Quero pesquisar os logs de eventos do AWS CloudTrail para descobrir quem criou um volume do Amazon Elastic Block Store (Amazon EBS).
Breve descrição
Para logs de eventos do CloudTrail, o campo CreateVolume não está disponível para volumes do Amazon EBS que você cria durante a inicialização do Amazon Elastic Compute Cloud (Amazon EC2).
Para encontrar o nome de usuário que criou o volume do EBS, primeiro determine como o volume do EBS foi criado. Em seguida, conclua uma das seguintes tarefas:
- Para volumes do EBS criados manualmente, use o ID do volume para visualizar os logs de eventos do CloudTrail para CreateVolume.
- Para volumes do EBS criados durante a inicialização do Amazon EC2, use o ID da instância do EC2 para visualizar os logs de eventos do CloudTrail para RunInstances.
Para obter mais informações, consulte Visualizar eventos de gerenciamento recentes com o console.
Observação: essa resolução se aplica somente aos volumes do EBS que você cria depois de ativar o AWS Config e o CloudTrail.
Resolução
Determine como o volume do EBS foi criado
Conclua as etapas a seguir:
- Abra o console do Amazon EC2.
- No painel de navegação, em Elastic Block Store, escolha Volumes.
- Copie o ID do volume do seu volume do EBS.
- Abra o console do AWS Config e escolha Recursos.
- Em Tipo de recurso, escolha Volume do AWS EC2.
- Em Identificador do recurso, insira a ID do volume.
- Selecione Cronograma do recurso.
- Em Eventos, expanda a Alteração de configuração. Em seguida, escolha Exibir registro completo.
- Expanda Relacionamentos e, em seguida, copie o ID da instância do EC2.
Observação: se você não vê um ID da instância do EC2, então você criou manualmente o volume do EBS.
Encontre o nome de usuário que criou o volume do EBS
Volumes EBS criados manualmente
Conclua as etapas a seguir:
- Abra o console do CloudTrail.
- No painel de navegação, selecione Histórico de eventos.
- Em Filtro, escolha Nome do recurso.
- Em Inserir nome do recurso, insira o ID do volume do seu volume do EBS e pressione Enter no seu dispositivo.
- Escolha o Evento para expandir e mostrar o registro completo do evento. Anote o nome do recurso da Amazon (ARN) e o userName para identificar o usuário que criou o volume do EBS.
Volumes do EBS criados durante a inicialização do Amazon EC2
Conclua as etapas a seguir:
- Abra o console do CloudTrail.
- No painel de navegação, selecione Histórico de eventos.
- Em Filtro, escolha Nome do recurso.
- Em Insira nome do recurso, insira o ID da instância do EC2. Em seguida, pressione Enter no seu dispositivo.
- Escolha o Evento para expandir e mostrar o registro completo do evento. Anote o ARN e o userName para identificar o usuário que iniciou a instância do EC2.
Observação: se o atributo DeleteonTermination estiver definido como falso, você não poderá excluir um volume do EBS. Para obter mais informações, consulte Preservar dados quando uma instância for encerrada.