翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWSサービスからの読み取り専用管理イベントの受信
デフォルトのイベントバスにルールを設定して、CloudTrail 経由で AWSのサービスから読み取り専用の管理イベントを受信できます。管理イベントは、AWSアカウントのリソースで実行される管理オペレーションを可視化します。これらのイベントは、コントロールプレーンオペレーションとも呼ばれます。詳細については、「CloudTrail ユーザーガイド」の「管理イベントのログ記録」を参照してください。
デフォルトのイベントバスのルールごとに、ルールの状態を設定して、受信するイベントのタイプを制御できます。
がルールに対してイベントと一致しEventBridgeないように、ルールを無効にします。
を通じて配信される読み取り専用AWS管理イベントを除き、 がルールとイベントをEventBridge照合するようにルールを有効にしますCloudTrail。
を通じて配信される読み取り専用管理イベントなど、 がすべてのイベントをルールとEventBridge照合するようにルールを有効にしますCloudTrail。
パートナーイベントバスはAWSイベントを受信しません。
読み取り専用の管理イベントを受信するかどうかを決定する際に考慮すべき点がいくつかあります。
や などのAWS Key Management Service
GetKeyPolicy特定の読み取り専用管理イベントDescribeKey、または IAMGetPolicyやGetRoleイベントは、一般的な変更イベントよりもはるかに多くのボリュームで発生します。これらのイベントが
Describe、、または で始まらない場合でもGet、既に読み取り専用の管理イベントを受信している可能性がありますList。このような例の 1 つは EventBridgeTestEventPatternからのものです。AWS、
Describe、GetまたはListの命名規則に準拠していない読み取り専用管理イベントのリストについては、「」を参照してくださいEventBridge AWSのサービスによって生成された管理イベント。
AWSCLI を使用して読み取り専用の管理イベントを受信するルールを作成するには
put-ruleコマンドを使用してルールを作成または更新し、パラメータを使用して次のことを行います。ルールがデフォルトのイベントバスに属するか、特定のカスタムイベントバスに属するかを指定します。
ルールの状態を
ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTSとして設定します。
aws events put-rule --name "ruleForManagementEvents" --event-bus-name "default" --state "ENABLED_WITH_ALL_CLOUDTRAIL_MANAGEMENT_EVENTS"
注記
CloudWatch 管理イベントのルールの有効化は、 CLI AWSおよび CloudFormationテンプレートでのみサポートされます。
例
次の例は、特定のイベントと照合する方法を示しています。ベストプラクティスは、イベント別に専用のルールを定義し、わかりやすく編集しやすいようにすることです。
この場合、専用ルールはAssumeRole管理イベントと一致しますAWS Security Token Service。
{ "source" : [ "aws.sts" ], "detail-type": ["AWS API Call via CloudTrail"], "detail" : { "eventName" : ["AssumeRole"] } }