创建事件数据存储 - Amazon CloudTrail
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

创建事件数据存储

要开始使用 CloudTrail Lake,请创建事件数据存储。事件数据存储可以包括过去 7 天至 2555 天(一周至七年)在账户上记录的事件。默认情况下,事件数据将保留 2555 天,并为事件数据存储启用终止保护。

  1. 在 CloudTrail 控制台的左侧导航窗格中选择 Lake

  2. Lake 页面上,打开 Event data stores(事件数据存储)选项卡。

  3. 选择 Create event data store(创建事件数据存储)。

  4. Configure event data store(配置事件数据存储)页面上的 General details(一般细节)中,输入事件数据存储的名称。名称为必填项。

  5. 指定事件数据存储的保留期(以天为单位)。有效值为 7 到 2555(七年)之间的整数。事件数据存储将 CloudTrail 记录的事件保留指定天数。例如,如果指定 100 天的保留期,则对此数据存储运行查询会查询在运行查询之前最近 100 天内记录的事件。

  6. CloudTrail 将事件数据存储资源存储在您创建该资源的区域中,但默认情况下,数据存储中收集的事件来自您账户中的所有区域。(可选)您可以选择 Include only the current region in my event data store(在我的事件数据存储中仅包含当前区域),以便仅包括在当前区域中记录的事件。如果不选择此选项,则您的事件数据存储将包括所有区域的事件。选择 Next (下一步)

  7. 要让您的事件数据存储收集 Amazon Organizations 企业中所有账户的事件,请选择 Enable for all accounts in my organization(为我的企业中的所有账户启用)。您必须登录企业的管理账户,才能创建为企业收集事件的事件数据存储。

  8. (可选)在 Tags(标签)区域中,您最多可以添加 50 个标签键和值对,以帮助您对事件数据存储的访问进行识别、排序和控制。要详细了解如何使用 IAM 策略以根据标签授权对事件数据存储的访问,请参阅示例:拒绝基于标签创建或删除事件数据存储的访问权限。有关如何在 Amazon 中使用标签的更多信息,请参阅 Amazon 一般参考中的标记 Amazon 资源

  9. Choose events(选择事件)页面,选择至少一种事件类型。默认情况下,已选中 Management events(管理事件)。您可以将管理事件和数据事件添加到事件数据存储中。有关管理事件的更多信息,请参阅记录跟踪记录的管理事件。有关数据事件的更多信息,请参阅记录跟踪记录的数据事件

  10. 如果您的事件数据存储包括管理事件,请选择 Read(读取)、Write(写入),或二者皆选。至少需要选择一个选项。有关 Read(读取)和 Write(写入)管理事件的更多信息,请参阅记录跟踪记录的管理事件

  11. 您可以选择排除 Amazon Key Management Service 或您的事件数据存储的 Amazon RDS 数据 API 事件。有关这些选项的更多信息,请参阅记录跟踪记录的管理事件

  12. 要在事件数据存储中包含数据事件,请执行以下操作。

    1. 选择数据事件类型。这是记录数据事件的 Amazon 服务和资源。

    2. Log selector template(日志选择器模板)中,选择一个模板。您可以选择记录所有数据事件、readOnly 事件、writeOnly 事件,或者通过 Custom(自定义)来构建自定义日志选择器。

    3. 如果您选择 Custom(自定义),为自定义日志选择器模板输入名称(可选)。

    4. Advanced event selectors(高级事件选择器) 中, 通过为 Field(字段)、Operator(运算符)和 Value(值)选择值来构建表达式。事件数据存储的高级事件选择器的工作方式与应用于跟踪记录的高级事件选择器相同。有关如何构建高级事件选择器的详细信息,请参阅使用高级事件选择器记录数据事件

      以下示例使用 Custom(自定义)日志选择器模板,以从 S3 对象中选择仅以 Put 开头的事件名称,例如 PutObject。由于高级事件选择器不包括或排除任何其它事件类型或资源 ARN,因此记录到美国东部(弗吉尼亚北部)区域且事件名称以 Put 开头的所有 S3 数据事件(包括读取和写入),均存储在事件数据存储中。

      
                                    Lake 数据事件,高级事件选择器
      重要

      要使用 S3 存储桶 ARN 排除或包括高级事件选择器中的数据事件,请始终使用 Starts with 运算符。

    5. 或者,展开 JSON 视图将您的高级事件选择器作为 JSON 数据块查看。选择 Next (下一步)

  13. Review and create(审核和重建)页面上,审核您的选择。选择 Edit(编辑)以对这节进行更改。当您准备好创建事件数据存储时,选择 Create event data store(创建事件数据存储)。

  14. 新的事件数据存储在 Lake 页面的 Event data stores(事件数据存储)表上可见。

    从现在开始,事件数据存储将捕获与其高级事件选择器匹配的事件。在创建事件数据存储之前发生的事件不在事件数据存储中。