Desidero individuare l'utente che ha attivato l'accesso pubblico al mio bucket Amazon Simple Storage Service (Amazon S3).
Breve descrizione
Esamina la cronologia degli eventi di AWS CloudTrail per individuare l'utente che ha aggiornato la lista di controllo degli accessi ai bucket (ACL) o la policy del bucket per consentire l'accesso pubblico.
Nota: la cronologia degli eventi di CloudTrail mostra i log relativi agli ultimi 90 giorni. Se l'evento è antecedente di più di 90 giorni, devi eseguire query sui log di CloudTrail nel bucket per ottenere l'informazione.
Per esaminare i log degli eventi di CloudTrail, utilizza uno dei seguenti metodi:
- Console CloudTrail
- Interfaccia della linea di comando AWS (AWS CLI)
Risoluzione
Nota: se ricevi messaggi di errore durante l'esecuzione dei comandi dell'interfaccia della linea di comando AWS (AWS CLI), consulta la sezione Troubleshoot AWS CLI errors. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Utilizza la console CloudTrail
Per individuare l'utente che ha attivato l'accesso pubblico al bucket S3, completa i seguenti passaggi:
- Apri la console CloudTrail.
- Dal selettore della Regione nella barra di navigazione, scegli la Regione AWS in cui si trova il bucket.
- Nel pannello di navigazione, scegli Cronologia degli eventi.
- Per l'attributo di ricerca, seleziona il filtro che desideri utilizzare per individuare l'evento che ha concesso l'accesso pubblico al bucket:
Per filtrare gli eventi in base al nome del bucket, seleziona Nome risorsa, quindi inserisci il nome del bucket.
Per filtrare gli eventi in base alle modifiche apportate a un bucket ACL, seleziona Nome evento, quindi inserisci PutBucketAcl.
Per filtrare gli eventi in base alle modifiche apportate a una policy del bucket, seleziona Nome evento, quindi inserisci PutBucketPolicy.
- Dopo aver individuato l'evento che ha concesso l'accesso pubblico al bucket, controlla la colonna Nome utente dell'evento. Quindi espandi l'evento individuato e scegli Visualizza il record dell'evento per visualizzare ulteriori dettagli, come il nome della risorsa Amazon (ARN) dell'utente.
Utilizza AWS CLI
Per elencare tutti gli eventi di CloudTrail associati al bucket, esegui questo comando lookup-events:
aws cloudtrail lookup-events --lookup-attributes AttributeKey=ResourceName,AttributeValue=example-bucket-name --region example-region
Per elencare solo gli eventi in cui il bucket è stato modificato, esegui questo comando:
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=PutBucketAcl --region example-region
Per elencare solo gli eventi in cui è stata modificata la policy del bucket, esegui questo comando:
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=PutBucketPolicy --region example-region
Informazioni correlate
Lavorare con la cronologia degli eventi di CloudTrail
Contenuti dei record di CloudTrail per eventi di gestione, dati e attività di rete