View a markdown version of this page

Pencatatan operasi DynamoDB dengan menggunakan AWS CloudTrail - Amazon DynamoDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pencatatan operasi DynamoDB dengan menggunakan AWS CloudTrail

DynamoDB terintegrasi dengan AWS CloudTrail, layanan yang menyediakan catatan tindakan yang diambil oleh pengguna, peran, atau AWS layanan di DynamoDB. CloudTrail menangkap semua panggilan API untuk DynamoDB sebagai peristiwa. Panggilan yang ditangkap mencakup panggilan dari konsol DynamoDB dan panggilan kode ke operasi DynamoDB API, menggunakan PartiQL dan API klasik. Jika Anda membuat jejak, Anda dapat mengaktifkan pengiriman CloudTrail peristiwa secara terus menerus ke bucket Amazon S3, termasuk peristiwa untuk DynamoDB. Jika Anda tidak mengonfigurasi jejak, Anda masih dapat melihat peristiwa terbaru di CloudTrail konsol di Ri wayat acara. Dengan menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan yang dibuat ke DynamoDB, alamat IP dari mana permintaan dibuat, siapa yang membuat permintaan, kapan itu dibuat, dan detail tambahan.

Untuk pemantauan dan peringatan yang kuat, Anda juga dapat mengintegrasikan CloudTrail acara dengan Amazon CloudWatch Log s. Untuk meningkatkan analisis aktivitas layanan DynamoDB dan mengidentifikasi perubahan aktivitas untuk AWS akun, Anda dapat menanyakan AWS CloudTrail log menggunakan Amazon Athena. Misalnya, Anda dapat menggunakan kueri untuk mengidentifikasi tren dan mengisolasi aktivitas lebih lanjut berdasarkan atribut seperti alamat IP sumber atau pengguna.

Untuk mempelajari selengkapnya CloudTrail, termasuk cara mengonfigurasi dan mengaktifkannya, lihat Panduan AWS CloudTrail Pengguna.

Informasi DynamoDB di CloudTrail

CloudTrail diaktifkan pada AWS akun Anda saat Anda membuat akun. Ketika aktivitas peristiwa yang didukung terjadi di DynamoDB, aktivitas tersebut direkam dalam suatu CloudTrail peristiwa bersama dengan peristiwa AWS layanan lainnya di riwayat peristiwa. Anda dapat melihat, mencari, dan mengunduh acara terbaru di AWS akun Anda. Untuk informasi selengkapnya, lihat Bekerja dengan CloudTrail riwayat acara.

Untuk catatan peristiwa yang sedang berlangsung di AWS akun Anda, termasuk peristiwa untuk DynamoDB, buat jejak. Jej ak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Secara default, saat Anda membuat jejak di konsol, jejak tersebut berlaku untuk semua Wil AWS ayah. Jejak mencatat peristiwa dari semua Wilayah di AWS partisi dan mengirimkan file log ke bucket Amazon S3 yang Anda tentukan. Selain itu, Anda dapat mengonfigurasi AWS layanan lain untuk menganalisis lebih lanjut dan bertindak berdasarkan data peristiwa yang dikumpulkan dalam CloudTrail log. Untuk informasi selengkapnya, lihat berikut:

Kontrol peristiwa pesawat di CloudTrail

Tindakan API berikut dicatat secara default sebagai peristiwa dalam CloudTrail file:

Amazon DynamoDB

DynamoDB Streams

DynamoDB Accelerator (DAX)

Peristiwa bidang data DynamoDB di CloudTrail

Untuk mengaktifkan pencatatan tindakan API berikut dalam CloudTrail file, Anda harus mengaktifkan pencatatan aktivitas API bidang data di CloudTrail. Lihat Pencatatan log peristiwa data untuk jejak untuk informasi selengkapnya.

Peristiwa bidang data dapat difilter berdasarkan jenis sumber daya, untuk kontrol terperinci atas panggilan API DynamoDB mana yang ingin Anda log dan bayar secara selektif. CloudTrail Misalnya, dengan menentukan AWS::DynamoDB::Stream sebagai jenis sumber daya, Anda hanya dapat mencatat panggilan ke API aliran DynamoDB. Untuk tabel dengan aliran yang diaktifkan, bidang sumber daya dalam peristiwa bidang data berisi AWS::DynamoDB::Stream dan AWS::DynamoDB::Table. Jika Anda menentukan AWS::DynamoDB::Table sebagai jenis sumber daya, tabel DynamoDB dan peristiwa aliran DynamoDB akan dicatat secara default. Anda dapat menambahkan filter tambahan untuk mengecualikan peristiwa aliran, jika tidak ingin peristiwa aliran dicatat. Untuk informasi selengkapnya, lihat DataResource di dalam Referensi API AWS CloudTrail .

Amazon DynamoDB

catatan

Tindakan bidang data DynamoDB Time to Live tidak dicatat oleh CloudTrail

DynamoDB Streams

penting

Saat Anda mencatat peristiwa GetRecords data, Anda mungkin melihat GetRecords panggilan dari operasi internal DynamoDB, seperti replikasi tabel global. Meskipun Anda tidak dikenakan biaya oleh DynamoDB untuk GetRecords panggilan ini, Anda akan dikenakan biaya CloudTrail untuk log peristiwa data. Hal ini dapat mengakibatkan CloudTrail biaya tak terduga.

Untuk menghindari CloudTrail biaya tak terduga, lakukan salah satu hal berikut:

  • Gunakan templat pem ilih log peristiwa AWS yang diprakarsai layanan Kecualikan.

  • Tambahkan filter pemilih acara lanjutan dengan disetel userIdentity.arn ke NotStartsWithAWSServiceRoleFor.

Untuk informasi selengkapnya, lihat Pencatatan peristiwa data di Panduan AWS CloudTrail Pengguna.