Dela via


AWSCloudTrail

CloudTrail-loggar, som matas in från Sentinels anslutningsapp, innehåller alla dina data- och hanteringshändelser för ditt Amazon Wev Services-konto.

Tabellattribut

Attribut Värde
Resurstyper -
Kategorier Säkerhet
Lösningar SecurityInsights
Grundläggande logg Nej
Inmatningstidstransformering Ja
Exempelfrågor Ja

Kolumner

Column Type Beskrivning
AdditionalEventData sträng Ytterligare data om händelsen som inte ingick i begäran eller svaret.
APIVersion sträng Identifierar DEN API-version som är associerad med värdet AwsApiCall eventType.
AwsEventId sträng GUID som genereras av CloudTrail för att unikt identifiera varje händelse. Du kan använda det här värdet för att identifiera en enskild händelse.
AWSRegion sträng Den AWS-region som begäran gjordes till.
AwsRequestId sträng inaktuell använder du AwsRequestId_ i stället.
AwsRequestId_ sträng Värdet som identifierar begäran. Tjänsten som anropas genererar det här värdet.
_BilledSize real Poststorleken i byte
Kategori sträng Visar händelsekategorin som används i LookupEvents-anrop.
CidrIp sträng CIDR IP finns under RequestParameters i CloudTrail och används för att ange IP-behörigheter för en säkerhetsgruppsregel. IPv4 CIDR-intervallet.
Chifferdräkt sträng Valfritt. En del av tlsDetails. Chiffersviten (kombination av säkerhetsalgoritmer som används) för en begäran.
ClientProvidedHostHeader sträng Valfritt. En del av tlsDetails. Det värdnamn som tillhandahålls av klienten som används i tjänst-API-anropet, vilket vanligtvis är FQDN för tjänstslutpunkten.
DestinationPort sträng DestinationPort finns under RequestParameters i CloudTrail och används för att ange IP-behörigheter för en säkerhetsgruppsregel. Slutet av portintervallet för TCP- och UDP-protokollen eller en ICMP-kod.
EC2RoleDelivery sträng Det egna namnet på den användare eller roll som utfärdade sessionen.
Felkod sträng AWS-tjänstfelet om begäran returnerar ett fel.
ErrorMessage sträng Felbeskrivningen när den är tillgänglig. Det här meddelandet innehåller meddelanden om auktoriseringsfel. CloudTrail samlar in meddelandet som loggas av tjänsten i dess undantagshantering.
EventName sträng Den begärda åtgärden, som är en av åtgärderna i API:et för den tjänsten.
EventSource sträng Den tjänst som begäran gjordes till. Det här namnet är vanligtvis en kort form av tjänstnamnet utan blanksteg plus .amazonaws.com.
EventTypeName sträng Identifierar vilken typ av händelse som genererade händelseposten. Detta kan vara något av följande värden: AwsApiCall, AwsServiceEvent, AwsConsoleAction , AwsConsoleSignIn.
EventVersion sträng Versionen av logghändelseformatet.
IpProtocol sträng IP-protokollet finns under RequestParameters i CloudTrail och används för att ange IP-behörigheter för en säkerhetsgruppsregel. IP-protokollets namn eller nummer. Giltiga värden är tcp, udp, icmp eller ett protokollnummer.
_IsBillable sträng Anger om inmatningen av data är fakturerbar. När _IsBillable är false inmatning debiteras inte ditt Azure-konto
ManagementEvent bool Ett booleskt värde som identifierar om händelsen är en hanteringshändelse.
OperationName sträng Konstant värde: CloudTrail.
Skrivskyddat bool Identifierar om den här åtgärden är en skrivskyddad åtgärd.
RecipientAccountId sträng Representerar det konto-ID som tog emot den här händelsen. RecipientAccountID kan skilja sig från CloudTrail userIdentity Element accountId. Detta kan inträffa i resursåtkomst mellan konton.
RequestParameters sträng Eventuella parametrar som skickades med begäran. Dessa parametrar dokumenteras i API-referensdokumentationen för lämplig AWS-tjänst.
Resurser sträng En lista över resurser som används i händelsen.
ResponseElements sträng Svarselementet för åtgärder som gör ändringar (skapa, uppdatera eller ta bort åtgärder). Om en åtgärd inte ändrar tillstånd (till exempel en begäran om att hämta eller lista objekt) utelämnas det här elementet.
ServiceEventDetails sträng Identifierar tjänsthändelsen, inklusive vad som utlöste händelsen och resultatet.
SessionSkapa datetime Datum och tid då de tillfälliga säkerhetsautentiseringsuppgifterna utfärdades.
SessionIssuerAccountId sträng Kontot som äger entiteten som användes för att hämta autentiseringsuppgifter.
SessionIssuerArn sträng ARN för källan (konto, IAM-användare eller roll) som användes för att hämta tillfälliga säkerhetsautentiseringsuppgifter.
SessionIssuerPrincipalId sträng Det interna ID:t för entiteten som användes för att hämta autentiseringsuppgifter.
SessionIssuerType sträng Källan till de tillfälliga säkerhetsautentiseringsuppgifterna, till exempel Root, IAMUser eller Role.
SessionIssuerUserName sträng Det egna namnet på den användare eller roll som utfärdade sessionen.
SessionMfaAuthenticated bool Värdet är sant om rotanvändaren eller IAM-användaren vars autentiseringsuppgifter användes för begäran även autentiserades med en MFA-enhet. annars falskt.
SharedEventId sträng GUID som genereras av CloudTrail för att unikt identifiera CloudTrail-händelser från samma AWS-åtgärd som skickas till olika AWS-konton.
SourceIpAddress sträng IP-adressen som begäran gjordes från. För åtgärder som kommer från tjänstkonsolen är den rapporterade adressen för den underliggande kundresursen, inte konsolens webbserver. För tjänster i AWS visas endast DNS-namnet.
SourcePort sträng SourcePort finns under RequestParameters i CloudTrail och används för att ange IP-behörigheter för en säkerhetsgruppsregel. Start av portintervallet för TCP- och UDP-protokollen eller ett ICMP-typnummer.
SourceSystem sträng Typen av agent som händelsen samlades in av. Till exempel OpsManager för Windows-agenten, antingen direktanslutning eller Operations Manager, Linux för alla Linux-agenter eller Azure för Azure Diagnostics
TenantId sträng Log Analytics-arbetsytans ID
TimeGenerated datetime Tidsstämpeln (UTC). En händelses tidsstämpel kommer från den lokala värden som tillhandahåller tjänst-API-slutpunkten som API-anropet gjordes på.
TlsVersion sträng Valfritt. En del av tlsDetails. TLS-versionen av en begäran.
Typ sträng Namnet på tabellen
UserAgent sträng Agenten genom vilken begäran gjordes, till exempel AWS-hanteringskonsolen, en AWS-tjänst, AWS SDK:er eller AWS CLI.
UserIdentityAccessKeyId sträng Det åtkomstnyckel-ID som användes för att signera begäran.
UserIdentityAccountId sträng Kontot som äger den entitet som beviljat behörigheter för begäran.
UserIdentityArn sträng ARN (Amazon Resource Name) för det huvudnamn som gjorde anropet.
UserIdentityInvokedBy sträng Namnet på den AWS-tjänst som gjorde begäran.
UserIdentityPrincipalid sträng En unik identifierare för entiteten som gjorde anropet.
UserIdentityType sträng Identitetens typ. Följande värden är möjliga: Root, IAMUser, AssumedRole, FederatedUser, Directory, AWSAccount, AWSService, Unknown.
UserIdentityUserName sträng Namnet på den identitet som gjorde anropet.
VpcEndpointId sträng Identifierar den VPC-slutpunkt där begäranden gjordes från en VPC till en annan AWS-tjänst.