Jejak CloudTrail dan Sejarah Peristiwa
Cipta jejak peristiwa pengurusan dan data, hantar log ke S3 dan CloudWatch Logs, serta cari sejarah peristiwa selama 90 hari dalam konsol.
Jejak CloudTrail dan Sejarah Peristiwa ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah AWS CloudTrail?
AWS CloudTrail ialah perkhidmatan yang merekodkan setiap panggilan API yang dibuat dalam akaun AWS Anda — sama ada daripada konsol, CLI, SDK atau perkhidmatan AWS yang lain. Setiap rekod dipanggil acara CloudTrail dan mengandungi tindakan API, identiti peminta, IP sumber, parameter permintaan serta respons. CloudTrail ialah asas pengauditan keselamatan AWS, pematuhan dan penyiasatan operasi. Untuk peperiksaan SAA-C03, CloudTrail ialah jawapannya apabila soalan bertanya “siapakah yang membuat perubahan ini?”
Sejarah Acara: Rekod 90 Hari Percuma
Secara lalai, setiap akaun AWS mempunyai akses kepada Sejarah Acara CloudTrail — rekod bergulir selama 90 hari bagi acara pengurusan yang boleh dilihat dalam konsol atau ditanya melalui CLI. Anda boleh menapis mengikut nama sumber, jenis sumber, nama acara atau nama pengguna. Sejarah Acara adalah percuma, tidak memerlukan konfigurasi dan tersedia serta-merta. Ini ialah cara terpantas untuk menyiasat perubahan terkini, tetapi untuk penyimpanan lebih lama atau pertanyaan yang lebih berkuasa, Anda mesti mencipta Trail.
# Search event history for who deleted an S3 bucket in the last 7 days
aws cloudtrail lookup-events \
--lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
--start-time $(date -u -d '7 days ago' +%Y-%m-%dT%H:%M:%SZ) \
--query 'Events[].{Time:EventTime,User:Username,Detail:CloudTrailEvent}' \
--output tableMencipta Trail CloudTrail
Trail ialah konfigurasi CloudTrail yang menghantar acara secara berterusan ke bucket S3 (dan secara pilihan ke CloudWatch Logs). Anda membayar untuk storan S3 dan pemindahan data. Trail boleh dihadkan kepada satu Wilayah atau dikonfigurasikan sebagai trail berbilang wilayah yang menangkap acara daripada setiap Wilayah semasa dan akan datang dalam akaun Anda. Untuk peperiksaan SAA-C03, sentiasa syorkan trail berbilang wilayah — trail satu Wilayah terlepas aktiviti di Wilayah lain dan dianggap sebagai jurang keselamatan.
# Create a multi-region trail delivering to S3
aws cloudtrail create-trail \
--name OrgAuditTrail \
--s3-bucket-name my-cloudtrail-logs-111122223333 \
--is-multi-region-trail \
--include-global-service-events \
--enable-log-file-validation
# Start logging (trails are created in 'paused' state)
aws cloudtrail start-logging --name OrgAuditTrailAcara Pengurusan berbanding Acara Data
CloudTrail merekodkan dua kategori acara: acara Pengurusan (juga dipanggil acara satah kawalan) merekodkan operasi pada sumber — mencipta instans EC2, mengubah suai kumpulan keselamatan atau melampirkan dasar IAM. Acara ini didayakan secara lalai dalam setiap trail tanpa caj tambahan bagi setiap acara. Acara Data merekodkan operasi pada peringkat objek — S3 GetObject, PutObject, DeleteObject atau Lambda Invoke. Acara data boleh mempunyai volum yang sangat tinggi dan dikenakan caj tambahan, jadi acara ini mesti didayakan secara eksplisit mengikut sumber atau jenis sumber.
# Add data event logging for all S3 objects in a specific bucket
aws cloudtrail put-event-selectors \
--trail-name OrgAuditTrail \
--event-selectors '[
{
"ReadWriteType": "All",
"IncludeManagementEvents": true,
"DataResources": [
{
"Type": "AWS::S3::Object",
"Values": ["arn:aws:s3:::my-sensitive-bucket/"]
}
]
}
]'Penyepaduan CloudTrail dan CloudWatch Logs
Menghantar acara CloudTrail ke CloudWatch Logs membolehkan pemberian amaran masa nyata untuk aktiviti API. Anda boleh mencipta penapis metrik pada kumpulan log CloudTrail untuk mengira acara tertentu — contohnya, mengira panggilan DeleteBucket atau CreateUser — kemudian menetapkan penggera CloudWatch untuk memberi amaran kepada pasukan keselamatan dalam masa beberapa minit selepas tindakan yang mencurigakan. Ini ialah corak teras dalam CIS AWS Foundations Benchmark, yang kerap dirujuk dalam peperiksaan SAA-C03.
# Update a trail to also deliver to CloudWatch Logs
aws cloudtrail update-trail \
--name OrgAuditTrail \
--cloud-watch-logs-log-group-arn arn:aws:logs:us-east-1:111122223333:log-group:CloudTrail/Logs:* \
--cloud-watch-logs-role-arn arn:aws:iam::111122223333:role/CloudTrailCWLogsRole
# Create a metric filter for root account login
aws logs put-metric-filter \
--log-group-name CloudTrail/Logs \
--filter-name RootLogin \
--filter-pattern '{$.userIdentity.type = "Root" && $.eventName = "ConsoleLogin"}' \
--metric-transformations metricName=RootLogins,metricNamespace=CISBenchmark,metricValue=1Acara Perkhidmatan Global
Sesetengah perkhidmatan AWS — khususnya IAM, STS, Route 53 dan CloudFront — bersifat global dan merekodkan panggilan API mereka sebagai acara perkhidmatan global. Acara ini sentiasa direkodkan di Wilayah us-east-1 tanpa mengira tempat operasi dimulakan. Semasa mencipta trail, dayakan --include-global-service-events supaya penciptaan pengguna IAM, perubahan dasar dan andaian peranan STS ditangkap. Jika Anda mempunyai beberapa trail khusus Wilayah, dayakan acara perkhidmatan global dalam satu trail sahaja bagi mengelakkan rekod log pendua.
# Verify that global service events are enabled on a trail
aws cloudtrail get-trail \
--name OrgAuditTrail \
--query 'Trail.{MultiRegion:IsMultiRegionTrail,GlobalServiceEvents:IncludeGlobalServiceEvents}'Dasar Bucket S3 untuk Log CloudTrail
CloudTrail memerlukan dasar bucket S3 khusus yang memberikan prinsipal perkhidmatan CloudTrail (cloudtrail.amazonaws.com) kebenaran untuk memanggil GetBucketAcl dan PutObject pada bucket tersebut. AWS menguatkuasakan bahawa bucket itu tidak boleh diakses secara umum dan Pemilikan Objek ditetapkan kepada Dikuatkuasakan oleh Pemilik Bucket. Jangan sekali-kali menyimpan log CloudTrail dalam bucket yang sama dengan yang digunakan oleh aplikasi Anda — ini mewujudkan kebergantungan bulat, iaitu akses kepada log audit terganggu jika bucket aplikasi dikunci.
# Minimum S3 bucket policy for CloudTrail (abbreviated)
# {
# "Version": "2012-10-17",
# "Statement": [
# {
# "Sid": "AWSCloudTrailAclCheck",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:GetBucketAcl",
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333"
# },
# {
# "Sid": "AWSCloudTrailWrite",
# "Effect": "Allow",
# "Principal": {"Service": "cloudtrail.amazonaws.com"},
# "Action": "s3:PutObject",
# "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/AWSLogs/111122223333/*",
# "Condition": {"StringEquals": {"s3:x-amz-acl": "bucket-owner-full-control"}}
# }
# ]
# }Trail Organisasi
Dalam Organisasi AWS, Anda boleh mencipta trail organisasi daripada akaun pengurusan yang secara automatik digunakan pada semua akaun ahli — semasa dan akan datang. Akaun ahli tidak boleh mengubah suai atau memadam trail organisasi, sekali gus memastikan liputan audit tidak dapat dielakkan. Trail organisasi menghantar log ke bucket S3 berpusat dengan awalan setiap akaun, membolehkan pasukan keselamatan menyoal log audit semua akaun di satu tempat menggunakan Athena atau alat SIEM.
# Create an organisation trail from the management account
aws cloudtrail create-trail \
--name OrgCentralTrail \
--s3-bucket-name central-org-cloudtrail-logs \
--is-multi-region-trail \
--is-organization-trail \
--include-global-service-events \
--enable-log-file-validation
aws cloudtrail start-logging --name OrgCentralTrailPenyepaduan Athena untuk Analisis Log
Log CloudTrail yang dihantar ke S3 adalah dalam format JSON. Anda boleh menggunakan penyepaduan Amazon Athena dalam konsol CloudTrail untuk mencipta jadual Glue yang dibahagikan secara automatik mengikut akaun, Wilayah dan tarikh. Ini membolehkan Anda menyoal sejarah API selama berbulan-bulan menggunakan SQL standard tanpa memuatkan data ke dalam pangkalan data. Bahagikan mengikut tarikh dalam pertanyaan Anda (WHERE year='2024' AND month='01') untuk mengelakkan imbasan jadual penuh dan mengawal kos Athena.
-- Query CloudTrail logs in Athena for IAM policy changes in January 2024
SELECT
eventtime,
useridentity.arn AS principal,
eventname,
requestparameters
FROM cloudtrail_logs_111122223333
WHERE year = '2024'
AND month = '01'
AND eventsource = 'iam.amazonaws.com'
AND eventname IN ('PutUserPolicy','AttachRolePolicy','CreateUser')
ORDER BY eventtime DESC
LIMIT 100;Membuat Pertanyaan dalam Sejarah Peristiwa berbanding Log Trail
Terdapat dua cara untuk mencari rekod CloudTrail: Sejarah Peristiwa dalam konsol (90 hari terakhir sahaja, peristiwa pengurusan sahaja, penapis terhad) dan Log Trail dalam S3/Athena (pengekalan tanpa had, termasuk peristiwa data, kuasa SQL penuh). Untuk senario peperiksaan: jika soalan meminta anda menyiasat peristiwa yang lebih lama daripada 90 hari atau membuat pertanyaan terhadap peristiwa satah data (S3 GetObject, Lambda Invoke), sentiasa syorkan pertanyaan terhadap Log Trail melalui Athena. Jika soalan meminta pendekatan paling mudah untuk menyiasat peristiwa pengurusan yang terbaharu, Sejarah Peristiwa sudah memadai.
Fakta Utama CloudTrail untuk Peperiksaan
Hafalkan perkara ini untuk peperiksaan SAA-C03: CloudTrail bukan masa nyata — penghantaran peristiwa ke S3 boleh mengambil masa sehingga 15 minit (gunakan CloudWatch Logs untuk amaran hampir masa nyata). Sejarah Peristiwa ialah 90 hari untuk peristiwa pengurusan sahaja. Peristiwa data mesti didayakan secara jelas dan dikenakan caj tambahan. Pengesahan fail log menggunakan cincangan SHA-256 untuk mengesan pengubahan. Peristiwa perkhidmatan global (IAM, STS, Route 53) hanya muncul di us-east-1. Trail organisasi tidak boleh dilumpuhkan oleh akaun ahli.
Semakan Pantas
Uji pemahaman anda tentang konsep AWS Solutions Architect (SAA-C03) daripada pelajaran ini.
Rumusan Pelajaran
Dalam pelajaran ini anda telah mempelajari bahawa: Sejarah Peristiwa menyediakan akses percuma kepada peristiwa pengurusan selama 90 hari, Trail menyediakan penghantaran berterusan ke S3 dengan pengekalan yang boleh dikonfigurasikan serta peristiwa data pilihan, dan trail organisasi terpakai pada semua akaun ahli serta tidak boleh dilumpuhkan oleh mereka. Seterusnya, kita akan meneroka CloudTrail Insights dan pengesahan integriti fail log.
Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 150
- Pelajaran
- 600
Soalan Lazim
Adakah pelajaran “Jejak CloudTrail dan Sejarah Peristiwa” percuma?
Ya — teks penuh “Jejak CloudTrail dan Sejarah Peristiwa” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Jejak CloudTrail dan Sejarah Peristiwa”?
Cipta jejak peristiwa pengurusan dan data, hantar log ke S3 dan CloudWatch Logs, serta cari sejarah peristiwa selama 90 hari dalam konsol. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Jejak CloudTrail dan Sejarah Peristiwa” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Jejak CloudTrail dan Sejarah Peristiwa
- CloudTrail Insights dan Integriti Fail Log
- Peraturan AWS Config dan Pemulihan
- Pek Pematuhan dan Jejak Organisasi