Chuyển đến nội dung chính

AWS CloudTrail

Các tính năng của AWS CloudTrail

Thông báo kết thúc hỗ trợ

Tính năng Hồ AWS CloudTrail sẽ không còn mở cho khách hàng mới bắt đầu từ ngày 31 tháng 5 năm 2026. Để biết các khả năng tương tự như tính năng Hồ AWS CloudTrail, vui lòng tìm hiểu Amazon CloudWatch. Tìm hiểu thêm.

Tổng quan

Mở tất cả

    AWS CloudTrail cho phép kiểm tra, giám sát bảo mật và khắc phục sự cố hoạt động. CloudTrail ghi lại hoạt động của người dùng và các cuộc gọi API trên các dịch vụ AWS dưới dạng sự kiện. Sự kiện CloudTrail giúp bạn trả lời câu hỏi "Ai đã làm gì, ở đâu và khi nào?"

    CloudTrail ghi lại bốn loại sự kiện:

    • Sự kiện quản lý ghi lại các hành động của mặt phẳng điều khiển trên tài nguyên, chẳng hạn như tạo hoặc xóa các vùng lưu trữ Dịch vụ lưu trữ đơn giản (Simple Storage Service - S3) của Amazon.
    • Sự kiện dữ liệu ghi lại các hành động của mặt phẳng dữ liệu trong một tài nguyên, chẳng hạn như đọc hoặc ghi đối tượng Amazon S3.
    • Sự kiện hoạt động mạng ghi lại các hành động được thực hiện bằng cách sử dụng điểm cuối VPC từ VPC riêng đến dịch vụ AWS, bao gồm các lệnh gọi API của AWS bị từ chối truy cập.
    • Sự kiện thông tin chuyên sâu giúp người dùng AWS xác định và phản hồi hoạt động bất thường liên quan đến các lệnh gọi API và tỷ lệ lỗi API bằng cách liên tục phân tích sự kiện CloudTrail. 

AWS CloudTrail Event History

Mở tất cả

    Lịch sử sự kiện cung cấp bản ghi có thể xem được, có thể tìm kiếm, có thể tải xuống và không thể thay đổi về các sự kiện quản lý trong 90 ngày qua trong Khu vực AWS. Không mất phí CloudTrail khi xem Lịch sử sự kiện.

    Lịch sử sự kiện CloudTrail được bật trên tất cả các tài khoản AWS và các sự kiện quản lý bản ghi trên các dịch vụ AWS mà không cần thiết lập thủ công. Với Bậc miễn phí của AWS, bạn có thể xem, tìm kiếm và tải xuống miễn phí lịch sử các sự kiện quản lý tài khoản của mình trong 90 ngày gần đây nhất bằng bảng điều khiển CloudTrail hoặc bằng cách sử dụng API sự kiện tra cứu CloudTrail. Để tìm hiểu thêm, vui lòng tham khảo Xem sự kiện trong lịch sử sự kiện CloudTrail.

Dấu vết AWS CloudTrail

Mở tất cả

    Biên bản lưu trữ ghi lại các hoạt động tài khoản AWS thành bản ghi, gửi và lưu trữ những sự kiện này trong Amazon S3, với tùy chọn gửi tới Bản ghi Amazon CloudWatch và Amazon EventBridge. Những sự kiện này có thể được đưa vào các giải pháp giám sát bảo mật của bạn. Bạn có thể sử dụng các giải pháp của bên thứ ba hoặc các giải pháp như Amazon Athena để tìm kiếm và phân tích bản ghi được CloudTrail ghi lại. Bạn có thể tạo dấu vết cho một tài khoản AWS duy nhất hoặc cho nhiều tài khoản AWS bằng Tổ chức AWS.

    Bạn có thể gửi các sự kiện CloudTrail tới S3 và chọn gửi tới Bản ghi CloudWatch bằng cách tạo các dấu vết. Bằng cách này, bạn sẽ có được đầy đủ chi tiết sự kiện và có thể xuất cũng như lưu trữ các sự kiện theo ý muốn. Để tìm hiểu thêm, vui lòng tham khảo Tạo biên bản lưu trữ cho tài khoản AWS của bạn.

    Bạn có thể xác thực tính toàn vẹn của các tệp bản ghi CloudTrail được lưu trữ trong vùng lưu trữ S3 của mình và phát hiện xem các tệp bản ghi đó có nguyên vẹn, bị sửa đổi hoặc bị xóa hay không kể từ khi CloudTrail gửi chúng đến vùng lưu trữ S3 của bạn. Bạn có thể sử dụng tính năng xác thực tính toàn vẹn của tệp bản ghi trong các quy trình kiểm tra và bảo mật CNTT của mình. Theo mặc định, CloudTrail sẽ mã hóa tất cả các tệp bản ghi được gửi đến vùng lưu trữ S3 đã chỉ định của bạn bằng cách sử dụng mã hóa phía máy chủ (SSE) S3. Nếu cần, bạn cũng có thể thêm một lớp bảo mật vào tệp bản ghi CloudTrail của mình bằng cách mã hóa tệp bản ghi bằng khóa của Dịch vụ quản lý khóa của AWS (KMS). Nếu bạn có quyền giải mã, S3 sẽ tự động giải mã các tệp bản ghi của bạn. Để biết thêm thông tin, vui lòng tham khảo Mã hóa tệp bản ghi CloudTrail bằng các khóa được AWS KMS quản lý (SSE-KMS).

    Bạn có thể định cấu hình CloudTrail để ghi lại và lưu trữ các sự kiện từ nhiều Khu vực AWS tại một vị trí duy nhất. Cấu hình này xác nhận rằng tất cả các cài đặt được áp dụng nhất quán trên các Khu vực hiện tại và mới được ra mắt. Để tìm hiểu thêm, vui lòng tham khảo Nhận tệp bản ghi CloudTrail từ nhiều Khu vực.

    Bạn có thể định cấu hình CloudTrail để ghi lại và lưu trữ các sự kiện từ nhiều tài khoản AWS tại một vị trí duy nhất. Cấu hình này xác minh rằng tất cả các cài đặt được áp dụng nhất quán trên tất cả các tài khoản hiện có và mới được tạo. Để tìm hiểu thêm, vui lòng tham khảo Tạo biên bản lưu trữ cho một tổ chức.

    Với tổng hợp sự kiện dữ liệu CloudTrail, bạn có thể giám sát hiệu quả các mẫu truy cập dữ liệu khối lượng lớn mà không cần xử lý số lượng lớn các sự kiện riêng lẻ. Tính năng này tự động hợp nhất các sự kiện dữ liệu thành bản tóm tắt dài 5 phút, cho thấy các xu hướng chính như tần suất truy cập, tỷ lệ lỗi và các hành động được sử dụng nhiều nhất. Ví dụ: thay vì xử lý hàng nghìn sự kiện truy cập vùng lưu trữ S3 riêng lẻ để hiểu các mẫu sử dụng, bạn sẽ nhận được bản tóm tắt tổng hợp hiển thị người dùng và hành động hàng đầu. Điều này giúp bạn dễ dàng xác định hoạt động bất thường trong khi vẫn duy trì quyền truy cập vào bản ghi chi tiết khi cần thiết để điều tra. Không còn phải xây dựng và duy trì các quy trình tổng hợp phức tạp hoặc không cần đánh đổi khả năng hiển thị do khối lượng dữ liệu cao.

    Bạn có thể bật tính năng tổng hợp trên mọi biên bản lưu trữ CloudTrail với các sự kiện dữ liệu đã được kích hoạt.

Tích hợp trực tiếp AWS CloudTrail và Amazon CloudWatch

Mở tất cả

    Các sự kiện CloudTrail giờ đây có thể được phân phối trực tiếp đến bản ghi CloudWatch thông qua các quy tắc kích hoạt đo từ xa, thay thế quy trình cấu hình theo từng biên bản lưu trữ truyền thống. Việc phân phối hợp lý này sử dụng các kênh liên kết dịch vụ an toàn (Service-linked Channel - SLC), đảm bảo truyền dữ liệu đáng tin cậy đến nhóm bản ghi bất biến trong khi hỗ trợ làm giàu sự kiện và kiểm tra tính an toàn. Ví dụ: nhóm Bảo mật có thể tự động thu thập sự kiện CloudTrail từ tất cả các tài khoản chứa dữ liệu nhạy cảm. Sau đó, họ có thể sử dụng quy tắc tập trung để sao chép các sự kiện này vào một nhóm bản ghi trung tâm, đảm bảo khả năng theo dõi tính bảo mật trên toàn doanh nghiệp thông qua một tập hợp các cấu hình.

    Bạn cũng có thể nhập dữ liệu Hồ CloudTrail theo thời gian vào Bản ghi CloudWatch với một vài bước đơn giản. Trong Bản ghi CloudWatch, bạn chỉ cần chỉ định kho dữ liệu sự kiện Hồ CloudTrail và phạm vi ngày của dữ liệu bạn muốn nhập. 

Hồ AWS CloudTrail

Mở tất cả

    Hồ CloudTrail là hồ dữ liệu được quản lý để ghi lại, lưu trữ, truy cập và phân tích hoạt động của người dùng và API trên AWS cho mục đích kiểm tra và bảo mật. Bạn có thể tổng hợp, trực quan hóa, truy vấn và lưu trữ bất biến bản ghi hoạt động của mình từ cả nguồn AWS và không phải AWS. Các bên kiểm tra CNTT có thể sử dụng Hồ CloudTrail làm bản ghi bất biến về mọi hoạt động nhằm đáp ứng các yêu cầu về kiểm tra. Quản trị viên bảo mật có thể xác minh rằng hoạt động của người dùng phù hợp với các chính sách nội bộ. Các kỹ sư DevOps có thể khắc phục sự cố hoạt động như phiên bản Đám mây điện toán linh hoạt của Amazon (EC2) không phản hồi hoặc nguồn bị từ chối truy cập. 

    Do Hồ CloudTrail là một hồ kiểm tra và bảo mật được quản lý, các sự kiện của bạn sẽ được lưu trữ trong hồ. Hồ CloudTrail cấp quyền truy cập chỉ đọc để ngăn chặn các thay đổi đối với tệp bản ghi. Quyền truy cập chỉ đọc có nghĩa là các sự kiện mang tính bất biến.

    Hồ CloudTrail giúp bạn có được thông tin chuyên sâu chi tiết hơn về bản ghi hoạt động AWS của mình thông qua sự kết hợp của các công cụ truy vấn và trực quan hóa mạnh mẽ. Bạn có thể chạy các truy vấn dựa trên SQL trực tiếp trên bản ghi hoạt động được lưu trữ trong Hồ CloudTrail và đối với người dùng ít quen thuộc với SQL, tính năng tạo truy vấn bằng ngôn ngữ tự nhiên dựa trên AI giúp đơn giản hóa việc phân tích mà không cần phải viết các truy vấn phức tạp.

    Để hợp lý hóa hơn nữa việc phân tích, Hồ CloudTrail bao gồm tóm tắt kết quả truy vấn dựa trên AI (ở dạng xem trước), cung cấp các bản tóm tắt bằng ngôn ngữ tự nhiên về thông tin chuyên sâu chính từ kết quả truy vấn của bạn. Tính năng này giúp giảm thời gian và công sức cần thiết để trích xuất thông tin có ý nghĩa từ bản ghi hoạt động AWS của bạn. 

    Để có được phân tích nâng cao hơn, bạn có thể sử dụng Amazon Athena để truy vấn tương tác các bản ghi có thể kiểm tra của Hồ CloudTrail của mình song song với dữ liệu từ các nguồn khác mà không gặp phải sự phức tạp về vận hành của việc di chuyển hoặc sao chép dữ liệu. Điều này cho phép các kỹ sư bảo mật tìm mối tương quan giữa các bản ghi hoạt động trong Hồ CloudTrail với bản ghi ứng dụng và lưu lượng truy cập trong Amazon S3 để điều tra sự cố bảo mật. Các kỹ sư tuân thủ và vận hành có thể trực quan hóa hơn nữa bản ghi hoạt động với Amazon QuickSight và Grafana được quản lý của Amazon để có được phân tích và báo cáo toàn diện.

    Với Hồ AWS CloudTrail, bạn có thể hợp nhất các sự kiện hoạt động từ AWS và các nguồn bên ngoài AWS — bao gồm dữ liệu từ các nhà cung cấp đám mây khác, ứng dụng nội bộ và ứng dụng SaaS chạy trên đám mây hoặc tại chỗ — mà không cần phải duy trì nhiều công cụ báo cáo và tổng hợp bản ghi. Bạn cũng có thể tải nhập dữ liệu từ các dịch vụ AWS khác, chẳng hạn như mục cấu hình từ AWS Config hoặc bằng chứng kiểm tra từ Trình quản lý kiểm tra AWS. Bạn có thể sử dụng API Hồ CloudTrail để thiết lập tích hợp dữ liệu của mình và đẩy các sự kiện đến Hồ CloudTrail. Để tích hợp với các công cụ của bên thứ ba, bạn có thể bắt đầu nhận sự kiện hoạt động từ các ứng dụng này trong một vài bước thông qua tích hợp đối tác trong bảng điều khiển CloudTrail.

    Hồ CloudTrail giúp bạn ghi lại và lưu trữ các sự kiện từ nhiều Khu vực.

    Bằng cách sử dụng Hồ CloudTrail, bạn có thể ghi lại và lưu trữ sự kiện cho các tài khoản trên toàn Tổ chức AWS của mình. Ngoài ra, bạn có thể chỉ định tối đa ba tài khoản quản trị viên được ủy quyền để tạo, cập nhật, truy vấn hoặc xóa các dấu vết tổ chức hoặc kho dữ liệu sự kiện Hồ CloudTrail ở cấp tổ chức.

    Với CloudTrail Lake, bạn có thể làm giàu các sự kiện dữ liệu và quản lý bằng thẻ tài nguyên và khóa điều kiện toàn cầu IAM. Làm giàu sự kiện cho phép bạn kiểm soát thêm thông tin bạn có thể thêm vào hồ sơ kiểm toán AWS, giúp việc thu thập thông tin chuyên sâu có thể xử lý được từ bản ghi CloudTrail trở nên dễ dàng và nhanh hơn. Sử dụng các truy vấn và bảng điều khiển CloudTrail Lake, bạn có thể phân loại, tìm kiếm và phân tích bản ghi CloudTrail dựa trên bối cảnh kinh doanh, bao gồm phân bổ chi phí, quản lý tài chính, vận hành và các yêu cầu bảo mật dữ liệu. Ví dụ: giả sử bạn sử dụng thẻ tài nguyên để đánh dấu các vùng lưu trữ S3 sản xuất chứa dữ liệu quan trọng. Bây giờ bạn có thể dễ dàng xem tất cả sự kiện CloudTrail phù hợp với những thẻ cụ thể này vì thông tin này có trong chính sự kiện. Không còn tham chiếu chéo thủ công trên nhiều hệ thống để tìm thông tin này.

    Với CloudTrail Lake, bạn có tùy chọn mở rộng kích thước của các sự kiện CloudTrail lên đến 1MB, cung cấp cho bạn khả năng quan sát cao hơn về siêu dữ liệu liên quan đến hành động API của mình. Các sự kiện thường xuyên CloudTrail bị giới hạn ở 256KB và CloudTrail tuân theo cơ chế cắt bớt dữ liệu đã thiết lập được áp dụng tại các trường cụ thể trong sự kiện CloudTrail để đảm bảo đáp ứng giới hạn này. Với quy mô sự kiện mở rộng, bạn có thể tiếp nhận nhiều thông tin chi tiết về sự kiện đầy đủ hơn mà ít bị cắt bớt dữ liệu hơn.

Thông tin chuyên sâu về AWS CloudTrail

Mở tất cả

    Thông tin chuyên sâu về AWS CloudTrail giúp người dùng xác định và phản hồi hoạt động API bất thường bằng cách liên tục phân tích các sự kiện dữ liệu và quản lý CloudTrail. Bằng cách thiết lập cơ sở về khối lượng lệnh gọi API bình thường và tỷ lệ lỗi, Thông tin chuyên sâu về CloudTrail tạo ra một sự kiện thông tin chi tiết khi hoạt động nằm ngoài các mẫu điển hình. Bạn có thể bật Thông tin chuyên sâu về CloudTrail trong các biên bản lưu trữ cho cả sự kiện dữ liệu và quản lý hoặc trong kho dữ liệu sự kiện cho các sự kiện quản lý, để phát hiện hành vi bất thường và hoạt động bất thường.