在 AWS CloudTrail 中按身份选择性记录网络活动事件
发布于:
2026年7月20日
今天,AWS 推出面向 VPC 端点的网络活动事件的增强型事件筛选功能,它是一种 CloudTrail 事件类型,可捕获通过 Virtual Private Cloud 端点传输的操作。 客户现在可以根据发出 API 调用的 IAM 用户身份来控制记录哪些网络活动事件。例如,您可以配置选择器,使其仅在调用用户身份不在已知安全列表中时,记录访问被拒绝事件。这可让您捕获未经授权的访问尝试,同时排除来自可信身份的常规流量,从而降低日志记录成本并减少干扰信息。
借助 UserIdentity 筛选功能,制定数据边界策略的客户可将网络活动事件日志记录聚焦于最具安全价值的场景。您可以配置选择器,使其仅记录来自可信 IAM 角色集之外的身份的 VpceAccessDenied 事件。这使您能够检测通过 VPC 端点进行的潜在数据泄露尝试,而无需为记录来自已批准主体的每一次成功 API 调用支付费用。您可以将 UserIdentity 条件与现有字段(例如 eventName 或 vpcEndpointId)结合使用,对记录的内容进行精细控制。
您可以通过 AWS 管理控制台、AWS 命令行界面和 AWS SDK 使用此功能。此功能已在支持 CloudTrail 网络活动事件的所有 AWS 区域推出。要了解有关网络活动事件的更多信息,请参阅 AWS CloudTrail 用户指南或有关如何启用网络活动事件的 AWS Blog。