Key Management Service (KMS) は ActionTrail および Simple Log Service (SLS) と統合され、キーとシークレットの使用時に発生するイベントを記録します。これらの記録は、トラブルシューティング、セキュリティ監視、監査に使用できます。このトピックでは、キーとシークレットの使用履歴をクエリする方法について説明します。
背景情報
キーとシークレットのイベントは、管理オペレーションと暗号化オペレーションの 2 つのタイプに分類されます。管理オペレーションには、キーの作成または削除、シークレットの作成または削除、キーエイリアスの変更などが含まれます。暗号化オペレーションには、暗号化または復号のためのキーの使用、シークレット値の取得などが含まれます。これらのイベントをクエリする方法は、イベントのタイプとユースケースによって異なります。
KMS インスタンス内のキーとシークレット
リソースタイプ | イベントタイプ | クエリ方法 |
キー | 管理オペレーション | ActionTrail |
暗号化オペレーション |
| |
シークレット | 管理オペレーション | ActionTrail |
暗号化オペレーション (シークレット値の取得) |
|
非インスタンスのキーとシークレット
KMS インスタンスに含まれないキーは、デフォルトキーと呼ばれます。以前の KMS バージョンでは、KMS インスタンスを購入せずにシークレットを作成できましたが、この機能は現在サポートされていません。
リソースタイプ | イベントタイプ | クエリ方法 |
キー | 管理オペレーション | ActionTrail |
暗号化オペレーション | ActionTrail | |
シークレット | 管理オペレーション | ActionTrail |
暗号化オペレーション (シークレット値の取得) | ActionTrail または SLS 説明 シークレット値の取得は、KMS サービスエンドポイントを経由してのみ可能です。 |
注意事項
キーに関連するイベントをクエリする場合、ActionTrail を使用すると、すべての状態のキーのイベント記録をクエリできます。ただし、SLS では、有効な状態のキーのイベント記録のみをクエリできます。
ActionTrail を使用したイベントのクエリ
ActionTrail コンソールのイベントクエリおよび高度なクエリページでイベントを照会できます。キー管理サービスで監査可能なイベントのリストについては、「キー管理サービスの監査可能なイベント」をご参照ください。
[イベントクエリ]: 過去 90 日間のイベントをクエリできます。この機能は ActionTrail によって追加料金なしで提供されます。
高度なイベントクエリ:まず追跡を作成し、イベントをシンプルなログサービス (SLS) に配信する必要があります。 追跡の作成後に発生したイベントのみをクエリできます。 詳細については、「単一アカウントの追跡の概要」および「マルチアカウントの追跡の概要」をご参照ください。 追跡が作成される前の 90 日間のイベントをクエリするには、「履歴イベント配信タスクの作成」をご参照ください。
説明イベントを SLS に配信するための証跡を作成すると、SLS でのイベントの保存に対して課金されます。詳細については、「SLS の料金」をご参照ください。
方法 1: イベントクエリ ページを使用する
ActionTrail コンソールにログインします。
左側のナビゲーションペインで、 をクリックします。
[Resource Name] を選択し、キーまたはシークレット ID を入力し、期間を選択してから、
アイコンをクリックします。対象のイベントを見つけて、[Actions] 列の [View Event Details] をクリックします。
方法 2:[高度なイベントクエリ] ページの使用
ActionTrail コンソールにログインします。
左側のナビゲーションペインで、イベント > [高度なイベントクエリ] をクリックします。
追跡名を選択し、右上隅の [Simple Mode] をオフにして、クエリ文を入力します。
以下のサンプルクエリ文を使用できます。
特定のキーの読み取りイベントをクエリする:
* AND (event.serviceName: "Kms") AND (event.eventRW: "Read") AND "key-szz63dc8c429ermur****"。key-szz63dc8c429ermur****を実際のキー ID に置き換えてください。無効化されたキーのイベントをクエリする:
* AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.Disabled")。削除保留中のキーのイベントをクエリする:
* AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.PendingDeletion")。有効期限切れのインスタンス内のキーのイベントをクエリする:
* AND (event.serviceName: "Kms") AND (event.errorCode:"Rejected.Unavailable")。説明キーの状態に関連するその他のエラーコードについては、「一般的なエラーコード」をご参照ください。
特定のシークレットの値取得イベントをクエリする:
* AND (event.serviceName: "Kms") AND (event.eventName: "GetSecretValue") AND "SecretName"。SecretNameを実際のシークレット名に置き換えてください。
対象のイベントを見つけて、[Actions] 列の [View Event Details] をクリックします。
SLS を使用したイベントのクエリ
KMS コンソールにログインします。 上部のナビゲーションバーで、リージョンを選択します。 左側のナビゲーションペインで、 をクリックします。
Simple Log Service for KMS ページで、インスタンス ID を選択し、キー ID / 認証情報 ID フィールドにキー ID またはシークレット ID を入力します。
期間を設定し、[Search & Analyze] をクリックします。
説明ログは 180 日間保持されます。180 日を超えたログは削除されます。過去 180 日間のデータのみをクエリできます。
クエリ結果は、指定された期間と最大 1 分の誤差が生じる可能性があります。
これらのクエリおよび分析オペレーションは無料です。