0Pricing
Cloud & IT Cert Prep · Lezione

Creare tabelle sui dati CloudTrail

Definisca uno schema che permetta di interrogare direttamente gli eventi di audit.

Creare tabelle sui dati CloudTrail è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Perché serve una tabella

Athena non può eseguire query sui file S3 grezzi finché non si specifica come interpretarli. Una tabella associa i file JSON di CloudTrail nel bucket S3 a colonne denominate e dotate di tipo. Una volta creata la tabella, la ricca struttura degli eventi CloudTrail diventa accessibile tramite il normale linguaggio SQL.

Struttura dei log di CloudTrail

CloudTrail fornisce gli eventi in formato JSON; ogni record descrive una chiamata API con campi nidificati come userIdentity, eventName, sourceIPAddress e requestParameters. Lo schema della tabella deve rispecchiare questa struttura nidificata, includendo tipi struct per gli oggetti, così le query possono raggiungere campi come userIdentity.arn.

Utilizzare il DDL fornito da AWS

Non è necessario scrivere manualmente lo schema. AWS pubblica un'istruzione CREATE TABLE standard per CloudTrail e la console di CloudTrail e Athena possono generarla automaticamente. Utilizzare il DDL fornito garantisce che ogni campo, inclusi quelli profondamente nidificati, venga mappato correttamente, evitando che le query perdano dati.

Il SerDe

Un SerDe (Serializer/Deserializer) indica ad Athena come analizzare ogni file. Le tabelle CloudTrail usano un SerDe progettato per la struttura JSON di CloudTrail, in grado di interpretare l'array dei record e le strutture annidate. Scegliere il SerDe corretto è essenziale: quello sbagliato produce errori di analisi o colonne con valore null.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

Impostare la posizione S3

La clausola LOCATION della tabella punta al prefisso S3 in cui CloudTrail archivia i log, in genere un percorso che include l'ID dell'account e la regione. È importante specificare correttamente questo prefisso: se è troppo ampio, verranno analizzati dati irrilevanti; se è troppo ristretto, verranno ignorati eventi che si intendeva interrogare.

Interrogare i campi annidati

Una volta creata la tabella, è possibile interrogare i campi annidati usando la notazione con il punto, ad esempio userIdentity.arn o requestParameters.bucketName. Le funzioni SQL aiutano a estrarre i dati dagli array e dalle stringhe JSON. È qui che Athena dà il meglio di sé nelle attività di analisi: è possibile filtrare con precisione in base al nome dell'evento, al principal e ai parametri di qualsiasi chiamata API.

I crawler Glue come alternativa

In alternativa al DDL manuale, un AWS Glue crawler può analizzare i dati in S3 e dedurre automaticamente uno schema da inserire nel Data Catalog. Per formati noti come CloudTrail, il DDL fornito è in genere più pulito, ma i crawler sono utili per formati di log personalizzati o soggetti a evoluzione, quando si preferisce non scrivere lo schema manualmente.

Gestire le particolarità di JSON

Il JSON di CloudTrail contiene campi che sono a loro volta stringhe JSON, come requestParameters quando i valori variano a seconda del servizio. Spesso questi campi vengono analizzati al momento dell'interrogazione tramite funzioni JSON. Sapere che alcune colonne sono stringhe da analizzare, anziché colonne già strutturate, evita confusione quando un campo non si comporta come una colonna normale.

Tabelle dei trail dell'organizzazione

Per un organization trail, i log di tutti gli account vengono archiviati in un unico bucket, usando prefissi specifici per account. È possibile creare una singola tabella sull'intero prefisso per interrogare tutti gli account contemporaneamente, oppure tabelle separate per account, così da mantenerli isolati. Una tabella unificata è molto efficace per la ricerca di minacce nell'intera organizzazione con una sola query.

Verificare la tabella

Dopo aver creato la tabella, esegua un rapido SELECT con un LIMIT ridotto per verificare che vengano restituiti righe e che le colonne siano valorizzate come previsto. Se le colonne contengono valori null, probabilmente il SerDe, la posizione o lo schema non sono corretti. Questa verifica preliminare evita di basare le analisi su una tabella danneggiata senza accorgersene.

Dalla tabella all'analisi

Una volta corretta la tabella CloudTrail, si dispone di un audit trail interrogabile che copre tutta la cronologia registrata. Ogni accesso alla console, chiamata API ed errore è ora una riga che è possibile filtrare e aggregare. Questa tabella è la base per le query sugli incidenti che verranno scritte in seguito.

Verifica rapida

Verifichi le sue conoscenze sulla creazione delle tabelle.

Riepilogo

Per interrogare CloudTrail in Athena, è necessario creare una table che associ i file JSON alle colonne, usando il CREATE TABLE DDL fornito da AWS, il SerDe corretto e la LOCATION S3 appropriata. Interroghi i nested fields con la notazione con il punto, analizzi le colonne contenenti stringhe JSON al momento della query e verifichi il risultato con un piccolo SELECT. Un organization trail può essere rappresentato da un'unica tabella per la ricerca di minacce nell'intera organizzazione.

Domande Frequenti

La lezione «Creare tabelle sui dati CloudTrail» è gratuita?

Sì — il testo completo di «Creare tabelle sui dati CloudTrail» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Creare tabelle sui dati CloudTrail»?

Definisca uno schema che permetta di interrogare direttamente gli eventi di audit. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Creare tabelle sui dati CloudTrail»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Interrogare i log S3 con Athena
  2. Creare tabelle sui dati CloudTrail
  3. Indagare sugli incidenti con query SQL
  4. Partizionare i log per velocità e costi
← Torna a Cloud & IT Cert Prep