[ aws . cloudtrail ]
получить-селекторы-событий
Описание
Описывает настройки селекторов событий, которые вы настроили для вашей записи. Возвращаемая информация о ваших селекторах событий включает следующее:
- Если ваш селектор событий включает события только для чтения, только для записи или все события. Это относится к событиям управления, событиям данных и событиям сетевой активности.
- Если ваш селектор событий включает события управления.
- Если ваш селектор событий включает события сетевой активности, источники событий, для которых вы регистрируете события сетевой активности.
- Если ваш селектор событий включает события данных, ресурсы, для которых вы регистрируете события данных.
Дополнительную информацию о регистрации событий управления, данных и сетевой активности см. в следующих разделах руководства пользователя CloudTrail:
- Регистрация событий управления
- Регистрация событий данных
- Регистрация событий сетевой активности
См. также: Документацию API AWS
Синтаксис
get-event-selectors
--trail-name <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--trail-name (строка)
Указывает имя записи или ARN записи. Если вы указываете имя записи, строка должна удовлетворять следующим требованиям:
- Содержать только ASCII буквы (a-z, A-Z), цифры (0-9), точки (.), подчеркивания (_) или дефисы (-)
- Начинаться с буквы или цифры и заканчиваться буквой или цифрой
- Быть от 3 до 128 символов
- Не содержать смежных точек, подчеркиваний или дефисов. Имена, такие как
my-_namespaceиmy--namespace, недействительны. - Не быть в формате IP-адреса (например, 192.168.5.4)
Если вы указываете ARN записи, он должен быть в формате:
arn:aws:cloudtrail:us-east-2:123456789012:trail/MyTrail--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы указаны в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. Если предоставлено без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку регистрации.
--endpoint-url (строка)
Переопределить адрес по умолчанию команды заданным адресом.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение по умолчанию проверки SSL-сертификатов.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- включить
- выключить
- автоматически
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить вывод страницы cli.
--cli-auto-prompt (булево)
Автоматически запросить параметры входных данных CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров входных данных CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Чтобы просмотреть настройки селектора событий для записи
Следующая get-event-selectors команда возвращает настройки Trail1:
aws cloudtrail get-event-selectors --trail-name Trail1
Вывод:
{
"EventSelectors": [
{
"IncludeManagementEvents": true,
"DataResources": [],
"ReadWriteType": "All"
}
],
"TrailARN": "arn:aws:cloudtrail:us-east-1:123456789012:trail/Trail1"
}
Вывод
TrailARN -> (строка)
EventSelectors -> (список)
Селекторы событий, настроенные для трейла.
(структура)
Используйте селекторы событий, чтобы более точно указать параметры событий управления и данных для своего трейла. По умолчанию трейлы, созданные без указанных селекторов событий, будут настроены на протоколирование всех событий управления чтением и записью и без событий данных. Когда событие происходит в вашей учетной записи, CloudTrail оценивает селектор события для всех трейлов. Для каждого трейла, если событие соответствует любому селектору события, трейл обрабатывает и протоколирует событие. Если событие не соответствует ни одному селектору события, трейл не протоколирует событие.
Вы можете настроить до пяти селекторов событий для трейла.
Вы не можете применить одновременно селекторы событий и расширенные селекторы событий к одному трейлу.
ReadWriteType -> (строка)
Укажите, хотите ли вы, чтобы ваш трейл протоколировал только события чтения, только события записи или все события. Например, операция EC2 GetConsoleOutput — это операция API только для чтения, а RunInstances — операция API только для записи.
По умолчанию значение равно All.
IncludeManagementEvents -> (булево)
Укажите, хотите ли вы, чтобы селектор события включал события управления для вашего трейла.
Дополнительную информацию см. в разделе События управления в руководстве пользователя CloudTrail.
По умолчанию значение равно true.
Первый экземпляр событий управления бесплатный. Вы оплачиваете дополнительные копии событий управления, которые вы протоколируете в любом последующем трейле в том же регионе. Дополнительную информацию о ценообразовании CloudTrail см. в разделе Цены CloudTrail.
DataResources -> (список)
CloudTrail поддерживает протоколирование событий данных для объектов Amazon S3 в стандартных бакетах S3, функций Lambda и таблиц Amazon DynamoDB с базовыми селекторами событий. Вы можете указать до 250 ресурсов для одного селектора событий, но общее количество ресурсов данных не должно превышать 250 по всем селекторам событий в трейле. Это ограничение не применяется, если вы настраиваете протоколирование ресурсов для всех событий данных.
Дополнительную информацию см. в разделе События данных и ограничения в CloudTrail в руководстве пользователя CloudTrail.
Примечание
Чтобы протоколировать события данных для всех других типов ресурсов, включая объекты, хранящиеся в бакетах каталогов, необходимо использовать AdvancedEventSelectors. Также необходимо использоватьAdvancedEventSelectors, если вы хотите фильтровать по полю eventName.(структура)
Вы можете настроить DataResource в EventSelector для протоколирования событий данных для следующих трех типов ресурсов:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Чтобы протоколировать события данных для всех других типов ресурсов, включая объекты, хранящиеся в бакетах каталогов, необходимо использовать AdvancedEventSelectors. Также необходимо использовать AdvancedEventSelectors, если вы хотите фильтровать по полю eventName.
Настройте DataResource, чтобы указать тип ресурса и ARNs ресурсов, для которых вы хотите протоколировать события данных.
Примечание
Общее количество разрешенных ресурсов данных составляет 250. Это число может быть распределено между 1 и 5 селекторами событий, но общее число не должно превышать 250 по всем селекторам для трейла.Следующий пример демонстрирует, как работает протоколирование, когда вы настраиваете протоколирование всех событий данных для общего бакета с именем amzn-s3-demo-bucket1. В этом примере пользователь CloudTrail указал пустой префикс и возможность протоколирования событий данных Read и Write.
- Пользователь загружает файл изображения в
amzn-s3-demo-bucket1. - Операция API
PutObject— это операция API Amazon S3 на уровне объекта. Она регистрируется как событие данных в CloudTrail. Поскольку пользователь CloudTrail указал пакет S3 с пустым префиксом, события, происходящие в любом объекте в этом бакете, протоколируются. Трейл обрабатывает и протоколирует событие. - Пользователь загружает объект в пакет Amazon S3 с именем
arn:aws:s3:::amzn-s3-demo-bucket1. - Операция API
PutObjectпроизошла для объекта в бакете S3, который пользователь CloudTrail не указал для трейла. Трейл не протоколирует событие.
Следующий пример демонстрирует, как работает протоколирование, когда вы настраиваете протоколирование событий данных Lambda для функции Lambda с именем MyLambdaFunction, но не для всех функций Lambda.
- Пользователь запускает скрипт, который включает вызов функции MyLambdaFunction и функции MyOtherLambdaFunction.
- Операция API
Invokeдля функции MyLambdaFunction — это операция API Lambda. Она регистрируется как событие данных в CloudTrail. Поскольку пользователь CloudTrail указал протоколирование событий данных для MyLambdaFunction, любые вызовы этой функции протоколируются. Трейл обрабатывает и протоколирует событие. - Операция API
Invokeдля функции MyOtherLambdaFunction — это операция API Lambda. Поскольку пользователь CloudTrail не указал протоколирование событий данных для всех функций Lambda, операцияInvokeдля MyOtherLambdaFunction не соответствует функции, указанной для трейла. Трейл не протоколирует событие.
Type -> (строка)
Тип ресурса, для которого вы хотите протоколировать события данных. Вы можете указать следующие типы ресурсов селектора основных событий:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Дополнительные типы ресурсов доступны через расширенные селекторы событий. Дополнительную информацию см. в разделе AdvancedEventSelector.
Values -> (список)
Массив строк Amazon Resource Name (ARN) или частичных строк ARN для указанного типа ресурса.
- Чтобы протоколировать события данных для всех объектов во всех бакетах S3 в вашей учетной записи Amazon Web Services, укажите префикс
arn:aws:s3.
Примечание
Это также позволяет протоколировать активность событий данных, выполненную любым пользователем или ролью в вашей учетной записи Amazon Web Services, даже если эта активность выполняется в бакете, принадлежащем другой учетной записи Amazon Web Services.- Чтобы протоколировать события данных для всех объектов в бакете S3, укажите пакет и пустой префикс объекта, например
arn:aws:s3:::amzn-s3-demo-bucket1/. Трейл протоколирует события данных для всех объектов в этом бакете S3. - Чтобы протоколировать события данных для определенных объектов, укажите пакет S3 и префикс объекта, например
arn:aws:s3:::amzn-s3-demo-bucket1/example-images. Трейл протоколирует события данных для объектов в этом бакете S3, которые соответствуют префиксу. - Чтобы протоколировать события данных для всех функций Lambda в вашей учетной записи Amazon Web Services, укажите префикс
arn:aws:lambda.
Примечание
Это также позволяет протоколировать активностьInvoke, выполненную любым пользователем или ролью в вашей учетной записи Amazon Web Services, даже если эта активность выполняется на функции, принадлежащей другой учетной записи Amazon Web Services.- Чтобы протоколировать события данных для определенной функции Lambda, укажите ARN функции.
Примечание
ARN функций Lambda — точные. Например, если вы укажете ARN функции arn:aws:lambda:us-west-2:111111111111:function:helloworld, события данных будут протоколироваться только для arn:aws:lambda:us-west-2:111111111111:function:helloworld. Они не будут протоколироваться для arn:aws:lambda:us-west-2:111111111111:function:helloworld2.- Чтобы протоколировать события данных для всех таблиц DynamoDB в вашей учетной записи Amazon Web Services, укажите префикс
arn:aws:dynamodb.
(строка)
ExcludeManagementEventSources -> (список)
Необязательный список источников событий сервиса, для которых вы не хотите протоколировать события управления в вашем трейле. В этом выпуске список может быть пустым (отключает фильтр) или может фильтровать события Key Management Service или Amazon RDS Data API, содержащие kms.amazonaws.com или rdsdata.amazonaws.com. По умолчанию ExcludeManagementEventSources пуст, и события KMS и Amazon RDS Data API протоколируются в вашем трейле. Вы можете исключать источники событий управления только в регионах, которые поддерживают источник события.
(строка)
AdvancedEventSelectors -> (список)
Расширенные селекторы событий, настроенные для трейла.
(структура)
Расширенные селекторы событий позволяют создавать детальные селекторы для событий управления CloudTrail, данных и сетевой активности. Они помогают контролировать расходы, регистрируя только те события, которые важны для вас. Дополнительную информацию о настройке расширенных селекторов событий см. в разделах «Регистрация событий данных», «Регистрация событий сетевой активности» и «Регистрация событий управления» в руководстве пользователя CloudTrail.
Вы не можете применить одновременно селекторы событий и расширенные селекторы событий к одному трейлу.
Сведения о настраиваемых полях расширенных селекторов событий см. в разделе AdvancedEventSelector в справочнике API CloudTrail.
Name -> (строка)
FieldSelectors -> (список)
Содержит все операторы выбора в расширенном селекторе событий.
(структура)
Один оператор выбора в расширенном селекторе событий.
Field -> (строка)
Поле в записи события CloudTrail, по которому фильтруются события, подлежащие регистрации. Для хранилищ данных событий CloudTrail Insights, элементов конфигурации Config, доказательств Audit Manager или событий за пределами Amazon Web Services поле используется только для выбора событий, так как фильтрация не поддерживается.
Дополнительную информацию см. в разделе AdvancedFieldSelector в справочнике API CloudTrail.
Примечание
Селекторы не поддерживают использование подстановочных знаков, таких как*. Для сопоставления нескольких значений с одним условием можно использовать StartsWith, EndsWith, NotStartsWith или NotEndsWith, чтобы явно сопоставить начало или конец поля события.Equals -> (список)
Оператор, включающий события, которые соответствуют точному значению поля записи события, указанному в качестве значения Field. Это единственный допустимый оператор, который можно использовать с полями readOnly, eventCategory и resources.type.
(строка)
StartsWith -> (список)
Оператор, включающий события, которые соответствуют первым нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
EndsWith -> (список)
Оператор, включающий события, которые соответствуют последним нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
NotEquals -> (список)
Оператор, исключающий события, которые соответствуют точному значению поля записи события, указанному в качестве значения Field.
(строка)
NotStartsWith -> (список)
Оператор, исключающий события, которые соответствуют первым нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
NotEndsWith -> (список)
Оператор, исключающий события, которые соответствуют последним нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.