内容提要
Amazon S3 Express One Zone存储类现在支持AWS CloudTrail数据事件日志记录。此功能允许用户监控和审计对象级操作,如PutObject、GetObject和DeleteObject,并帮助降低与S3标准存储类相比的成本。用户还可以使用CloudTrail和Amazon EventBridge集成创建基于数据事件的基于规则的工作流程。本文提供了一个逐步指南,介绍如何为S3 Express One Zone存储类启用CloudTrail数据事件日志记录。
延伸解读
审计与合规:对象级操作可见性
启用 CloudTrail 数据事件日志记录后,S3 Express One Zone 存储类可记录 PutObject、GetObject 和 DeleteObject 等对象级操作,以及 CreateBucket 和 DeleteBucket 等存储桶级操作。这使您能够快速确定创建、读取、更新或删除了哪些对象,并识别 API 调用的来源。若检测到未经授权的访问,可立即采取措施限制访问,满足监管和合规性审计需求。
成本权衡:请求成本降低与日志费用
S3 Express One Zone 存储类相比 S3 Standard 请求成本降低了 50%,但启用 CloudTrail 数据事件日志记录会产生额外费用。您需要根据记录的事件数量和日志保留时间支付费用,具体定价请参考 AWS CloudTrail 定价页。因此,在享受低请求成本的同时,需评估日志记录带来的成本增加,合理配置日志选择器以控制记录的事件范围。
配置要点:日志选择器与事件筛选
启用数据事件日志记录时,您可以使用高级事件选择器。选择 S3 Express 作为数据事件类型后,可选择“记录所有事件”模板来管理所有 S3 目录存储桶,或选择“自定义”模板并指定特定目录存储桶的 ARN,以仅记录该存储桶的事件。这有助于精细控制日志范围,避免记录不必要的事件,从而优化成本和管理效率。
事件分析:利用 userAgent 区分调用来源
CloudTrail 日志中的 userAgent 属性可帮助识别 API 调用的来源类型。例如,浏览器发起的操作会显示 Mozilla 等用户代理字符串,而 AWS CLI 发起的操作会显示 aws-cli 版本信息。通过分析 userAgent,您可以区分控制台操作与 CLI 操作,便于审计和故障排查。此外,事件还包含 eventTime、sourceIPAddress 和 resources 等字段,提供完整的调用上下文。
Q&A
AWS CloudTrail 数据事件日志记录的主要功能是什么?
AWS CloudTrail 数据事件日志记录允许用户监控和审计对象级操作,如 PutObject、GetObject 和 DeleteObject。
使用 S3 Express One Zone 存储类的 CloudTrail 有哪些成本优势?
与 S3 标准存储类相比,S3 Express One Zone 存储类的请求成本降低了 50%。
如何启用 S3 Express One Zone 存储类的 CloudTrail 数据事件日志记录?
用户需要创建一个 S3 存储桶并设置 CloudTrail 跟踪,选择记录数据事件。
CloudTrail 日志文件是如何组织的?
CloudTrail 将日志文件按层次结构组织,基于存储桶名称、账户 ID、区域和日期。
CloudTrail 数据事件日志记录在所有 AWS 区域都可用吗?
是的,CloudTrail 数据事件日志记录功能在所有推出 S3 Express One Zone 存储类的 AWS 区域均可用。
使用 CloudTrail 监控 S3 Express One Zone 存储类的好处是什么?
使用 CloudTrail 可以快速确定对象的创建、读取、更新或删除操作,并帮助进行合规性审计。