如何建立CloudTrail 管理或資料事件的事件資料庫
以下將說明如何使用CluodTrail建立資料存放區
登入 AWS Management Console 並開啟 CloudTrail 主控台,在導覽窗格中,選擇 Lake 下方的事件資料存放區
選擇 Create event data store (建立事件資料存放區)
1.在設定事件資料存放區頁面上的一般詳細資訊中,輸入事件資料存放區的名稱。名稱為必填。
選擇想用於事件資料存放區的定價選項。此定價選項將決定擷取和儲存事件的成本,以及事件資料存放區的預設和最長保留期。
這裡使用一年可延長保留定價
以下為可用的選項:
一年可延長保留定價 – 如果預期每月擷取的事件資料少於 25 TB,並需要長達 10 年的彈性保留期,則建議使用此選項。前 366 天 (預設保留期) 的儲存已包含在擷取定價中,無須額外付費。366 天之後,延長保留將按 pay-as-you-go 價格提供。此為預設選項。
預設保留期:366 天
最長保留期:3,653 天
七年保留定價 – 如果預期每月擷取的事件資料超過 25 TB,並需要長達 7 年的彈性保留期,則建議使用此選項。保留已包含在擷取定價中,無須額外付費。
預設保留期:2,557天
最長保留期:2,557天
3.
1.在 [選擇事件] 頁面上,這裡選擇AWS 事件
2.然後選擇CloudTrail事件。對於CloudTrail 事件,須至少選擇一個事件類型。
3.根據預設,管理事件已選取。可以將管理事件和資料事件新增到事件資料存放區中。
4.根據需求,選擇複製追蹤事件,可將之前所發生的事件同步過來。
6.若要將現有追蹤事件複製到事件資料存放區,請執行下列操作。
CloudTrail 只會複製 S3 儲存體內帶有CloudTrail前綴的事件而不會檢查其他 AWS 服務的前綴。如果要複製其他前置詞中包含的 CloudTrail 事件,請選擇 [輸入 S3]URI,然後選擇 [瀏覽 S3] 以瀏覽至首碼。
選擇複製事件的時間範圍,CloudTrail 在嘗試複製追蹤事件之前,會先檢查字首和記錄檔名稱,以確認名稱包含在所選開始日期與結束日期之間的日期。可以選擇 Relative range (相對範圍) 或 Absolute range (絕對範圍)。
這裡推薦選擇 [建立新角色] 以建立新IAM角色。在 [輸入IAM角色名稱] 中,輸入角色的名稱。 CloudTrail 會自動為這個新角色建立必要的權限。
如果選擇「相對範圍」,可以選擇複製過去 6 個月、1 年、2 年、7 年或自訂範圍內記錄的事件。 CloudTrail 複製所選期間內記錄的事件。
如果選擇「絕對範圍」,則可以選擇特定的開始和結束日期。 CloudTrail 複製所選開始日期和結束日期之間發生的事件。
選擇下一步以檢閱設定好的選項
7.在 Review and create (檢閱和建立) 頁面上,檢閱選擇。選擇 Edit (編輯) 以對區段進行變更。當準備建立事件資料存放區時,請選擇 Create event data store (建立事件資料存放區)。
8.新的事件資料存放區出現在事件資料存放區頁面上的事件資料存放區表格中。
從此開始,事件資料存放區將擷取與其進階事件選取器相符的事件 (如果保持選取擷取事件選項)。建立事件資料存放區之前發生的事件,不會儲存在事件資料存放區中,除非選擇複製現有追蹤事件。
參考資料: