View a markdown version of this page

使用监控亚马逊 Quick CloudTrail - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用监控亚马逊 Quick CloudTrail

Amazon Quick 与... Amazon CloudTrail集成 该服务记录用户、角色或 Amazon 服务在 Amazon Quick 中采取的操作。 CloudTrail 将 Amazon Quick 的 API 调用捕获为事件。捕获的调用包括来自控制台的一些调用以及对 API 操作的所有代码调用。如果您创建跟踪,则可以启用向 Amazon S3 存储桶持续交付 CloudTrail 事件,包括 Amazon Quick 的事件。如果您未配置跟踪,仍可以在 CloudTrail 控制台的事件历史记录中查看最新事件。使用收集的信息 CloudTrail,您可以确定谁向Amazon Quick提出了请求以及何时提出了请求。您还可以识别源 IP 地址、特定请求和其他详细信息。

注意

CloudTrail 记录支持亚马逊快速 API 操作以及此页面上记录的非 API 事件。当您检查事件样本时,事件记录包括选定的元数据,例如账户 ID、资源 ID 和用户身份。要进行聊天对话和反馈,请使用使用 CloudWatch 日志监控亚马逊 Quick。有关按信号能力分列的完整模型,请参阅。Amazon Quick 中的事件响应、记录和监控

Amazon Quick 向发布运营指标 CloudWatch,您可以针对这些指标创建 CloudWatch 警报。有关更多信息,请参阅 使用亚马逊 CloudWatch 控制台创建警报。要对个别 CloudTrail 事件发出警报,您可以开发处理 CloudTrail 日志的自定义解决方案。

可以在服务运行状况控制面板上查看 Amazon Quick 服务状态

默认情况下,使用 Amazon CloudTrail 加密密钥 (SSE-S3) 对它传送到您的存储桶的日志文件进行 S3-managed 加密。对于可直接管理的安全层,您可以改为使用 Amazon KMS 管理的密钥 (SSE-KMS) 来存储日志文件。 CloudTrail SSE-KMS 加密日志文件但不加密摘要文件。摘要文件使用亚马逊 S3-managed 加密密钥 (SSE-S3) 进行加密

要详细了解( CloudTrail包括如何配置和启用它),请参阅Amazon CloudTrail 用户指南

使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail

   目标受众:系统管理员 

CloudTrail 在您创建 Amazon 账户时已在您的账户上启用。当 Amazon Quick 中发生支持的事件活动时,该活动将与其他 Amazon 服务 CloudTrail 事件一起记录在事件历史记录中。您可以在您的 Amazon 账户中查看、搜索和下载最近的事件。有关更多信息,请参阅使用 CloudTrail 事件历史记录查看事件

要持续记录 Amazon 账户中的事件,包括 Amazon Quick 的事件,请创建跟踪。跟踪可以 CloudTrail 将日志文件传输到 Amazon S3 存储桶。默认情况下,在控制台中创建跟踪记录时,此跟踪记录应用于所有 。此跟踪记录在 Amazon 分区中记录所有区域中的事件,并将日志文件传送至您指定的 Amazon S3 存储桶。此外,您可以配置其他 Amazon 服务,以进一步分析和处理 CloudTrail 日志中收集的事件数据。有关更多信息,请参阅下列内容:

Amazon Quick 支持将以下操作作为事件记录在 CloudTrail 日志文件中:

  • 请求是使用根证书还是 Amazon Identity and Access Management 用户凭据发出的

  • 请求是使用 IAM 角色还是联合用户的临时安全凭证发出的

  • 请求是否由其他 Amazon 服务提出

有关用户身份的更多信息,请参阅 CloudTrail userIdentity 元素

默认情况下,每个 Amazon Quick 日志条目都包含以下信息:

  • userIdentity – 用户身份

  • eventTime – 事件时间

  • EventID — 事件 ID

  • readOnly – 只读

  • AWSRegion — Amazon Web Services 区域

  • EventSource(Quicksight)— 事件来源(亚马逊 Quick)

  • eventType (AwsServiceEvent) — 事件类型(Amazon 服务事件)

  • 收件人AccountId (客户 Amazon 账户)— 收件人账户 ID(客户 Amazon 账户)

一些事件包括一个设置为的userIdentity.invokedBy字段quicksight.amazonaws.com。这表示该事件是由代表该账户的 Amazon Quick 服务触发的,而不是由用户的直接操作触发的。在分析跟踪时,您可以使用此字段将用户发起的操作与服务内部调用区分开。

注意

CloudTrail 显示的用户身份unknown与 Amazon Quick 直接配置的用户相同(传统配置)。通过 IAM 身份中心进行身份验证IdentityCenterUser的用户在userIdentity元素中显示为完整onBehalfOf详细信息。

在您的足迹中发现 Amazon Quick 活动

随着功能的推出和发展,Amazon Quick 会添加新的事件名称。下面列出的非 API 事件代表您的跟踪捕获内容的子集。要发现您账户中的所有 Amazon Quick 事件,请查询您的跟踪eventSource: quicksight.amazonaws.com记录并检查其eventName值。事件名称遵循一致的模式:操作名称(例如CreateFlowUpdateAgent)与其相关的功能相匹配。

示例:亚马逊 Quick 日志文件条目

跟踪是一种配置,它允许将事件作为日志文件传输到您指定的 Amazon S3 存储桶。 CloudTrail 日志文件包含一个或多个日志条目。一个事件表示来自任何源的一个请求,包括有关所请求的操作、操作的日期和时间、请求参数等方面的信息。 CloudTrail 日志文件不是公用 API 调用的有序堆栈跟踪,因此它们不会以任何特定顺序显示。

以下示例显示了演示 BatchCreateUser操作的 CloudTrail 日志条目。

{ "eventVersion":"1.11", "userIdentity": { "type":"Root", "principalId":"123456789012", "arn":"arn:aws:iam::123456789012:root", "accountId":"123456789012", "userName":"test-username" }, "eventTime":"2017-04-19T03:16:13Z", "eventSource":"quicksight.amazonaws.com", "eventName":"BatchCreateUser", "awsRegion":"us-west-2", "requestParameters":null, "responseElements":null, "eventID":"e7d2382e-70a0-3fb7-9d41-a7a913422240", "readOnly":false, "eventType":"AwsServiceEvent", "recipientAccountId":"123456789012", "serviceEventDetails": { "eventRequestDetails": { "users": { "test-user-11": { "role":"USER" }, "test-user-22": { "role":"ADMIN" } } }, "eventResponseDetails": { "validUsers":[ ], "InvalidUsers":[ "test-user-11", "test-user-22" ] } } }

记录 Amazon Quick 数据事件 CloudTrail

除管理事件外,Amazon Quick 还支持选定资源类型 CloudTrail 的数据事件。默认情况下,数据事件处于关闭状态。通过跟踪中的高级事件选择器启用它们。

以下 Amazon Quick 资源类型支持数据事件:

资源类型 事件名称 可用性
AWS::Quicksight::ActionConnector InvokeAction 正式发布
AWS::QuickSight::Flow 正式发布
AWS::QuickSight::FlowSession 正式发布
AWS::Quicksight::Companion 因地区而异
AWS::Quicksight::CompanionAccess 因地区而异
AWS::QuickSight::Namespace 因地区而异
重要

Data-event 资源类型的可用性因账户和而异。 Amazon Web Services 区域如果您的地区不支持某种资源类型,则put-event-selectors调用会返回该类型的错误。建立一个仅包含您所在地区支持的资源类型的put-event-selectors调用,并在该调用中省略不支持的类型。

注意

与资源类型 ARN Quicksight 相比,QuickSight其大小写是故意的,因资源类型而异。配置事件选择器时,请使用上面显示的确切大小写。

启用数据事件

使用高级事件选择器启用数据事件。包括管理事件选择器以保留管理事件日志:

aws cloudtrail put-event-selectors \ --trail-name your-trail-name \ --region us-east-1 \ --advanced-event-selectors '[ { "Name": "All management events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] }, { "Name": "Quick action connector data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::Quicksight::ActionConnector"] } ] }, { "Name": "Quick flow data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::Flow"] } ] }, { "Name": "Quick flow session data events", "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Data"] }, { "Field": "resources.type", "Equals": ["AWS::QuickSight::FlowSession"] } ] } ]'

添加您所在地区支持AWS::Quicksight::CompanionAWS::Quicksight::CompanionAccessAWS::QuickSight::Namespace的选择器。

InvokeAction数据事件

当用户或流程调用操作连接器时,会 CloudTrail 记录InvokeAction数据事件。此事件捕获以下信息:

  • 来电者身份,包括onBehalfOf.userIdendUserArn

  • 被调用的操作的actionConnectorIdactionId

  • 结果:invokeActionStatushttpStatusCode

  • readOnly: false(总是)

  • eventCategory: Data, managementEvent: false

  • 资源类型:AWS::Quicksight::ActionConnector

重要

InvokeAction不包括操作的输入参数(例如电子邮件收件人、主题或正文)或任何批准决定。使用 CloudWatch 出售的日志来存储对话内容。

注意

readOnly字段始终false用于操作连接器调用,包括列出电子邮件等只读操作。要区分读取和写入操作,请按字段actionId而不是readOnly字段进行筛选。

以下示例显示了成功执行电子邮件操作InvokeAction的数据事件:

{ "eventVersion": "1.11", "userIdentity": { "type": "IdentityCenterUser", "accountId": "111122223333", "onBehalfOf": { "userId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } }, "eventTime": "2026-08-19T20:26:36Z", "eventSource": "quicksight.amazonaws.com", "eventName": "InvokeAction", "awsRegion": "us-east-1", "sourceIPAddress": "203.0.113.1", "requestParameters": { "awsAccountId": "111122223333", "actionConnectorId": "52bde8f0-3de5-4e3d-9283-222f81a9fc4f", "actionId": "SendUserEmail", "endUserArn": "arn:aws:quicksight:us-east-1:111122223333:user/default/johndoe" }, "responseElements": { "invokeActionStatus": "SUCCESS", "invokeActionOutput": { "httpInvokeActionOutput": { "httpStatusCode": "200" } } }, "readOnly": false, "resources": [ { "accountId": "111122223333", "type": "AWS::Quicksight::ActionConnector", "ARN": "arn:aws:quicksight:us-east-1:111122223333:action-connector/52bde8f0-3de5-4e3d-9283-222f81a9fc4f" } ], "eventType": "AwsApiCall", "managementEvent": false, "eventCategory": "Data" }

使用 CloudTrail 日志跟踪非 API 事件

您的 CloudTrail 跟踪中会捕获以下非 API 事件:

User management
  • CreateAccount— 创建账户

  • BatchCreateUser— 创建用户

  • BatchResendUserInvite— 邀请用户

  • UpdateGroups— 更新群组

    此事件仅与企业版配合使用。

  • UpdateSpiceCapacity— 更新SPICE容量

  • DeleteUser— 删除用户

  • Unsubscribe – 取消订阅用户

订阅
  • CreateSubscription— 创建订阅

  • UpdateSubscription— 更新订阅

  • DeleteSubscription— 删除订阅

控制面板
  • GetDashboard— 获取控制面板

  • CreateDashboard— 创建仪表板

  • UpdateDashboard— 更新控制面板

  • UpdateDashboardAccess— 更新仪表板访问权限

  • DeleteDashboard— 删除仪表板

分析
  • GetAnalysis— 获取分析

  • CreateAnalysis— 创建分析

  • UpdateAnalysisAccess— 更新分析访问权限

  • UpdateAnalysis— 更新分析

    • RenameAnalysis— 重命名分析

    • CreateVisual— 创建视觉效果

    • RenameVisual— 重命名视觉对象

    • DeleteVisual— 删除视觉对象

    • DeleteAnalysis— 删除分析

数据来源
  • CreateDataSource— 创建数据源

    • FlatFile— 平面文件

    • External – 外部

    • S3 – S3

    • ImportS3ManifestFile— S3 清单文件

    • Presto – Presto

    • RDS – RDS

    • Redshift – Redshift(手动)

  • UpdateDataSource— 更新数据源

  • DeleteDataSource— 删除数据源

数据集
  • CreateDataSet— 创建数据集

    • CustomSQL – 自定义 SQL

    • SQLTable – SQL 表

    • File – CSV 或 XLSX

  • UpdateDataSet— 更新 SQL 连接数据集

  • UpdateDatasetAccess— 更新数据集访问权限

  • DeleteDataSet— 删除数据集

  • Querydatabase – 在数据集刷新期间,查询数据来源。