在 AWS CloudTrail 中按身份选择性地记录网络活动事件
今天,AWS 推出了针对 VPC 端点网络活动事件的增强型事件过滤功能。CloudTrail 事件类型可捕获通过虚拟私有云(VPC)端点传输的操作。现在,客户可以根据发起 API 调用的 IAM 用户身份来控制记录哪些网络活动事件。例如,您可以配置选择器,仅在调用用户身份不在已知安全列表中时记录访问被拒绝事件。这使您能够捕获未经授权的访问尝试,同时排除来自可信身份的常规流量,从而降低日志成本和噪音。借助用户身份(UserIdentity)过滤功能,构建数据边界策略的客户可以专注于记录对安全最为关键场景的网络活动事件。您可以配置选择器,仅记录来自受信任 IAM 角色集之外的身份发起的 VpceAccessDenied 事件。这使得您能够在无需记录所有来自已批准主体的成功 API 调用的情况下,检测通过 VPC 端点进行的潜在数据泄露尝试。您可以将用户身份条件与现有字段(如 eventName 或 vpcEndpointId)结合使用,实现对记录内容的细粒度控制。您可以通过 AWS 管理控制台、AWS 命令行接口(CLI)和 AWS SDK 使用此功能。该功能在所有支持 CloudTrail 网络活动事件的 AWS 区域中均可用。有关网络活动事件的更多信息,请访问 AWS CloudTrail 用户指南,或阅读 AWS 博客中关于如何启用网络活动事件的文章。