

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# CloudTrail 運作方式
<a name="how-cloudtrail-works"></a>

建立 時，您會自動存取 CloudTrail **事件歷史記錄** AWS 帳戶。**事件歷史記錄**提供過去 90 天發生的已記錄 AWS 區域管理事件的可檢視、可搜尋、可下載而且不可變的記錄。

如需 AWS 帳戶 過去 90 天內持續記錄的事件，請建立線索或 CloudTrail Lake 事件資料存放區。

**Topics**
+ [CloudTrail 事件歷史記錄](#how-cloudtrail-works-eventhistory)
+ [CloudTrail Lake 和事件資料存放區](#how-cloudtrail-works-lake)
+ [CloudTrail Lake 儀表板](#how-cloudtrail-works-lake-dashboards)
+ [CloudTrail 追蹤](#how-cloudtrail-works-trails)
+ [CloudTrail Insights 事件](#how-cloudtrail-works-insights)
+ [CloudTrail 通道](#how-cloudtrail-works-channels)

## CloudTrail 事件歷史記錄
<a name="how-cloudtrail-works-eventhistory"></a>

您可以前往事件**歷史記錄**頁面，在 CloudTrail 主控台中輕鬆檢視過去 90 天的管理事件。您還可以透過執行 [https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/lookup-events.html](https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/lookup-events.html) 命令或 [https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_LookupEvents.html](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_LookupEvents.html) API 操作檢視事件歷史記錄。您可以篩選單一屬性上的事件，以搜尋事件**歷史記錄**中的事件。如需詳細資訊，請參閱[使用 CloudTrail 事件歷史記錄](view-cloudtrail-events.md)。

**事件歷史記錄**不會連接到存在於帳戶中的任何追蹤或事件資料存放區，因此您對追蹤和事件資料存放區所做的組態變更不會對其產生影響。

檢視**事件歷史記錄**頁面或執行 `lookup-events`命令不會產生 CloudTrail 費用。

## CloudTrail Lake 和事件資料存放區
<a name="how-cloudtrail-works-lake"></a>

您可以建立事件資料存放區來記錄 [CloudTrail 事件](query-event-data-store-cloudtrail.md) （管理事件、資料事件、網路活動事件）、[CloudTrail Insights 事件](query-event-data-store-insights.md)、[AWS Audit Manager 證據](https://docs.aws.amazon.com/audit-manager/latest/userguide/evidence-finder.html#understanding-evidence-finder)、[AWS Config 組態項目](query-event-data-store-config.md)或 [外部的事件 AWS](event-data-store-integration-events.md)。

事件資料存放區可以記錄來自目前 AWS 區域或您 AWS 區域 AWS 帳戶中所有 的事件。您用來從外部記錄**整合**事件的事件資料存放區 AWS 必須僅適用於單一區域；它們不能是多區域事件資料存放區。

如果您已在 中建立組織 AWS Organizations，您可以建立*組織事件資料存放區*，記錄該組織中所有 AWS 帳戶的所有事件。組織事件資料存放區可套用至所有 AWS 區域或目前的區域。組織事件資料存放區必須透過使用管理帳戶或委派的管理員帳戶建立，且在獲指定套用到組織時，將會自動套用到組織中的所有成員帳戶。成員帳戶無法查看組織事件資料存放區，也無法進行修改或刪除。組織事件資料存放區無法用於從 外部收集事件 AWS。如需詳細資訊，請參閱[了解組織事件資料存放區](cloudtrail-lake-organizations.md)。

依預設，CloudTrail 會加密事件資料存放區中的所有事件。當您設定事件資料存放區時，您可以選擇使用自己的 AWS KMS key。使用您自己的 KMS 金鑰會產生加密和解密 AWS KMS 的成本。將事件資料存放區與 KMS 金鑰建立關聯後，就無法移除或變更 KMS 金鑰。如需詳細資訊，請參閱[使用 AWS KMS 金鑰加密 CloudTrail 日誌檔案、摘要檔案和事件資料存放區 (SSE-KMS)](encrypting-cloudtrail-log-files-with-aws-kms.md)。

下表提供您可以在事件資料存放區上執行之任務的相關資訊。


| 任務 | Description | 
| --- | --- | 
| [檢視和建立儀表板](lake-dashboard.md) | 您可以使用 CloudTrail Lake 儀表板來查看帳戶中事件資料存放區的事件趨勢。您可以檢視受管儀表板、建立自訂儀表板，並啟用**醒目**提示儀表板，以查看 CloudTrail Lake 所策劃和管理之事件資料的醒目提示。 | 
| [日誌管理事件](logging-management-events-with-cloudtrail.md) | 將事件資料存放區設定為記錄唯讀、唯讀或所有管理事件。根據預設，事件資料會存放日誌管理事件。<br />您可以在下列進階事件選取器欄位上篩選管理事件：`eventName`、`eventSource`、`eventType``readOnly`、`sessionCredentialFromConsole`、 和 `userIdentity.arn`。 | 
| [日誌資料事件](logging-data-events-with-cloudtrail.md) | 您可以使用[進階事件選取器](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_AdvancedEventSelector.html)來建立精細選取器，只記錄感興趣的資料事件。例如，您可以篩選 `eventName` 欄位，以包含或排除特定 API 呼叫的記錄，這有助於控制成本。如需詳細資訊，請參閱[使用進階事件選取器篩選資料事件](filtering-data-events.md)。 | 
| [記錄網路活動事件](logging-network-events-with-cloudtrail.md) | 設定事件資料存放區以記錄網路活動事件。您可以使用進階事件選取器來篩選 `eventName`、 和 `vpcEndpointId` 欄位`errorCode`，以僅記錄這些感興趣的事件。 | 
| [Log Insights 事件](query-event-data-store-insights.md) | 將事件資料存放區設定為記錄 Insights 事件，以協助您識別和回應與管理 API 呼叫相關的異常活動。如需詳細資訊，請參閱[使用 CloudTrail Insights](logging-insights-events-with-cloudtrail.md)。<br />Insights 事件會產生額外費用。如果您同時為追蹤和事件資料存放區啟用 Insights，則將分別支付它們的費用。如需詳細資訊，請參閱[AWS CloudTrail 定價](https://aws.amazon.com/cloudtrail/pricing/)。 | 
| [複製追蹤事件](cloudtrail-copy-trail-to-lake-eds.md) | 您可以將追蹤事件複製到[新的](scenario-lake-import.md)或[現有的](cloudtrail-copy-trail-events-lake.md)事件資料存放區，以建立記錄到追蹤事件的point-in-time快照。 | 
| [在事件資料存放區上啟用聯合](query-federation.md) | 您可以聯合事件資料存放區，在 AWS Glue [資料目錄中](https://docs.aws.amazon.com/glue/latest/dg/components-overview.html#data-catalog-intro)查看與事件資料存放區相關聯的中繼資料，並使用 Amazon Athena 對事件資料執行 SQL 查詢。儲存在 AWS Glue Data Catalog 中的資料表中繼資料可讓 Athena 查詢引擎了解如何尋找、讀取和處理您要查詢的資料。 | 
| [在事件資料存放區上停止或開始事件擷取](query-eds-stop-ingestion.md) | 您可以在收集 CloudTrail 管理和資料事件或 AWS Config 組態項目的事件資料存放區上停止和開始事件擷取。 | 
| [在 外部建立與事件來源的整合 AWS](query-event-data-store-integration.md) | 您可以使用 CloudTrail Lake *整合*，從外部記錄和存放使用者活動資料 AWS；從混合環境中的任何來源，例如內部或 SaaS 應用程式託管在內部部署或雲端、虛擬機器或容器中。如需可用整合合作夥伴的詳細資訊，請參閱 [AWS CloudTrail Lake Integrations](https://aws.amazon.com/cloudtrail/partners/)。 | 
| [在 CloudTrail 主控台中檢視 Lake 範例查詢](lake-console-queries.md) | CloudTrail 主控台提供許多範例查詢，可協助您開始自行編寫查詢。 | 
| [建立或編輯查詢](query-create-edit-query.md) | CloudTrail 中的查詢是以 SQL 撰寫而成。您可以在 CloudTrail Lake **Editor** (編輯器) 索引標籤上建置查詢，方法是從頭開始以 SQL 中編寫查詢，或開啟已儲存的查詢或範例查詢並對其加以編輯。 | 
| [將查詢結果儲存至 S3 儲存貯體](query-run-query.md#scenario-lake-save-queries) | 執行查詢時，您可以將查詢結果儲存至 S3 儲存貯體。 | 
| [下載已儲存的查詢結果](view-download-cloudtrail-lake-query-results.md#cloudtrail-download-lake-query-results) | 您可以下載包含已儲存 CloudTrail Lake 查詢結果的 CSV 檔案。 | 
| [驗證儲存的查詢結果](cloudtrail-query-results-validation.md) | 您可以使用 CloudTrail 查詢結果完整性驗證，來判斷在 CloudTrail 傳遞查詢結果到 S3 儲存貯體之後，查詢結果是否經過修改、遭到刪除或保持不變。 | 

如需有關 CloudTrail Lake 的詳細資訊，請參閱 [使用 AWS CloudTrail Lake](cloudtrail-lake.md)。

CloudTrail Lake 事件資料存放區和查詢會產生費用。建立事件資料存放區時，您可以選擇要用於事件資料存放區的[定價選項](cloudtrail-lake-manage-costs.md#cloudtrail-lake-manage-costs-pricing-option)。此定價選項將決定擷取和儲存事件的成本，以及事件資料存放區的預設和最長保留期。在 Lake 中執行查詢時，您需要依據掃描的資料量付費。如需有關 CloudTrail 定價和管理 Lake 成本的詳細資訊，請參閱 [AWS CloudTrail 定價](https://aws.amazon.com/cloudtrail/pricing/) 和 [管理 CloudTrail Lake 成本](cloudtrail-lake-manage-costs.md)。

## CloudTrail Lake 儀表板
<a name="how-cloudtrail-works-lake-dashboards"></a>

您可以使用 CloudTrail Lake 儀表板來查看帳戶中事件資料存放區的事件趨勢。CloudTrail Lake 提供下列儀表板類型：
+ **受管儀表板** – 您可以檢視受管儀表板，以查看收集管理事件、資料事件或 Insights 事件的事件資料存放區的事件趨勢。這些儀表板會自動提供給您，並由 CloudTrail Lake 管理。CloudTrail 提供 14 個受管儀表板供您選擇。您可以手動重新整理受管儀表板。您無法修改、新增或移除這些儀表板的小工具，不過，如果您想要修改小工具或設定重新整理排程，則可以將受管儀表板儲存為自訂儀表板。
+ **自訂儀表板** – 自訂儀表板可讓您查詢任何事件資料存放區類型中的事件。您最多可以將 10 個小工具新增至自訂儀表板。您可以手動重新整理自訂儀表板，也可以設定重新整理排程。
+ **反白儀表板** – 啟用反白儀表板，以檢視您帳戶中事件資料存放區所收集的 AWS 活動at-a-glance。醒目提示儀表板由 CloudTrail 管理，並包含與您帳戶相關的小工具。反白儀表板上顯示的小工具對於每個帳戶都是唯一的。這些小工具可能會浮現偵測到的異常活動或異常。例如，您的 Highlights 儀表板可能包含**跨帳戶存取總數小工具**，這會顯示異常跨帳戶活動是否增加。CloudTrail 每 6 小時更新一次反白儀表板。儀表板會顯示上次更新後的最後 24 小時的資料。

每個儀表板都包含一或多個小工具，每個小工具代表 SQL 查詢。

如需詳細資訊，請參閱[CloudTrail Lake 儀表板](lake-dashboard.md)。

## CloudTrail 追蹤
<a name="how-cloudtrail-works-trails"></a>

*追蹤*是一種組態，能讓事件交付到您指定的 Amazon S3 儲存貯體。您也可以使用 [Amazon CloudWatch Logs](send-cloudtrail-events-to-cloudwatch-logs.md) 和 [Amazon EventBridge](cloudtrail-aws-service-specific-topics.md#cloudtrail-aws-service-specific-topics-eventbridge) 在線索中交付和分析事件。

線索可以記錄 CloudTrail 管理事件、資料事件、網路活動事件和 Insights 事件。

您可以為 建立多區域和單一區域追蹤 AWS 帳戶。

**多區域追蹤**  
當您建立多區域追蹤時，CloudTrail 會在 中[啟用](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html#manage-acct-regions-enable-standalone)的所有 中記錄事件 AWS 區域 ， AWS 帳戶 並將 CloudTrail 事件日誌檔案交付至您指定的 S3 儲存貯體。根據最佳實務，我們建議您建立多區域追蹤，因為它會擷取所有啟用區域中的活動。使用 CloudTrail 主控台建立的所有線索都是多區域線索。您可以使用 將單一區域線索轉換為多區域線索 AWS CLI。如需詳細資訊，請參閱[了解多區域追蹤和選擇加入區域](cloudtrail-multi-region-trails.md)、[使用主控台建立追蹤](cloudtrail-create-a-trail-using-the-console-first-time.md#creating-a-trail-in-the-console)及[將單一區域追蹤轉換為多區域追蹤](cloudtrail-create-and-update-a-trail-by-using-the-aws-cli-update-trail.md#cloudtrail-create-and-update-a-trail-by-using-the-aws-cli-examples-convert)。

**單一區域追蹤**  
當您建立單一區域追蹤時，CloudTrail 只會記錄該區域中的事件。其接著會將 CloudTrail 事件日誌檔案交付到您指定的 Amazon S3 儲存貯體。您只能使用 AWS CLI建立單一區域追蹤。如果您建立其他單一線索，則可以讓這些線索將 CloudTrail 事件日誌檔案傳送到相同的 S3 儲存貯體或單獨的儲存貯體。當您使用 AWS CLI 或 CloudTrail API 建立追蹤時，這是預設選項。如需詳細資訊，請參閱[使用 建立、更新和管理線索 AWS CLI](cloudtrail-create-and-update-a-trail-by-using-the-aws-cli.md)。

**注意**  
對於這兩種類型的追蹤，您可以指定來自任何區域的 Amazon S3 儲存貯體。

如果您已在 中建立組織 AWS Organizations，您可以建立*組織追蹤*，記錄該組織中所有 AWS 帳戶的所有事件。組織追蹤可以套用至所有 AWS 區域或目前區域。組織追蹤必須透過管理帳戶或委派的管理員帳戶建立，且在獲指定套用到組織時，將會自動套用到組織中的所有成員帳戶。成員帳戶可以查看組織線索，但無法修改或刪除它。在預設情況下，成員帳戶無法存取 Amazon S3 儲存貯體中組織追蹤的日誌檔案。

根據預設，當您在 CloudTrail 主控台中建立追蹤時，您的事件日誌檔案和摘要檔案會使用 KMS 金鑰加密。如果您選擇不啟用 ** SSE-KMS 加密**，您的事件日誌檔案和摘要檔案會使用 Amazon S3 伺服器端加密 (SSE) 進行加密。您可以將日誌檔案存放在 儲存貯體中，沒有時間限制。您也可以定義 Amazon S3 生命週期規則以自動封存或刪除日誌檔案。如果您要日誌檔案交付和驗證的通知，可以設定 Amazon SNS 通知。

CloudTrail 會在一小時內每隔 5 分鐘多次發佈日誌檔案。這些日誌檔案包含帳戶中支援 CloudTrail 之服務的 API 呼叫。如需詳細資訊，請參閱[CloudTrail 支援的服務和整合](cloudtrail-aws-service-specific-topics.md)。

**注意**  
CloudTrail 通常會在 API 呼叫的平均約 5 分鐘內傳遞日誌。此時間無法保證。如需詳細資訊，請參閱 [AWS CloudTrail 服務水準協議](https://aws.amazon.com/cloudtrail/sla)。  
如果您的追蹤設定錯誤 (例如，S3 儲存貯體無法連線)，CloudTrail 會在 30 天內嘗試重新傳遞日誌檔案到您的 S3 儲存貯體，且您需要為這些嘗試傳遞事件支付標準 CloudTrail 費用。若要避免支付追蹤設定錯誤費用，您需要刪除追蹤。  
CloudTrail 會擷取使用者直接進行、或 AWS 服務代替使用者進行的動作。例如，呼叫 CloudFormation `CreateStack`可能會導致額外 API 呼叫 Amazon EC2、Amazon RDS、Amazon EBS 或其他 CloudFormation 範本所需的服務。這是正常且預期的行為。您可以識別 AWS 服務是否在 CloudTrail 事件中使用 `invokedby` 欄位採取動作。

下表提供您可以在線索上執行之任務的相關資訊。


| 任務 | Description | 
| --- | --- | 
| [記錄管理事件](logging-management-events-with-cloudtrail.md) | 設定您的線索以記錄唯讀、唯讀或所有管理事件。 | 
| [日誌資料事件](logging-data-events-with-cloudtrail.md) | 您可以使用[進階事件選取器](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_AdvancedEventSelector.html)來建立精細選取器，只記錄感興趣的資料事件。例如，您可以篩選 `eventName` 欄位，以包含或排除特定 API 呼叫的記錄，這有助於控制成本。如需詳細資訊，請參閱[使用進階事件選取器篩選資料事件](filtering-data-events.md)。 | 
| [記錄網路活動事件](logging-network-events-with-cloudtrail.md) | 設定您的線索以記錄網路活動事件。您可以設定進階事件選取器來篩選 `eventName`、 和 `vpcEndpointId` 欄位`errorCode`，以僅記錄這些感興趣的事件。 | 
| [Log Insights 事件](logging-insights-events-with-cloudtrail.md) | 將追蹤設定為記錄 Insights 事件，以協助您識別和回應與 管理 API 呼叫相關的異常活動。<br />Insights 事件會產生額外費用。如果您同時為追蹤和事件資料存放區啟用 Insights，則將分別支付它們的費用。如需詳細資訊，請參閱[AWS CloudTrail 定價](https://aws.amazon.com/cloudtrail/pricing/)。 | 
| [檢視 Insights 事件](view-insights-events.md) | 在線索上啟用 CloudTrail Insights 之後，您可以使用 CloudTrail 主控台或 AWS CLI檢視最多 90 天的 Insights 事件。 | 
| [下載 Insights 事件](view-insights-events-console.md#downloading-insights-events) | 在追蹤上啟用 CloudTrail Insights 後，您可以為您的追蹤下載最多包含過去 90 天 Insights 事件的 CSV 或 JSON 檔案。 | 
| [將追蹤事件複製到 CloudTrail Lake](cloudtrail-copy-trail-to-lake.md) | 您可以將現有追蹤事件複製到 CloudTrail Lake 事件資料存放區，以建立記錄至追蹤之事件的時間點快照。 | 
| [建立和訂閱 Amazon SNS 主題](configure-sns-notifications-for-cloudtrail.md) | 訂閱主題以接收交付到您儲存貯體之日誌檔案的相關通知。Amazon SNS 可透過多種方式來通知您，包括以 Amazon Simple Queue Service 透過編寫程式的方式。 如果您想要收到從所有區域傳遞之日誌檔案的相關 SNS 通知，請為您的追蹤指定唯一的 SNS 主題。如果您想要透過編寫程式的方式處理所有事件，請參閱「[使用 CloudTrail Processing Library](use-the-cloudtrail-processing-library.md)」。  | 
| [檢視您的日誌檔案](get-and-view-cloudtrail-log-files.md) | 從 S3 儲存貯體尋找並下載您的日誌檔案。 | 
| [使用 CloudWatch Logs 監控事件](monitor-cloudtrail-log-files-with-cloudwatch-logs.md) | 設定您的追蹤以傳送事件到 CloudWatch Logs。然後，您可以使用 CloudWatch Logs 監控您帳戶中的特定 API 呼叫和事件。 如果您設定多區域追蹤將事件傳送至 CloudWatch Logs 日誌群組，CloudTrail 會將所有區域的事件傳送至單一日誌群組。  | 
| [啟用 SSE-KMS 加密](encrypting-cloudtrail-log-files-with-aws-kms.md) | 使用 KMS 金鑰加密日誌檔案和摘要檔案可為 CloudTrail 資料提供多一層安全性。 | 
| [啟用日誌檔案完整性](cloudtrail-log-file-validation-intro.md) | 日誌檔案完整性驗證可協助您驗證日誌檔案在 CloudTrail 交付後保持不變。 | 
| [與其他 共用日誌檔案 AWS 帳戶](cloudtrail-sharing-logs.md) | 您可以在帳戶之間共享日誌檔案。 | 
| [從多個帳戶彙總日誌](cloudtrail-receive-logs-from-multiple-accounts.md) | 您可以將多個帳戶的日誌檔案彙整至單一儲存貯體。 | 
| [使用合作夥伴解決方案](https://aws.amazon.com/cloudtrail/partners/) | 使用與 CloudTrail 整合的合作夥伴解決方案來分析您的 CloudTrail 輸出。合作夥伴解決方案提供一組廣泛的功能，例如變更追蹤、故障診斷和安全分析。 | 

您可以透過建立線索，從 CloudTrail 免費將一份持續管理事件的副本交付至 S3 儲存貯體，不過，需要支付 Amazon S3 儲存費用。如需 CloudTrail 定價的詳細資訊，請參閱 [AWS CloudTrail 定價](https://aws.amazon.com/cloudtrail/pricing/)。如需 Amazon S3 定價的相關資訊，請參閱 [Amazon S3 定價](https://aws.amazon.com/s3/pricing/)。

## CloudTrail Insights 事件
<a name="how-cloudtrail-works-insights"></a>

AWS CloudTrail Insights 透過持續分析 CloudTrail 管理事件，協助 AWS 使用者識別和回應與 API 呼叫率和 API 錯誤率相關的異常活動。CloudTrail Insights 會分析您的 API 呼叫量和 API 錯誤率的一般模式，也稱為*基準*，並在呼叫量或錯誤率處於正常模式之外時產生 Insights 事件。系統會針對`write`管理 APIs 產生 API 呼叫率上的 Insights 事件，並針對 `read``write`和管理 APIs 產生 API 錯誤率上的 Insights 事件。

根據預設，CloudTrail 追蹤和事件資料存放區不會記錄 Insights 事件。您必須設定追蹤或事件資料存放區來記錄 Insights 事件。如需詳細資訊，請參閱[使用 CloudTrail 主控台記錄 Insights 事件](insights-events-enable.md)及[使用 記錄 Insights 事件 AWS CLI](insights-events-CLI-enable.md)。

Insights 事件會產生額外費用。如果您同時為追蹤和事件資料存放區啟用 Insights，則將分別支付它們的費用。如需詳細資訊，請參閱[AWS CloudTrail 定價](https://aws.amazon.com/cloudtrail/pricing/)。

### 檢視追蹤和事件資料存放區的 Insights 事件
<a name="how-cloudtrail-works-insights-viewing"></a>

CloudTrail 同時支援追蹤和事件資料存放區的 Insights 事件，不過，檢視和存取 Insights 事件的方式有所不同。

**檢視追蹤的 Insights 事件**

如果您已在追蹤上啟用 Insights 事件，且 CloudTrail 偵測到異常的活動，則會將 Insights 事件記錄到追蹤之目的地 S3 儲存貯體的不同資料夾或字首。當您在 CloudTrail 主控台上檢視 Insights 事件 時，也可以查看洞察類型和事件時段。如需詳細資訊，請參閱[使用主控台檢視線索的 Insights 事件](view-insights-events-console.md)。

在您第一次在線索上啟用 CloudTrail Insights 之後，CloudTrail 最多可能需要 36 小時才能在線索上啟用 Insights 事件後開始交付 Insights 事件，前提是在此期間偵測到異常活動。

**檢視事件資料存放區的 Insights 事件**

若要在 CloudTrail Lake 中記錄 Insights 事件，您需要會記錄 Insights 事件的目的地事件資料存放區和啟用 Insights 和日誌管理事件的來源事件資料存放區。如需詳細資訊，請參閱[使用主控台建立 Insights 事件的事件資料存放區](query-event-data-store-insights.md)。

 在來源事件資料存放區上第一次啟用 CloudTrail Insights 之後，CloudTrail 最多可能需要 7 天才能開始交付 Insights 事件，前提是在此期間偵測到異常活動。

如果您已在來源事件資料存放區上啟用 CloudTrail Insights，而且 CloudTrail 偵測到異常活動，CloudTrail 會傳遞 Insights 事件至您的目的地事件資料存放區。然後，您可以查詢目的地事件資料存放區，以取得 Insights 事件的相關資訊，也可以選擇將查詢結果儲存至 S3 儲存貯體。如需詳細資訊，請參閱[使用 CloudTrail 主控台建立或編輯查詢](query-create-edit-query.md)及[使用 CloudTrail 主控台檢視範例查詢](lake-console-queries.md)。

您可以檢視 **Insights 事件**儀表板，以視覺化目的地事件資料存放區中的 Insights 事件。如需有關 Lake 儀表板的詳細資訊，請參閱 [CloudTrail Lake 儀表板](lake-dashboard.md)。

## CloudTrail 通道
<a name="how-cloudtrail-works-channels"></a>

CloudTrail 支援兩種類型的*通道*：

**CloudTrail Lake 與 外部事件來源整合的頻道 AWS**  
CloudTrail Lake 使用*頻道*，將來自 外部的事件從使用 CloudTrail 的外部合作夥伴，或從您自己的來源 AWS 帶入 CloudTrail Lake。建立通道時，您可以選擇一或多個事件資料存放區，以儲存從通道來源到達的事件。只要目的地事件資料存放區設定為記錄活動事件，您就可以視需要變更通道的目的地事件資料存放區。當您為來自外部合作夥伴的事件建立通道時，您會將通道 ARN 提供給合作夥伴或來源應用程式。連接至通道的資源政策允許來源透過通道傳輸事件。如需詳細資訊，請參閱[在 外部建立與事件來源的整合 AWS](query-event-data-store-integration.md)和 *AWS CloudTrail API 參考*中的 [https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_CreateChannel.html](https://docs.aws.amazon.com/awscloudtrail/latest/APIReference/API_CreateChannel.html)。

**服務連結通道**  
AWS 服務可以建立服務連結頻道，以代表您接收 CloudTrail 事件。建立服務連結頻道 AWS 的服務會設定頻道的進階事件選取器，並指定頻道是否套用至所有區域或目前區域。  
您可以使用 [CloudTrail 主控台](cloudtrail-service-linked-channels.md#viewing-service-linked-channels-console)或 [AWS CLI](cloudtrail-service-linked-channels.md#viewing-service-linked-channels-cli) 檢視由 建立之任何 CloudTrail 服務連結頻道的相關資訊 AWS 服務。