AWS新手如何查看S3存储桶全量访问事件?CloudTrail配置排查
排查CloudTrail无法记录S3访问事件的问题及配置指引
可能的配置失误点
- 未启用S3数据事件记录:CloudTrail默认仅记录管理事件(如创建桶、修改权限等操作),而S3的文件上传/下载、Web控制台访问桶内对象这类属于数据事件,必须手动开启才能被捕获。
- 数据事件资源范围配置错误:即便开启了数据事件,若未指定目标S3桶,或资源ARN格式错误(比如漏写桶名、路径),也无法记录对应桶的访问事件。
- 查看日志时过滤条件错误:CloudTrail控制台默认筛选「管理事件」,需手动切换到「数据事件」才能看到S3的访问记录。
正确配置CloudTrail记录S3所有访问事件的步骤
1. 修改现有CloudTrail跟踪配置
- 登录AWS控制台,进入CloudTrail服务页面。
- 左侧导航栏选择「跟踪」,点击你已创建的跟踪进入详情页。
- 切换到「数据事件」标签页:
- 若未配置过S3数据事件:点击「编辑」进入配置界面。
- 若已有配置:检查「资源类型」是否为「S3」,「资源」是否包含目标桶的ARN(格式:
arn:aws:s3:::你的桶名监控整个桶,arn:aws:s3:::你的桶名/*监控桶内所有对象操作)。
- 配置数据事件:
- 勾选「S3」作为资源类型。
- 点击「添加资源」,输入目标桶的ARN,选择「所有操作」(或按需选择
GetObject/PutObject等特定操作)。 - 点击「保存更改」。
2. 验证日志存储权限(可选)
若之前能看到内部服务事件,说明CloudTrail已有写入日志桶的权限,可跳过此步;若日志异常,检查日志存储桶的权限策略,确保包含允许CloudTrail服务写入的语句(创建跟踪时默认自动配置,手动修改过需恢复)。
3. 查看S3访问事件
- CloudTrail控制台左侧导航栏选择「事件历史」。
- 设置筛选条件:
- 「事件类型」选择「数据事件」。
- 「资源类型」选择「AWS S3」。
- 可额外添加「资源名称」(桶名)、「用户名」等筛选条件缩小范围。
- 点击「应用筛选条件」即可查看S3的Web控制台操作、API调用等事件(事件存在几分钟延迟,操作后需等待片刻)。
额外提示
- 若需监控跨区域S3操作,创建跟踪时勾选「多区域跟踪」即可捕获所有区域的事件。
- CloudTrail日志存储在指定S3桶中,可通过Athena做日志分析,或用CloudWatch设置告警监控特定操作(如未授权访问尝试)。
内容的提问来源于stack exchange,提问作者HtmlMan
相关产品推荐
相关产品推荐

