本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
CloudWatch 支援的資料來源
CloudWatch 會收集和處理來自各種來源的遙測資料,以提供統一的可觀測性和安全性洞見。資料來源分為四個類別: AWS 原生服務、第三方平台、自訂來源和 CloudWatch 指標 (OTel)。
您可以使用遙測組態自動啟用 AWS 資料來源。如需詳細資訊,請參閱遙測探索和啟用。
AWS 服務資料來源
CloudWatch 提供與 90+ AWS 服務的原生整合,以進行自動資料收集。選取 AWS 服務來源時,CloudWatch 管道會攔截擷取至 CloudWatch Logs 的日誌以進行處理。若要開始使用,請使用服務的主控台啟用支援服務 AWS 的記錄,然後在 CloudWatch 管道建立精靈中選取資料來源並輸入 。
下表反白顯示關鍵 AWS 服務資料來源。如需超過 90 個支援服務的完整清單,請參閱AWS 資料來源的支援服務。
| AWS 服務 | 資料類型 | 說明 |
|---|---|---|
| Amazon Amazon VPC | Flow Logs | Amazon VPCs、子網路和網路介面的網路流量中繼資料 |
| Amazon Amazon EKS | 控制平面日誌 | Kubernetes API 伺服器、稽核、驗證器、控制器管理員和排程器日誌 |
| AWS WAF | Web ACL 日誌 | Web 請求檢查日誌,包括規則比對詳細資訊和採取的動作 |
| Amazon Route 53 | 解析程式查詢日誌 | 透過 Route 53 Resolver 路由的 Amazon VPC 資源的 DNS 查詢日誌 |
| CloudTrail | 管理和資料事件 | 跨 AWS 服務的 API 活動和資源層級操作 |
| Amazon Amazon EC2 | 詳細指標 | 執行個體層級效能指標,精細程度為 1 分鐘 |
| AWS Security Hub | CSPM 調查結果 | 來自 AWS 和第三方供應商的雲端安全狀態管理調查結果 |
| Amazon Bedrock AgentCore | 執行時間、瀏覽器、CodeInterpreter、閘道、記憶體 | 代理程式執行時間執行、瀏覽器互動、程式碼執行、閘道和記憶體操作日誌 |
| Amazon CloudFront | 分佈日誌 | 內容交付分發的 CDN 存取日誌 |
| Network Load Balancer | 存取日誌 | Network Load Balancer 連線和 TLS 交涉日誌 |
| Amazon RDS | Aurora MySQL 和 Aurora PostgreSQL 日誌 | 稽核、錯誤、一般、慢查詢、IAM 資料庫身分驗證錯誤、代理和增強型監控日誌 |
如需 CloudWatch Logs 資料來源的詳細資訊,請參閱資料來源探索和管理。
第三方資料來源
CloudWatch AWS 透過直接整合 38 個第三方安全、身分和端點平台,將監控功能擴展到 之外。這些整合會將安全事件、稽核日誌和遙測資料從外部來源合併到 CloudWatch Logs,以進行統一分析。
下表列出支援的直接第三方整合:
| 來源 | 整合模式 | Category |
|---|---|---|
| Akamai DataStream 2 | S3 交付 | CDN 和邊緣安全性 |
| 檢查點 NGFW | S3 交付 | 網路安全 |
| Cisco Duo | API | 身分與存取管理 |
| Cisco Meraki | API | 網路安全 |
| Cisco Umbrella | S3 交付 | DNS 和網路安全 |
| CrowdStrike Falcon | S3 交付 | 端點安全性 |
| Drupal 核心 | API | 內容管理 |
| 信任 IDaaS | API | 身分與存取管理 |
| F5 BIG-IP | S3 交付 | 網路安全 |
| GitHub | API | 原始程式碼和稽核日誌 |
| GitLab | API | DevSecOps 和原始程式碼 |
| HashiCorp 保存庫 | S3 交付 | 秘密管理 |
| Jamf Protect | S3 交付 | 端點安全性 |
| Microsoft Entra ID | API | 身分與存取管理 |
| Microsoft Office 365 | API | 生產力和稽核日誌 |
| Microsoft Windows 事件日誌 | API | 作業系統事件 |
| Netskope | API | 網路安全和 CASB |
| Okta Auth0 | API | 身分與存取管理 |
| Okta SSO | API | 身分與存取管理 |
| OneLogin 身分 | API | 身分與存取管理 |
| Palo Alto Networks NGFW | API | 網路安全 |
| Palo Alto Prisma 雲端 | API | 雲端安全性 |
| PingIdentity PingAccess | S3 交付 | 存取管理 |
| PingIdentity PingFederate | S3 交付 | 聯合身分 |
| PingIdentity PingOne | API | 身分與存取管理 |
| Proofpoint TAP | API | 電子郵件安全性 |
| Slack 稽核日誌 | API | 協同合作和稽核日誌 |
| SentinelOne | S3 交付 | 端點安全性 |
| ServiceNow CMDB | API | IT 服務管理 |
| Tanium 端點管理 | S3 交付 | 端點安全與管理 |
| Tensor 漏洞管理 | API | 漏洞管理 |
| Wazuh 平台 | API | 安全性監控和威脅偵測 |
| Box (立方體) | API | 內容管理和檔案共用 |
| Jamf Pro | API | 裝置管理 (Apple) |
| Broadcom 碳黑色 | S3 交付 | 端點偵測和回應 |
| Wiz CNAPP | API | 雲端安全性 |
| Zeek | S3 交付 | 網路安全監控 |
| Zscaler ZIA/ZPA | S3 交付 | 網路安全 |
如需每個整合的詳細設定程序、先決條件和組態步驟,請參閱 第三方資料來源整合。
透過 Security Hub CSPM 的其他第三方來源
除了 34 個直接整合之外,還有 49 個以上的其他第三方來源可透過 AWS Security Hub CSPM 整合使用。將問題清單傳送到 Security Hub 的 Security Hub CSPM 合作夥伴提供者會自動做為資料來源使用。如需支援合作夥伴的完整清單,請參閱 Security Hub CSPM 合作夥伴提供者文件。
透過 Security Hub 的其他第三方來源
AWS Security Hub (來自 Security Hub CSPM) 提供自己的一組第三方整合。這些將問題清單傳送到 Security Hub 的整合會自動做為資料來源使用。如需支援整合的完整清單,請參閱 Security Hub 第三方整合文件。
自訂資料來源
對於 AWS 服務或第三方整合未涵蓋的日誌,CloudWatch 管道可以處理存放在 CloudWatch Logs 或 Amazon S3 儲存貯體中的自訂日誌。自訂來源符合獨特的組織要求:
-
應用程式特定的日誌 – 從具有特殊記錄格式的 Amazon EC2 執行個體自訂應用程式遙測
-
以檔案為基礎的擷取 – 來自舊版系統或批次處理工作流程的 Amazon S3 型日誌檔案
-
無伺服器整合 – Lambda 函式日誌和自訂無伺服器應用程式遙測
如需詳細資訊,請參閱從 CloudWatch Logs 或 Amazon S3 儲存貯體自訂日誌資料。
CloudWatch 指標 (OTel) 來源
CloudWatch Metrics (OTel) 來源會根據選取條件,在 OTLP 擷取路徑上處理 OpenTelemetry (OTel) 指標。此來源可讓您在指標保留在 CloudWatch 指標中之前,透過 CloudWatch 管道轉換指標資料。
支援下列指標類型:
-
自訂 OTel 指標 – 應用程式透過 OpenTelemetry 檢測發出並傳送至 OTLP 端點的指標
-
AWS 提供的 OTel 指標 – AWS 服務透過 OTLP 發出的指標
注意
CloudWatch 指標 (OTel) 來源僅支援透過 OTLP 端點擷取的指標。透過 PutMetricData API 等其他擷取路徑傳送的指標不會由此來源處理。
您可以透過設定指標管道選擇條件來定義要處理的指標。選擇條件可讓您根據資源屬性、指標名稱和資料點屬性等 OTel 屬性來鎖定特定指標。如需詳細資訊,請參閱CloudWatch 指標 (OTel)。
如需將 OTel 指標傳送至 CloudWatch 的資訊,請參閱搭配使用 OpenTelemetry 與 CloudWatch。