Cloud & IT Cert Prep · Lektion

Hvad CloudTrail registrerer

Forstå, hvordan hvert management-API-kald bliver til en audit-hændelse.

Lektion 1 af 413 trin

Hvad CloudTrail registrerer er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Din kontos revisionsspor

Enhver handling i AWS er et API-kald, uanset om det foretages fra konsollen, CLI'en, et SDK eller en anden tjeneste. AWS CloudTrail registrerer disse kald.

Det er det revisionsspor, der besvarer det afgørende sikkerhedsspørgsmål: Hvem gjorde hvad, hvornår, hvorfra og på hvilken ressource — grundlaget for ansvarlighed på din konto.

Hvad en hændelse indeholder

Hver CloudTrail-hændelse registrerer detaljerede oplysninger: den identitet, der foretog kaldet, handlingen (hændelsesnavnet), tidspunktet, kilde-IP-adressen, parametrene og svaret.

Det er nok til at rekonstruere præcis, hvad der skete under en hændelse, og knytte hver ændring til en bestemt principal.

Aktiveret som standard

CloudTrail logger automatisk de seneste 90 dage med aktivitet i forbindelse med administrationshændelser i Event history, uden at opsætning er nødvendig.

Hvis du vil have længere opbevaring og fuld kontrol, opretter du et trail, der løbende leverer hændelser til S3. Til eksamen skal du kende forskellen på standardhistorikken på 90 dage og et konfigureret trail.

Oprettelse af et trail

Et trail opsamler hændelser og leverer dem til en S3-bucket til langtidsopbevaring og eventuelt til CloudWatch Logs til analyse i realtid.

Du opretter typisk et trail, der dækker flere regioner og hele organisationen, så ingen aktivitet i nogen region undgår logning. Det er den varige, søgbare registrering, som hændelser undersøges ud fra.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

Identitet i hver hændelse

Elementet userIdentity knytter hvert kald til en principal — en IAM-bruger, en antaget rolle, rodbrugeren eller en AWS-tjeneste.

Under en undersøgelse er dette guld værd: Det lader dig spore en mistænkelig handling tilbage til præcis den legitimationsoplysning og session, der udførte den, også når legitimationsoplysningerne blev antaget gennem en kæde af roller.

CloudTrail sammenlignet med CloudWatch

Det er let at forveksle de to. CloudTrail besvarer spørgsmålet »hvem foretog hvilket API-kald« — en revisionslog over handlinger.

CloudWatch besvarer spørgsmålet »hvordan klarer mit system sig« — målepunkter, logfiler og alarmer om den operationelle tilstand. CloudTrail kan sende hændelser til CloudWatch Logs, men deres formål er forskelligt.

Dækning af flere regioner

Et forkert konfigureret trail for én region efterlader blinde vinkler, som en angriber kan udnytte ved at operere i en uovervåget region.

Aktivering af et trail for flere regioner sikrer, at aktivitet overalt opsamles ét sted. AWS anbefaler dette som et grundniveau, så ingen region forbliver uden revision.

Modstandsdygtighed mod manipulation

En angriber, der kan slette logfiler, kan skjule sine spor. Beskyt CloudTrail med validering af logfiler (digest-filer beviser, at logfilerne ikke er blevet ændret), og lås S3-destinationen med strenge politikker og Object Lock.

Opbevar logfilerne på en separat konto, så et kompromitteret arbejdsbelastningsmiljø ikke kan nå dem.

Reaktion næsten i realtid

Lever trail-hændelser til CloudWatch Logs, så kan du reagere næsten i realtid: Metrikfiltre og alarmer udløses af bestemte handlinger, f.eks. en ændring af en sikkerhedsgruppe eller et rodlogin.

Det forbinder revisionslogning med aktiv overvågning og omdanner den historiske registrering til live-detektion.

Levering og forsinkelse

Et trail leverer typisk hændelser til S3 inden for cirka 15 minutter efter API-kaldet. Det er holdbart og pålideligt, men ikke øjeblikkeligt.

Hvis du vil reagere hurtigere, kan du streame til CloudWatch Logs, hvor alarmer kan udløses næsten i realtid. Husk, at CloudTrail først og fremmest er en revisionsregistrering og ikke i sig selv et alarmsystem med millisekundsforsinkelse.

Hvorfor det er vigtigt til eksamen

CloudTrail danner grundlaget for registrering, undersøgelse og overholdelse af krav. Mange scenarier i SCS-C02 afhænger af, at du aktiverer det korrekt, beskytter dets logge og forespørger i dem for at finde ud af, hvad der skete.

Hvis et spørgsmål handler om at finde ud af, hvem der slettede en ressource eller ændrede en politik, er CloudTrail næsten altid en del af svaret.

Hurtigt tjek

Du skal vide, hvad CloudTrail bruges til.

Opsummering

AWS CloudTrail er revisionsloggen for din konto og registrerer hvert API-kald med kaldets identitet, handling, tidspunkt, kilde-IP-adresse og parametre. Som standard opbevarer den 90 dages administrationshændelser i Event history. Opret en multi-region trail til S3 for holdbare logge, som du kan forespørge i. CloudTrail adskiller sig fra CloudWatch, der handler om ydeevne, ved at besvare spørgsmålet om, hvem der gjorde hvad. Beskyt loggene med validering, Object Lock og en separat konto, og send dem til CloudWatch Logs for alarmer i realtid.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Hvad CloudTrail registrerer” gratis?

Ja — hele teksten til “Hvad CloudTrail registrerer” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hvad CloudTrail registrerer”?

Forstå, hvordan hvert management-API-kald bliver til en audit-hændelse. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Hvad CloudTrail registrerer”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad CloudTrail registrerer
  2. Management-, data- og insight-hændelser
  3. Organisationsspor på tværs af konti
  4. Læsning af en CloudTrail-hændelsespost
← Tilbage til Cloud & IT Cert Prep