous omettezlogStream, il s'agit par défaut de l'ID microVM.
Vous pouvez désactiver explicitement la journalisation en transmettant la configuration suivante :
--logging '{"disabled":{}}'
CloudTrail journalisation
Lambda MicroVM est intégré à CloudTrail un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un service. AWS CloudTrail capture tous les appels d'API pour les microVM Lambda sous forme d'événements. Les appels capturés incluent des appels provenant de la console Lambda microVMS et des appels de code vers les opérations de l'API Lambda microVMS.
Si vous créez un suivi, vous pouvez activer la diffusion continue d' CloudTrail événements vers un compartiment Amazon S3, y compris des événements pour les microVM Lambda. Si vous ne configurez pas de suivi, vous pouvez toujours consulter les événements les plus récents dans la CloudTrail console dans Historique des événements.
À l'aide des informations collectées par CloudTrail, vous pouvez déterminer la demande envoyée à Lambda microVMS, l'adresse IP à partir de laquelle la demande a été faite, l'auteur de la demande, la date à laquelle elle a été faite et des informations supplémentaires.
CloudTrail enregistre deux types d'événements pour les microVM Lambda : les événements de gestion (opérations du plan de contrôle telles que la création et la suppression d'images) et les événements de données (opérations du plan de données telles que l'exécution et l'arrêt de microVM). Les événements de gestion sont enregistrés par défaut. Les événements liés aux données nécessitent une inscription explicite.
Événements de gestion
Les événements de gestion des microVM Lambda sont des opérations du plan de contrôle qui sont enregistrées par défaut. CloudTrail Les événements de gestion incluent la création, la mise à jour et la suppression d'images microVM, ainsi que la liste et la description des ressources.
Les actions Lambda microVMS suivantes sont enregistrées en tant qu'événements de gestion :
CreateMicrovmImageDeleteMicrovmImageDeleteMicrovmImageVersionUpdateMicrovmImageUpdateMicrovmImageVersionListMicrovmImagesGetMicrovmImageListMicrovmImageVersionsGetMicrovmImageVersionListMicrovmImageBuildsGetMicrovmImageBuildListMicrovmsGetMicrovmListManagedMicrovmImages
Événements de données
Les événements de données fournissent des informations sur les opérations de ressources effectuées sur ou au sein d'une ressource (par exemple, l'exécution ou l'arrêt d'une microVM). Ils sont également connus sous le nom opérations de plans de données. Les événements de données sont souvent des activités à fort volume. Par défaut, CloudTrail n'enregistre pas les événements liés aux données. Vous devez activer explicitement la journalisation des événements de données pour les microVM Lambda.
Le type de CloudTrail ressource pour les événements de données Lambda MicroVMS est. AWS::Lambda::MicrovmImage Vous pouvez utiliser la CloudTrail console ou la AWS CLI pour configurer un magasin de données de suivi ou d'événement afin de consigner les événements de données.
Les actions Lambda microVMS suivantes sont enregistrées en tant qu'événements de données :
RunMicrovmTerminateMicrovmSuspendMicrovmResumeMicrovmCreateMicrovmAuthTokenCreateMicrovmShellAuthToken
Pour enregistrer les événements de données pour toutes les images microVM, utilisez le sélecteur d'événements avancé suivant :
{ "Name": "Log Lambda MicroVM data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::MicrovmImage"] } ] }
Activation de l'enregistrement des événements de données
Pour activer la journalisation des événements de données à l'aide de la AWS CLI, exécutez la put-event-selectors commande à l'aide de sélecteurs d'événements avancés :
aws cloudtrail put-event-selectors \ --trail-name my-trail \ --advanced-event-selectors '[{ "Name": "Log Lambda MicroVM data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Lambda::MicrovmImage"] } ] }]'
Comprendre les entrées du CloudTrail journal
Un suivi CloudTrail fournit des enregistrements d'activité d'API à un compartiment Amazon S3 que vous spécifiez. Chaque entrée du journal représente une seule demande d'API et inclut l'identité de l'appelant, l'horodatage, les paramètres de la demande et la réponse.
L'exemple suivant montre une entrée de CloudTrail journal illustrant un événement de données associé à l'RunMicrovmaction :
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "A1B2C3D4E5F6G7EXAMPLE:mySessionName", "arn": "arn:aws:sts::111122223333:assumed-role/MyRole/mySessionName", "accountId": "111122223333", "accessKeyId": "AKIAIOSFODNN7EXAMPLE" }, "eventTime": "2026-04-20T18:26:44Z", "eventSource": "lambda.amazonaws.com", "eventName": "RunMicrovm", "awsRegion": "us-east-1", "sourceIPAddress": "127.0.0.1", "requestParameters": { "microvmImageArn": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image" }, "responseElements": { "microvmId": "ai-12345678-abcd-1234-ef56-123456789abc", "microvmState": "PENDING", "endpoint": "12345678-abcd-1234-ef56-123456789abc.lambda-microvm.us-east-1.on.aws", "microvmImageArn": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image", "microvmImageVersion": "1.0" }, "requestID": "7aebcd0f-cda1-11e4-aaa2-e356da31e4ff", "eventID": "e92a3e85-8ecd-4d23-8074-843aabfe89bf", "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::Lambda::MicrovmImage", "ARN": "arn:aws:lambda:us-east-1:111122223333:microvm-image:my-image" } ], "eventType": "AwsApiCall", "managementEvent": false, "recipientAccountId": "111122223333", "eventCategory": "Data" }