查找 Amazon CloudTrail 日志中的别名 - Amazon Key Management Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

查找 Amazon CloudTrail 日志中的别名

您可以使用别名表示 Amazon KMS API 操作中的 Amazon KMS key。当您执行此操作时,KMS 密钥的别名和密钥 ARN 将记录在事件的 Amazon CloudTrail 日志条目中。别名显示在 requestParameters 字段中。密钥 ARN 显示在 resources 字段中。即使 Amazon 服务使用您账户中的 Amazon 托管式密钥 也是如此。

例如,以下GenerateDataKey请求使用project-key别名表示 KMS 密钥。

$ aws kms generate-data-key --key-id alias/project-key --key-spec AES_256

当此请求记录在 CloudTrail 日志中时,日志条目包括所使用的实际 KMS 密钥的别名和密钥 ARN。

{ "eventVersion": "1.05", "userIdentity": { "type": "IAMUser", "principalId": "ABCDE", "arn": "arn:aws:iam::111122223333:role/ProjectDev", "accountId": "111122223333", "accessKeyId": "FFHIJ", "userName": "example-dev" }, "eventTime": "2020-06-29T23:36:41Z", "eventSource": "kms.amazonaws.com", "eventName": "GenerateDataKey", "awsRegion": "us-west-2", "sourceIPAddress": "205.205.123.000", "userAgent": "aws-cli/1.18.89 Python/3.6.10 Linux/4.9.217-0.1.ac.205.84.332.metal1.x86_64 botocore/1.17.12", "requestParameters": { "keyId": "alias/project-key", "keySpec": "AES_256" }, "responseElements": null, "requestID": "d93f57f5-d4c5-4bab-8139-5a1f7824a363", "eventID": "d63001e2-dbc6-4aae-90cb-e5370aca7125", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::KMS::Key", "ARN": "arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" } ], "eventType": "AwsApiCall", "recipientAccountId": "111122223333" }

有关在 CloudTrail 日志中记录Amazon KMS操作的详细信息,请参阅使用 Amazon CloudTrail 记录 Amazon KMS API 调用