Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Log panggilan API Amazon EC2 menggunakan AWS CloudTrail
Amazon EC2 API terintegrasi dengan AWS CloudTrail, layanan yang menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau. Layanan AWS CloudTrail menangkap semua panggilan API Amazon EC2 sebagai peristiwa. Panggilan yang ditangkap termasuk panggilan yang dilakukan oleh konsol. Dengan menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan yang dibuat ke Amazon EC2 API, alamat IP dari mana permintaan dibuat, dan kapan permintaan itu dibuat.
Setiap entri peristiwa atau log berisi informasi tentang entitas yang membuat permintaan tersebut. Informasi identitas membantu Anda menentukan berikut hal ini:
-
Baik permintaan tersebut dibuat dengan kredensial pengguna root atau pengguna.
-
Apakah permintaan dibuat atas nama pengguna Pusat Identitas IAM.
-
Apakah permintaan tersebut dibuat dengan kredensial keamanan sementara untuk satu peran atau pengguna gabungan.
-
Apakah permintaan tersebut dibuat oleh Layanan AWS lain.
CloudTrail aktif di akun Anda Akun AWS saat Anda membuat akun dan Anda secara otomatis memiliki akses ke riwayat CloudTrail Acara. Ri CloudTrail wayat acara menyediakan catatan yang dapat dilihat, dapat dicari, dapat diunduh, dan tidak dapat diubah dari 90 hari terakhir dari peristiwa manajemen yang direkam dalam sebuah. Wilayah AWS Untuk informasi selengkapnya, lihat Bek erja dengan riwayat CloudTrail acara di Panduan AWS CloudTrail Pengguna. Tidak ada CloudTrail biaya untuk melihat ri wayat acara.
Untuk catatan peristiwa yang berkelanjutan dalam 90 hari Akun AWS terakhir Anda, buat jejak atau penyimpanan data acara CloudTrail Lake.
- CloudTrail jalan setapak
-
Jej ak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Semua jalur yang dibuat menggunakan Multi-wilayah. Konsol Manajemen AWS Anda dapat membuat jejak wilayah tunggal atau multi-wilayah dengan menggunakan. AWS CLI Membuat jejak Multi-wilayah disarankan karena Anda menangkap aktivitas di semua Wilayah AWS di akun Anda. Jika Anda membuat jejak satu wilayah, Anda hanya dapat melihat peristiwa yang dicatat di jalur tersebut Wilayah AWS. Untuk informasi selengkapnya tentang jalur, lihat Membuat jejak untuk Anda Akun AWS dan Membuat jejak untuk organisasi di Panduan AWS CloudTrail Pengguna.
Anda dapat mengirimkan satu salinan acara manajemen yang sedang berlangsung ke bucket Amazon S3 Anda tanpa biaya CloudTrail dengan membuat jejak, namun, ada biaya penyimpanan Amazon S3. Untuk informasi selengkapnya tentang CloudTrail harga, lihat AWS CloudTrail Harga
. Untuk informasi tentang harga Amazon S3, lihat Harga Amazon S3 . - CloudTrail Penyimpanan data acara danau
-
CloudTrail Lake memungkinkan Anda menjalankan SQL-based kueri pada acara Anda. CloudTrail Lake mengonversi peristiwa yang ada dalam format JSON berbasis baris ke format Apache ORC
. ORC adalah format penyimpanan kolumnar yang dioptimalkan untuk pengambilan data dengan cepat. Peristiwa digabungkan ke dalam penyimpanan data peristiwa, yang merupakan kumpulan peristiwa yang tidak dapat diubah berdasarkan kriteria yang Anda pilih dengan menerapkan pemilih peristiwa lanj utan. Pemilih yang Anda terapkan ke penyimpanan data peristiwa mengontrol peristiwa mana yang bertahan dan tersedia untuk Anda kueri. Untuk informasi selengkapnya tentang CloudTrail Danau, lihat Bek erja dengan AWS CloudTrail Danau di Panduan AWS CloudTrail Pengguna. CloudTrail Penyimpanan dan kueri data acara danau dikenakan biaya. Saat membuat penyimpanan data peristiwa, Anda memilih opsi harga yang ingin Anda gunakan untuk penyimpanan data peristiwa. Opsi penetapan harga menentukan biaya untuk menelan dan menyimpan peristiwa, serta periode retensi default dan maksimum untuk penyimpanan data peristiwa. Untuk informasi selengkapnya tentang CloudTrail harga, lihat AWS CloudTrail Harga
.
Acara manajemen API Amazon EC2 di CloudTrail
Acara manajemen memberikan informasi tentang operasi manajemen yang dilakukan pada sumber daya di Anda Akun AWS. Ini juga dikenal sebagai operasi bidang kontrol. Secara default, CloudTrail mencatat peristiwa manajemen.
Semua tindakan Amazon EC2 API dicatat sebagai peristiwa manajemen. Untuk daftar tindakan API yang dicatat CloudTrail, lihat Refer ensi API Amazon EC2. Misalnya, panggilan ke RunInstances, DescribeInstances, dan StopInstances tindakan dicatat sebagai peristiwa manajemen.
Contoh acara API Amazon EC2
Peristiwa mewakili permintaan tunggal dari sumber apa pun dan mencakup informasi tentang operasi API yang diminta, tanggal dan waktu operasi, parameter permintaan, dan sebagainya. CloudTrail file log bukanlah jejak tumpukan yang diurutkan dari panggilan API publik, jadi acara tidak muncul dalam urutan tertentu.
Catatan file log berikut menunjukkan bahwa pengguna telah mengakhiri sebuah instans.
{
"Records":[
{
"eventVersion":"1.03",
"userIdentity":{
"type":"Root",
"principalId":"123456789012",
"arn":"arn:aws:iam::123456789012:root",
"accountId":"123456789012",
"accessKeyId":"AKIAIOSFODNN7EXAMPLE",
"userName":"user"
},
"eventTime":"2016-05-20T08:27:45Z",
"eventSource":"ec2.amazonaws.com",
"eventName":"TerminateInstances",
"awsRegion":"us-west-2",
"sourceIPAddress":"198.51.100.1",
"userAgent":"aws-cli/1.10.10 Python/2.7.9 Windows/7botocore/1.4.1",
"requestParameters":{
"instancesSet":{
"items":[{
"instanceId":"i-1a2b3c4d"
}]
}
},
"responseElements":{
"instancesSet":{
"items":[{
"instanceId":"i-1a2b3c4d",
"currentState":{
"code":32,
"name":"shutting-down"
},
"previousState":{
"code":16,
"name":"running"
}
}]
}
},
"requestID":"be112233-1ba5-4ae0-8e2b-1c302EXAMPLE",
"eventID":"6e12345-2a4e-417c-aa78-7594fEXAMPLE",
"eventType":"AwsApiCall",
"recipientAccountId":"123456789012"
}
]
}
Untuk informasi tentang konten CloudTrail rekaman, lihat konten CloudTrail rek aman di Panduan AWS CloudTrail Pengguna.
Koneksi audit yang dibuat menggunakan EC2 Instance Connect
Anda dapat menggunakannya AWS CloudTrail untuk mengaudit pengguna yang terhubung ke instans menggunakan EC2 Instance Connect.
Untuk mengaudit aktivitas SSH melalui EC2 Instance Connect menggunakan AWS CloudTrail konsol
-
Buka CloudTrail konsol di https://console.aws.amazon.com/cloudtrail/
. -
Pastikan Anda berada di Wilayah yang benar.
-
Di panel navigasi, pilih Riwayat Peristiwa.
-
Untuk Filter, pilih Sumber peristiwa, ec2-instance-connect.amazonaws.com.
-
(Opsional) Untuk Rentang waktu, pilih satu rentang waktu.
-
Pilih ikon Segarkan peristiwa.
-
Halaman ini menampilkan peristiwa yang sesuai dengan panggilan API SendSSHPublicKey. Perluas acara menggunakan panah untuk melihat detail tambahan, seperti nama pengguna dan kunci AWS akses yang digunakan untuk membuat koneksi SSH, dan alamat IP sumber.
-
Untuk menampilkan informasi peristiwa yang lengkap dalam format JSON, pilih Lihat peristiwa. Bid ang requestParam eters berisi ID instance tujuan, nama pengguna OS, dan kunci publik yang digunakan untuk membuat koneksi SSH.
{ "eventVersion": "1.05", "userIdentity": { "type": "IAMUser", "principalId": "ABCDEFGONGNOMOOCB6XYTQEXAMPLE", "arn": "arn:aws:iam::1234567890120:user/IAM-friendly-name", "accountId": "123456789012", "accessKeyId": "ABCDEFGUKZHNAW4OSN2AEXAMPLE", "userName": "IAM-friendly-name", "sessionContext": { "attributes": { "mfaAuthenticated": "false", "creationDate": "2018-09-21T21:37:58Z"} } }, "eventTime": "2018-09-21T21:38:00Z", "eventSource": "ec2-instance-connect.amazonaws.com", "eventName": "SendSSHPublicKey ", "awsRegion": "us-west-2", "sourceIPAddress": "123.456.789.012", "userAgent": "aws-cli/1.15.61 Python/2.7.10 Darwin/16.7.0 botocore/1.10.60", "requestParameters": { "instanceId": "i-0123456789EXAMPLE", "osUser": "ec2-user", "SSHKey": { "publicKey": "ssh-rsa ABCDEFGHIJKLMNO01234567890EXAMPLE" } }, "responseElements": null, "requestID": "1a2s3d4f-bde6-11e8-a892-f7ec64543add", "eventID": "1a2w3d4r5-a88f-4e28-b3bf-30161f75be34", "eventType": "AwsApiCall", "recipientAccountId": "0987654321" }Jika Anda telah mengonfigurasi AWS akun Anda untuk mengumpulkan CloudTrail peristiwa dalam bucket S3, Anda dapat mengunduh dan mengaudit informasi secara terprogram. Untuk informasi selengkapnya, lihat Mendapatkan dan melihat file CloudTrail log Anda di Panduan AWS CloudTrail Pengguna.