Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pencatatan log AWS Directory Service Panggilan API menggunakan AWS CloudTrail
API Microsoft AD Terkel AWS ola terintegrasi dengan AWS CloudTrail, layanan yang menangkap panggilan API yang dilakukan oleh atau atas nama Man AWS aged Microsoft AD di Anda Akun AWS dan mengirimkan file log ke bucket Amazon S3 yang Anda tentukan. CloudTrail menangkap panggilan API dari konsol Microsoft AWS AD Terkelola dan dari panggilan kode ke API Microsoft AWS AD Terkelola. Dengan menggunakan informasi yang dikumpulkan oleh CloudTrail, Anda dapat menentukan permintaan apa yang dibuat ke Man AWS aged Microsoft AD, alamat IP sumber dari mana permintaan dibuat, siapa yang membuat permintaan, kapan itu dibuat, dan sebagainya. Untuk mempelajari selengkap CloudTrail nya, lihat Panduan AWS CloudTrail Pengguna.
AWS Informasi Microsoft AD yang dikelola di CloudTrail
CloudTrail diaktifkan pada Anda Akun AWS saat Anda membuat akun. Ketika aktivitas terjadi di AWS Microsoft AD Terkelola, aktivitas tersebut dicatat dalam suatu CloudTrail peristiwa bersama dengan peristiwa AWS layanan lainnya di Ri wayat acara. Anda dapat melihat, mencari, dan mengunduh acara terbaru di Akun AWS. Untuk informasi selengkapnya, lihat Melihat Acara dengan Ri CloudTrail wayat Acara.
Untuk catatan peristiwa yang sedang berlangsung di Anda Akun AWS, termasuk acara untuk AWS Managed Microsoft AD, buat jejak. Jej ak CloudTrail memungkinkan pengiriman file log ke bucket Amazon S3. Secara default, saat Anda membuat jejak di konsol, jejak tersebut berlaku untuk semua Wil AWS ayah. Jejak mencatat peristiwa dari semua Wilayah di AWS partisi dan mengirimkan file log ke bucket Amazon S3 yang Anda tentukan. Selain itu, Anda dapat mengonfigurasi AWS layanan lain untuk menganalisis lebih lanjut dan bertindak berdasarkan data peristiwa yang dikumpulkan dalam CloudTrail log. Untuk informasi selengkapnya, lihat berikut:
Saat CloudTrail logging diaktifkan di Anda Akun AWS, semua panggilan API yang dilakukan ke tindakan AWS Microsoft AD Terkelola dilacak dalam file log. AWS Catatan Microsoft AD yang dikelola ditulis bersama dengan catatan AWS layanan lainnya dalam file log. CloudTrail menentukan kapan harus membuat dan menulis ke file baru berdasarkan periode waktu dan ukuran file. Semua panggilan yang dilakukan ke panggilan Directory Service API atau CLI dicatat oleh CloudTrail.
Setiap entri log berisi informasi tentang siapa yang membuat permintaan tersebut. Informasi identitas pengguna dalam log membantu Anda menentukan apakah permintaan dibuat dengan kredentif pengguna root atau IAM, dengan kredentif keamanan sementara untuk peran atau pengguna federasi, atau oleh layanan lain AWS . Untuk informasi selengkapnya, lihat bidang U serIdentity di Refer ensi Per CloudTrail istiwa.
Anda dapat menyimpan file log dalam bucket selama yang diinginkan, tetapi Anda juga dapat menentukan aturan siklus hidup Amazon S3 untuk mengarsipkan atau menghapus file log secara otomatis. Secara default, file log Anda dienkripsi dengan menggunakan enkripsi di sisi server (SSE) Amazon S3.
Anda dapat memilih untuk mener CloudTrail bitkan pemberitahuan Amazon SNS saat file log baru dikirimkan jika Anda ingin mengambil tindakan cepat saat pengiriman file log. Untuk informasi lebih lanjut, lihat Mengonfigurasi pemberitahuan Amazon SNS.
Anda juga dapat menggabungkan file AWS log Microsoft AD Terkelola dari beberapa AWS Wilayah dan Akun AWS ke dalam satu bucket Amazon S3. Untuk informasi selengkapnya, lihat Menggabungkan CloudTrail File Log ke Bucket Amazon S3 Tunggal.
Memahami AWS Entri File Log Microsoft AD yang Dikelola
CloudTrail file log dapat berisi satu atau lebih entri log, di mana setiap entri terdiri dari beberapa JSON-formatted peristiwa. Entri log mewakili permintaan tunggal dari sumber apa pun dan mencakup informasi tentang tindakan yang diminta, parameter apa pun, tanggal dan waktu tindakan, dan lain-lain. Entri log tidak dijamin berada dalam urutan tertentu; artinya, mereka bukan jejak tumpukan yang diurutkan dari panggilan API publik.
Informasi sensitif, seperti kata sandi, token autentikasi, komentar file, dan konten file disunting dalam entri log.
Contoh berikut menunjukkan contoh entri CloudTrail log untuk Man AWS aged Microsoft AD:
{ "Records" : [ { "eventVersion" : "1.02", "userIdentity" : { "type" : "IAMUser", "principalId" : "<user_id>", "arn" : "<user_arn>", "accountId" : "<account_id>", "accessKeyId" : "<access_key_id>", "userName" : "<username>" }, "eventTime" : "<event_time>", "eventSource" : "ds.amazonaws.com", "eventName" : "CreateDirectory", "awsRegion" : "<region>", "sourceIPAddress" : "<IP_address>", "userAgent" : "<user_agent>", "requestParameters" : { "name" : "<name>", "shortName" : "<short_name>", "vpcSettings" : { "vpcId" : "<vpc_id>", "subnetIds" : [ "<subnet_id_1>", "<subnet_id_2>" ] }, "type" : "<size>", "setAsDefault" :<option>, "password" : "***OMITTED***" }, "responseElements" : { "requestId" : "<request_id>", "directoryId" : "<directory_id>" }, "requestID" : "<request_id>", "eventID" : "<event_id>", "eventType" : "AwsApiCall", "recipientAccountId" : "<account_id>" } ] }