Editar

Compartir vía


Crear una función lambda para enviar eventos de CloudWatch a un cubo de S3

En algunos casos, es posible que los registros de CloudWatch no coincidan con el formato aceptado por Microsoft Sentinel: archivo .csv en un formato GZIP sin encabezado. En este artículo, se utiliza una función lambda (ver el código fuente) dentro del entorno de Amazon Web Services (AWS) para enviar eventos de CloudWatch a un bucket S3, y convertir el formato al formato aceptado.

Requisitos previos

None

Crear la función lambda

La función lambda usa el entorno de ejecución de Python 3.9 y la arquitectura de x86_64.

  1. En la consola de administración de AWS, seleccione el servicio Lambda.

  2. Seleccione Crear función.

    Captura de la pantalla de información básica de la consola de administración de AWS.

  3. Escriba un nombre para la función y seleccione Python 3.9 como entorno de ejecución y x86_64 como arquitectura.

  4. Seleccione Crear función.

  5. En Elegir una capa, seleccione una capa y, luego, Agregar.

    Captura de la pantalla Agregar capa de la consola de administración de AWS.

  6. Seleccione Permisos y, en Rol de ejecución, seleccione Nombre de rol.

  7. En Directivas de permisos, seleccione Agregar permisos>Adjuntar directivas.

    Captura de pantalla de la pestaña Permisos de la consola de administración de AWS.

  8. Busque las directivas AmazonS3FullAccess y CloudWatchLogsReadOnlyAccess y adjúntelas.

    Captura de la pantalla Agregar directivas de permisos de la consola de administración de AWS.

  9. Vuelva a la función, seleccione Código y pegue el vínculo del código en Origen del código.

    Captura de la pantalla de origen del código de AWS Management Console.

  10. Rellene los parámetros según sea necesario.

  11. Seleccione Implementar y, luego, Probar.

  12. Cree un evento rellenando los campos necesarios.

    Captura de la pantalla de configuración de eventos de prueba de la consola de administración de AWS.

  13. Seleccione Probar para ver cómo aparece el evento en el cubo de S3.