As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Registrando ações da Torre de Controle da AWS com AWS CloudTrail
A Torre de Controle da AWS é integrada AWS CloudTrail a um serviço que fornece um registro das ações tomadas por um usuário, função ou AWS serviço na Torre de Controle da AWS. CloudTrail captura ações para a Torre de Controle da AWS como eventos. Se você criar uma trilha, poderá habilitar a entrega contínua de CloudTrail eventos para um bucket do Amazon S3, incluindo eventos para a AWS Control Tower.
Se não configurar uma trilha, você ainda poderá visualizar os eventos mais recentes no console do CloudTrail em Event history. Usando as informações coletadas por CloudTrail, você pode determinar a solicitação que foi feita à Torre de Controle da AWS, o endereço IP a partir do qual a solicitação foi feita, quem fez a solicitação, quando ela foi feita e detalhes adicionais.
Para saber mais sobre CloudTrail, inclusive como configurá-lo e habilitá-lo, consulte o Guia AWS CloudTrail do usuário.
Informações sobre a Torre de Controle da AWS em CloudTrail
CloudTrail é ativado em sua AWS conta quando você cria a conta. Quando a atividade do evento suportado ocorre na Torre de Controle da AWS, essa atividade é registrada em um CloudTrail evento junto com outros eventos AWS de serviço no histórico de eventos. Você pode visualizar, pesquisar e baixar eventos recentes em sua AWS conta. Para obter mais informações, consulte Visualizar eventos com histórico de CloudTrail eventos.
nota
Nas versões do AWS Control Tower antes da versão 3.0 da zona de pouso, o AWS Control Tower criou uma trilha de conta-membro. Quando você atualiza para a versão 3.0, sua CloudTrail trilha é atualizada para se tornar uma trilha da organização. Para obter as melhores práticas ao se mover entre trilhas, consulte Criação de uma trilha organizacional no Guia CloudTrail do usuário.
Recomendado: crie uma trilha
Para um registro contínuo dos eventos em sua AWS conta, incluindo eventos para a AWS Control Tower, crie uma trilha. Uma trilha permite CloudTrail entregar arquivos de log para um bucket do Amazon S3. Por padrão, quando uma trilha é criada no console, a mesma é aplicada a todas as regiões da AWS . A trilha registra eventos de todas as regiões na AWS partição e entrega os arquivos de log para o bucket do Amazon S3 que você especificar. Além disso, você pode configurar outros AWS serviços para analisar e agir mais detalhadamente com base nos dados do evento coletados nos CloudTrail registros. Para saber mais, consulte:
A AWS Control Tower registra as seguintes ações como eventos em arquivos de CloudTrail log:
APIs públicas
-
Consulte uma lista completa das APIs públicas do AWS Control Tower e detalhes sobre cada uma delas em The AWS Control Tower API Reference. As chamadas para essas APIs públicas são registradas por. AWS CloudTrail
Outras APIs
-
SetupLandingZone -
UpdateAccountFactoryConfig -
ManageOrganizationalUnit -
CreateManagedAccount -
GetLandingZoneStatus -
GetHomeRegion -
ListManagedAccounts -
DescribeManagedAccount -
DescribeAccountFactoryConfig -
DescribeGuardrailForTarget -
DescribeManagedOrganizationalUnit -
ListEnabledGuardrails -
ListGuardrailViolations -
ListGuardrails -
ListGuardrailsForTarget -
ListManagedAccountsForGuardrail -
ListManagedAccountsForParent -
ListManagedOrganizationalUnits -
ListManagedOrganizationalUnitsForGuardrail -
GetGuardrailComplianceStatus -
DescribeGuardrail -
ListDirectoryGroups -
DescribeSingleSignOn -
DescribeCoreService -
GetAvailableUpdates
Cada entrada de log ou evento contém informações sobre quem gerou a solicitação. As informações de identidade ajudam a determinar o seguinte:
-
Se a solicitação foi feita com credenciais de usuário root ou AWS Identity and Access Management (IAM).
-
Se a solicitação foi feita com credenciais de segurança temporárias de um perfil ou de um usuário federado.
-
Se a solicitação foi feita por outro AWS serviço.
-
Se a solicitação foi rejeitada, pois o acesso foi negado ou processado com sucesso.
Para obter mais informações, consulte Elemento userIdentity do CloudTrail .
Exemplo: entradas do arquivo de log do AWS Control Tower
Uma trilha é uma configuração que permite a entrega de eventos como arquivos de log para um bucket do Amazon S3 que você especificar. CloudTrail os arquivos de log contêm uma ou mais entradas de log. Um evento representa uma única solicitação de qualquer fonte e inclui informações sobre a ação solicitada, a data e a hora da ação, os parâmetros da solicitação e assim por diante. CloudTrail os eventos não aparecem em nenhuma ordem específica nos arquivos de log.
O exemplo a seguir mostra uma entrada de CloudTrail log que mostra a estrutura de uma entrada típica de arquivo de log para um evento da SetupLandingZone AWS Control Tower, incluindo um registro da identidade do usuário que iniciou a ação.
{ "eventVersion": "1.05", "userIdentity": { "type": "AssumedRole", "principalId": "AIDACKCEVSQ6C2EXAMPLE:backend-test-assume-role-session", "arn": "arn:aws:sts::76543EXAMPLE;:assumed-role/AWSControlTowerTestAdmin/backend-test-assume-role-session", "accountId": "76543EXAMPLE", "accessKeyId": "AKIAIOSFODNN7EXAMPLE", "sessionContext": { "attributes": { "mfaAuthenticated": "false", "creationDate": "2018-11-20T19:36:11Z" }, "sessionIssuer": { "type": "Role", "principalId": "AIDACKCEVSQ6C2EXAMPLE", "arn": "arn:aws:iam::AKIAIOSFODNN7EXAMPLE:role/AWSControlTowerTestAdmin", "accountId": "AIDACKCEVSQ6C2EXAMPLE", "userName": "AWSControlTowerTestAdmin" } } }, "eventTime": "2018-11-20T19:36:15Z", "eventSource": "controltower.amazonaws.com", "eventName": "SetupLandingZone", "awsRegion": "us-east-1", "sourceIPAddress": "AWS Internal", "userAgent": "Coral/Netty4", "errorCode": "InvalidParametersException", "errorMessage": "Home region EU_CENTRAL_1 is unsupported", "requestParameters": { "homeRegion": "EU_CENTRAL_1", "logAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "sharedServiceAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "securityAccountEmail": "HIDDEN_DUE_TO_SECURITY_REASONS", "securityNotificationEmail": "HIDDEN_DUE_TO_SECURITY_REASONS" }, "responseElements": null, "requestID": "96f47b68-ed5f-4268-931c-807cd1f89a96", "eventID": "4ef5cf08-39e5-4fdf-9ea2-b07ced506851", "eventType": "AwsApiCall", "recipientAccountId": "76543EXAMPLE" }