如何查看我的 AWS 账户中发生的操作,例如控制台登录或终止实例?
您可以通过以下方式,利用 AWS CloudTrail 数据查看和跟踪对您账户发起的 API 调用:
**注意:**并非所有 AWS 服务都记录日志并可通过 CloudTrail 获取。有关与 CloudTrail 集成的 AWS 服务清单,请参阅适用于CloudTrail 的 AWS 服务主题。
**注意:**如果在运行 AWS 命令行界面 (AWS CLI) 命令时遇到错误,请确保您使用的是最新版本的 AWS CLI。
使用 CloudTrail 控制台查看 CloudTrail 事件历史记录
您可以查看过去 90 天内所有支持的服务、集成和事件类型(创建、修改、删除以及不可变活动)。无需设置跟踪记录即可使用 CloudTrail 事件历史记录。
有关说明,请参阅在 CloudTrail 控制台中查看 CloudTrail 事件。
使用 AWS CLI 查看 CloudTrail 事件历史记录
**注意:**要使用 AWS CLI 搜索事件,您必须创建并配置跟踪记录,以记录到 CloudWatch Logs。有关更多信息,请参阅创建跟踪记录。此外,将事件发送至 CloudWatch Logs。
使用 filter-log-events 命令应用指标筛选器,在日志事件中搜索特定词语、短语和值。然后,您可以将其转换为 CloudWatch 指标和警报。
有关更多信息,请参阅筛选器和模式语法。
**注意:**要大规模使用 filter-log-events 命令(例如自动化或脚本场景),最佳做法是使用 CloudWatch Logs 订阅筛选器。这是因为 filter-log-events API 操作存在 API 限制。订阅筛选器不存在此类限制。订阅筛选器还支持实时处理大量日志数据。有关更多信息,请参阅 CloudWatch Logs 配额。
CloudTrail Lake 支持对事件进行聚合、不可变存储及运行基于 SQL 查询的操作。您甚至可以在 CloudTrail Lake 中存储事件数据,存储时长最长达 7 年(即 2555 天)。
有关更多信息,请参阅使用 AWS CloudTrail Lake。
**注意:**要使用 CloudWatch Logs,您必须创建并配置跟踪记录,以记录到 CloudWatch Logs。有关更多信息,请参阅创建跟踪记录。此外,将事件发送至 CloudWatch Logs。
您可以使用 CloudWatch Logs 来搜索更改资源状态的操作(例如,StopInstances)。您还可以使用 CloudWatch Logs 来搜索不会更改资源状态的操作(例如,DescribeInstances)。有关说明,请参阅查看发送到 CloudWatch Logs 的日志数据。
请记住以下几点:
您可以使用 Amazon Athena 查看存储在 Amazon S3 存储桶中的 CloudTrail 数据事件和管理事件。
有关详细信息,请参阅“如何在 Amazon Athena 中自动创建表以搜索 AWS CloudTrail 日志?” 此外,使用手动分区在 Athena 中创建适用于 CloudTrail 日志的表。
**注意:**要查看 Amazon S3 存档日志文件,您必须创建并配置跟踪记录以记录到 S3 存储桶。有关更多信息,请参阅创建跟踪记录。
您可以在 Amazon S3 日志文件中查看 CloudTrail 捕获的所有事件。您还可以使用 CloudTrail 处理库、AWS CLI 手动解析 S3 存储桶中的日志文件,或向 AWS CloudTrail 合作伙伴发送日志。
有关说明,请参阅 Amazon S3 CloudTrail 事件。
**注意:**您必须激活跟踪记录才能记录到 S3 存储桶。
什么是 Amazon CloudWatch Logs?
使用筛选器从日志事件创建指标
AWS Config 控制台现在会显示与配置更改相关联的 API 事件
为 CloudTrail 事件创建 CloudWatch 警报:示例
rePost Polyglot
已提问 3 年前
Tim
已发布 2 年前