[ aws . cloudtrail ]
put-event-selectors
Описание
Настраивает селекторы событий (также называемые базовыми селекторами событий) или расширенные селекторы событий для вашего трейла. Вы можете использовать либо AdvancedEventSelectors, либо EventSelectors, но не оба сразу. Если вы применяете AdvancedEventSelectors к трейлу, любые существующие EventSelectors перезаписываются.
Вы можете использовать AdvancedEventSelectors для регистрации событий управления, событий данных для всех типов ресурсов и событий сетевой активности.
Вы можете использовать EventSelectors для регистрации событий управления и событий данных для следующих типов ресурсов:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Вы не можете использовать EventSelectors для регистрации событий сетевой активности.
Если вы хотите, чтобы ваш трейл регистрировал события Insights, убедитесь, что селектор событий или расширенный селектор событий позволяет регистрировать типы событий Insights, которые вы хотите настроить для вашего трейла. Дополнительную информацию о регистрации событий Insights см. в руководстве пользователя CloudTrail в разделе «Работа с CloudTrail Insights». По умолчанию трейлы, созданные без конкретных селекторов событий, настраиваются на регистрацию всех событий управления чтения и записи, и никаких событий данных или событий сетевой активности.
Когда событие происходит в вашем аккаунте, CloudTrail оценивает селекторы событий или расширенные селекторы событий во всех трейлах. Для каждого трейла, если событие соответствует любому селектору событий, трейл обрабатывает и регистрирует событие. Если событие не соответствует ни одному селектору событий, трейл не регистрирует событие.
Пример
- Вы создаете селектор событий для трейла и указываете, что хотите регистрировать только события записи.
- Происходят операции API EC2
GetConsoleOutputиRunInstancesв вашем аккаунте. - CloudTrail оценивает, соответствуют ли события вашим селекторам событий.
RunInstances— это событие только для записи, и оно соответствует вашему селектору событий. Трейл регистрирует событие.GetConsoleOutput— это событие только для чтения, которое не соответствует вашему селектору событий. Трейл не регистрирует событие.
Операция PutEventSelectors должна вызываться из региона, в котором был создан трейл; в противном случае будет выброшено исключение InvalidHomeRegionException.
Вы можете настроить до пяти селекторов событий для каждого трейла.
Вы можете добавить расширенные селекторы событий и условия для ваших расширенных селекторов событий, до максимального значения в 500 значений для всех условий и селекторов в трейле. Дополнительную информацию см. в руководстве пользователя CloudTrail в разделах «Регистрация событий управления», «Регистрация событий данных», «Регистрация событий сетевой активности» и «Квоты в CloudTrail».
См. также: Документация API AWS
Синтаксис
put-event-selectors
--trail-name <value>
[--event-selectors <value>]
[--advanced-event-selectors <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--trail-name (строка)
Указывает имя трейла или ARN трейла. Если вы указываете имя трейла, строка должна соответствовать следующим требованиям:
- Содержать только ASCII буквы (a-z, A-Z), цифры (0-9), точки (.), нижние подчеркивания (_) или дефисы (-)
- Начинаться с буквы или цифры и заканчиваться буквой или цифрой
- Содержать от 3 до 128 символов
- Не содержать смежных точек, нижних подчеркиваний или дефисов. Имена, такие как
my-_namespaceиmy--namespace, не являются допустимыми. - Не быть в формате IP-адреса (например, 192.168.5.4)
Если вы указываете ARN трейла, он должен иметь следующий формат.
arn:aws:cloudtrail:us-east-2:123456789012:trail/MyTrail--event-selectors (список)
Указывает параметры ваших селекторов событий. Вы можете использовать селекторы событий для регистрации событий управления и событий данных для следующих типов ресурсов:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Вы не можете использовать селекторы событий для регистрации событий сетевой активности.
Вы можете настроить до пяти селекторов событий для трейла. Вы можете использовать либо EventSelectors, либо AdvancedEventSelectors в запросе PutEventSelectors, но не оба. Если вы применяете EventSelectors к трейлу, любые существующие AdvancedEventSelectors перезаписываются.
(структура)
Используйте селекторы событий, чтобы дополнительно указать настройки событий управления и событий данных для вашего трейла. По умолчанию трейлы, созданные без конкретных селекторов событий, будут настроены на регистрацию всех событий управления чтения и записи и без событий данных. Когда событие происходит в вашем аккаунте, CloudTrail оценивает селектор события для всех трейлов. Для каждого трейла, если событие соответствует любому селектору событий, трейл обрабатывает и регистрирует событие. Если событие не соответствует ни одному селектору событий, трейл не регистрирует событие.
Вы можете настроить до пяти селекторов событий для трейла.
Вы не можете применить как селекторы событий, так и расширенные селекторы событий к трейлу.
ReadWriteType -> (строка)
Укажите, хотите ли вы, чтобы ваш трейл регистрировал только события чтения, только события записи или все события. Например, EC2 GetConsoleOutput - это операция API только для чтения, а RunInstances - операция API только для записи.
По умолчанию значение равно All.
IncludeManagementEvents -> (булево)
Укажите, хотите ли вы, чтобы ваш селектор событий включал события управления для вашего трейла.
Дополнительную информацию см. в разделе События управления в Руководстве пользователя CloudTrail.
По умолчанию значение равно true.
Первая копия событий управления бесплатна. Вы платите за дополнительные копии событий управления, которые вы регистрируете в любом последующем трейле в той же области.
Дополнительную информацию о ценообразовании CloudTrail см. в разделе Цены на CloudTrail.
DataResources -> (список)
CloudTrail поддерживает регистрацию событий данных для объектов Amazon S3 в стандартных S3-ведёрах, функциях Lambda и таблицах Amazon DynamoDB с базовыми селекторами событий. Вы можете указать до 250 ресурсов для отдельного селектора событий, но общее количество ресурсов данных не должно превышать 250 по всем селекторам событий в трейле. Это ограничение не применяется, если вы настраиваете регистрацию ресурсов для всех событий данных.
Дополнительную информацию см. в разделе События данных и ограничения в CloudTrail в Руководстве пользователя CloudTrail.
Примечание
Чтобы регистрировать события данных для всех других типов ресурсов, включая объекты, хранящиеся в ведрах каталогов, вы должны использовать AdvancedEventSelectors. Вы также должны использоватьAdvancedEventSelectors, если хотите фильтровать по полю eventName.(структура)
Вы можете настроить DataResource в EventSelector для регистрации событий данных для следующих трёх типов ресурсов:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Чтобы регистрировать события данных для всех других типов ресурсов, включая объекты, хранящиеся в ведрах каталогов, вы должны использовать AdvancedEventSelectors. Вы также должны использовать AdvancedEventSelectors, если хотите фильтровать по полю eventName.
Настройте DataResource, чтобы указать тип ресурса и ARN ресурса, для которого вы хотите регистрировать события данных.
Примечание
Общее количество разрешенных ресурсов данных равно 250. Это число может быть распределено между 1 и 5 селекторами событий, но общее число не должно превышать 250 по всем селекторам для трейла.Следующий пример демонстрирует, как работает регистрация, когда вы настраиваете регистрацию всех событий данных для общего ведра с именем amzn-s3-demo-bucket1. В этом примере пользователь CloudTrail указал пустой префикс и возможность регистрации как Read, так и Write событий данных.
- Пользователь загружает изображение в
amzn-s3-demo-bucket1. - Операция API
PutObjectявляется операцией API Amazon S3 на уровне объекта. Она регистрируется как событие данных в CloudTrail. Так как пользователь CloudTrail указал S3-ведро с пустым префиксом, события, которые происходят на любом объекте в этом ведре, регистрируются. Трейл обрабатывает и регистрирует событие. - Пользователь загружает объект в S3-ведро с именем
arn:aws:s3:::amzn-s3-demo-bucket1. - Операция API
PutObjectпроизошла для объекта в S3-ведре, которое пользователь CloudTrail не указал для трейла. Трейл не регистрирует событие.
Следующий пример демонстрирует, как работает регистрация, когда вы настраиваете регистрацию событий данных Lambda для функции Lambda с именем MyLambdaFunction, но не для всех функций Lambda.
- Пользователь запускает скрипт, который включает вызов функции MyLambdaFunction и функции MyOtherLambdaFunction.
- Операция API
Invokeдля функции MyLambdaFunction является операцией API Lambda. Она регистрируется как событие данных в CloudTrail. Так как пользователь CloudTrail указал регистрацию событий данных для MyLambdaFunction, любые вызовы этой функции регистрируются. Трейл обрабатывает и регистрирует событие. - Операция API
Invokeдля функции MyOtherLambdaFunction является операцией API Lambda. Так как пользователь CloudTrail не указал регистрацию событий данных для всех функций Lambda, операцияInvokeдля MyOtherLambdaFunction не соответствует функции, указанной для трейла. Трейл не регистрирует событие.
Type -> (строка)
Тип ресурса, для которого вы хотите регистрировать события данных. Вы можете указать следующие базовые типы ресурсов селектора событий:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Дополнительные типы ресурсов доступны через расширенные селекторы событий. Дополнительную информацию см. в разделе AdvancedEventSelector.
Values -> (список)
Массив строк Amazon Resource Name (ARN) или частичных строк ARN для указанного типа ресурса.
- Чтобы регистрировать события данных для всех объектов во всех S3-ведёрах в вашем аккаунте Amazon Web Services, укажите префикс как
arn:aws:s3.
Примечание
Это также включает регистрацию событий данных, выполненных любым пользователем или ролью в вашем аккаунте Amazon Web Services, даже если эта активность выполняется в ведре, принадлежащем другому аккаунту Amazon Web Services.- Чтобы регистрировать события данных для всех объектов в S3-ведре, укажите ведро и пустой префикс объекта, например,
arn:aws:s3:::amzn-s3-demo-bucket1/. Трейл регистрирует события данных для всех объектов в этом S3-ведре. - Чтобы регистрировать события данных для определённых объектов, укажите S3-ведро и префикс объекта, например,
arn:aws:s3:::amzn-s3-demo-bucket1/example-images. Трейл регистрирует события данных для объектов в этом S3-ведре, которые соответствуют префиксу. - Чтобы регистрировать события данных для всех функций Lambda в вашем аккаунте Amazon Web Services, укажите префикс как
arn:aws:lambda.
Примечание
Это также включает регистрациюInvoke активности, выполненной любым пользователем или ролью в вашем аккаунте Amazon Web Services, даже если эта активность выполняется в функции, принадлежащей другому аккаунту Amazon Web Services.- Чтобы регистрировать события данных для конкретной функции Lambda, укажите ARN функции.
Примечание
ARN функций Lambda являются точными. Например, если вы укажете ARN функции arn:aws:lambda:us-west-2:111111111111:function:helloworld, события данных будут регистрироваться только для arn:aws:lambda:us-west-2:111111111111:function:helloworld. Они не будут регистрироваться для arn:aws:lambda:us-west-2:111111111111:function:helloworld2.- Чтобы регистрировать события данных для всех таблиц DynamoDB в вашем аккаунте Amazon Web Services, укажите префикс как
arn:aws:dynamodb.
(строка)
ExcludeManagementEventSources -> (список)
Необязательный список источников событий сервиса, для которых вы не хотите регистрировать события управления в вашем трейле. В этой версии список может быть пустым (отключает фильтр) или он может отфильтровать события Key Management Service или Amazon RDS Data API, содержащие kms.amazonaws.com или rdsdata.amazonaws.com. По умолчанию ExcludeManagementEventSources пуст, и события KMS и Amazon RDS Data API регистрируются в вашем трейле. Вы можете исключить источники событий управления только в областях, которые поддерживают источник события.
(строка)
Синтаксис JSON:
[
{
"ReadWriteType": "ReadOnly"|"WriteOnly"|"All",
"IncludeManagementEvents": true|false,
"DataResources": [
{
"Type": "string",
"Values": ["string", ...]
}
...
],
"ExcludeManagementEventSources": ["string", ...]
}
...
]
--advanced-event-selectors (список)
Указывает параметры для расширенных селекторов событий. Вы можете использовать расширенные селекторы событий для регистрации событий управления, событий данных для всех типов ресурсов и событий сетевой активности.
Вы можете добавить расширенные селекторы событий и условия для своих расширенных селекторов событий, до максимального количества 500 значений для всех условий и селекторов на трассе. Вы можете использовать либо AdvancedEventSelectors, либо EventSelectors, но не оба. Если вы применяете AdvancedEventSelectors к трассе, любые существующие EventSelectors перезаписываются. Дополнительную информацию об расширенных селекторах событий см. в разделе «Регистрация событий данных» и «Регистрация событий сетевой активности» в руководстве пользователя CloudTrail.
(структура)
Расширенные селекторы событий позволяют создавать узконаправленные селекторы для событий управления, данных и сетевой активности CloudTrail. Они помогают контролировать расходы, регистрируя только те события, которые важны для вас. Дополнительную информацию о настройке расширенных селекторов событий см. в разделах «Регистрация событий данных», «Регистрация событий сетевой активности» и «Регистрация событий управления» в руководстве пользователя CloudTrail.
Вы не можете применить как селекторы событий, так и расширенные селекторы событий к трассе.
Сведения о настраиваемых полях расширенных селекторов событий см. в разделе AdvancedEventSelector в справке по API CloudTrail.
Name -> (строка)
FieldSelectors -> (список)
Содержит все утверждения селектора в расширенном селекторе событий.
(структура)
Одно утверждение селектора в расширенном селекторе событий.
Field -> (строка)
Поле в записи события CloudTrail, по которому фильтруются события для регистрации. Для хранилищ данных событий CloudTrail Insights, элементов конфигурации Config, доказательств Audit Manager или событий за пределами Amazon Web Services это поле используется только для выбора событий, так как фильтрация не поддерживается.
Дополнительную информацию см. в разделе AdvancedFieldSelector в справке по API CloudTrail.
Примечание
Селекторы не поддерживают использование подстановочных знаков, таких как*. Для сопоставления нескольких значений с одним условием можно использовать StartsWith, EndsWith, NotStartsWith или NotEndsWith, чтобы явно сопоставить начало или конец поля события.Equals -> (список)
Оператор, который включает события, соответствующие точному значению поля записи события, указанному в качестве значения Field. Это единственный допустимый оператор, который можно использовать с полями readOnly, eventCategory и resources.type.
(строка)
StartsWith -> (список)
Оператор, который включает события, соответствующие первым нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
EndsWith -> (список)
Оператор, который включает события, соответствующие последним нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
NotEquals -> (список)
Оператор, который исключает события, соответствующие точному значению поля записи события, указанному в качестве значения Field.
(строка)
NotStartsWith -> (список)
Оператор, который исключает события, соответствующие первым нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
NotEndsWith -> (список)
Оператор, который исключает события, соответствующие последним нескольким символам поля записи события, указанному в качестве значения Field.
(строка)
Синтаксис JSON:
[
{
"Name": "string",
"FieldSelectors": [
{
"Field": "string",
"Equals": ["string", ...],
"StartsWith": ["string", ...],
"EndsWith": ["string", ...],
"NotEquals": ["string", ...],
"NotStartsWith": ["string", ...],
"NotEndsWith": ["string", ...]
}
...
]
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет принята буквально. Это может быть не указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит скелет JSON в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный скелет JSON нестабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном скелете JSON.
Глобальные параметры
--debug (логическое значение)
Включить отладку регистрации.
--endpoint-url (строка)
Переопределить значение URL по умолчанию команды на заданный URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с набором сертификатов CA для проверки сертификатов SSL. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI версии 1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить вывод страницы CLI.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, у вас должен быть установлен и настроен AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, аналогичные Unix. Вам необходимо адаптировать эти примеры к правилам цитирования вашей оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Настройка трейла для регистрации событий управления и событий данных с помощью расширенных селекторов событий
Вы можете добавить расширенные селекторы событий и условия для расширенных селекторов событий, до максимального значения 500 значений для всех условий и селекторов в трейле. Вы можете использовать расширенные селекторы событий для регистрации всех доступных типов событий данных. Вы можете использовать либо расширенные селекторы событий, либо базовые селекторы событий, но не оба одновременно. Если вы применяете расширенные селекторы событий к трейлу, любые существующие базовые селекторы событий будут перезаписаны.
В следующем примере создается расширенный селектор событий для трейла с именем myTrail для регистрации всех событий управления, регистрации вызовов API S3 PutObject и DeleteObject для всех, кроме одного, ведра S3, регистрации вызовов API данных для функции Lambda с именем myFunction и регистрации вызовов API Publish в теме SNS с именем myTopic.
aws cloudtrail put-event-selectors \
--trail-name myTrail \
--advanced-event-selectors '[{"Name": "Log all management events", "FieldSelectors": [{ "Field": "eventCategory", "Equals": ["Management"] }] },{"Name": "Log PutObject and DeleteObject events for all but one bucket","FieldSelectors": [{ "Field": "eventCategory", "Equals": ["Data"] },{ "Field": "resources.type", "Equals": ["AWS::S3::Object"] },{ "Field": "eventName", "Equals": ["PutObject","DeleteObject"] },{ "Field": "resources.ARN", "NotStartsWith": ["arn:aws:s3:::amzn-s3-demo-bucket/"] }]},{"Name": "Log data events for a specific Lambda function","FieldSelectors": [{ "Field": "eventCategory", "Equals": ["Data"] },{ "Field": "resources.type", "Equals": ["AWS::Lambda::Function"] },{ "Field": "resources.ARN", "Equals": ["arn:aws:lambda:us-east-1:123456789012:function:myFunction"] }]},{"Name": "Log all Publish API calls on a specific SNS topic","FieldSelectors": [{ "Field": "eventCategory", "Equals": ["Data"] },{ "Field": "resources.type", "Equals": ["AWS::SNS::Topic"] },{ "Field": "eventName", "Equals": ["Publish"] },{ "Field": "resources.ARN", "Equals": ["arn:aws:sns:us-east-1:123456789012:myTopic.fifo"] }]}]'
Вывод:
{
"TrailARN": "arn:aws:cloudtrail:us-east-1:123456789012:trail/myTrail",
"AdvancedEventSelectors": [
{
"Name": "Log all management events",
"FieldSelectors": [
{
"Field": "eventCategory",
"Equals": [
"Management"
]
}
]
},
{
"Name": "Log PutObject and DeleteObject events for all but one bucket",
"FieldSelectors": [
{
"Field": "eventCategory",
"Equals": [
"Data"
]
},
{
"Field": "resources.type",
"Equals": [
"AWS::S3::Object"
]
},
{
"Field": "eventName",
"Equals": [
"PutObject",
"DeleteObject"
]
},
{
"Field": "resources.ARN",
"NotStartsWith": [
"arn:aws:s3:::amzn-s3-demo-bucket/"
]
}
]
},
{
"Name": "Log data events for a specific Lambda function",
"FieldSelectors": [
{
"Field": "eventCategory",
"Equals": [
"Data"
]
},
{
"Field": "resources.type",
"Equals": [
"AWS::Lambda::Function"
]
},
{
"Field": "resources.ARN",
"Equals": [
"arn:aws:lambda:us-east-1:123456789012:function:myFunction"
]
}
]
},
{
"Name": "Log all Publish API calls on a specific SNS topic",
"FieldSelectors": [
{
"Field": "eventCategory",
"Equals": [
"Data"
]
},
{
"Field": "resources.type",
"Equals": [
"AWS::SNS::Topic"
]
},
{
"Field": "eventName",
"Equals": [
"Publish"
]
},
{
"Field": "resources.ARN",
"Equals": [
"arn:aws:sns:us-east-1:123456789012:myTopic.fifo"
]
}
]
}
]
}
Для получения дополнительной информации см. раздел Регистрация событий с помощью расширенных селекторов событий в Руководстве пользователя AWS CloudTrail.
Пример 2: Настройка селекторов событий для трейла для регистрации всех событий управления и событий данных
Вы можете настроить до 5 селекторов событий для трейла и до 250 ресурсов данных для трейла. Селекторы событий также называются базовыми селекторами событий. Вы можете использовать селекторы событий для регистрации событий управления и событий данных для объектов S3, функций Lambda и таблиц DynnamoDB. Чтобы регистрировать события данных для других типов ресурсов, вы должны использовать расширенные селекторы событий.
В следующем примере создается селектор событий для трейла с именем TrailName, чтобы включить все события управления, события данных для двух комбинаций ведра/префикса Amazon S3 и события данных для одной функции AWS Lambda с именем hello-world-python-function.
aws cloudtrail put-event-selectors \
--trail-name TrailName \
--event-selectors '[{"ReadWriteType": "All","IncludeManagementEvents": true,"DataResources": [{"Type":"AWS::S3::Object", "Values": ["arn:aws:s3:::amzn-s3-demo-bucket/prefix","arn:aws:s3:::amzn-s3-demo-bucket2/prefix2"]},{"Type": "AWS::Lambda::Function","Values": ["arn:aws:lambda:us-west-2:999999999999:function:hello-world-python-function"]}]}]'
Вывод:
{
"EventSelectors": [
{
"IncludeManagementEvents": true,
"DataResources": [
{
"Values": [
"arn:aws:s3:::amzn-s3-demo-bucket/prefix",
"arn:aws:s3:::amzn-s3-demo-bucket2/prefix2"
],
"Type": "AWS::S3::Object"
},
{
"Values": [
"arn:aws:lambda:us-west-2:123456789012:function:hello-world-python-function"
],
"Type": "AWS::Lambda::Function"
},
],
"ReadWriteType": "All"
}
],
"TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName"
}
Для получения дополнительной информации см. раздел Регистрация событий с помощью базовых селекторов событий в Руководстве пользователя AWS CloudTrail.
Пример 3: Настройка селекторов событий для трейла для регистрации событий управления, всех событий данных S3 для объектов S3 и всех событий данных Lambda для функций в вашей учетной записи
В следующем примере создается селектор событий для трейла с именем TrailName2, который включает все события управления и все события данных для всех ведер Amazon S3 и функций AWS Lambda в учетной записи AWS.
aws cloudtrail put-event-selectors \
--trail-name TrailName2 \
--event-selectors '[{"ReadWriteType": "All","IncludeManagementEvents": true,"DataResources": [{"Type":"AWS::S3::Object", "Values": ["arn:aws:s3"]},{"Type": "AWS::Lambda::Function","Values": ["arn:aws:lambda"]}]}]'
Вывод:
{
"EventSelectors": [
{
"IncludeManagementEvents": true,
"DataResources": [
{
"Values": [
"arn:aws:s3"
],
"Type": "AWS::S3::Object"
},
{
"Values": [
"arn:aws:lambda"
],
"Type": "AWS::Lambda::Function"
},
],
"ReadWriteType": "All"
}
],
"TrailARN": "arn:aws:cloudtrail:us-east-2:123456789012:trail/TrailName2"
}
Для получения дополнительной информации см. раздел Регистрация событий с помощью базовых селекторов событий в Руководстве пользователя AWS CloudTrail.
Вывод
TrailARN -> (строка)
Указывает ARN трейла, который был обновлён с помощью селекторов событий. Ниже приведён формат ARN трейла.
arn:aws:cloudtrail:us-east-2:123456789012:trail/MyTrailEventSelectors -> (список)
Указывает селекторы событий, настроенные для вашего трейла.
(структура)
Используйте селекторы событий, чтобы дополнительно указать параметры событий управления и данных для вашего трейла. По умолчанию, трейлы, созданные без указанных селекторов событий, будут настроены на запись всех событий управления чтением и записью и без событий данных. Когда событие происходит в вашей учётной записи, CloudTrail оценивает селектор события для всех трейлов. Для каждого трейла, если событие соответствует любому селектору событий, трейл обрабатывает и записывает событие. Если событие не соответствует ни одному селектору событий, трейл не записывает это событие.
Вы можете настроить до пяти селекторов событий для одного трейла.
Вы не можете применить и селекторы событий, и расширенные селекторы событий к одному трейлу.
ReadWriteType -> (строка)
Укажите, хотите ли вы, чтобы ваш трейл записывал только события чтения, только события записи или все события. Например, операция API EC2 GetConsoleOutput является операцией API только для чтения, а операция API RunInstances является операцией API только для записи.
По умолчанию значение равно All .
IncludeManagementEvents -> (булево)
Укажите, хотите ли вы, чтобы ваш селектор событий включал события управления для вашего трейла.
Дополнительную информацию можно найти в разделе События управления в руководстве пользователя CloudTrail .
По умолчанию значение равно true .
Первый экземпляр событий управления бесплатный. Вы платите за дополнительные копии событий управления, которые вы записываете в любом последующем трейле в той же области. Дополнительную информацию о ценообразовании CloudTrail можно найти в разделе Цены на CloudTrail .
DataResources -> (список)
CloudTrail поддерживает протоколирование событий данных для объектов Amazon S3 в стандартных ведрах S3, функций Lambda и таблиц Amazon DynamoDB с помощью основных селекторов событий. Вы можете указать до 250 ресурсов для отдельного селектора событий, но общее количество ресурсов данных не может превышать 250 по всем селекторам событий в трейле. Это ограничение не применяется, если вы настраиваете ведение журнала всех событий данных.
Дополнительную информацию можно найти в разделе События данных и ограничения в CloudTrail в руководстве пользователя CloudTrail .
Примечание
Чтобы записывать события данных для всех других типов ресурсов, включая объекты, хранящиеся в ведрах каталогов, вы должны использовать AdvancedEventSelectors . Вы также должны использоватьAdvancedEventSelectors, если хотите отфильтровать поле eventName.(структура)
Вы можете настроить DataResource в EventSelector, чтобы регистрировать события данных для следующих трёх типов ресурсов:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Чтобы записывать события данных для всех других типов ресурсов, включая объекты, хранящиеся в ведрах каталогов, вы должны использовать AdvancedEventSelectors . Вы также должны использовать AdvancedEventSelectors, если хотите отфильтровать поле eventName.
Настройте DataResource для указания типа ресурса и ARN ресурсов, для которых вы хотите записывать события данных.
Примечание
Общее количество разрешённых ресурсов данных составляет 250. Это число может быть распределено между 1 и 5 селекторами событий, но общее число не может превышать 250 по всем селекторам для трейла.Следующий пример демонстрирует, как работает протоколирование, когда вы настраиваете протоколирование всех событий данных для общего ведра с именем amzn-s3-demo-bucket1 . В этом примере пользователь CloudTrail указал пустой префикс и возможность протоколирования событий данных Read и Write.
- Пользователь загружает изображение в
amzn-s3-demo-bucket1. - Операция API
PutObject— это операция API уровня объекта Amazon S3. Она регистрируется как событие данных в CloudTrail. Поскольку пользователь CloudTrail указал ведро S3 с пустым префиксом, события, происходящие в любом объекте в этом ведре, записываются. Трейл обрабатывает и записывает событие. - Пользователь загружает объект в ведро Amazon S3 с именем
arn:aws:s3:::amzn-s3-demo-bucket1. - Операция API
PutObjectпроизошла для объекта в ведре S3, которое пользователь CloudTrail не указал для трейла. Трейл не записывает событие.
Следующий пример демонстрирует, как работает протоколирование, когда вы настраиваете протоколирование событий данных Lambda для функции Lambda с именем MyLambdaFunction, но не для всех функций Lambda.
- Пользователь запускает скрипт, который включает вызов функции MyLambdaFunction и функции MyOtherLambdaFunction.
- Операция API
Invokeдля функции MyLambdaFunction — это операция API Lambda. Она регистрируется как событие данных в CloudTrail. Поскольку пользователь CloudTrail указал протоколирование событий данных для функции MyLambdaFunction, любые вызовы этой функции регистрируются. Трейл обрабатывает и записывает событие. - Операция API
Invokeдля функции MyOtherLambdaFunction — это операция API Lambda. Поскольку пользователь CloudTrail не указал протоколирование событий данных для всех функций Lambda, операцияInvokeдля функции MyOtherLambdaFunction не соответствует функции, указанной для трейла. Трейл не записывает событие.
Type -> (строка)
Тип ресурса, для которого вы хотите записывать события данных. Вы можете указать следующие базовые типы ресурсов селекторов событий:
AWS::DynamoDB::TableAWS::Lambda::FunctionAWS::S3::Object
Дополнительные типы ресурсов доступны через расширенные селекторы событий. Дополнительную информацию можно найти в разделе AdvancedEventSelector .
Values -> (список)
Массив строк Amazon Resource Name (ARN) или частичных строк ARN для указанного типа ресурса.
- Чтобы записывать события данных для всех объектов во всех ведрах S3 в вашей учётной записи Amazon Web Services, укажите префикс как
arn:aws:s3.
Примечание
Это также позволяет записывать активность событий данных, выполняемую любым пользователем или ролью в вашей учётной записи Amazon Web Services, даже если эта активность выполняется в ведре, принадлежащем другой учётной записи Amazon Web Services.- Чтобы записывать события данных для всех объектов в ведре S3, укажите имя ведра и пустой префикс объекта, например,
arn:aws:s3:::amzn-s3-demo-bucket1/. Трейл записывает события данных для всех объектов в этом ведре S3. - Чтобы записывать события данных для конкретных объектов, укажите имя ведра S3 и префикс объекта, например,
arn:aws:s3:::amzn-s3-demo-bucket1/example-images. Трейл записывает события данных для объектов в этом ведре S3, которые соответствуют префиксу. - Чтобы записывать события данных для всех функций Lambda в вашей учётной записи Amazon Web Services, укажите префикс как
arn:aws:lambda.
Примечание
Это также позволяет записывать активностьInvoke, выполняемую любым пользователем или ролью в вашей учётной записи Amazon Web Services, даже если эта активность выполняется в функции, принадлежащей другой учётной записи Amazon Web Services.- Чтобы записывать события данных для конкретной функции Lambda, укажите ARN функции.
Примечание
ARN функций Lambda являются точными. Например, если вы укажете ARN функции arn:aws:lambda:us-west-2:111111111111:function:helloworld, события данных будут записываться только для arn:aws:lambda:us-west-2:111111111111:function:helloworld . Они не будут записываться для arn:aws:lambda:us-west-2:111111111111:function:helloworld2 .- Чтобы записывать события данных для всех таблиц DynamoDB в вашей учётной записи Amazon Web Services, укажите префикс как
arn:aws:dynamodb.
(строка)
ExcludeManagementEventSources -> (список)
Необязательный список источников событий служб, для которых вы не хотите, чтобы события управления записывались в вашем трейле. В этом выпуске список может быть пустым (отключает фильтр) или он может отфильтровывать события Key Management Service или Amazon RDS Data API, содержащие kms.amazonaws.com или rdsdata.amazonaws.com. По умолчанию ExcludeManagementEventSources пустой, и события KMS и Amazon RDS Data API записываются в ваш трейл. Вы можете исключить источники событий управления только в регионах, поддерживающих источник события.
(строка)
AdvancedEventSelectors -> (список)
Указывает расширенные селекторы событий, настроенные для вашего трейла.
(структура)
Расширенные селекторы событий позволяют создавать детальные селекторы для событий управления CloudTrail, данных и сетевой активности. Они помогают контролировать расходы, регистрируя только те события, которые важны для вас. Дополнительную информацию о настройке расширенных селекторов событий см. в разделах «Регистрация событий данных», «Регистрация событий сетевой активности» и «Регистрация событий управления» в Руководстве пользователя CloudTrail.
Вы не можете применить одновременно селекторы событий и расширенные селекторы событий к трейлу.
Дополнительную информацию о настраиваемых полях расширенного селектора событий см. в разделе AdvancedEventSelector в Справочном руководстве по API CloudTrail.
Name -> (строка)
FieldSelectors -> (список)
Содержит все операторы селектора в расширенном селекторе событий.
(структура)
Один оператор селектора в расширенном селекторе событий.
Field -> (строка)
Поле в записи события CloudTrail, по которому фильтруются события, подлежащие регистрации. Для хранилищ данных событий CloudTrail Insights, элементов конфигурации Config, доказательств Audit Manager или событий за пределами Amazon Web Services поле используется только для выбора событий, так как фильтрация не поддерживается.
Дополнительную информацию см. в разделе AdvancedFieldSelector в Справочном руководстве по API CloudTrail.
Примечание
Селекторы не поддерживают использование подстановочных знаков, таких как*. Чтобы сопоставить несколько значений с одним условием, можно использовать StartsWith, EndsWith, NotStartsWith или NotEndsWith, чтобы явно сопоставлять начало или конец поля события.Equals -> (список)
Оператор, включающий события, которые соответствуют точному значению поля записи события, указанному в качестве значения Field. Это единственный допустимый оператор, который можно использовать с полями readOnly, eventCategory и resources.type.
(строка)
StartsWith -> (список)
Оператор, включающий события, которые соответствуют нескольким первым символам поля записи события, указанному в качестве значения Field.
(строка)
EndsWith -> (список)
Оператор, включающий события, которые соответствуют нескольким последним символам поля записи события, указанному в качестве значения Field.
(строка)
NotEquals -> (список)
Оператор, исключающий события, которые соответствуют точному значению поля записи события, указанному в качестве значения Field.
(строка)
NotStartsWith -> (список)
Оператор, исключающий события, которые соответствуют нескольким первым символам поля записи события, указанному в качестве значения Field.
(строка)
NotEndsWith -> (список)
Оператор, исключающий события, которые соответствуют нескольким последним символам поля записи события, указанному в качестве значения Field.
(строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.