【问题标题】:AWS CloudTrail custom selector for Data events适用于数据事件的 AWS CloudTrail 自定义选择器
【发布时间】:2021-04-12 15:35:15
【问题描述】:

我想仅为几个 S3 存储桶的删除事件启用 CloudTrail 数据事件。我有以下选择器:

[
  {
    "name": "Deletes CT selector",
    "fieldSelectors": [
      {
        "field": "eventCategory",
        "equals": [
          "Data"
        ]
      },
      {
        "field": "resources.type",
        "equals": [
          "AWS::S3::Object"
        ]
      },
      {
        "field": "eventName",
        "startsWith": [
          "Delete"
        ]
      },
      {
        "field": "resources.ARN",
        "startsWith": [
          "arn:aws:s3:::bucket-1/",
          "arn:aws:s3:::bucket-2/",
          "arn:aws:s3:::bucket-3/"
        ]
      },
      {
        "field": "readOnly",
        "equals": [
          "false"
        ]
      }
    ]
  }
]

当我尝试通过删除某个对象进行测试时,我可以看到删除前后的所有其他相关事件,但没有 DeleteObject 或 DeleteObjects,根本没有 Delete 事件。我在 Athena 中加载日志并在那里检查,还手动检查了 CloudTrails 生成的 gzipped json。没有删除事件。

有人设法在 CloudTrail 中设置此场景吗?

【问题讨论】:

    标签: amazon-s3 amazon-cloudtrail


    【解决方案1】:

    我以为我遇到了类似的问题,使用 startWith = DeleteObject 而不是 Delete

    过了一会儿,事实证明事件只是延迟了。工作设置:

    [
      {
        "name": "abc",
        "fieldSelectors": [
          {
            "field": "eventCategory",
            "equals": [
              "Data"
            ]
          },
          {
            "field": "resources.type",
            "equals": [
              "AWS::S3::Object"
            ]
          },
          {
            "field": "eventName",
            "startsWith": [
              "DeleteObject"
            ]
          },
          {
            "field": "resources.ARN",
            "startsWith": [
              "arn:aws:s3:::xxxxxx"
            ]
          }
        ]
      }
    ]
    

    【讨论】:

      猜你喜欢
      • 2020-01-14
      • 1970-01-01
      • 2021-10-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-01-22
      • 2020-01-30
      • 2015-04-16
      相关资源
      最近更新 更多