在 CloudTrail 控制台中查看 CloudTrail 见解事件 - Amazon CloudTrail
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

在 CloudTrail 控制台中查看 CloudTrail 见解事件

对跟踪启用 CloudTrail 见解事件后,当 CloudTrail 检测到异常写入管理 API 活动时,CloudTrail 会在跟踪中生成见解事件并显示它们。控制面板见解中的页面Amazon Web Services Management Console。您可以在控制台中查看见解事件,并对异常活动进行故障排除。控制台中显示了最近 90 天的见解事件。您也可以使用下载见解事件:Amazon CloudTrail控制台。您可以使用编程方式查找事件,方法是使用Amazon开发工具包或Amazon命令行界面。有关 CloudTrail 见解事件的更多信息,请参阅。记录跟踪的见解事件

记录见解事件后,事件将显示在 Insights (见解) 页面上达 90 天。您不能从 Insights (见解) 页面上手动删除事件。因为你必须创建跟踪后,只要将见解事件存储在 CloudTrail 设置中配置的 S3 存储桶中,就可以查看记录到该跟踪的见解事件。

使用 Amazon CloudWatch Logs ch 日志监视跟踪日志,并在发生特定见解事件活动时获取通知。有关更多信息,请参阅 使用 Amazon CloudTrail ch Logs 监控 CloudWatch Logs 日志文件

查看见解事件

跟踪中的 CloudTrail 见解事件必须在跟踪中启用才能在控制台中看到见解事件。如果检测到异常活动,CloudTrail 可以在长达 36 小时内传递第一个见解事件。

  1. 登录到Amazon Web Services Management Console,然后打开 CloudTrail 控制台https://console.aws.amazon.com/cloudtrail/home/

  2. 在导航窗格中,选择控制面板查看五个最近的见解事件,或见解以查看过去 90 天内在您账户中记录的所有见解事件。

    在存储库的见解页面上,您可以按事件 API 源、事件名称和事件 ID 等条件筛选 Insights 事件,并将显示的事件限制为在特定时间范围内发生的事件。有关列筛选见解事件的更多信息,请参阅。筛选见解事件

筛选见解事件

Insights (见解) 中事件的默认显示按照相反的时间顺序显示事件。最新的见解事件(按事件开始时间排序)位于顶部。下面的列表描述了可用的属性。

事件名称

事件的名称,通常是记录异常活动级别的 Amazon API。

事件源

将请求发送到的 Amazon 服务,例如 iam.amazonaws.coms3.amazonaws.com。在选择 Event source 筛选条件后,您可以滚动浏览事件源的列表。

事件 ID

见解事件的 ID。事件 ID 未显示在见解页表中,但它们是您可以对其筛选见解事件的属性。为生成见解事件而分析的管理事件的事件 ID 与见解事件的事件 ID 不同。

事件开始时间

见解事件的开始时间,测量方式为记录异常 API 活动的第一分钟。此属性显示在见解表,但无法在控制台中筛选事件开始时间。

如果对于所选属性或时间没有记录事件,结果列表将为空。除时间范围之外,您只能另外应用一个属性筛选条件。如果您选择另一个属性筛选条件,则将保留指定的时间范围。

以下步骤介绍如何按属性筛选。

按属性筛选

  1. 要按属性筛选结果,请从下拉菜单中选择查找属性,然后在输入查找值

  2. 要删除一个属性筛选条件,请选择该属性筛选条件框右侧的 X

以下步骤介绍如何按开始日期和时间与结束日期和时间筛选。

按开始日期和时间与结束日期和时间筛选

  1. 要缩小要查看的事件的时间范围,请在表格顶部的时间跨度栏上选择一个时间范围。预设时间范围包括 30 分钟、1 小时、3 小时或 12 小时。要指定自定义时间范围,请选择Custom (自定义)

  2. 选择以下选项卡之一。

    • ABSOLAT-让你选择一个特定的时间。继续执行下一步。

    • Relative to 所选事件-默认选中。允许您选择与 Insights 事件开始时间相关的时间段。继续执行步骤 4。

  3. 设置ABSOLAT时间范围,请执行以下操作。

    1. 在存储库的ABSOLAT选项卡上,选择希望时间范围开始的日期。输入所选日期的开始时间。若要手动输入日期,请在yyyy/mm/dd。开始时间和结束时间使用 24 小时制,且值必须采用hh:mm:ss。例如,要指示下午 6:30 开始时间,请输入18:30:00

    2. 选择日历上范围的结束日期,或在日历下方指定结束日期和时间。选择 Apply

  4. 将设置为Relative to 所选事件时间范围,请执行以下操作。

    1. 选择相对于 Inview 事件开始时间的预设时间段。预设值以几分钟、几小时、几天或几周为单位。最长相对时间周期为 12 周。

    2. 如果需要,请在预设下方的框中自定义预设值。选择Clear以重置您的更改(如果需要)。设置所需的相对时间后,选择Apply

  5. To (结束时间) 中,选择日期并指定要作为时间范围结束的时间。选择 Apply

  6. 要删除一个时间范围筛选条件,请选择该 Time range (时间范围) 框右侧的日历图标,然后选择 Remove (删除)。

查看见解事件的详细信息

  1. 选择见解列表中的事件以显示其详细信息。见解事件的详细信息页面显示异常活动时间表的图表。

    
                        CloudTrail 见解详细信息页面,显示作为见解事件记录的异常 API 活动。
  2. 将鼠标悬停在突出显示的区域上,以显示图表中每个见解事件的开始时间和持续时间。

    
                        将鼠标悬停在见解事件上后显示的见解事件统计信息。

    图表图例中显示了以下信息:

    • 见解类型。目前,这是 API 调用率。

    • 触发器。以下是指向CloudTrail 事件选项卡,该选项卡列出了为确定发生异常活动而分析的管理事件。

    • 每分钟 API 调用数

      • 基准平均基准-您账户中的特定区域内对此 API 的每分钟典型调用速率(约在前七天内测量)。

      • 见解平均值 - 触发见解事件的每分钟调用此 API 的速率。开始事件的 CloudTrail 见解平均值是触发见解事件的 API 的每分钟调用速率。通常情况下,这是异常活动的第一分钟。结束事件的见解平均值是在开始见解事件和结束见解事件之间异常活动持续时间内每分钟 API 调用的速率。

    • 事件源。这些区域有:Amazon服务终端节点,其上执行了异常数量的 API 调用。在前面的图像中,源是monitoring.amazonaws.com,该终端节点是 Amazon CloudWatch 的服务终端节点。

    • 有关见解活动的详细信息

      • 事件开始时间 - 首次记录异常活动的分钟。

      • 事件持续时间见解事件的持续时间,以分钟为单位。

  3. 选择署名选项卡可查看有关与异常活动和基准活动相关的用户身份、用户代理和错误代码的信息。最多五个用户标识、五个用户代理和五个错误代码显示在署名选项卡,按活动计数的平均值进行排序,按从最高到最低的降序排序。有关的更多信息署名选项卡中,请参阅AttributionsTABCloudTrail 见解insightDetails元素

  4. 在存储库的CloudTrail 事件选项卡上,查看 CloudTrail 分析以确定发生异常活动的相关事件。默认情况下,已为见解事件名称应用了筛选条件,该名称也是相关 API 的名称。这些区域有:CloudTrail 事件选项卡显示与 Inview 事件的开始时间(减去一分钟)和结束时间(加上一分钟)之间发生的与主题 API 相关的 CloudTrail 管理事件。

    当您在图表中选择其他见解事件时,CloudTrail 事件表格更改。这些事件可帮助您执行更深入的分析,以确定见解事件的可能原因以及异常 API 活动的原因。

    要显示在见解事件持续时间内记录的所有 CloudTrail 事件,而不仅仅显示相关 API 中记录的所有 CloudTrail 事件,请关闭筛选器。

  5. 选择见解事件记录选项卡以查看 JSON 格式的见解开始和结束事件。

  6. 选择链接事件源返回到见解页面,由该事件源筛选。

缩放、平移和下载图表

您可以使用右上角的工具栏缩放、平移和重置见解事件详细信息页面上图表的轴。


                以 PNG 格式下载、缩放、平移、放大、缩小和重置轴命令工具栏。

从左到右,图表工具栏上的命令按钮执行以下操作:

  • Download plot as a PNG (以 PNG 格式下载图表) - 下载详细信息页面上显示的图表图像,并将其保存为 PNG 格式。

  • Zoom (缩放) - 拖动以选择图表上要放大的区域并更详细地查看。

  • Pan (平移) - 移动图表以查看相邻的日期或时间。

  • Reset axes (重置轴) - 将图表轴更改回原始状态,同时清除缩放和平移设置。

更改图表时间跨度设置

您可以更改时间范围-显示在x轴-通过选择图表右上角的设置来显示在图表中。


                见解事件的时间跨度控制。

图表中显示的默认时间跨度取决于所选见解事件的持续时间。

见解活动的持续时间 默认时间跨度

小于 4 小时

3h(三小时)

4 至 12 小时之间

12h(12 小时)

12 至 24 小时之间

1d(一天)

24 至 72 小时之间

3d(三天)

超过 72 小时

1w(一周)

您可以选择 5 分钟、30 分钟、1 小时、3 小时、12 小时或Custom (自定义)。下图显示了Relative to 所选事件时间段,您可以在Custom (自定义)设置。相对时间段是在见解事件详细信息页面上显示的所选见解事件的开始和结束前后的大致时间段。


                见解图表时间跨度自定义配置,Relative totime

要自定义选定的预设,请在预设下方的框中指定数字和时间单位。

要指定确切的日期和时间范围,请选择 Absolute (绝对) 选项卡。如果设置了绝对日期和时间范围,则需要开始和结束时间。有关如何设置时间的信息,请参阅。筛选见解事件在本主题中。


                见解图表时间跨度自定义配置,ABSOLAT时间。

下载见解事件

您可以采用 CSV 或 JSON 格式的文件形式下载记录的见解事件历史记录。使用筛选条件和时间范围可减小您下载的文件的大小。

注意

CloudTrail 事件历史记录文件为数据文件,其中包含了可以被单个用户配置的信息(如资源名称)。有些数据在用来读取和分析该数据的程序中有可能被解释为命令 (CSV 注入)。例如,将 CloudTrail 事件导出到 CSV 并导入到某个电子表格程序时,该程序可能警告您注意安全风险。作为安全最佳实践,请禁用来自下载的事件历史记录文件中的链接或宏。

  1. 指定要下载的事件的筛选条件和时间范围。例如,您可以指定事件名称 StartInstances,并指定时间范围为过去 3 天的活动。

  2. 选择下载事件、,然后选择下载 CSV或者下载 JSON。系统会提示您选择保存文件的位置。

    注意

    您的下载可能需要一点时间才能完成。要想更快地获得结果,在开始下载过程前,可使用更加具体的筛选条件或更短的时间范围来缩小结果范围。

  3. 下载完成后,打开文件以查看您指定的事件。

  4. 要取消下载,请选择取消下载。如果在下载完成之前取消下载,则本地计算机上的 CSV 或 JSON 文件可能只包含部分事件。