View a markdown version of this page

Opsi pencatatan untuk Amazon S3 - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Opsi pencatatan untuk Amazon S3

Anda dapat merekam tindakan yang diambil oleh pengguna, peran, atau Layanan AWS pada sumber daya Amazon S3 dan memelihara catatan log untuk tujuan audit dan kepatuhan. Untuk melakukan ini, Anda dapat menggunakan pencatatan akses server, pencatatan AWS CloudTrail , atau kombinasi keduanya. Sebaiknya gunakan CloudTrail untuk mencatat tindakan tingkat bucket dan objek untuk sumber daya Amazon S3 Anda. Untuk informasi selengkapnya tentang setiap opsi, lihat bagian berikut:

Amazon S3 menawarkan dua jalur pengiriman untuk log akses server: pengiriman langsung ke bucket tujuan umum Amazon S3 dan pengiriman ke Amazon CloudWatch Logs. Beberapa kemampuan dalam tabel berikut berlaku untuk log akses server hanya melalui jalur pengiriman Amazon CloudWatch Logs, seperti yang disebutkan.

Tabel berikut mencantumkan properti utama CloudTrail log dan log akses server Amazon S3. Untuk memastikan CloudTrail memenuhi persyaratan keamanan Anda, tinjau tabel dan catatan.

Properti log AWS CloudTrail Log server Amazon S3

Dapat diteruskan ke sistem lain (Amazon CloudWatch Logs, Amazon Ev CloudWatch ents)

Ya

Ya

Kirim log ke lebih dari satu tujuan (misalnya, kirim log yang sama ke dua bucket yang berbeda)

Ya

Ya3

Mengaktifkan log untuk subset objek (prefiks)

Ya

Tidak

Cross-account pengiriman log (bucket target dan sumber yang dimiliki oleh akun yang berbeda)

Ya

Ya3

Validasi integritas file log dengan menggunakan tanda tangan digital atau hashing

Ya

Tidak

Default atau pilihan enkripsi untuk file log

Ya

Ya3

Operasi objek (dengan menggunakan API Amazon S3)

Ya

Ya

Operasi bucket (dengan menggunakan API Amazon S3)

Ya

Ya

UI yang dapat dicari untuk log

Ya

Ya3

Bidang untuk parameter Kunci Objek, Amazon S3 Pilih properti untuk catatan log

Ya

Tidak

Bidang untuk Object Size, Total Time, Turn-Around Time, dan HTTP Referer untuk catatan log

Tidak

Ya

Transisi Lifecycle, kedaluwarsa, pemulihan

Tidak

Ya

Pencatatan log kunci dalam operasi penghapusan batch

Ya

Ya

Kegagalan autentikasi1

Tidak

Ya

Akun tempat log dikirimkan

Pemilik bucket2, dan pemohon

Pemilik bucket, dan akun lain dengan pengiriman Amazon CloudWatch Logs

Performance and Cost AWS CloudTrail Amazon S3 Server Logs

Harga

Peristiwa manajemen (pengiriman pertama) gratis; peristiwa data dikenakan biaya, selain penyimpanan log

Tidak ada biaya untuk pengiriman bucket Amazon S3 selain penyimpanan log; tarif log CloudWatch yang dijual untuk pengiriman Amazon CloudWatch Logs 3.

Kecepatan pengiriman log

Peristiwa data setiap 5 menit; peristiwa manajemen setiap 15 menit

Dalam beberapa jam

Format log

JSON

Space-delimited catatan teks untuk pengiriman ke bucket Amazon S3. JSON terstruktur untuk pengiriman ke Amazon CloudWatch Logs 3.

Catatan
  1. CloudTrail tidak mengirimkan log untuk permintaan yang gagal otentikasi (di mana kredenSIAL yang diberikan tidak valid) atau yang gagal karena pengalihan (kode kesalahan301 Moved Permanently). Namun demikian, hal tersebut mencakup log untuk permintaan yang gagal diterima otorisasi (AccessDenied) dan permintaan yang dibuat oleh pengguna anonim.

  2. Pemilik bucket S3 menerima CloudTrail log ketika akun tidak memiliki akses penuh ke objek dalam permintaan. Untuk informasi selengkapnya, lihat Tindakan tingkat objek Amazon S3 dalam skenario lintas akun.

  3. Selain pengiriman langsung ke bucket Amazon S3, Anda dapat mengirimkan log akses server Amazon S3 ke Amazon CloudWatch Logs. Dengan jalur pengiriman ini, Anda mendapatkan kemampuan tambahan, termasuk penerusan ke tujuan lain, pengiriman ke beberapa tujuan, agregasi lintas akun dan lintas wilayah, AWS KMS enkripsi, dan kueri interaktif dengan Logs CloudWatch Insights. Anda juga dapat mengirimkan log ini ke Amazon S3 Tables dalam format Apache Iceberg untuk analisis SQL. Untuk informasi selengkapnya, lihat Pencatatan permintaan dengan pencatatan akses server.

  4. S3 tidak mendukung pengiriman CloudTrail log atau log akses server ke pemohon atau pemilik bucket untuk permintaan titik akhir VPC ketika kebijakan titik akhir VPC menolaknya atau untuk permintaan yang gagal sebelum kebijakan VPC dievaluasi.