使用记录 Amazon KMS API通话 Amazon CloudTrail - Amazon Key Management Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用记录 Amazon KMS API通话 Amazon CloudTrail

Amazon KMS 与记录用户Amazon CloudTrail、角色和其他服务的所有呼叫 Amazon KMS 的 Amazon 服务集成。 CloudTrail 将所有对的API调用捕获 Amazon KMS 为事件,包括来自 Amazon KMS 控制台、 Amazon KMS APIs、 Amazon CloudFormation 模板、 Amazon Command Line Interface (Amazon CLI) 和的调用 Amazon Tools for PowerShell。

CloudTrail 记录所有 Amazon KMS 操作,包括只读操作(例如ListAliases和)GetKeyRotationStatus、管理KMS密钥的操作(例如CreateKeyPutKeyPolicy)以及加密操作(例如GenerateDataKey密)。它还会记录 Amazon KMS 需要您的内部操作,例如DeleteExpiredKeyMaterialDeleteKeySynchronizeMultiRegionKey、和RotateKey

CloudTrail 记录所有成功的操作,在某些情况下,还会记录失败的尝试调用,例如当呼叫者被拒绝访问资源时。对KMS密钥的跨账户操作同时记录在调用者账户和KMS密钥所有者账户中。但是,因访问被拒绝而被拒绝的跨账户 Amazon KMS 请求仅记录在来电者的账户中。

出于安全考虑, Amazon KMS 日志条目中省略了某些字段,例如 E n crypt 请求的Plaintext参数以及对GetKeyPolicy任何加密操作的响应。为了便于搜索特定KMS密钥的 CloudTrail 日志条目,即使API操作未返回密钥,也要将受影响KMS密钥的 Amazon KMS 密钥 Amazon KMS 添加到某些密钥管理操作的日志条目的responseElements字段中ARN。ARN

尽管默认情况下,所有 Amazon KMS 操作都记录为 CloudTrail 事件,但您可以从 CloudTrail 跟踪中排除 Amazon KMS 操作。有关详细信息,请参阅从跟踪中排除 Amazon KMS 事件

了解更多:

在中查找 Amazon KMS 日志条目 CloudTrail

要搜索 CloudTrail 日志条目,请使用CloudTrail 控制台CloudTrail LookupEvents操作。 CloudTrail 支持用于筛选搜索的多种属性值,包括事件名称、用户名和事件源。

为了帮助您在中搜索 Amazon KMS 日志条目 CloudTrail,请 Amazon KMS 填充以下 CloudTrail 日志条目字段。

注意

从 2022 年 12 月开始,在更改特定KMS密钥的所有管理操作中 Amazon KMS 填充资源类型和资源名称属性。在以下操作的较旧 CloudTrail 条目中,这些属性值可能为空:CreateAliasCreateGrantDeleteAliasDeleteImportedKeyMaterialImportKeyMaterial、、ReplicateKeyRetireGrantRevokeGrantUpdateAlias、和UpdatePrimaryRegion

属性 日志条目
事件源(EventSource kms.amazonaws.com 全部操作。
资源类型(ResourceType AWS::KMS::Key 更改特定KMS密钥的管理操作,例如CreateKeyEnableKey,但不是ListKeys
资源名称(ResourceName 密钥ARN(或密钥 ID 和密钥ARN) 更改特定KMS密钥的管理操作,例如CreateKeyEnableKey,但不是ListKeys

为了帮助您查找针对特定KMS密钥进行管理操作的日志条目,即使 Amazon KMS API操作未返回KMS密钥ARN,也会在日志条目的responseElements.keyId元素中 Amazon KMS 记录受影响密钥的密钥ARN。

例如,成功调用DisableKey操作不会在响应中返回任何值,但DisableKey 日志条目中的值不是空responseElements.keyId值,而是包含禁用密钥ARN的KMS密钥。

此功能于 2022 年 12 月添加,会影响以下 CloudTrail 日志条目:CreateAlias、、CreateGrantDeleteAliasDeleteKey、、DisableKeyEnableKeyEnableKeyRotation、、ImportKeyMaterialRotateKeySynchronizeMultiRegionKey、、TagResourceUntagResourceUpdateAlias、、和UpdatePrimaryRegion

从跟踪中排除 Amazon KMS 事件

为了记录其 Amazon KMS 资源的使用和管理情况,大多数 Amazon KMS 用户都依赖 CloudTrail 跟踪中的事件。该跟踪可以成为审核关键事件的重要数据来源,例如创建、禁用和删除 Amazon KMS keys、更改密钥策略以及 Amazon 服务代表您使用您的KMS密钥。在某些情况下, CloudTrail 日志条目中的元数据(例如加密操作中的加密上下文)可以帮助您避免或解决错误。

但是,由于 Amazon KMS 可以生成大量事件,因此 Amazon CloudTrail 允许您从跟踪中排除 Amazon KMS 事件。此按跟踪设置排除所有 Amazon KMS 事件;您不能排除特定 Amazon KMS 事件。

警告

从 CloudTrail 日志中排除 Amazon KMS 事件可能会掩盖使用您的KMS密钥的操作。请谨慎赋予委托人执行此操作所需的 cloudtrail:PutEventSelectors 权限。

要从跟踪中排除 Amazon KMS 事件,请执行以下操作:

您可以随时更改控制台设置或跟踪的事件选择器,以禁用此排除。然后,跟踪将开始记录 Amazon KMS 事件。但是,它无法恢复排除生效期间发生 Amazon KMS 的事件。

当您使用控制台或排除 Amazon KMS 事件时API,生成的 CloudTrailPutEventSelectorsAPI操作也会记录在您的 CloudTrail 日志中。如果 Amazon KMS 事件未出现在您的 CloudTrail 日志中,请查找ExcludeManagementEventSources属性设置为PutEventSelectors的事件kms.amazonaws.com