Cloud & IT Cert Prep · Les

Tabellen op CloudTrail-data bouwen

Definieer een schema waarmee u auditgebeurtenissen rechtstreeks kunt opvragen.

Les 2 van 413 stappen

Tabellen op CloudTrail-data bouwen is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Waarom je een tabel nodig hebt

Athena kan onbewerkte S3-bestanden niet opvragen totdat je aangeeft hoe ze moeten worden gelezen. Een tabel koppelt de CloudTrail-JSON-bestanden in je S3-bucket aan benoemde kolommen met typen. Zodra de tabel bestaat, kun je de rijke structuur van CloudTrail-gebeurtenissen met gewone SQL benaderen.

Structuur van CloudTrail-logboeken

CloudTrail levert gebeurtenissen als JSON. Elk record beschrijft één API-aanroep met geneste velden zoals userIdentity, eventName, sourceIPAddress en requestParameters. Het tabelschema moet deze nesting weerspiegelen, inclusief struct-typen voor objecten, zodat query's velden zoals userIdentity.arn kunnen benaderen.

De door AWS geleverde DDL gebruiken

Je hoeft het schema niet zelf volledig te schrijven. AWS publiceert een standaardinstructie CREATE TABLE voor CloudTrail, en de CloudTrail-console en Athena kunnen deze voor je genereren. Door de geleverde DDL te gebruiken, zorg je ervoor dat elk veld, ook diep geneste velden, correct wordt gekoppeld en dat je query's geen gegevens overslaan.

De SerDe

Een SerDe (Serializer/Deserializer) vertelt Athena hoe elk bestand moet worden geparseerd. CloudTrail-tabellen gebruiken een SerDe die is ontworpen voor de JSON-indeling van CloudTrail en die de records-array en geneste structuren begrijpt. De juiste SerDe kiezen is essentieel: de verkeerde SerDe leidt tot parsefouten of kolommen met null-waarden.

ROW FORMAT SERDE
  'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
  'com.amazon.emr.cloudtrail.CloudTrailInputFormat'

Verwijzen naar de S3-locatie

De LOCATION-clausule van de tabel verwijst naar het S3-prefix waar CloudTrail logboeken opslaat, meestal een pad met de account-ID en regio. Het is belangrijk dat dit prefix klopt: als het te breed is, scan je irrelevante gegevens; als het te smal is, mis je gebeurtenissen die je had willen opvragen.

Geneste velden opvragen

Nu de tabel is opgebouwd, vraag je geneste velden op met puntnotatie, zoals userIdentity.arn of requestParameters.bucketName. SQL-functies helpen bij het uitpakken van arrays en JSON-tekenreeksen. Hier komt Athena goed tot zijn recht bij onderzoeken: je kunt nauwkeurig filteren op de naam, principal en parameters van elke API-aanroep.

Glue Crawlers als alternatief

In plaats van handmatige DDL kan een AWS Glue crawler de S3-gegevens scannen en automatisch een schema afleiden in de Data Catalog. Voor bekende indelingen zoals CloudTrail is de meegeleverde DDL meestal overzichtelijker, maar crawlers zijn handig voor aangepaste of veranderende logindelingen waarbij je het schema liever niet handmatig schrijft.

Omgaan met eigenaardigheden van JSON

CloudTrail-JSON bevat velden die zelf JSON-tekenreeksen zijn, zoals requestParameters wanneer waarden per service verschillen. Vaak parse je deze tijdens het opvragen met JSON-functies. Als je weet dat sommige kolommen tekenreeksen zijn die nog moeten worden geparsed en geen vooraf gestructureerde kolommen zijn, voorkom je verwarring wanneer een veld zich niet gedraagt als een normale kolom.

Tabellen voor organisatietrails

Bij een organisatietrail komen de logboeken van alle accounts in één bucket terecht, met prefixes per account. Je kunt één tabel opbouwen voor het volledige prefix om alle accounts tegelijk op te vragen, of tabellen per account maken voor isolatie. Eén geïntegreerde tabel is krachtig voor dreigingsonderzoek in de hele organisatie met één query.

De tabel controleren

Voer na het maken van de tabel een snelle SELECT uit met een kleine LIMIT om te controleren of er rijen worden geretourneerd en de kolommen zoals verwacht worden gevuld. Als kolommen null zijn, klopt de SerDe, locatie of het schema waarschijnlijk niet. Deze plausibiliteitscontrole voorkomt dat je onderzoeken opbouwt rond een stilletjes defecte tabel.

Van tabel naar onderzoek

Zodra de CloudTrail-tabel klopt, beschik je over een audittrail waarover je query's kunt uitvoeren en die de volledige vastgelegde geschiedenis omvat. Elke aanmelding bij de console, API-aanroep en fout is nu een rij waarop je kunt filteren en die je kunt aggregeren. Deze tabel vormt de basis voor de incidentquery's die je hierna schrijft.

Snelle controle

Test je kennis over het opbouwen van tabellen.

Samenvatting

Om CloudTrail in Athena op te vragen, bouw je een tabel die de JSON-bestanden aan kolommen koppelt. Daarbij gebruik je de door AWS geleverde CREATE TABLE DDL, de juiste SerDe en de juiste S3-LOCATION. Vraag geneste velden op met puntnotatie, parse kolommen met JSON-tekenreeksen tijdens het opvragen en controleer het resultaat met een kleine SELECT. Een organisatietrail kan uit één tabel bestaan voor dreigingsonderzoek in de hele organisatie.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “Tabellen op CloudTrail-data bouwen” gratis?

Ja — de volledige tekst van “Tabellen op CloudTrail-data bouwen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “Tabellen op CloudTrail-data bouwen”?

Definieer een schema waarmee u auditgebeurtenissen rechtstreeks kunt opvragen. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Tabellen op CloudTrail-data bouwen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. S3-logs opvragen met Athena
  2. Tabellen op CloudTrail-data bouwen
  3. Incidenten onderzoeken met SQL-query's
  4. Logs partitioneren voor snelheid en kosten
← Terug naar Cloud & IT Cert Prep