Lendo um Registro de Evento do CloudTrail
Decodifique os campos JSON que descrevem quem fez cada chamada.
Lendo um Registro de Evento do CloudTrail é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Anatomia de um evento
Um evento do CloudTrail é um registro JSON com um conjunto consistente de campos. Aprender a lê-lo permite reconstruir exatamente o que aconteceu durante uma investigação.
Cada registro descreve uma chamada de API: quem a fez, o que fez, quando, de onde e qual foi o resultado.
O campo userIdentity
O campo mais importante para a segurança é userIdentity. Ele descreve o principal que fez a chamada — seu tipo (IAMUser, AssumedRole, Root, AWSService), sua conta e seu ARN (Amazon Resource Name).
É assim que você atribui uma ação com segurança a uma pessoa, função ou serviço específico.
"userIdentity": {
"type": "AssumedRole",
"arn": "arn:aws:sts::1111:assumed-role/Admin/alice"
}Nome e origem do evento
eventName é a ação de API chamada, como DeleteBucket ou RunInstances, e eventSource é o serviço ao qual ela pertence, como s3.amazonaws.com.
Juntos, eles informam precisamente qual operação ocorreu, o que é essencial para compreender qualquer evento.
Hora, região e IP
O carimbo de data e hora eventTime (em UTC), awsRegion e sourceIPAddress situam a chamada no tempo e no espaço.
Uma chamada de uma região inesperada ou de um IP desconhecido é um sinal de alerta clássico. O campo do agente do usuário acrescenta como a chamada foi feita — console, CLI ou SDK.
Solicitação e resposta
requestParameters mostram as entradas da chamada — qual bucket, qual instância, qual política — e responseElements mostram o que a AWS retornou, como o ID de um recurso recém-criado.
Eles permitem ver exatamente o que foi alterado e qual foi o resultado, não apenas que algo aconteceu.
Os erros contam histórias
Se uma chamada foi negada, o registro inclui errorCode e errorMessage, como AccessDenied.
Uma sequência de chamadas negadas de um único principal geralmente significa que um invasor está testando o que uma credencial roubada pode fazer. Eventos malsucedidos são tão valiosos para a investigação quanto os bem-sucedidos.
Cadeias de funções
Quando o acesso ocorre por meio de funções assumidas, siga a cadeia. O userIdentity pode mostrar uma sessão de função assumida, e sessionContext revela o principal subjacente que a assumiu.
Rastrear essa cadeia permite descobrir quem realizou a ação em última instância, mesmo quando há várias transições entre funções.
Sinalizadores de somente leitura e de gerenciamento
Campos como readOnly e managementEvent informam rapidamente a natureza da chamada — se ela alterou alguma coisa e se é uma operação do plano de controle.
Eles ajudam você a filtrar rapidamente os eventos que alteraram seu ambiente ao examinar uma grande quantidade de registros.
Consultando registros em grande escala
Ler um registro manualmente é simples; examinar milhões deles, não. Envie os registros para o CloudWatch Logs ou consulte o arquivo no S3 com o Athena, usando SQL.
Você pode filtrar por userIdentity, eventName, sourceIPAddress ou errorCode para identificar exatamente as chamadas relevantes em uma investigação.
Observe o agente do usuário
O campo userAgent revela como uma chamada foi feita — pelo console da AWS, por uma versão específica da CLI, por um SDK ou por uma ferramenta de automação.
Um agente do usuário inesperado pode indicar o uso de ferramentas por um invasor. Uma chamada que normalmente vem do console e, de repente, chega por um SDK bruto a partir de um IP incomum é o tipo de anomalia sutil que merece uma segunda análise.
Juntando tudo
Para investigar, combine os campos: quem (userIdentity) fez o quê (eventName), em qual recurso (requestParameters), quando (eventTime), de onde (sourceIPAddress) e com qual resultado (responseElements ou errorCode).
Essa visão completa, obtida a partir de um único registro, é a essência da perícia de atividades de API na AWS.
Verificação rápida
Encontre o campo de atribuição.
Recapitulação
Um evento do CloudTrail é um registro JSON cujos campos principais respondem a uma investigação completa: userIdentity (quem, com ARN e a cadeia de funções por meio de sessionContext), eventName/eventSource (o quê), eventTime/awsRegion/sourceIPAddress (quando e onde) e requestParameters/responseElements ou errorCode (a alteração e o resultado). Eventos AccessDenied malsucedidos são sinais valiosos, e o Athena permite consultar registros em grande escala.
Perguntas Frequentes
A aula “Lendo um Registro de Evento do CloudTrail” é grátis?
Sim — o texto completo de “Lendo um Registro de Evento do CloudTrail” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Lendo um Registro de Evento do CloudTrail”?
Decodifique os campos JSON que descrevem quem fez cada chamada. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Lendo um Registro de Evento do CloudTrail”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o CloudTrail Registra
- Eventos de Gerenciamento, Dados e Insights
- Trilhas da Organização entre Contas
- Lendo um Registro de Evento do CloudTrail