Ir para o conteúdo

Como posso ver quem acessou meus buckets e objetos do Amazon S3?

3 minuto de leitura
0

Quero rastrear quem está acessando meus buckets e objetos do Amazon Simple Storage Service (Amazon S3).

Resolução

É possível registrar ações que usuários, perfis e serviços da AWS realizam em seus recursos do Amazon S3 e manter registros de log de auditorias e solicitações de conformidade. Para registrar ações em seus recursos do Amazon S3, é possível usar logs de acesso ao servidor, logs do AWS CloudTrail ou uma combinação de ambos.

Logs de acesso ao servidor

Os logs de acesso ao servidor fornecem registros detalhados das solicitações ao seu bucket. Use logs de acesso ao servidor quando precisar de uma análise detalhada do tráfego, padrões de acesso, uma auditoria das ações do ciclo de vida ou dados granulares de solicitações.

O Amazon S3 fornece registros de log de acesso ao servidor da melhor forma possível. A maioria dos registros de log está disponível algumas horas após o registro, mas eles podem ser entregues mais cedo.

É possível entregar os logs de acesso ao servidor de um bucket para outro bucket pertencente à mesma conta da AWS na mesma região da AWS. A seguir, são apresentadas considerações importantes sobre os buckets de destino:

  • O bucket de destino não fornece automaticamente criptografia de registros de log no lado do servidor com chaves do AWS KMS (SSE-KMS). Você deve atualizar a política de chaves para permitir o acesso ao serviço de entrega de logs.
  • O bucket de destino não pode ter o Bloqueio de objetos do S3 ativado.
  • O bucket de destino não pode ter uma configuração padrão de período de retenção.

Os logs de acesso ao servidor estão disponíveis somente em buckets de uso geral.

Para ativar os logs de acesso ao servidor, consulte Habilitar o log de acesso ao servidor do Amazon S3.

Para analisar os logs de acesso ao servidor com o Amazon Athena, consulte Como usar Amazon Athena para analisar logs de acesso ao servidor do Amazon S3?

Logs do AWS CloudTrail

Use o CloudTrail para rastrear chamadas de API feitas para o Amazon S3. O CloudTrail fornece informações sobre quem fez a solicitação, quando ela ocorreu, o endereço IP de origem, parâmetros da solicitação e elementos de resposta. Use o CloudTrail quando precisar de trilhas de auditoria para conformidade, análise de segurança ou integração com os serviços de segurança da AWS.

O CloudTrail está disponível para buckets de uso geral, buckets de diretório, buckets de tabela e buckets vetoriais. O CloudTrail fornece uma entrega de log mais rápida do que o log de acesso ao servidor, com eventos de dados a cada 5 minutos e eventos de gerenciamento a cada 15 minutos. O CloudTrail pode entregar logs entre regiões e contas. Os eventos de dados geram uma cobrança, além das cobranças pelo armazenamento de logs.

Para obter mais informações sobre o registro em log do CloudTrail, consulte Registrar chamadas de API do Amazon S3 em log usando AWS CloudTrail.

Para ativar os logs do CloudTrail, consulte Habilitar o log de eventos do CloudTrail para buckets e objetos do S3.

Informações relacionadas

Opções de registro em log para o Amazon S3

Identificar solicitações do Amazon S3 usando o CloudTrail

AWS OFICIALAtualizada há 8 meses