View a markdown version of this page

中的 IAM 身份中心信息 CloudTrail - Amazon IAM Identity Center
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的 IAM 身份中心信息 CloudTrail

CloudTrail 在您创建帐户 Amazon Web Services 账户 时已在您的上启用。当活动发生在 IAM 身份中心时,该活动将与 CloudTrail 事件历史记录中的其他 Amazon 服务事件一起记录在事件中。您可以在中查看、搜索和下载最近的事件 Amazon Web Services 账户。有关更多信息,请参阅使用事件历史记录查看 CloudTrail 事件。

注意

有关用户识别和 CloudTrail 事件中用户操作的跟踪如何演变的更多信息,请参阅Amazon 安全博客中的 IAM 身份中心 CloudTrail 事件的重要更改。

要持续记录您的 Amazon Web Services 账户事件(包括 IAM 身份中心的事件),请创建跟踪。跟踪可以 CloudTrail 将日志文件传输到 Amazon S3 存储桶。预设情况下,在控制台中创建跟踪时,此跟踪应用于所有 Amazon 区域。该跟踪记录 Amazon 分区中所有区域的事件,并将日志文件传输到您指定的 Amazon S3 存储桶。此外,您可以配置其他 Amazon 服务,以进一步分析和处理 CloudTrail 日志中收集的事件数据。有关更多信息,请参阅《Amazon CloudTrail 用户指南》中的以下主题:

在您的中启用 CloudTrail 日志记录功能后 Amazon Web Services 账户,将在日志文件中跟踪对 IAM 身份中心操作进行的 API 调用。IAM 身份中心记录与其他 Amazon 服务记录一起写入日志文件。 CloudTrail 根据时间段和文件大小确定何时创建和写入新文件。

CloudTrail 支持的 IAM 身份中心 API 的事件

以下部分提供有关与 IAM 身份中心支持的以下 API 相关的 CloudTrail 事件的信息:

CloudTrail IAM 身份中心 API 操作事件

以下列表包含公 CloudTrail 共 IAM 身份中心操作通过sso.amazonaws.com事件源发出的事件。有关公共 IAM Identity Center API 操作的更多信息,请参阅《IAM Identity Center API 参考》。

您可能会在控制台所依赖 CloudTrail 的 IAM 身份中心控制台 API 操作中找到其他事件。有关这些控制台 API 的更多信息,请参阅《服务授权参考》。

CloudTrail 身份存储 API 操作事件

以下列表包含公共身份存储操作通过identitystore.amazonaws.com事件源发出的事件。 CloudTrail 有关公共 Identity Store API 操作的更多信息,请参阅《Identity Store API 参考》。

您可能会在 CloudTrail 带有事件源的 Identity Store 控制台 API 操作中找到其他sso-directory.amazonaws.com事件。这些 API 支持控制台和 Amazon Web Services 访问门户。如果您需要检测特定操作(例如将成员添加到组)的发生,我们建议您同时考虑公共和控制台 API 操作。有关这些控制台 API 的更多信息,请参阅《服务授权参考》。

CloudTrail OIDC API 操作事件

以下列表包含公共 OIDC 操作发出 CloudTrail 的事件。有关公共 OIDC API 操作的更多信息,请参阅《OIDC API 参考》。

CloudTrail 的事件 Amazon Web Services 访问门户 API 操作

以下列表包含 Amazon Web Services 访问门户 API 操作通过sso.amazonaws.com事件源发出的事件。 CloudTrail 公共 API 中注明不可用的 API 操作支持 Amazon Web Services 访问门户的操作。使用 Amazon CLI 可能会引发公共 Amazon Web Services 访问门户 API 操作 CloudTrail 的事件和公共 API 中不可用的事件。有关公共 Amazon Web Services 访问门户 API 操作的更多信息,请参阅Amazon Web Services 访问门户 API 参考。

  • Authenticate(在公共 API 中不可用。提供 Amazon Web Services 访问门户的登录信息。)

  • Federate(公开 API 中不可用。提供应用程序的联合身份验证功能。)

  • ListAccountRoles

  • ListAccounts

  • ListApplications(在公共 API 中不可用。为用户提供分配的资源以在 Amazon Web Services 访问门户中显示。)

  • ListProfilesForApplication(在公共 API 中不可用。提供应用程序元数据以在 Amazon Web Services 访问门户中显示。)

  • GetRoleCredentials

  • Logout

CloudTrail SCIM API 操作事件

有关公开 SCIM API 操作的信息,请参阅《Amazon Web Services 访问门户 API 参考》。

IAM 身份中心 CloudTrail 事件中的身份信息

每个事件或日志条目都包含有关生成请求的人员信息。身份信息有助于您确定以下内容:

  • 请求是使用根用户还是 Amazon Identity and Access Management (IAM) 用户证书发出的。

  • 请求是使用角色还是联合用户的临时安全凭证发出的。

  • 请求是否由其他 Amazon 服务发出。

  • 请求是否由 IAM Identity Center 用户发起。如果是,则 CloudTrail 事件中提供userId和identityStoreArn字段来识别发起请求的 IAM 身份中心用户。有关更多信息,请参阅 在 IAM 身份中心用户发起 CloudTrail 的事件中识别用户。

有关更多信息,请参阅 CloudTrail userIdentity 元素。

注意

目前,IAM 身份中心不会为用户通过 OIDC API 登录 Amazon 托管 Web 应用程序(例如亚马逊 SageMaker AI Studio)发出 CloudTrail 事件。这些 Web 应用程序是更广泛的 Amazon 托管应用程序 集合的子集,该集合还包括非 Web 应用程序,例如 Amazon Athena SQL 和 Amazon S3 访问权限管控。