本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
CloudTrail 记录跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪的见解事件
AWS CloudTrail 见解事件记录跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪 CloudTrail CloudTrail 跟踪的 Insights 事件包含以下字段:
-
eventVersion
— 事件的版本。从:1.07
Optional (可选):False
-
eventType
— 事件类型。该值始终是 InsightAwsCloudTrailInsight
s 事件的值。从:1.07
Optional (可选):False
-
eventID
-生成的 CloudTrail 用来唯一标识每个事件的 GUID。您可以使用此值来标识单个事件。例如,您可以将此 ID 用作主键来从可搜索的数据库中检索日志数据。从:1.07
Optional (可选):False
-
eventTime
-见解事件开始或停止的时间(用协调世界时(UTC)表示)。从:1.07
Optional (可选):False
-
awsRegion
— Insights 事件发生 AWS 区域 的地点,例如us-east-2
。从:1.07
Optional (可选):False
-
recipientAccountId
-表示已收到此事件的账户 ID。从:1.07
Optional (可选):True
-
sharedEventID
— 由 CloudTrail Insights 生成的 GUID,用于唯一标识 Insights 事件。sharedEventID
在 Insights 事件开始和结束 Insights 事件之间是通用的,并且有助于将两个事件联系起来以唯一地标识异常活动。您可以将sharedEventID
视为整体 Insights 事件 ID。从:1.07
Optional (可选):False
-
insightDetails
-跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪跟踪的见解事件的基础触发器的信息,例如事件源、用户身份、用户代理、历史平均值或基准、统计信息、API 名称,以及该事件是 Insights 事件的开始还是结束。 CloudTrailinsightDetails
从:1.07
Optional (可选):False
-
state
-事件是开始还是结束见解事件。该值可以是Start
或End
。从:1.07
Optional (可选):False
-
eventSource
— 作为异常活动来源的 AWS 服务,例如ec2.amazonaws.com
。从:1.07
Optional (可选):False
-
eventName
-见解事件的名称,通常是作为异常活动的源的 API 的名称。从:1.07
Optional (可选):False
-
insightType
— 见解事件的类型。该值可以是ApiCallRateInsight
或ApiErrorRateInsight
。从:1.07
Optional (可选):False
-
errorCode
— 异常活动的错误代码。另请参阅 CloudTrail 记录管理、数据和网络活动事件的内容 中的errorCode
。从:1.07
Optional (可选):True
-
insightContext
-关于 AWS 工具(称为用户代理)、IAM 用户和角色(称为用户身份)以及与为生成见解事件而 CloudTrail 分析的事件相关的错误代码的信息。此元素还包括统计信息,显示了 Insights 事件中的异常活动与基准或正常活动对比的情况。从:1.07
Optional (可选):False
-
statistics
-包括有关基准的数据,或者在基准期内账户对主题 API 的典型平均调用或错误速率、Insights 事件的持续时间(以分钟为单位)以及基准测量周期的持续时间(以分钟为单位)以及基准测量周期的持续时间(以分钟为单位)。从:1.07
Optional (可选):False
-
baseline
-在基准持续时间内,关于该账户的 Insights 事件主题 API 的每分钟 API 调用或错误次数,计算见解事件开始之前七天内的值。从:1.07
Optional (可选):False
-
average
-在 Insights 活动开始时间之前的七天内,每分钟 API 调用或错误的历史平均值。从:1.07
Optional (可选):False
-
-
insight
-对于开始 Insights 事件,此值是在异常活动开始期间的每分钟平均 API 调用或错误次数。对于结束 Insights 事件,此值是在异常活动持续期间的每分钟平均 API 调用或错误次数。从:1.07
Optional (可选):False
-
average
-在异常活动期间,每分钟的 API 调用或错误的平均数量。从:1.07
Optional (可选):False
-
-
insightDuration
-见解事件的持续时间(在主题 API 中从异常活动开始到结束的时间段),以分钟为单位。insightDuration
同时出现在开始和结束见解事件中。从:1.07
Optional (可选):False
-
baselineDuration
-基准周期的持续时间(在主题 API 中测量正常活动的时间段),以分钟为单位。baselineDuration
至少在 Insights 事件发生前七天(10080 分钟)。此字段同时出现在开始和结束见解事件中。baselineDuration
测量的结束时间始终是见解事件的开始。从:1.07
Optional (可选):False
-
-
attributions
-包括有关与异常活动和基准活动相关的用户身份、用户代理和错误代码的信息。在见解事件attributions
数据块中捕获最多五个用户身份、五个用户代理和五个错误代码,按活动计数的平均值,从最高到最低的降序排列。从:1.07
Optional (可选):True
-
attribute
— 包含属性类型。值可以是userIdentityArn
、userAgent
或errorCode
。如果存在,则这些值在单个属性中只会出现一次。不同的属性值可以具有不同的userIdentityArn
userAgent
、或errorCode
值,但是每个属性实例将只包含一个userIdentityArn
userAgent
、或的值errorCode
。从:1.07
Optional (可选):False
-
insight
-此数据块显示对异常活动期间进行的 API 调用或错误有贡献的最多前五名的属性值,按 API 调用或错误数量从最大到最小的降序排列。它还显示了属性值在异常活动期间进行的 API 调用或错误的平均数量。从:1.07
Optional (可选):False
-
value
-引发 API 调用或错误的属性。从:1.07
可选:假假
-
average
-在异常活动期间,每分钟的 API 调用或错误次value
数。从:1.07
可选:假假
-
-
baseline
-此数据块显示在正常活动期间,引发 API 调用或错误的排名前五的属性值,按 API 调用或错误数量从最大到最小的降序排列。它还显示了属性值在正常活动期间进行的 API 调用或错误的平均数量。从:1.07
可选:假假
-
value
-在正常活动期间,引发 API 调用或错误的属性。从:1.07
可选:假假
-
average
-在 Insights 活动开始时间之前的七天内,value
字段中的属性每分钟 API 调用或错误的历史平均值。从:1.07
可选:假假
-
-
-
-
-
eventCategory
— 事件的类别。该值始终是 InsightInsight
s 事件的值。从:1.07
Optional (可选):False
示例 insightDetails
数据块
下面是在不寻常地多次调用 Application Auto Scaling API CompleteLifecycleAction
时发生的见解事件的见解事件 insightDetails
数据块示例。有关完整见解事件的示例,请参阅 Insights 事件。
此示例来自开始见解事件,通过 "state": "Start"
表示。此数据attributions
块显示了调用与 Insights 事件 APIs 相关的顶级用户身份(和)CodeDeployRole3
,以及他们对此 Insights 事件的平均 API 调用速率,以及该CodeDeployRole1
角色的基准。CodeDeployRole1
CodeDeployRole2
此attributions
数据块还显示用户代理为codedeploy.amazonaws.com
,这意味着顶级用户标识使用 AWS CodeDeploy 控制台运行 API 调用。
因为没有与为了生成见解事件而分析的事件相关的错误代码(值为 null
),错误代码的 insight
平均值与整个见解事件的总体 insight
平均值相同,显示在 statistics
数据块中。
"insightDetails": { "state": "Start", "eventSource": "autoscaling.amazonaws.com", "eventName": "CompleteLifecycleAction", "insightType": "ApiCallRateInsight", "insightContext": { "statistics": { "baseline": { "average": 0.0000882145 }, "insight": { "average": 0.6 }, "insightDuration": 5, "baselineDuration": 11336 }, "attributions": [ { "attribute": "userIdentityArn", "insight": [ { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1", "average": 0.2 }, { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole2", "average": 0.2 }, { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole3", "average": 0.2 } ], "baseline": [ { "value": "arn:aws:sts::012345678901:assumed-role/CodeDeployRole1", "average": 0.0000882145 } ] }, { "attribute": "userAgent", "insight": [ { "value": "codedeploy.amazonaws.com", "average": 0.6 } ], "baseline": [ { "value": "codedeploy.amazonaws.com", "average": 0.0000882145 } ] }, { "attribute": "errorCode", "insight": [ { "value": "null", "average": 0.6 } ], "baseline": [ { "value": "null", "average": 0.0000882145 } ] } ] } }