Use modelos do sistema no recurso de consulta avançada de eventos do ActionTrail para pesquisar alterações de status e operações importantes durante o ciclo de vida dos recursos, como criação e exclusão de instâncias WAF, exclusão de certificados KMS e criação e exclusão de funções RAM. Este tópico usa a consulta de um evento de criação de chave mestra do KMS como exemplo.
Pré-requisitos
Crie um trail e entregue os eventos ao Simple Log Service. Para mais informações, consulte Create a single-account trail e Create a multi-account trail.
Procedimento
Faça login no ActionTrail console.
No painel de navegação à esquerda, escolha .
Na seção Query Range, selecione o trail criado na lista suspensa trail.
-
Na seção Query Range, na aba Template Library, escolha .
NotaVocê pode configurar até 30 condições de consulta por vez.
-
Na aba Resource Lifecycle Events, especifique o intervalo de tempo dos eventos e clique em Run.
NotaPor padrão, o ActionTrail consulta eventos dos últimos sete dias.
Clique em Event Alerting à direita para configurar um alerta para a consulta atual. Consulte Create a custom alert rule.
Modifique a instrução SQL padrão no modelo do sistema e clique em Save para salvar a consulta como um modelo personalizado.
-
Visualize os resultados da consulta.
-
Raw Log
Na aba Raw Logs, localize o evento desejado e clique em View Event Details na coluna Actions para ver as informações básicas e o registro do evento.
NotaO painel Visualize Event Details mostra que um usuário RAM criou uma chave às 15:35:58 em 16 de janeiro de 2024 na região China (Hangzhou).
Histograma de consulta: Na aba query histogram, visualize o histograma de eventos.
-
Referências
Você também pode consultar detalhes de eventos usando condições de consulta personalizadas ou instruções SQL. Para mais informações, consulte Perform custom event queries.