Selektives Protokollieren von Netzwerkaktivitätsereignissen nach Identität in AWS CloudTrail

Veröffentlicht am: 20. Juli 2026

Heute führt AWS die erweiterte Ereignisfilterung von Netzwerkaktivitäten für VPC-Endpunkte ein. Dabei handelt es sich um einen CloudTrail-Ereignistyp, der Aktionen erfasst, die über einen Virtual Private Cloud-Endpunkt übertragen werden. Kunden können jetzt anhand der IAM-Benutzeridentität, die den API-Aufruf tätigt, steuern, welche Netzwerkaktivitätsereignisse protokolliert werden. Beispielsweise können Sie Selektoren so konfigurieren, dass nur Ereignisse protokolliert werden, bei denen der Zugriff verweigert wurde, weil die Identität des aufrufenden Nutzers nicht auf einer bekannten Sicherheitsliste steht. So können Sie unbefugte Zugriffsversuche erfassen und gleichzeitig routinemäßigen Datenverkehr von vertrauenswürdigen Identitäten ausschließen, was sowohl die Protokollierungskosten als auch der Aufwand reduziert.

Mit der UserIdentity-Filterung können sich Kunden beim Aufstellen einer Datenperimeterstrategie auf die Protokollierung von Netzwerkaktivitätsereignissen für sicherheitsrelevante Szenarien konzentrieren. Sie können Selektoren so konfigurieren, dass nur VpceAccessDenied-Ereignisse von Identitäten außerhalb einer vertrauenswürdigen Auswahl von IAM-Rollen protokolliert werden. So lassen sich potenzielle Datenexfiltrationsversuche über VPC-Endpunkte erkennen, ohne dass die Kosten für die Protokollierung jedes erfolgreichen API-Aufrufs von zugelassenen Prinzipalen anfallen. Sie können UserIdentity-Bedingungen mit vorhandenen Feldern wie eventName oder vpcEndpointId kombinieren, um ganz genau zu kontrollieren, was erfasst wird.

Sie können dieses Feature mit der AWS-Managementkonsole, dem AWS Command Line Interface und den AWS-SDKs verwenden. Dieses Feature ist in allen AWS-Regionen verfügbar, in denen CloudTrail-Netzwerkaktivitätsereignisse unterstützt werden. Weitere Informationen zu Netzwerkaktivitätsereignissen finden Sie im Benutzerhandbuch zu AWS CloudTrail oder im AWS-Blog zur Aktivierung von Netzwerkaktivitätsereignissen.