View a markdown version of this page

聚合数据事件 - AWS CloudTrail

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

聚合数据事件

数据事件提供有关对在资源上或资源内执行的资源操作的信息。这些也称为数据面板操作。数据事件通常是高容量活动。

通过启用对数据事件的聚合,您可以高效地监控大量数据访问模式,而无需处理大量的单个事件。此功能自动将数据事件合并为 5 分钟的摘要,显示访问频率、错误率和最常用操作等关键趋势。例如,您收到的不是处理数千个单独的 S3 存储桶访问事件来了解使用模式,而是收到显示热门用户和操作的合并摘要。

在创建新跟踪或更新收集数据事件的现有跟踪时,您可以启用数据事件聚合。您可以选择三个开箱即用的模板中的一个或全部来聚合数据事件:

  • API 活动可根据所进行的 API 调用获取数据事件的 5 分钟摘要。使用它来了解您的 API 使用模式,包括频率、调用者和来源。

  • 资源访问权限以获取 AWS 资源的活动模式。使用它来了解您的 AWS 资源是如何被访问的、在 5 分钟的时间段内访问资源的次数、谁在访问资源以及正在执行哪些操作。

  • 用户操作可根据 IAM 委托人在您的账户中进行 API 调用来获取活动模式。

使用控制台为数据事件启用聚合

要启用跟踪聚合,请在创建或更新跟踪时首先选择数据事件记录,然后配置数据事件以记录跟踪中的事件。然后,在配置事件聚合步骤中,您可以从聚合模板下拉列表中选择诸如 API 活动资源访问之类的模板,如下面的屏幕截图所示。

CloudTrail 控制台屏幕截图显示了选中 API 活动和资源访问选项的聚合模板下拉列表

使用为数据事件启用聚合 AWS CLI

您可以将跟踪配置为使用聚合事件 AWS CLI。

要查看您的跟踪是否在聚合数据事件,请运行get-event-configurations命令。

aws cloudtrail get-event-configuration --region us-east-1 --trail-name TrailName

该命令返回跟踪的聚合配置。

在启用事件聚合之前,必须创建跟踪并在其中配置数据事件。

要在跟踪上启用事件聚合,请执行以下步骤。该跟踪将基于API_ACTIVITYRESOURCE_ACCESS聚合模板聚合事件。

aws cloudtrail put-event-configuration --region us-east-1 --trail TrailName \ --aggregation-configurations \ '[ { "EventCategory": "Data", "Templates": [ "API_ACTIVITY", "RESOURCE_ACCESS" ] } ]'

示例:API_ACTIVITY 聚合事件

以下显示了该API_ACTIVITY模板的聚合事件的示例:

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "62759c1a-6248-48e1-a6b3-d5fb7e6c4bc0", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 1000 } ], "aggregationType": "Count" }, "details": [ { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 }, { "name": "arn:aws:s3:::bucket-2", "value": 150 }, { "name": "arn:aws:s3:::bucket-3", "value": 50 } ], "aggregationType": "Count" } ] } }

示例:RESOURCE_ACCESS 聚合事件

以下显示了该RESOURCE_ACCESS模板的聚合事件示例:

{ "eventVersion": "1.0", "accountId": "111122223333", "eventId": "2ed87efa-45c1-412d-bc38-7e0879faa6df", "eventCategory": "Aggregated", "eventType": "AwsAggregatedEvent", "awsRegion": "us-west-2", "eventSource": "s3.amazonaws.com", "timeWindow": { "windowStart": "2025-11-17T19:20:00Z", "windowEnd": "2025-11-17T19:25:00Z", "windowSize": "PT5M" }, "summary": { "primaryDimension": { "dimension": "resourceARN", "statistics": [ { "name": "arn:aws:s3:::bucket-1", "value": 800 } ], "aggregationType": "Count" }, "details": [ { "dimension": "eventName", "statistics": [ { "name": "PutObject", "value": 800 } ], "aggregationType": "Count" } ] } }