
在KFO餐厅中,收银员是一个敏感工作,因为他们每天要接触大量的现金。对于这样的工作,管理的原则是既要信任,又要监督。如果能记录每一笔交易,那么每天、每周、每月等查账的时候,也好有个交代。
对于有合规要求的公司来说,审核IT过程中的每一项事务是一项重要的工作。在数据中心里,工作人员有意还是无意都可能会改变一些记录。幸好在AWS里,这些都程序化了,所以根本就没有这个问题。
我们来介绍一下AWS的云足迹(CloudTrail)。它是一个全面审核工具API。它的逻辑很简单,你提交给AWS的任何需求,都会被记录到云足迹中。它会准确记录是谁发出的请求,发送 API 调用的时间,操作人员的位置,IP 地址,得到的响应,发生的更改,新的状态,以及请求是否被拒绝等等一切信息。
从审核的角度讲,这个工具非常好。如果审核人员想查看是否有人通过外网访问数据库,你就可以打开云足迹给他看一下。尽管你可以通过建立安全组,禁止有人从外网访问。但是根账户管理员依旧可以修改这一设置。你怎么向审核人员证明没有人修改过安全组的设置呢?这还是可以使用云足迹。云足迹可以把日志安全的保持在S3的大桶中,以供查阅。
在CloudTrail 中,还有一个云足迹洞察(CloudTrail Insights)选项。你可以使用此选项自动检测AWS账户中的异常API活动。例如,它可以检测到EC2实例的数量是不是突然增加,并且把它记录下来。
文章转载自健谈始于戊戌年,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。




