使用 CloudTrail 日志文件 - Amazon CloudTrail
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 CloudTrail 日志文件

您可为您的 CloudTrail 文件执行更高级的任务。

  • 创建每区域多个跟踪。

  • 通过将 CloudTrail 日志文件发送到 CloudWatch Logs 对其进行监控。

  • 在账户间共享日志文件。

  • 使用AmazonCloudTrail 处理库在 Java 中编写日志处理应用程序。

  • 验证您的日志文件,以确认它们在 CloudTrail 交付后未发生更改。

当事件在您的账户中发生时,CloudTrail 将在您的跟踪中评估该事件是否与您的跟踪设置匹配。只有与您的跟踪设置匹配的事件才会传送到 Amazon S3 存储桶和 Amazon CloudWatch Logs 组。

您可以对多个跟踪进行不同的配置,以便这些跟踪仅处理和记录您指定的事件。例如,一个跟踪可记录只读数据事件和管理事件,以使所有只读事件传送到一个 S3 存储桶。另一个跟踪可仅记录只写数据事件和管理事件,以使所有只写事件传送到一个单独的 S3 存储桶。

您也可以配置您的跟踪以拥有一个跟踪日志并将所有管理事件传送到一个 S3 存储桶,并配置另一个跟踪以记录所有数据事件并将其传送到另一个 S3 存储桶。

您可以配置您的跟踪以记录以下内容:

  • 数据事件:通过这些事件,可以了解对资源执行的或在资源内执行的资源操作。这些也称为数据层面操作。

  • 管理事件:通过管理事件,可以了解对在您 Amazon 账户内的资源上执行的管理操作。这些也称为控制层面操作。管理事件还包括在您的账户中发生的非 API 事件。例如,当一个用户登录到您的账户时,CloudTrail 将在您的账户中记录ConsoleLoginevent. 有关更多信息,请参阅CloudTrail 捕获的非 API 活动

    注意

    并非所有Amazon服务支持 CloudTrail 事件。有关支持的服务的更多信息,请参阅 CloudTrail 支持的服务和集成。有关为特定服务记录的 API 的特定详细信息,请参阅CloudTrail 支持的服务和集成中的服务文档。

  • 见解事件:见解事件捕获在您的账户中检测到的异常活动。如果已启用见解事件并且 CloudTrail 检测到异常活动,见解事件将记录到跟踪的目标 S3 存储桶中,但记录在另一个文件夹中。在 CloudTrail 控制台上查看见解事件时,您还可以查看见解事件的类型和事件时间段。与在 CloudTrail 跟踪中捕获的其他类型的事件不同,仅在 CloudTrail 检测到账户的 API 使用情况的更改与账户的典型使用模式有显著差异时,才记录。

    见解事件仅针对write管理 API。