Cloud & IT Cert Prep · Oppitunti

Taulukoiden luominen CloudTrail-datan päälle

Määritä skeema, jonka avulla voit kysellä auditointitapahtumia suoraan.

Oppitunti 2/413 vaihetta

Taulukoiden luominen CloudTrail-datan päälle on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Miksi taulu tarvitaan

Athena ei voi kysellä S3:n raakatiedostoja, ennen kuin kerrot sille, miten niitä luetaan. Taulu yhdistää S3-säilössä olevat CloudTrail-JSON-tiedostot nimettyihin ja tyypitettyihin sarakkeisiin. Kun taulu on olemassa, CloudTrail-tapahtumien monipuoliseen rakenteeseen voidaan viitata tavallisella SQL:llä.

CloudTrail-lokin rakenne

CloudTrail toimittaa tapahtumat JSON-muodossa. Kukin tietue kuvaa yhtä API-kutsua ja sisältää sisäkkäisiä kenttiä, kuten userIdentity, eventName, sourceIPAddress ja requestParameters. Taulun skeeman on vastattava tätä sisäkkäisyyttä, mukaan lukien objektien struct-tyypit, jotta kyselyillä voidaan käyttää kenttiä, kuten userIdentity.arn.

AWS:n tarjoaman DDL:n käyttäminen

Skeemaa ei tarvitse kirjoittaa käsin. AWS julkaisee CloudTrailille vakiomuotoisen CREATE TABLE -lauseen, ja CloudTrail-konsoli sekä Athena voivat luoda sen puolestasi. Valmiin DDL:n käyttäminen varmistaa, että jokainen kenttä, myös syvälle sisäkkäiset kentät, yhdistetään oikein, jotta kyselyistäsi ei jää tietoja puuttumaan.

SerDe

SerDe (Serializer/Deserializer) kertoo Athenalle, miten kukin tiedosto jäsennetään. CloudTrail-taulut käyttävät CloudTrailin JSON-rakenteelle suunniteltua SerDeä, joka ymmärtää records-taulukon ja sisäkkäiset rakenteet. Oikean SerDe:n valinta on olennaista, sillä väärä valinta aiheuttaa jäsennysvirheitä tai NULL-arvoja sarakkeisiin.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

S3-sijaintiin osoittaminen

Taulun LOCATION-lauseke osoittaa S3-etuliitteeseen, johon CloudTrail tallentaa lokit. Polku sisältää yleensä tilin tunnuksen ja alueen. Etuliitteen määrittäminen oikein on tärkeää: liian laaja rajaus sisältää tarpeettomia tietoja, kun taas liian suppea rajaus jättää pois tapahtumia, joita oli tarkoitus kysellä.

Sisäkkäisten kenttien kysely

Kun taulu on luotu, sisäkkäisiä kenttiä kysellään piste-merkintää käyttämällä, esimerkiksi userIdentity.arn tai requestParameters.bucketName. SQL-funktiot auttavat taulukoiden ja JSON-merkkijonojen purkamisessa. Tässä Athena on erityisen hyödyllinen tutkinnassa: voitte suodattaa tarkasti minkä tahansa API-kutsun tapahtumanimen, pääkäyttäjän ja parametrien perusteella.

Glue Crawlers vaihtoehtona

Manuaalisen DDL:n sijaan AWS Glue crawler voi käydä S3-tiedot läpi ja päätellä skeeman automaattisesti Data Catalogiin. Tunnetuille muodoille, kuten CloudTrailille, toimitettu DDL on yleensä selkeämpi, mutta crawlerit ovat hyödyllisiä mukautetuille tai muuttuville lokimuodoille, kun skeemaa ei haluta kirjoittaa käsin.

JSONin erityispiirteiden käsittely

CloudTrailin JSON sisältää kenttiä, jotka ovat itse JSON-merkkijonoja, kuten requestParameters, kun arvot vaihtelevat palvelun mukaan. Usein jäsennätte nämä kyselyhetkellä JSON-funktioilla. Kun tiedätte, että jotkin sarakkeet ovat jäsennettäviä merkkijonoja eivätkä valmiiksi jäsenneltyjä sarakkeita, vältätte hämmennyksen silloin, kun kenttä ei käyttäydy tavallisen sarakkeen tavoin.

Organisaation trail-taulut

organization trail -lokit kaikilta tileiltä päätyvät samaan buckettiin tilikohtaisten etuliitteiden alle. Voitte luoda yhden taulun koko etuliitteelle ja kysellä kaikkien tilien tietoja kerralla tai käyttää erillisiä tauluja tilien eristämiseen. Yhdistetty taulu on tehokas väline koko organisaation kattavaan uhkien etsintään yhdellä kyselyllä.

Taulun tarkistaminen

Kun taulu on luotu, suorittakaa nopea SELECT-kysely pienellä LIMIT-arvolla varmistaaksenne, että rivejä palautuu ja sarakkeet täyttyvät odotetusti. Jos sarakkeet ovat NULL-arvoja, SerDe, sijainti tai skeema on todennäköisesti määritetty väärin. Tämä järkevyystarkistus estää rakentamasta tutkintaa huomaamatta rikkoutuneen taulun varaan.

Taulusta tutkintaan

Kun CloudTrail-taulu on määritetty oikein, käytettävissänne on kyseltävä auditointipolku koko tallennetulta ajalta. Jokainen konsolikirjautuminen, API-kutsu ja virhe on nyt rivi, jota voitte suodattaa ja koostaa. Tämä taulu toimii perustana tapahtumakyselyille, jotka kirjoitatte seuraavaksi.

Pikatarkistus

Testatkaa taulujen luomista koskevat tietonne.

Kertaus

CloudTrailin kyselemiseksi Athenassa luotte table-taulun, joka yhdistää JSON-tiedostot sarakkeisiin AWS:n toimittaman CREATE TABLE DDL -määrityksen, oikean SerDe-toteutuksen ja oikean S3-LOCATION-sijainnin avulla. Kyselkää nested fields -kenttiä piste-merkinnällä, jäsentäkää JSON-merkkijonosarakkeet kyselyhetkellä ja tarkistakaa tulos pienellä SELECT-kyselyllä. organization trail voi käyttää yhtä taulua koko organisaation kattavaan uhkien etsintään.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Taulukoiden luominen CloudTrail-datan päälle” ilmainen?

Kyllä – oppitunnin ”Taulukoiden luominen CloudTrail-datan päälle” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Taulukoiden luominen CloudTrail-datan päälle”?

Määritä skeema, jonka avulla voit kysellä auditointitapahtumia suoraan. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”Taulukoiden luominen CloudTrail-datan päälle”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. S3-lokien kysely Athenalla
  2. Taulukoiden luominen CloudTrail-datan päälle
  3. Poikkeamien tutkiminen SQL-kyselyillä
  4. Lokien osiointi nopeutta ja kustannuksia varten
← Takaisin: Cloud & IT Cert Prep