CloudTrail Verileri Üzerinde Tablolar Oluşturma
Denetim olaylarını doğrudan sorgulamanızı sağlayan bir şema tanımlayın.
CloudTrail Verileri Üzerinde Tablolar Oluşturma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Neden Tablo Gerekir
Athena, nasıl okunacağını belirtmediğiniz sürece ham S3 dosyalarını sorgulayamaz. Bir tablo, S3 klasörünüzdeki CloudTrail JSON dosyalarını türleri belirtilmiş adlandırılmış sütunlara eşler. Tablo oluşturulduğunda CloudTrail olaylarının zengin yapısındaki alanlara sıradan SQL ile erişilebilir.
CloudTrail Günlük Yapısı
CloudTrail, her kaydın iç içe alanlar içeren tek bir API çağrısını açıkladığı olayları JSON olarak sunar. Bu alanlar arasında userIdentity, eventName, sourceIPAddress ve requestParameters bulunur. Sorguların userIdentity.arn gibi alanlara erişebilmesi için tablo şeması, nesneler için struct türleri de dahil olmak üzere bu iç içe yapıyı yansıtmalıdır.
AWS Tarafından Sağlanan DDL'yi Kullanma
Şemayı elle yazmak zorunda değilsiniz. AWS, CloudTrail için standart bir CREATE TABLE ifadesi yayımlar; CloudTrail konsolu ve Athena da bu ifadeyi sizin için oluşturabilir. Sağlanan DDL'yi kullanmak, derin biçimde iç içe olanlar dahil her alanın doğru eşlenmesini sağlar ve sorgularınızın veri atlamasını önler.
SerDe
SerDe (Serileştirici/Serileştirme Çözücü), Athena'ya her dosyanın nasıl ayrıştırılacağını bildirir. CloudTrail tabloları, CloudTrail JSON düzeni için tasarlanmış ve kayıtlar dizisini ve iç içe yapıları anlayan bir SerDe kullanır. Doğru SerDe'yi seçmek çok önemlidir; yanlış olanı ayrıştırma hatalarına veya null sütunlara yol açar.
ROW FORMAT SERDE
'com.amazon.emr.hive.serde.CloudTrailSerde'
STORED AS INPUTFORMAT
'com.amazon.emr.cloudtrail.CloudTrailInputFormat'S3 Konumunu Gösterme
Tablonun LOCATION yan tümcesi, CloudTrail'in günlükleri depoladığı S3 önekini gösterir; bu genellikle hesap kimliğini ve bölgeyi içeren bir yoldur. Bu öneki doğru belirlemek önemlidir: fazla geniş olursa ilgisiz verileri tararsınız, fazla dar olursa sorgulamak istediğiniz olayları kaçırırsınız.
İç İçe Alanları Sorgulama
Tablo oluşturulduktan sonra, userIdentity.arn veya requestParameters.bucketName gibi iç içe alanları nokta gösterimini kullanarak sorgularsınız. SQL işlevleri dizileri ve JSON dizelerini açmanıza yardımcı olur. Athena'nın araştırmalarda öne çıktığı nokta budur: herhangi bir API çağrısının olay adını, sorumlu kimliğini ve parametrelerini hassas biçimde filtreleyebilirsiniz.
Alternatif Olarak Glue Tarayıcıları
Elle DDL yazmak yerine bir AWS Glue tarayıcısı, S3 verilerini tarayabilir ve bir şemayı otomatik olarak Veri Kataloğu'na çıkarabilir. CloudTrail gibi iyi bilinen biçimler için sağlanan DDL genellikle daha temizdir; ancak tarayıcılar, şemayı elle yazmak istemeyeceğiniz özel veya zaman içinde değişen günlük biçimleri için yararlıdır.
JSON Özelliklerini Yönetme
CloudTrail JSON'unda, değerlerin hizmete göre değiştiği durumlarda requestParameters gibi kendileri de JSON dizeleri olan alanlar bulunur. Bunları çoğu zaman sorgu sırasında JSON işlevleriyle ayrıştırırsınız. Bazı sütunların önceden yapılandırılmış sütunlar değil, ayrıştırılması gereken dizeler olduğunu bilmek, bir alan normal bir sütun gibi davranmadığında yaşayacağınız kafa karışıklığını önler.
Kuruluş Trail Tabloları
Bir kuruluş trail'i için tüm hesapların günlükleri, hesaba özel önekler içeren tek bir bucket altında toplanır. Tüm hesabı aynı anda sorgulamak için bütün önek üzerinde tek bir tablo veya yalıtım için hesap başına tablolar oluşturabilirsiniz. Birleştirilmiş tablo, kuruluş genelinde tehdit avcılığını tek bir sorguda gerçekleştirmek için güçlü bir seçenektir.
Tabloyu Doğrulama
Tabloyu oluşturduktan sonra, satırların döndüğünü ve sütunların beklendiği gibi doldurulduğunu doğrulamak için küçük bir SELECT ile hızlı bir sorgu çalıştırın. Sütunlar null ise SerDe, konum veya şema muhtemelen yanlıştır. Bu sağlama denetimi, sessizce bozulmuş bir tablo üzerine araştırma kurmanızı önler.
Tablodan Araştırmaya
CloudTrail tablosu doğru olduğunda, kaydedilmiş tüm geçmişi kapsayan sorgulanabilir bir denetim izine sahip olursunuz. Her konsol oturumu açma işlemi, API çağrısı ve hata artık filtreleyip toplulaştırabileceğiniz bir satırdır. Bu tablo, sıradaki olay sorgularınızın temelini oluşturur.
Hızlı Denetim
Tablo oluşturma bilginizi sınayın.
Özet
Athena'da CloudTrail'i sorgulamak için JSON dosyalarını sütunlara eşleyen bir table oluşturmanız gerekir. Bunun için AWS'nin sağladığı CREATE TABLE DDL'yi, doğru SerDe'yi ve doğru S3 LOCATION'ı kullanın. İç içe alanları nokta gösterimiyle sorgulayın, JSON dizesi olan sütunları sorgu sırasında ayrıştırın ve küçük bir SELECT ile doğrulayın. Bir kuruluş trail'i, kuruluş genelinde tehdit avcılığı için tek bir tablo olabilir.
Sıkça Sorulan Sorular
“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersi ücretsiz mi?
Evet — “CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersinde ne öğreneceğim?
Denetim olaylarını doğrudan sorgulamanızı sağlayan bir şema tanımlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“CloudTrail Verileri Üzerinde Tablolar Oluşturma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Athena ile S3 Günlüklerini Sorgulama
- CloudTrail Verileri Üzerinde Tablolar Oluşturma
- SQL Sorgularıyla Olayları İnceleme
- Hız ve Maliyet için Günlükleri Bölümlendirme