

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 使用监控亚马逊 Quick CloudTrail
<a name="monitoring-cloudtrail"></a>

Amazon Quick 与... Amazon CloudTrail集成 该服务记录用户、角色或 Amazon 服务在 Amazon Quick 中采取的操作。 CloudTrail 将 Amazon Quick 的 API 调用捕获为事件。捕获的调用包括来自控制台的一些调用以及对 API 操作的所有代码调用。如果您创建跟踪，则可以启用向 Amazon S3 存储桶持续交付 CloudTrail 事件，包括 Amazon Quick 的事件。如果您未配置跟踪，仍可以在 CloudTrail 控制台的事件历史记录中查看最新**事件**。使用收集的信息 CloudTrail，您可以确定谁向Amazon Quick提出了请求以及何时提出了请求。您还可以识别源 IP 地址、特定请求和其他详细信息。

**注意**  
CloudTrail 记录支持亚马逊快速 API 操作以及此页面上记录的非 API 事件。当您检查事件样本时，事件记录包括选定的元数据，例如账户 ID、资源 ID 和用户身份。要进行聊天对话和反馈，请使用[使用 CloudWatch 日志监控亚马逊 Quick](monitoring-cloudwatch-logs.md)。有关按信号能力分列的完整模型，请参阅。[Amazon Quick 中的事件响应、记录和监控](incident-response-logging-and-monitoring.md)

Amazon Quick 向发布运营指标 CloudWatch，您可以针对这些指标创建 CloudWatch 警报。有关更多信息，请参阅 [使用亚马逊 CloudWatch 控制台创建警报](monitoring-cloudwatch-metrics.md#cw-alerts)。要对个别 CloudTrail 事件发出警报，您可以开发处理 CloudTrail 日志的自定义解决方案。

可以在服务运行状况控制面板上查看 Amazon Quick [ 服务状态](https://status.amazonaws.cn/)。

默认情况下，使用 [ Amazon CloudTrail 加密密钥 (SSE-S3) ](https://docs.amazonaws.cn/AmazonS3/latest/dev/UsingServerSideEncryption.html) 对它传送到您的存储桶的日志文件进行 S3-managed 加密。对于可直接管理的安全层，您可以改为使用 [Amazon KMS 管理的密钥 (SSE-KMS) 来存储日志](https://docs.amazonaws.cn/AmazonS3/latest/dev/UsingKMSEncryption.html)文件。 CloudTrail SSE-KMS 加密日志文件但不加密摘要文件。摘要文件使用[亚马逊 S3-managed 加密密钥 (SSE-S3) 进行加密](https://docs.amazonaws.cn/AmazonS3/latest/dev/UsingServerSideEncryption.html)。

要详细了解（ CloudTrail包括如何配置和启用它），请参阅[Amazon CloudTrail 用户指南](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/)。

**Topics**
+ [使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail](#logging-using-cloudtrail)
+ [在您的足迹中发现 Amazon Quick 活动](#logging-discovering-events)
+ [示例：亚马逊 Quick 日志文件条目](#understanding-quicksight-entries)
+ [记录 Amazon Quick 数据事件 CloudTrail](#logging-data-events)
+ [使用 CloudTrail 日志跟踪非 API 事件](#logging-non-api)

## 使用以下方式记录亚马逊 Quick 操作 Amazon CloudTrail
<a name="logging-using-cloudtrail"></a>


|  | 
| --- |
|    目标受众：系统管理员  | 

CloudTrail 在您创建 Amazon 账户时已在您的账户上启用。当 Amazon Quick 中发生支持的事件活动时，该活动将与其他 Amazon 服务 CloudTrail 事件一起记录在**事件历史记录中**。您可以在您的 Amazon 账户中查看、搜索和下载最近的事件。有关更多信息，请参阅[使用 CloudTrail 事件历史记录查看事件](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/view-cloudtrail-events.html)。

要持续记录 Amazon 账户中的事件，包括 Amazon Quick 的事件，请创建跟踪。*跟踪*可以 CloudTrail 将日志文件传输到 Amazon S3 存储桶。默认情况下，在控制台中创建跟踪记录时，此跟踪记录应用于所有 。此跟踪记录在 Amazon 分区中记录所有区域中的事件，并将日志文件传送至您指定的 Amazon S3 存储桶。此外，您可以配置其他 Amazon 服务，以进一步分析和处理 CloudTrail 日志中收集的事件数据。有关更多信息，请参阅下列内容：
+ [创建跟踪概述](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/cloudtrail-create-and-update-a-trail.html)
+ [CloudTrail 支持的服务和集成 ](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/cloudtrail-aws-service-specific-topics.html#cloudtrail-aws-service-specific-topics-integrations)
+ [为以下对象配置 Amazon SNS 通知 CloudTrail ](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/getting_notifications_top_level.html)
+ [接收来自多个区域的 CloudTrail 日志文件](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/receive-cloudtrail-log-files-from-multiple-regions.html)并[接收来自多个账户的 CloudTrail 日志文件 ](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)
+ [Cross-Account CloudTrail](https://docs.amazonaws.cn/lake-formation/latest/dg/cross-account-logging.html)登录 Amazon Lake Formation 开发者指南指南 — 本主题包含有关在跨账户 CloudTrail日志中包含主体身份的说明。

Amazon Quick 支持将以下操作作为事件记录在 CloudTrail 日志文件中：
+ 请求是使用根证书还是 Amazon Identity and Access Management 用户凭据发出的
+ 请求是使用 IAM 角色还是联合用户的临时安全凭证发出的
+ 请求是否由其他 Amazon 服务提出

有关用户身份的更多信息，请参阅 [CloudTrail userIdentity 元素](https://docs.amazonaws.cn/awscloudtrail/latest/userguide/cloudtrail-event-reference-user-identity.html)。

默认情况下，每个 Amazon Quick 日志条目都包含以下信息：
+  **userIdentity** – 用户身份

  
+  **eventTime** – 事件时间

  
+  **EventID ** — 事件 ID

  
+  **readOnly** – 只读

  
+  **AWSRegion — ** Amazon Web Services 区域

  
+  **EventSource（Quicksight）**— 事件来源（亚马逊 Quick）

  
+  **eventType (AwsServiceEvent) ** — 事件类型（Amazon 服务事件）

  
+  **收件人AccountId （客户 Amazon 账户）**— 收件人账户 ID（客户 Amazon 账户）

  

一些事件包括一个设置为的`userIdentity.invokedBy`字段`quicksight.amazonaws.com`。这表示该事件是由代表该账户的 Amazon Quick 服务触发的，而不是由用户的直接操作触发的。在分析跟踪时，您可以使用此字段将用户发起的操作与服务内部调用区分开。

**注意**  
CloudTrail 显示的用户身份`unknown`与 Amazon Quick 直接配置的用户相同（传统配置）。通过 IAM 身份中心进行身份验证`IdentityCenterUser`的用户在`userIdentity`元素中显示为完整`onBehalfOf`详细信息。

## 在您的足迹中发现 Amazon Quick 活动
<a name="logging-discovering-events"></a>

随着功能的推出和发展，Amazon Quick 会添加新的事件名称。下面列出的非 API 事件代表您的跟踪捕获内容的子集。要发现您账户中的所有 Amazon Quick 事件，请查询您的跟踪`eventSource: quicksight.amazonaws.com`记录并检查其`eventName`值。事件名称遵循一致的模式：操作名称（例如`CreateFlow`或`UpdateAgent`）与其相关的功能相匹配。

## 示例：亚马逊 Quick 日志文件条目
<a name="understanding-quicksight-entries"></a>

 跟踪是一种配置，它允许将事件作为日志文件传输到您指定的 Amazon S3 存储桶。 CloudTrail 日志文件包含一个或多个日志条目。一个事件表示来自任何源的一个请求，包括有关所请求的操作、操作的日期和时间、请求参数等方面的信息。 CloudTrail 日志文件不是公用 API 调用的有序堆栈跟踪，因此它们不会以任何特定顺序显示。

以下示例显示了演示 BatchCreateUser操作的 CloudTrail 日志条目。

```
{ 
   "eventVersion":"1.11",
   "userIdentity":
	{ 
	   "type":"Root",
	   "principalId":"123456789012",
	   "arn":"arn:aws:iam::123456789012:root",
	   "accountId":"123456789012",
	   "userName":"test-username"
	},
	   "eventTime":"2017-04-19T03:16:13Z",
	   "eventSource":"quicksight.amazonaws.com",
	   "eventName":"BatchCreateUser",
	   "awsRegion":"us-west-2",
	   "requestParameters":null,
	   "responseElements":null,
	   "eventID":"e7d2382e-70a0-3fb7-9d41-a7a913422240",
	   "readOnly":false,
	   "eventType":"AwsServiceEvent",
	   "recipientAccountId":"123456789012",
	   "serviceEventDetails":
	   { 
		   "eventRequestDetails":
		   { 
				"users":
				{ 
					"test-user-11":
					{ 
						"role":"USER"
					},
					"test-user-22":
					{ 
						"role":"ADMIN"
					}
				}
			},
			"eventResponseDetails":
			{ 
			"validUsers":[ 
				],
			"InvalidUsers":[ 
				"test-user-11",
				"test-user-22"
				]
			}
	   }
   }
```

## 记录 Amazon Quick 数据事件 CloudTrail
<a name="logging-data-events"></a>

除管理事件外，Amazon Quick 还支持选定资源类型 CloudTrail 的数据事件。默认情况下，数据事件处于关闭状态。通过跟踪中的高级事件选择器启用它们。

以下 Amazon Quick 资源类型支持数据事件：


| 资源类型 | 事件名称 | 可用性 | 
| --- | --- | --- | 
| AWS::Quicksight::ActionConnector | InvokeAction | 正式发布 | 
| AWS::QuickSight::Flow | – | 正式发布 | 
| AWS::QuickSight::FlowSession | – | 正式发布 | 
| AWS::Quicksight::Companion | – | 因地区而异 | 
| AWS::Quicksight::CompanionAccess | – | 因地区而异 | 
| AWS::QuickSight::Namespace | – | 因地区而异 | 

**重要**  
Data-event 资源类型的可用性因账户和而异。 Amazon Web Services 区域如果您的地区不支持某种资源类型，则`put-event-selectors`调用会返回该类型的错误。建立一个仅包含您所在地区支持的资源类型的`put-event-selectors`调用，并在该调用中省略不支持的类型。

**注意**  
与资源类型 ARN `Quicksight` 相比，`QuickSight`其大小写是故意的，因资源类型而异。配置事件选择器时，请使用上面显示的确切大小写。

### 启用数据事件
<a name="logging-data-events-enabling"></a>

使用高级事件选择器启用数据事件。包括管理事件选择器以保留管理事件日志：

```
aws cloudtrail put-event-selectors \
  --trail-name {{your-trail-name}} \
  --region {{us-east-1}} \
  --advanced-event-selectors '[
    { "Name": "All management events",
      "FieldSelectors": [ { "Field": "eventCategory", "Equals": ["Management"] } ] },
    { "Name": "Quick action connector data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::Quicksight::ActionConnector"] } ] },
    { "Name": "Quick flow data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::QuickSight::Flow"] } ] },
    { "Name": "Quick flow session data events",
      "FieldSelectors": [
        { "Field": "eventCategory", "Equals": ["Data"] },
        { "Field": "resources.type", "Equals": ["AWS::QuickSight::FlowSession"] } ] }
  ]'
```

添加您所在地区支持`AWS::Quicksight::Companion``AWS::Quicksight::CompanionAccess`、`AWS::QuickSight::Namespace`的选择器。

### `InvokeAction`数据事件
<a name="logging-data-events-invokeaction"></a>

当用户或流程调用操作连接器时，会 CloudTrail 记录`InvokeAction`数据事件。此事件捕获以下信息：
+ 来电者身份，包括`onBehalfOf.userId`和 `endUserArn`
+ 被调用的操作的`actionConnectorId`和 `actionId`
+ 结果：`invokeActionStatus`和 `httpStatusCode`
+ `readOnly: false`（总是）
+ `eventCategory: Data`, `managementEvent: false`
+ 资源类型：`AWS::Quicksight::ActionConnector`

**重要**  
`InvokeAction`不包括操作的输入参数（例如电子邮件收件人、主题或正文）或任何批准决定。使用 CloudWatch 出售的日志来存储对话内容。

**注意**  
该`readOnly`字段始终`false`用于操作连接器调用，包括列出电子邮件等只读操作。要区分读取和写入操作，请按字段`actionId`而不是`readOnly`字段进行筛选。

以下示例显示了成功执行电子邮件操作`InvokeAction`的数据事件：

```
{
    "eventVersion": "1.11",
    "userIdentity": {
        "type": "IdentityCenterUser",
        "accountId": "111122223333",
        "onBehalfOf": {
            "userId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890",
            "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890"
        }
    },
    "eventTime": "2026-08-19T20:26:36Z",
    "eventSource": "quicksight.amazonaws.com",
    "eventName": "InvokeAction",
    "awsRegion": "us-east-1",
    "sourceIPAddress": "203.0.113.1",
    "requestParameters": {
        "awsAccountId": "111122223333",
        "actionConnectorId": "52bde8f0-3de5-4e3d-9283-222f81a9fc4f",
        "actionId": "SendUserEmail",
        "endUserArn": "arn:aws:quicksight:us-east-1:111122223333:user/default/johndoe"
    },
    "responseElements": {
        "invokeActionStatus": "SUCCESS",
        "invokeActionOutput": {
            "httpInvokeActionOutput": {
                "httpStatusCode": "200"
            }
        }
    },
    "readOnly": false,
    "resources": [
        {
            "accountId": "111122223333",
            "type": "AWS::Quicksight::ActionConnector",
            "ARN": "arn:aws:quicksight:us-east-1:111122223333:action-connector/52bde8f0-3de5-4e3d-9283-222f81a9fc4f"
        }
    ],
    "eventType": "AwsApiCall",
    "managementEvent": false,
    "eventCategory": "Data"
}
```

## 使用 CloudTrail 日志跟踪非 API 事件
<a name="logging-non-api"></a>

您的 CloudTrail 跟踪中会捕获以下非 API 事件：

**User management**
+  **CreateAccount**— 创建账户

  
+ **BatchCreateUser**— 创建用户

  
+ **BatchResendUserInvite**— 邀请用户

  
+ **UpdateGroups**— 更新群组

  此事件仅与企业版配合使用。

  
+ **UpdateSpiceCapacity**— 更新SPICE容量

  
+ **DeleteUser**— 删除用户

  
+ **Unsubscribe** – 取消订阅用户

  

**订阅**
+ **CreateSubscription**— 创建订阅

  
+ **UpdateSubscription**— 更新订阅

  
+ **DeleteSubscription**— 删除订阅

  

**控制面板**
+ **GetDashboard**— 获取控制面板

  
+ **CreateDashboard**— 创建仪表板

  
+ **UpdateDashboard**— 更新控制面板

  
+ **UpdateDashboardAccess**— 更新仪表板访问权限

  
+ **DeleteDashboard**— 删除仪表板

  

**分析**
+ **GetAnalysis**— 获取分析

  
+ **CreateAnalysis**— 创建分析

  
+ **UpdateAnalysisAccess**— 更新分析访问权限

  
+ **UpdateAnalysis**— 更新分析

  
  + **RenameAnalysis**— 重命名分析

    
  + **CreateVisual**— 创建视觉效果

    
  + **RenameVisual**— 重命名视觉对象

    
  + **DeleteVisual**— 删除视觉对象

    
  + **DeleteAnalysis**— 删除分析

    

**数据来源**
+ **CreateDataSource**— 创建数据源

  
  + **FlatFile**— 平面文件

    
  + **External** – 外部

    
  + **S3** – S3

    
  + **ImportS3ManifestFile**— S3 清单文件

    
  + **Presto** – Presto

    
  + **RDS** – RDS

    
  + **Redshift** – Redshift（手动）

    
+ **UpdateDataSource**— 更新数据源

  
+ **DeleteDataSource**— 删除数据源

  

**数据集**
+  **CreateDataSet**— 创建数据集

  
  + **CustomSQL** – 自定义 SQL

    
  + **SQLTable** – SQL 表

    
  + **File** – CSV 或 XLSX

    
+ **UpdateDataSet**— 更新 SQL 连接数据集

  
+ **UpdateDatasetAccess**— 更新数据集访问权限

  
+ **DeleteDataSet**— 删除数据集

  
+ **Querydatabase** – 在数据集刷新期间，查询数据来源。