你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
AWSCloudTrail
从 Sentinel 连接器引入的 CloudTrail 日志保存了 Amazon Web Services 帐户的所有数据和管理事件。
表特性
Attribute | 值 |
---|---|
资源类型 | - |
类别 | 安全性 |
解决方案 | SecurityInsights |
基本日志 | 否 |
引入时转换 | 是 |
示例查询 | 是 |
列
列 | 类型 | 描述 |
---|---|---|
AdditionalEventData | string | 不属于请求或响应的有关事件的附加数据。 |
APIVersion | string | 标识与 AwsApiCall eventType 值相关联的 API 版本。 |
AwsEventId | string | 由 CloudTrail 生成的 GUID,用于唯一标识每个事件。 可以使用此值来识别单个事件。 |
AWSRegion | string | 发出请求的 AWS 区域。 |
AwsRequestId | string | 已被弃用,请改为使用 AwsRequestId_。 |
AwsRequestId_ | string | 标识该请求的值。 被调用的服务会生成此值。 |
_BilledSize | real | 记录大小(字节) |
类别 | string | 显示在 LookupEvents 调用中使用的事件类别。 |
CidrIp | string | CIDR IP 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IPv4 CIDR 范围。 |
CipherSuite | string | 可选。 tlsDetails 的一部分。 请求的密码套件(使用的安全算法组合)。 |
ClientProvidedHostHeader | string | 可选。 tlsDetails 的一部分。 服务 API 调用中使用的客户端提供的主机名,通常为服务终结点的 FQDN。 |
DestinationPort | string | DestinationPort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的终点,或 ICMP 代码。 |
EC2RoleDelivery | string | 发出会话的用户或角色的友好名称。 |
ErrorCode | string | 如果请求返回错误,则为 AWS 服务错误。 |
ErrorMessage | string | 错误说明(如有)。 此消息包括授权失败的消息。 CloudTrail 会捕获服务在异常处理中记录的消息。 |
EventName | string | 请求的操作,即该服务 API 中的操作之一。 |
EventSource | string | 请求的服务对象。 此名称通常是服务名称的简写,不含空格并要外加 .amazonaws.com。 |
EventTypeName | string | 标识生成事件记录的事件类型。 这可以是以下值之一:AwsApiCall、AwsServiceEvent、AwsConsoleAction、AwsConsoleSignIn。 |
EventVersion | string | 日志事件格式的版本。 |
IpProtocol | string | IP 协议位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IP 协议名称或数字。 有效值为 tcp、udp、icmp 或协议编号。 |
_IsBillable | string | 指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
ManagementEvent | 布尔 | 一个用于确定事件是否为管理事件的布尔值。 |
OperationName | string | 常量值:CloudTrail。 |
ReadOnly | 布尔 | 标识此操作是否为只读。 |
RecipientAccountId | string | 表示接收到此事件的帐户 ID。 recipientAccountID 可能与 CloudTrail userIdentity Element accountId 不同。 这种情况可能发生在跨帐户资源访问中。 |
RequestParameters | string | 随请求一起发送的参数(如有)。 这些参数记录在相应 AWS 服务的 API 参考文档中。 |
资源 | string | 事件中访问的资源列表。 |
ResponseElements | string | 用于更改操作(创建、更新或删除操作)的响应元素。 如果操作不改变状态(例如,请求获取或列出对象),则省略此元素。 |
ServiceEventDetails | string | 标识服务事件,包括触发事件的原因和结果。 |
SessionCreationDate | datetime | 颁发临时安全证书的日期和时间。 |
SessionIssuerAccountId | string | 拥有用于获取凭据的实体的帐户。 |
SessionIssuerArn | string | 用于获取临时安全凭据的源(帐户、IAM 用户或角色)的 ARN。 |
SessionIssuerPrincipalId | string | 用于获取凭据的实体的内部 ID。 |
SessionIssuerType | string | 临时安全凭据的源,例如 Root、IAMUser 或 Role。 |
SessionIssuerUserName | string | 发出会话的用户或角色的友好名称。 |
SessionMfaAuthenticated | 布尔 | 如果请求所使用凭据的根用户或 IAM 用户也通过了 MFA 设备的身份验证,则该值为 true;否则为 false。 |
SharedEventId | string | 由 CloudTrail 生成的 GUID,用于唯一标识发送到不同 AWS 帐户的同一 AWS 操作中的 CloudTrail 事件。 |
SourceIpAddress | string | 发出请求的 IP 地址。 对于源于服务控制台的操作,报告的地址是基础客户资源的地址,而不是控制台 Web 服务器的地址。 对于 AWS 中的服务,只显示 DNS 名称。 |
SourcePort | string | SourcePort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的起始值,或 ICMP 类型编号。 |
SourceSystem | string | 收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager 、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure |
TenantId | string | Log Analytics 工作区 ID |
TimeGenerated | datetime | 时间戳 (UTC)。 事件的时间戳来自提供服务 API 终结点的本地主机,API 调用就是在该主机上进行的。 |
TlsVersion | string | 可选。 tlsDetails 的一部分。 请求的 TLS 版本。 |
类型 | 字符串 | 表的名称 |
UserAgent | string | 发出请求的代理,如 AWS 管理控制台、AWS 服务、AWS SDK 或 AWS CLI。 |
UserIdentityAccessKeyId | string | 用于对请求进行签名的访问密钥 ID。 |
UserIdentityAccountId | string | 拥有为请求授予权限的实体的帐户。 |
UserIdentityArn | string | 发出调用的主体的 Amazon 资源名称 (ARN)。 |
UserIdentityInvokedBy | string | 发出请求的 AWS 服务名称。 |
UserIdentityPrincipalid | string | 发出调用的实体的唯一标识符。 |
UserIdentityType | string | 标识类型。 可以使用以下值:Root、IAMUser、AssumedRole、FederatedUser、Directory、AWSAccount、AWSService、Unknown。 |
UserIdentityUserName | string | 发出调用的标识名称。 |
VpcEndpointId | string | 标识从 VPC 向另一个 AWS 服务发出请求的 VPC 终结点。 |