Quero monitorar e analisar a atividade do usuário no meu grupo de usuários do Amazon Cognito.
Resolução
Para monitorar e analisar a atividade do usuário, revise a página Histórico de eventos do AWS CloudTrail, crie tabelas do Amazon Athena para pesquisar os logs do CloudTrail e ative a proteção contra ameaças do Amazon Cognito.
Consultar a página Histórico de eventos do CloudTrail para analisar as chamadas de API para o grupo de usuários
Conclua as etapas a seguir:
- Abra o console do CloudTrail na mesma região em que está seu grupo de usuários do Cognito.
- No painel de navegação, escolha Histórico de eventos.
- Em Selecionar colunas visíveis, selecione Nome do evento e Fonte do evento e, em seguida, execute as seguintes ações:
Em Origem do evento, escolha cognito-idp.amazonaws.com para visualizar a atividade do grupo de usuários e cognito-identity.amazonaws.com para visualizar a atividade do banco de identidades.
Em Nome do evento, insira o nome do evento do grupo de usuários ou da ação da API, como InitiateAuth ou CreateUserPool.
Observação: os logs do CloudTrail mostram somente UserSub e omitem UserName para solicitações específicas do usuário. Para encontrar um nome de usuário, chame a API ListUsers e use o filtro de atributos sub.
Observação: a página Histórico de eventos do CloudTrail fornece um registro dos últimos 90 dias de eventos de gerenciamento em uma região da AWS. É possível criar um armazenamento de dados de eventos ou uma trilha para acessar um registro contínuo de atividades e eventos dos últimos 90 dias. Para mais informações sobre o histórico de eventos, consulte Limitations of Event history (Limitações do histórico de eventos).
Criar tabelas do Athena para pesquisar logs do CloudTrail
É possível criar tabelas no Athena para pesquisar os logs do CloudTrail que o CloudTrail armazena em um bucket do Amazon Simple Storage Service (Amazon S3).
Observação: nas consultas a seguir, substitua your_athena_tablename pelo nome da sua tabela do Athena.
Execute a seguinte consulta do Athena para recuperar eventos de registro de usuários do Cognito dos seus logs do CloudTrail:
SELECT eventTime, eventName, additionalEventData
FROM your_athena_tablename
WHERE eventsource = 'cognito-idp.amazonaws.com'
AND eventname IN ('SignUp', 'signup_POST', 'signup_GET')
AND eventtime >= '2025-07-15T09:00:00Z'
AND eventtime < '2025-07-15T10:00:00Z'
ORDER BY eventtime ASC;
Execute a consulta a seguir para mostrar todas as atividades do usuário de um usuário específico do Cognito com um subvalor do Identificador Único Universal (UUID):
SELECT eventTime, eventName, additionalEventData
FROM your_athena_tablename
WHERE eventsource = 'cognito-idp.amazonaws.com'
AND json_extract_scalar(additionaleventdata, '$.sub') = '826bfee9-68d8-4046-b292-4f8cdd839bcd'
AND eventtime >= '2025-06-17T00:00:00Z'
ORDER BY eventtime ASC;
Observação: no exemplo, 826bfee9-68d8-4046-b292-4f8cdd839bcd é o valor de UserSub.
Ativar a proteção contra ameaças para gerar logs de atividades detalhados
Para verificar os logs detalhados dos eventos de autenticação do usuário, execute as seguintes ações: