创建、更新和管理跟踪Amazon Command Line Interface - Amazon CloudTrail
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

创建、更新和管理跟踪Amazon Command Line Interface

您可以使用 Amazon CLI 创建、更新和管理跟踪。当使用 Amazon CLI 时,请记住您的命令在为您的配置文件配置的 Amazon 区域中运行。如果您想要在不同的区域中运行命令,可以为配置文件更改默认区域,或者与命令一起使用 --region 参数。

注意

您需要 Amazon 命令行工具来运行本主题中的 Amazon Command Line Interface (Amazon CLI) 命令。确保您安装了 Amazon CLI 的最新版本。有关更多信息,请参阅 Amazon Command Line Interface 用户指南。有关 CloudTrail 命令的帮助,请访问Amazon CLI命令行键入aws cloudtrail help.

常用的跟踪创建、管理和状态命令

在 CloudTrail 中创建和更新跟踪的一些更常用的命令包括:

支持的创建和更新跟踪的命令:create-trail 和 update-trail

create-trailupdate-trail 命令提供用于创建和管理跟踪的各种功能,包括:

  • 创建跨区域接收日志的跟踪,或使用 --is-multi-region-trail 选项更新跟踪。在大多数情况下,您应创建记录所有 Amazon 区域中事件的跟踪。

  • 使用 --is-organization-trail 选项创建接收组织中所有 Amazon 账户的日志的跟踪。

  • 使用 --no-is-multi-region-trail 选项将多区域跟踪转换为单区域跟踪。

  • 使用 --kms-key-id 选项启用或禁用日志文件加密。此选项指定Amazon KMS密钥,并附加了让能够加密日志的策略。有关更多信息,请参阅使用启用和禁用 CloudTrail 日志文件加密Amazon CLI

  • 使用 --enable-log-file-validation--no-enable-log-file-validation 选项启用或禁用日志文件验证。有关更多信息,请参阅验证 CloudTrail 日志文件完整性

  • 指定 CCloudWatch Logs 组和角色,以便 CloudTrail 能够向 CloudWatch Logs 组传送事件。有关更多信息,请参阅使用 Amazon CloudTrail Logs 日志文件监控 Amazon CloudWatch Logs

已弃用的命令:create-subscription 和 update-subscription

重要

create-subscriptionupdate-subscription 命令曾用来创建和更新跟踪,但已弃用。请勿使用这些命令。它们不提供用于创建和管理跟踪的完整功能。

如果您配置了使用其中一个命令或同时使用这两个命令的自动执行,我们建议您更新您的代码或脚本以使用支持的命令,例如 create-trail