すべてのプロダクト
Search
ドキュメントセンター

Key Management Service:キーとシークレットの使用履歴のクエリ

最終更新日:Sep 09, 2026

Key Management Service (KMS) は ActionTrail および Simple Log Service (SLS) と統合され、キーとシークレットの使用時に発生するイベントを記録します。これらの記録は、トラブルシューティング、セキュリティ監視、監査に使用できます。このトピックでは、キーとシークレットの使用履歴をクエリする方法について説明します。

背景情報

キーとシークレットのイベントは、管理オペレーションと暗号化オペレーションの 2 つのタイプに分類されます。管理オペレーションには、キーの作成または削除、シークレットの作成または削除、キーエイリアスの変更などが含まれます。暗号化オペレーションには、暗号化または復号のためのキーの使用、シークレット値の取得などが含まれます。これらのイベントをクエリする方法は、イベントのタイプとユースケースによって異なります。

KMS インスタンス内のキーとシークレット

リソースタイプ

イベントタイプ

クエリ方法

キー

管理オペレーション

ActionTrail

暗号化オペレーション

  • クラウドサービスによるサーバー側の暗号化: ActionTrail

  • カスタムアプリケーションでの暗号化: SLS

シークレット

管理オペレーション

ActionTrail

暗号化オペレーション (シークレット値の取得)

  • KMS サービスエンドポイント経由のシークレット値の取得: ActionTrail または SLS

  • KMS インスタンスエンドポイント経由のシークレット値の取得: SLS

非インスタンスのキーとシークレット

KMS インスタンスに含まれないキーは、デフォルトキーと呼ばれます。以前の KMS バージョンでは、KMS インスタンスを購入せずにシークレットを作成できましたが、この機能は現在サポートされていません。

リソースタイプ

イベントタイプ

クエリ方法

キー

管理オペレーション

ActionTrail

暗号化オペレーション

ActionTrail

シークレット

管理オペレーション

ActionTrail

暗号化オペレーション (シークレット値の取得)

ActionTrail または SLS

説明

シークレット値の取得は、KMS サービスエンドポイントを経由してのみ可能です。

注意事項

キーに関連するイベントをクエリする場合、ActionTrail を使用すると、すべての状態のキーのイベント記録をクエリできます。ただし、SLS では、有効な状態のキーのイベント記録のみをクエリできます。

ActionTrail を使用したイベントのクエリ

ActionTrail コンソールのイベントクエリおよび高度なクエリページでイベントを照会できます。キー管理サービスで監査可能なイベントのリストについては、「キー管理サービスの監査可能なイベント」をご参照ください。

  • [イベントクエリ]: 過去 90 日間のイベントをクエリできます。この機能は ActionTrail によって追加料金なしで提供されます。

  • 高度なイベントクエリ:まず追跡を作成し、イベントをシンプルなログサービス (SLS) に配信する必要があります。 追跡の作成後に発生したイベントのみをクエリできます。 詳細については、「単一アカウントの追跡の概要」および「マルチアカウントの追跡の概要」をご参照ください。 追跡が作成される前の 90 日間のイベントをクエリするには、「履歴イベント配信タスクの作成」をご参照ください。

    説明

    イベントを SLS に配信するための証跡を作成すると、SLS でのイベントの保存に対して課金されます。詳細については、「SLS の料金」をご参照ください。

方法 1: イベントクエリ ページを使用する

  1. ActionTrail コンソールにログインします。

  2. 左側のナビゲーションペインで、イベント > イベントクエリ をクリックします。

  3. [Resource Name] を選択し、キーまたはシークレット ID を入力し、期間を選択してから、image.png アイコンをクリックします。

  4. 対象のイベントを見つけて、[Actions] 列の [View Event Details] をクリックします。

方法 2:[高度なイベントクエリ] ページの使用

  1. ActionTrail コンソールにログインします。

  2. 左側のナビゲーションペインで、イベント > [高度なイベントクエリ] をクリックします。

  3. 追跡名を選択し、右上隅の [Simple Mode] をオフにして、クエリ文を入力します。

    以下のサンプルクエリ文を使用できます。

    • 特定のキーの読み取りイベントをクエリする: * AND (event.serviceName: "Kms") AND (event.eventRW: "Read") AND "key-szz63dc8c429ermur****"。key-szz63dc8c429ermur**** を実際のキー ID に置き換えてください。

    • 無効化されたキーのイベントをクエリする: * AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.Disabled")。

    • 削除保留中のキーのイベントをクエリする: * AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.PendingDeletion")。

    • 有効期限切れのインスタンス内のキーのイベントをクエリする: * AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.Unavailable")。

      説明

      キーの状態に関連するその他のエラーコードについては、「一般的なエラーコード」をご参照ください。

    • 特定のシークレットの値取得イベントをクエリする: * AND (event.serviceName: "Kms") AND (event.eventName: "GetSecretValue") AND "SecretName"。SecretName を実際のシークレット名に置き換えてください。

  4. 対象のイベントを見つけて、[Actions] 列の [View Event Details] をクリックします。

SLS を使用したイベントのクエリ

  1. KMS コンソールにログインします。 上部のナビゲーションバーで、リージョンを選択します。 左側のナビゲーションペインで、Security Operations > Simple Log Service for KMS をクリックします。

  2. Simple Log Service for KMS ページで、インスタンス ID を選択し、キー ID / 認証情報 ID フィールドにキー ID またはシークレット ID を入力します。

  3. 期間を設定し、[Search & Analyze] をクリックします。

    説明
    • ログは 180 日間保持されます。180 日を超えたログは削除されます。過去 180 日間のデータのみをクエリできます。

    • クエリ結果は、指定された期間と最大 1 分の誤差が生じる可能性があります。

    • これらのクエリおよび分析オペレーションは無料です。

関連ドキュメント