View a markdown version of this page

CloudWatch 支援的資料來源 - Amazon CloudWatch

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

CloudWatch 支援的資料來源

CloudWatch 會收集和處理來自各種來源的遙測資料,以提供統一的可觀測性和安全性洞見。資料來源分為四個類別: AWS 原生服務、第三方平台、自訂來源和 CloudWatch 指標 (OTel)。

您可以使用遙測組態自動啟用 AWS 資料來源。如需詳細資訊,請參閱遙測探索和啟用

AWS 服務資料來源

CloudWatch 提供與 90+ AWS 服務的原生整合,以進行自動資料收集。選取 AWS 服務來源時,CloudWatch 管道會攔截擷取至 CloudWatch Logs 的日誌以進行處理。若要開始使用,請使用服務的主控台啟用支援服務 AWS 的記錄,然後在 CloudWatch 管道建立精靈中選取資料來源並輸入 。

下表反白顯示關鍵 AWS 服務資料來源。如需超過 90 個支援服務的完整清單,請參閱AWS 資料來源的支援服務

金鑰 AWS 服務資料來源
AWS 服務 資料類型 說明
Amazon Amazon VPC Flow Logs Amazon VPCs、子網路和網路介面的網路流量中繼資料
Amazon Amazon EKS 控制平面日誌 Kubernetes API 伺服器、稽核、驗證器、控制器管理員和排程器日誌
AWS WAF Web ACL 日誌 Web 請求檢查日誌,包括規則比對詳細資訊和採取的動作
Amazon Route 53 解析程式查詢日誌 透過 Route 53 Resolver 路由的 Amazon VPC 資源的 DNS 查詢日誌
CloudTrail 管理和資料事件 跨 AWS 服務的 API 活動和資源層級操作
Amazon Amazon EC2 詳細指標 執行個體層級效能指標,精細程度為 1 分鐘
AWS Security Hub CSPM 調查結果 來自 AWS 和第三方供應商的雲端安全狀態管理調查結果
Amazon Bedrock AgentCore 執行時間、瀏覽器、CodeInterpreter、閘道、記憶體 代理程式執行時間執行、瀏覽器互動、程式碼執行、閘道和記憶體操作日誌
Amazon CloudFront 分佈日誌 內容交付分發的 CDN 存取日誌
Network Load Balancer 存取日誌 Network Load Balancer 連線和 TLS 交涉日誌
Amazon RDS Aurora MySQL 和 Aurora PostgreSQL 日誌 稽核、錯誤、一般、慢查詢、IAM 資料庫身分驗證錯誤、代理和增強型監控日誌

如需 CloudWatch Logs 資料來源的詳細資訊,請參閱資料來源探索和管理

第三方資料來源

CloudWatch AWS 透過直接整合 38 個第三方安全、身分和端點平台,將監控功能擴展到 之外。這些整合會將安全事件、稽核日誌和遙測資料從外部來源合併到 CloudWatch Logs,以進行統一分析。

下表列出支援的直接第三方整合:

直接第三方整合
來源 整合模式 Category
Akamai DataStream 2 S3 交付 CDN 和邊緣安全性
檢查點 NGFW S3 交付 網路安全
Cisco Duo API 身分與存取管理
Cisco Meraki API 網路安全
Cisco Umbrella S3 交付 DNS 和網路安全
CrowdStrike Falcon S3 交付 端點安全性
Drupal 核心 API 內容管理
信任 IDaaS API 身分與存取管理
F5 BIG-IP S3 交付 網路安全
GitHub API 原始程式碼和稽核日誌
GitLab API DevSecOps 和原始程式碼
HashiCorp 保存庫 S3 交付 秘密管理
Jamf Protect S3 交付 端點安全性
Microsoft Entra ID API 身分與存取管理
Microsoft Office 365 API 生產力和稽核日誌
Microsoft Windows 事件日誌 API 作業系統事件
Netskope API 網路安全和 CASB
Okta Auth0 API 身分與存取管理
Okta SSO API 身分與存取管理
OneLogin 身分 API 身分與存取管理
Palo Alto Networks NGFW API 網路安全
Palo Alto Prisma 雲端 API 雲端安全性
PingIdentity PingAccess S3 交付 存取管理
PingIdentity PingFederate S3 交付 聯合身分
PingIdentity PingOne API 身分與存取管理
Proofpoint TAP API 電子郵件安全性
Slack 稽核日誌 API 協同合作和稽核日誌
SentinelOne S3 交付 端點安全性
ServiceNow CMDB API IT 服務管理
Tanium 端點管理 S3 交付 端點安全與管理
Tensor 漏洞管理 API 漏洞管理
Wazuh 平台 API 安全性監控和威脅偵測
Box (立方體) API 內容管理和檔案共用
Jamf Pro API 裝置管理 (Apple)
Broadcom 碳黑色 S3 交付 端點偵測和回應
Wiz CNAPP API 雲端安全性
Zeek S3 交付 網路安全監控
Zscaler ZIA/ZPA S3 交付 網路安全

如需每個整合的詳細設定程序、先決條件和組態步驟,請參閱 第三方資料來源整合

透過 Security Hub CSPM 的其他第三方來源

除了 34 個直接整合之外,還有 49 個以上的其他第三方來源可透過 AWS Security Hub CSPM 整合使用。將問題清單傳送到 Security Hub 的 Security Hub CSPM 合作夥伴提供者會自動做為資料來源使用。如需支援合作夥伴的完整清單,請參閱 Security Hub CSPM 合作夥伴提供者文件。

透過 Security Hub 的其他第三方來源

AWS Security Hub (來自 Security Hub CSPM) 提供自己的一組第三方整合。這些將問題清單傳送到 Security Hub 的整合會自動做為資料來源使用。如需支援整合的完整清單,請參閱 Security Hub 第三方整合文件。

自訂資料來源

對於 AWS 服務或第三方整合未涵蓋的日誌,CloudWatch 管道可以處理存放在 CloudWatch Logs 或 Amazon S3 儲存貯體中的自訂日誌。自訂來源符合獨特的組織要求:

  • 應用程式特定的日誌 – 從具有特殊記錄格式的 Amazon EC2 執行個體自訂應用程式遙測

  • 以檔案為基礎的擷取 – 來自舊版系統或批次處理工作流程的 Amazon S3 型日誌檔案

  • 無伺服器整合 – Lambda 函式日誌和自訂無伺服器應用程式遙測

如需詳細資訊,請參閱從 CloudWatch Logs 或 Amazon S3 儲存貯體自訂日誌資料

CloudWatch 指標 (OTel) 來源

CloudWatch Metrics (OTel) 來源會根據選取條件,在 OTLP 擷取路徑上處理 OpenTelemetry (OTel) 指標。此來源可讓您在指標保留在 CloudWatch 指標中之前,透過 CloudWatch 管道轉換指標資料。

支援下列指標類型:

  • 自訂 OTel 指標 – 應用程式透過 OpenTelemetry 檢測發出並傳送至 OTLP 端點的指標

  • AWS 提供的 OTel 指標 – AWS 服務透過 OTLP 發出的指標

注意

CloudWatch 指標 (OTel) 來源僅支援透過 OTLP 端點擷取的指標。透過 PutMetricData API 等其他擷取路徑傳送的指標不會由此來源處理。

您可以透過設定指標管道選擇條件來定義要處理的指標。選擇條件可讓您根據資源屬性、指標名稱和資料點屬性等 OTel 屬性來鎖定特定指標。如需詳細資訊,請參閱CloudWatch 指標 (OTel)

如需將 OTel 指標傳送至 CloudWatch 的資訊,請參閱搭配使用 OpenTelemetry 與 CloudWatch