CloudTrail ट्रेल और इवेंट इतिहास
प्रबंधन और डेटा इवेंट ट्रेल बनाइए, लॉग को S3 और CloudWatch Logs में भेजिए और कंसोल में 90-दिन के इवेंट इतिहास को खोजिए।
CloudTrail ट्रेल और इवेंट इतिहास, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
AWS CloudTrail क्या है?
AWS CloudTrail आपके AWS खाते में की जाने वाली प्रत्येक API कॉल को रिकॉर्ड करता है — चाहे वह कंसोल, CLI, SDK या किसी अन्य AWS सेवा से की गई हो। प्रत्येक रिकॉर्ड को CloudTrail घटना कहा जाता है और इसमें API कार्रवाई, अनुरोधकर्ता की पहचान, स्रोत IP, अनुरोध पैरामीटर और प्रतिक्रिया शामिल होती है। CloudTrail AWS सुरक्षा ऑडिटिंग, अनुपालन और संचालन संबंधी जाँच का आधार है। SAA-C03 परीक्षा के लिए, जब भी किसी प्रश्न में पूछा जाए कि 'यह बदलाव किसने किया?', तो उत्तर CloudTrail होता है।
Event History: निःशुल्क 90-दिन का पिछला रिकॉर्ड
डिफ़ॉल्ट रूप से, प्रत्येक AWS खाते को CloudTrail Event History की सुविधा मिलती है — प्रबंधन घटनाओं का 90 दिनों तक चलता रहने वाला रिकॉर्ड, जिसे कंसोल में देखा या CLI के माध्यम से क्वेरी किया जा सकता है। आप संसाधन नाम, संसाधन प्रकार, घटना नाम या उपयोगकर्ता नाम के आधार पर फ़िल्टर कर सकते हैं। Event History निःशुल्क है, इसके लिए किसी विन्यास की आवश्यकता नहीं होती और यह तुरंत उपलब्ध रहती है। हाल के बदलावों की जाँच करने का यह सबसे तेज़ तरीका है, लेकिन अधिक लंबी अवधारण या अधिक शक्तिशाली क्वेरी के लिए आपको एक Trail बनानी होगी।
# Search event history for who deleted an S3 bucket in the last 7 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time $(date -u -d '7 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,User:Username,Detail:CloudTrailEvent}' \
--output tableCloudTrail Trail बनाना
Trail CloudTrail का एक विन्यास है, जो घटनाओं को लगातार S3 बकेट (और वैकल्पिक रूप से CloudWatch Logs) तक पहुँचाता है। आपको S3 संग्रहण और डेटा स्थानांतरण के लिए भुगतान करना होता है। Trail को एक Region तक सीमित किया जा सकता है या बहु-Region Trail के रूप में विन्यस्त किया जा सकता है, जो आपके खाते के वर्तमान और भविष्य के प्रत्येक Region से घटनाएँ कैप्चर करती है। SAA-C03 परीक्षा के लिए हमेशा बहु-Region Trail की अनुशंसा करें — एकल-Region Trail अन्य Regions की गतिविधि छोड़ देती हैं और इन्हें सुरक्षा की कमी माना जाता है।
# Create a multi-region trail delivering to S3
aws cloudtrail create-trail \
--name OrgAuditTrail \
--s3-bucket-name my-cloudtrail-logs-111122223333 \
--is-multi-region-trail \
--include-global-service-events \
--enable-log-file-validation
# Start logging (trails are created in 'paused' state)
aws cloudtrail start-logging --name OrgAuditTrailप्रबंधन घटनाएँ बनाम डेटा घटनाएँ
CloudTrail घटनाओं को दो श्रेणियों में रिकॉर्ड करता है: प्रबंधन घटनाएँ (जिन्हें नियंत्रण-प्लेन घटनाएँ भी कहा जाता है) संसाधनों पर किए गए संचालन रिकॉर्ड करती हैं — EC2 इंस्टेंस बनाना, सुरक्षा समूह में बदलाव करना या IAM नीति जोड़ना। ये प्रत्येक Trail में डिफ़ॉल्ट रूप से सक्षम होती हैं और प्रति घटना कोई अतिरिक्त शुल्क नहीं लगता। डेटा घटनाएँ ऑब्जेक्ट-स्तरीय संचालन रिकॉर्ड करती हैं — S3 GetObject, PutObject, DeleteObject या Lambda Invoke। डेटा घटनाओं की मात्रा बहुत अधिक हो सकती है और इनके लिए अतिरिक्त शुल्क लगता है, इसलिए इन्हें प्रत्येक संसाधन या संसाधन प्रकार के लिए स्पष्ट रूप से सक्षम करना आवश्यक है।
# Add data event logging for all S3 objects in a specific bucket
aws cloudtrail put-event-selectors \
--trail-name OrgAuditTrail \
--event-selectors '[
{
"ReadWriteType": "All",
"IncludeManagementEvents": true,
"DataResources": [
{
"Type": "AWS::S3::Object",
"Values": ["arn:aws:s3:::my-sensitive-bucket/"]
}
]
}
]'CloudTrail और CloudWatch Logs एकीकरण
CloudTrail घटनाओं को CloudWatch Logs तक पहुँचाने से API गतिविधि पर वास्तविक समय में अलर्टिंग संभव होती है। आप CloudTrail लॉग समूह पर विशिष्ट घटनाओं की गिनती करने के लिए मेट्रिक फ़िल्टर बना सकते हैं — उदाहरण के लिए, DeleteBucket या CreateUser कॉल की गिनती — और फिर संदिग्ध कार्रवाई के कुछ ही मिनटों में अपनी सुरक्षा टीम को सूचित करने के लिए CloudWatch अलार्म सेट कर सकते हैं। यह CIS AWS Foundations Benchmark की एक मुख्य प्रक्रिया है, जिसका SAA-C03 परीक्षा में अक्सर संदर्भ दिया जाता है।
# Update a trail to also deliver to CloudWatch Logs
aws cloudtrail update-trail \
--name OrgAuditTrail \
--cloud-watch-logs-log-group-arn arn:aws:logs:us-east-1:111122223333:log-group:CloudTrail/Logs:* \
--cloud-watch-logs-role-arn arn:aws:iam::111122223333:role/CloudTrailCWLogsRole
# Create a metric filter for root account login
aws logs put-metric-filter \
--log-group-name CloudTrail/Logs \
--filter-name RootLogin \
--filter-pattern '{$.userIdentity.type = "Root" && $.eventName = "ConsoleLogin"}' \
--metric-transformations metricName=RootLogins,metricNamespace=CISBenchmark,metricValue=1वैश्विक सेवा घटनाएँ
कुछ AWS सेवाएँ — विशेष रूप से IAM, STS, रूट 53 और CloudFront — वैश्विक हैं और अपनी API कॉल को वैश्विक सेवा घटनाओं के रूप में लॉग करती हैं। ये घटनाएँ हमेशा us-east-1 Region में रिकॉर्ड होती हैं, चाहे संचालन कहीं से भी शुरू किया गया हो। Trail बनाते समय --include-global-service-events सक्षम करें, ताकि IAM उपयोगकर्ता बनाना, नीति में बदलाव और STS भूमिका ग्रहण करना कैप्चर हो सके। यदि आपके पास कई Region-विशिष्ट Trails हैं, तो डुप्लिकेट लॉग रिकॉर्ड से बचने के लिए केवल एक में वैश्विक सेवा घटनाएँ सक्षम करें।
# Verify that global service events are enabled on a trail
aws cloudtrail get-trail \
--name OrgAuditTrail \
--query 'Trail.{MultiRegion:IsMultiRegionTrail,GlobalServiceEvents:IncludeGlobalServiceEvents}'CloudTrail लॉग के लिए S3 बकेट नीति
CloudTrail को एक विशिष्ट S3 बकेट नीति की आवश्यकता होती है, जो CloudTrail सेवा प्रिंसिपल (cloudtrail.amazonaws.com) को बकेट पर GetBucketAcl और PutObject कॉल करने की अनुमति देती है। AWS यह सुनिश्चित करता है कि बकेट सार्वजनिक रूप से सुलभ न हो और Object Ownership को Bucket Owner Enforced पर सेट किया गया हो। CloudTrail लॉग को उस बकेट में कभी न रखें जिसका उपयोग आपका अनुप्रयोग करता है — इससे परिपत्र निर्भरता बनती है, जिसमें अनुप्रयोग बकेट को लॉक डाउन करने पर ऑडिट लॉग तक पहुँच बाधित हो जाती है।
# Minimum S3 bucket policy for CloudTrail (abbreviated)
# {
# "Version": "2012-10-17",
# "Statement": [
# {
# "Sid": "AWSCloudTrailAclCheck",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:GetBucketAcl",
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333"
# },
# {
# "Sid": "AWSCloudTrailWrite",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/AWSLogs/111122223333/*",
# "Condition": {"StringEquals": {"s3:x-amz-acl": "bucket-owner-full-control"}}
# }
# ]
# }संगठन Trails
एक AWS संगठन में, आप प्रबंधन खाते से एक संगठन Trail बना सकते हैं, जो वर्तमान और भविष्य के सभी सदस्य खातों पर अपने-आप लागू होती है। सदस्य खाते संगठन Trail में बदलाव या उसे हटाना नहीं सकते, जिससे ऑडिट कवरेज से बचना संभव नहीं रहता। संगठन Trails लॉग को प्रति-खाता प्रीफ़िक्स वाले केंद्रीय S3 बकेट तक पहुँचाती हैं, जिससे सुरक्षा टीम Athena या SIEM टूल का उपयोग करके सभी खातों के ऑडिट लॉग को एक ही स्थान पर क्वेरी कर सकती है।
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralTrail \
--s3-bucket-name central-org-cloudtrail-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
aws cloudtrail start-logging --name OrgCentralTrailलॉग विश्लेषण के लिए Athena एकीकरण
S3 तक पहुँचाए गए CloudTrail लॉग JSON प्रारूप में होते हैं। आप CloudTrail कंसोल में Amazon Athena एकीकरण का उपयोग करके खाता, Region और तारीख के आधार पर अपने-आप विभाजित Glue तालिका बना सकते हैं। इससे डेटा को डेटाबेस में लोड किए बिना मानक SQL का उपयोग करके कई महीनों के API इतिहास पर क्वेरी चलाना संभव होता है। पूर्ण-तालिका स्कैन से बचने और Athena लागत नियंत्रित करने के लिए अपनी क्वेरी में तारीख के आधार पर विभाजन करें (WHERE year='2024' AND month='01')।
-- Query CloudTrail logs in Athena for IAM policy changes in January 2024
SELECT
eventtime,
useridentity.arn AS principal,
eventname,
requestparameters
FROM cloudtrail_logs_111122223333
WHERE year = '2024'
AND month = '01'
AND eventsource = 'iam.amazonaws.com'
AND eventname IN ('PutUserPolicy','AttachRolePolicy','CreateUser')
ORDER BY eventtime DESC
LIMIT 100;इवेंट इतिहास बनाम ट्रेल लॉग खोजना
CloudTrail रिकॉर्ड खोजने के दो तरीके हैं: कंसोल में Event इतिहास (पिछले 90 दिनों के केवल प्रबंधन इवेंट, सीमित फ़िल्टर) और ट्रेल लॉग S3/Athena में (असीमित संग्रहण अवधि, डेटा इवेंट भी, पूरी SQL क्षमता)। परीक्षा के परिदृश्यों में: यदि प्रश्न 90 दिनों से पुराने इवेंट की जाँच करने या डेटा-प्लेन इवेंट (S3 GetObject, Lambda Invoke) की क्वेरी करने के बारे में हो, तो हमेशा Athena के माध्यम से ट्रेल लॉग खोजने की सलाह दें। यदि प्रश्न हाल के प्रबंधन इवेंट की जाँच के लिए सबसे सरल तरीका पूछता है, तो Event इतिहास पर्याप्त है।
परीक्षा के लिए CloudTrail के महत्वपूर्ण तथ्य
SAA-C03 परीक्षा के लिए इन्हें याद रखें: CloudTrail रीयल-टाइम नहीं है — इवेंट को S3 तक पहुँचाने में 15 मिनट तक लग सकते हैं (लगभग रीयल-टाइम अलर्टिंग के लिए CloudWatch Logs का उपयोग करें)। Event इतिहास 90 दिनों का होता है और इसमें केवल प्रबंधन इवेंट होते हैं। डेटा इवेंट को स्पष्ट रूप से सक्षम करना आवश्यक है और इसके लिए अतिरिक्त शुल्क लगता है। लॉग फ़ाइल सत्यापन में SHA-256 हैश का उपयोग होता है ताकि छेड़छाड़ का पता लगाया जा सके। वैश्विक सेवा इवेंट (IAM, STS, Route 53) केवल us-east-1 में दिखाई देते हैं। संगठन ट्रेल को सदस्य खाते अक्षम नहीं कर सकते।
त्वरित जाँच
इस पाठ में AWS Solutions Architect (SAA-C03) की अवधारणाओं की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: Event इतिहास से 90 दिनों के प्रबंधन इवेंट निःशुल्क देखे जा सकते हैं, ट्रेल विन्यास योग्य संग्रहण अवधि और वैकल्पिक डेटा इवेंट के साथ S3 में निरंतर डिलीवरी प्रदान करते हैं, और संगठन ट्रेल सभी सदस्य खातों पर लागू होते हैं तथा सदस्य खाते उन्हें अक्षम नहीं कर सकते। अगले भाग में हम CloudTrail Insights और लॉग फ़ाइल की अखंडता के सत्यापन को समझेंगे।
एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “CloudTrail ट्रेल और इवेंट इतिहास” पाठ निःशुल्क है?
हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “CloudTrail ट्रेल और इवेंट इतिहास” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“CloudTrail ट्रेल और इवेंट इतिहास” में मैं क्या सीखूँगा?
प्रबंधन और डेटा इवेंट ट्रेल बनाइए, लॉग को S3 और CloudWatch Logs में भेजिए और कंसोल में 90-दिन के इवेंट इतिहास को खोजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“CloudTrail ट्रेल और इवेंट इतिहास” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- CloudTrail ट्रेल और इवेंट इतिहास
- CloudTrail Insights और लॉग फ़ाइल अखंडता
- AWS Config नियम और सुधारात्मक कार्रवाई
- अनुरूपता पैक और संगठन ट्रेल