AdditionalEventData |
string |
不属于请求或响应的有关事件的附加数据。 |
APIVersion |
string |
标识与 AwsApiCall eventType 值相关联的 API 版本。 |
AwsEventId |
string |
由 CloudTrail 生成的 GUID,用于唯一标识每个事件。 可以使用此值来识别单个事件。 |
AWSRegion |
string |
发出请求的 AWS 区域。 |
AwsRequestId |
string |
已被弃用,请改为使用 AwsRequestId_。 |
AwsRequestId_ |
string |
标识该请求的值。 被调用的服务会生成此值。 |
_BilledSize |
real |
记录大小(字节) |
类别 |
string |
显示在 LookupEvents 调用中使用的事件类别。 |
CidrIp |
string |
CIDR IP 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IPv4 CIDR 范围。 |
CipherSuite |
string |
可选。 tlsDetails 的一部分。 请求的密码套件(使用的安全算法组合)。 |
ClientProvidedHostHeader |
string |
可选。 tlsDetails 的一部分。 服务 API 调用中使用的客户端提供的主机名,通常为服务终结点的 FQDN。 |
DestinationPort |
string |
DestinationPort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的终点,或 ICMP 代码。 |
EC2RoleDelivery |
string |
发出会话的用户或角色的友好名称。 |
ErrorCode |
string |
如果请求返回错误,则为 AWS 服务错误。 |
ErrorMessage |
string |
错误说明(如有)。 此消息包括授权失败的消息。 CloudTrail 会捕获服务在异常处理中记录的消息。 |
EventName |
string |
请求的操作,即该服务 API 中的操作之一。 |
EventSource |
string |
请求的服务对象。 此名称通常是服务名称的简写,不含空格并要外加 .amazonaws.com。 |
EventTypeName |
string |
标识生成事件记录的事件类型。 这可以是以下值之一:AwsApiCall、AwsServiceEvent、AwsConsoleAction、AwsConsoleSignIn。 |
EventVersion |
string |
日志事件格式的版本。 |
IpProtocol |
string |
IP 协议位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 IP 协议名称或数字。 有效值为 tcp、udp、icmp 或协议编号。 |
_IsBillable |
string |
指定引入数据是否计费。 当 _IsBillable 为 false 时,不会向 Azure 帐户计收引入费 |
ManagementEvent |
布尔 |
一个用于确定事件是否为管理事件的布尔值。 |
OperationName |
string |
常量值:CloudTrail。 |
ReadOnly |
布尔 |
标识此操作是否为只读。 |
RecipientAccountId |
string |
表示接收到此事件的帐户 ID。 recipientAccountID 可能与 CloudTrail userIdentity Element accountId 不同。 这种情况可能发生在跨帐户资源访问中。 |
RequestParameters |
string |
随请求一起发送的参数(如有)。 这些参数记录在相应 AWS 服务的 API 参考文档中。 |
资源 |
string |
事件中访问的资源列表。 |
ResponseElements |
string |
用于更改操作(创建、更新或删除操作)的响应元素。 如果操作不改变状态(例如,请求获取或列出对象),则省略此元素。 |
ServiceEventDetails |
string |
标识服务事件,包括触发事件的原因和结果。 |
SessionCreationDate |
datetime |
颁发临时安全证书的日期和时间。 |
SessionIssuerAccountId |
string |
拥有用于获取凭据的实体的帐户。 |
SessionIssuerArn |
string |
用于获取临时安全凭据的源(帐户、IAM 用户或角色)的 ARN。 |
SessionIssuerPrincipalId |
string |
用于获取凭据的实体的内部 ID。 |
SessionIssuerType |
string |
临时安全凭据的源,例如 Root、IAMUser 或 Role。 |
SessionIssuerUserName |
string |
发出会话的用户或角色的友好名称。 |
SessionMfaAuthenticated |
布尔 |
如果请求所使用凭据的根用户或 IAM 用户也通过了 MFA 设备的身份验证,则该值为 true;否则为 false。 |
SharedEventId |
string |
由 CloudTrail 生成的 GUID,用于唯一标识发送到不同 AWS 帐户的同一 AWS 操作中的 CloudTrail 事件。 |
SourceIpAddress |
string |
发出请求的 IP 地址。 对于源于服务控制台的操作,报告的地址是基础客户资源的地址,而不是控制台 Web 服务器的地址。 对于 AWS 中的服务,只显示 DNS 名称。 |
SourcePort |
string |
SourcePort 位于 CloudTrail 的 RequestParameters 下,用于指定安全组规则的 IP 权限。 TCP 和 UDP 协议端口范围的起始值,或 ICMP 类型编号。 |
SourceSystem |
string |
收集事件的代理的类型。 例如,适用于 Windows 代理的 OpsManager 、直接连接或 Operations Manager、适用于所有 Linux 代理的 Linux 或适用于 Azure 诊断的 Azure |
TenantId |
string |
Log Analytics 工作区 ID |
TimeGenerated |
datetime |
时间戳 (UTC)。 事件的时间戳来自提供服务 API 终结点的本地主机,API 调用就是在该主机上进行的。 |
TlsVersion |
string |
可选。 tlsDetails 的一部分。 请求的 TLS 版本。 |
类型 |
字符串 |
表的名称 |
UserAgent |
string |
发出请求的代理,如 AWS 管理控制台、AWS 服务、AWS SDK 或 AWS CLI。 |
UserIdentityAccessKeyId |
string |
用于对请求进行签名的访问密钥 ID。 |
UserIdentityAccountId |
string |
拥有为请求授予权限的实体的帐户。 |
UserIdentityArn |
string |
发出调用的主体的 Amazon 资源名称 (ARN)。 |
UserIdentityInvokedBy |
string |
发出请求的 AWS 服务名称。 |
UserIdentityPrincipalid |
string |
发出调用的实体的唯一标识符。 |
UserIdentityType |
string |
标识类型。 可以使用以下值:Root、IAMUser、AssumedRole、FederatedUser、Directory、AWSAccount、AWSService、Unknown。 |
UserIdentityUserName |
string |
发出调用的标识名称。 |
VpcEndpointId |
string |
标识从 VPC 向另一个 AWS 服务发出请求的 VPC 终结点。 |