整合現有的 AWS CloudTrail
要使用此功能,您必須擁有「公共雲端」整合授權套件。
若要將現有的 AWS CloudTrail 與 Sophos Central 進行整合,您必須先進行設定。
若要檢查並設定您的追蹤,請執行以下動作。
檢閱您的追蹤
-
在 AWS 中,移至 CloudTrail 儀表板並複製匯出貯體名稱。
這用於設定 SNS 主題,之後在 Sophos Central 中使用。
-
您也可以複製 S3 貯體首碼,以便稍後使用。貯體首碼為可選內容。
有關 S3 貯體首碼的更多詳細資料,請參閱 Amazon 說明中建立新貯體的步驟。請參閱建立追蹤。
下列螢幕擷取畫面顯示了如何選取貯體名稱和貯體首碼。
設定 SNS 主題和存取原則
- 在 AWS 中,在使用 S3 貯體匯出 CloudTrail 的同一區域建立一個 SNS 主題,或者編輯現有 SNS 主題。
- 複製此 SNS 主題的名稱。
-
在 JSON 編輯器中,按如下所示指定存取原則:
-
儲存 SNS 主題。
設定 S3 貯體通知
- 在 AWS 中,移至 S3 貯體。
- 要設定新的通知事件,請選取屬性 > 事件 > 新增通知。
- 檢查並確保您沒有在 CloudTrail 建立事件上設定任何現有通知。
- 輸入通知事件的名稱。
- 選取所有物件建立事件。
- 輸入:
json.gz
作為尾碼值。 -
要建立首碼值,請依序輸入您先前複製的貯體首碼、
/AWSLogs/
、您的帳戶 ID、/CloudTrail/
。格式必須為:
<Bucket prefix>/AWSLogs/<AccountId>/Cloudtrail/
如果您使用的是 AWS Organizations 管理的 CloudTrail,或是將 CloudTrail 從多個帳戶匯出至單一帳戶,則您必須為每個帳戶 ID 建立單獨的事件。
-
將傳送至設定為
SNS
,並使用以前建立的 SNS 主題的名稱。下列螢幕擷取畫面顯示了「事件」功能表設定。
-
按一下儲存。
現在,成功通知會在您的 S3 貯體屬性中顯示。
移至 Sophos Central 並繼續整合 AWS CloudTrail。