Quiero supervisar y analizar la actividad de los usuarios en mi grupo de usuarios de Amazon Cognito.
Resolución
Para supervisar y analizar la actividad de los usuarios, consulta la página del historial de eventosde AWS CloudTrail, crea tablas de Amazon Athena para buscar en los registros de CloudTrail y activa la protección contra amenazas de Amazon Cognito.
Revisión de la página del historial de eventos de CloudTrail para analizar las llamadas a la API a tu grupo de usuarios
Sigue estos pasos:
- Abre la consola de CloudTrail en la misma región donde se encuentra tu grupo de usuarios de Cognito.
- En el panel de navegación, selecciona Historial de eventos.
- En Seleccionar columnas visibles, selecciona Nombre del evento y Origen del evento y, a continuación, lleva a cabo las siguientes acciones:
En Origen del evento, selecciona cognito-idp.amazonaws.com para ver la actividad del grupo de usuarios y cognito-identity.amazonaws.com para ver la actividad del grupo de identidades.
En Nombre del evento, introduce el nombre del evento del grupo de usuarios o la acción de la API, como InitiateAuth o CreateUserPool.
Nota: Los registros de CloudTrail muestran solo UserSub y omiten UserName para las solicitudes específicas de los usuarios. Para buscar un nombre de usuario, llama a la API ListUsers y usa el filtro de atributos sub.
Nota: La página del historial de eventos de CloudTrail proporciona un registro de los últimos 90 días de eventos de administración en una región de AWS. Puedes crear un almacén de datos de eventos o una pista para acceder a un registro continuo de la actividad y los eventos de los últimos 90 días. Para obtener más información sobre el historial de eventos, consulta Limitaciones del historial de eventos.
Creación de tablas de Athena para buscar en los registros de CloudTrail
Puedes crear tablas en Athena para buscar en los registros de CloudTrail que CloudTrail almacena en un bucket de Amazon Simple Storage Service (Amazon S3).
Nota: En las siguientes consultas, sustituye your_athena_tablename por el nombre de tu tabla de Athena.
Ejecuta la siguiente consulta de Athena para recuperar los eventos de registro de usuarios de Cognito de tus registros de CloudTrail:
SELECT eventTime, eventName, additionalEventData
FROM your_athena_tablename
WHERE eventsource = 'cognito-idp.amazonaws.com'
AND eventname IN ('SignUp', 'signup_POST', 'signup_GET')
AND eventtime >= '2025-07-15T09:00:00Z'
AND eventtime < '2025-07-15T10:00:00Z'
ORDER BY eventtime ASC;
Ejecuta la siguiente consulta para mostrar toda la actividad de usuario de un usuario de Cognito específico con un valor sub de identificador único universal (UUID):
SELECT eventTime, eventName, additionalEventData
FROM your_athena_tablename
WHERE eventsource = 'cognito-idp.amazonaws.com'
AND json_extract_scalar(additionaleventdata, '$.sub') = '826bfee9-68d8-4046-b292-4f8cdd839bcd'
AND eventtime >= '2025-06-17T00:00:00Z'
ORDER BY eventtime ASC;
Nota: En el ejemplo, 826bfee9-68d8-4046-b292-4f8cdd839bcd es el valor UserSub.
Activación de la protección contra amenazas para generar registros de actividad detallados
Para comprobar los registros detallados de los eventos de autenticación de usuarios, lleva a cabo las siguientes acciones: