本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Cross-account 跨区域订阅
您可以与其他 Amazon 账户的所有者合作,接收他们在您的 Amazon 资源上的日志事件,例如 Amazon Kinesis 或 Amazon Data Firehose 数据流(这称为跨账户数据共享)。例如,可以从集中的 Amazon Kinesis 数据流或 Firehose 流中读取此日志事件数据,以执行自定义处理和分析。自定义处理在您跨多个账户协作和分析数据时特别有用。
例如,某家公司的信息安全组可能需要分析数据以进行实时入侵检测或查找异常行为,以便能对公司所有部门的账户进行审核(通过收集各账户的联合生产日志进行集中处理)。可以汇编这些账户中的实时事件数据流并将其交付给信息安全组,他们可以使用 Amazon Kinesis Data Streams 将数据附加到其现有的安全分析系统。
注意
日志组和目标必须位于同一 Amazon 区域。但是,目标指向的 Amazon 资源可位于不同的区域。在以下部分的示例中,所有 Region-specific 资源都是在美国东部(弗吉尼亚北部)创建的。
如果您已配置 Amazon Organizations 并正在使用成员帐户,则可以使用日志集中将日志数据从源账户收集到中央监控账户。
如果使用集中式日志组,则当创建订阅筛选条件时,您可以使用以下系统字段维度:
-
@aws.account-此维度代表日志事件源自的 Amazon 账户 ID。 -
@aws.region-此维度表示生成日志事件的 Amazon 区域。 -
@source.log-此维度代表日志事件源自的源日志组。
这些维度有助于识别日志数据的来源,从而对从集中式日志派生的指标进行更精细的筛选和分析。