CloudTrail 日誌轉 CSV
合併 S3 中多個 AWS CloudTrail .json.gz 日誌,並將 Records 轉成 CSV 或 JSONL。所有處理都在瀏覽器內完成。
資料轉換前後的檢查重點
1轉換前
- 保留原始檔案,並先確認文字編碼與資料格式。
- 確認第一列是否為欄位名稱,以及欄位是否符合預期。
- 若含個人或機密資料,先確認處理位置與分享對象。
2轉換後
- 利用預覽確認中文、欄位名稱與資料筆數。
- 在 Excel 或目的系統中檢查日期與長數字是否正確。
- 以不同檔名保存結果,方便和原始資料比對。
下一步常用工具
什麼是 CloudTrail 日誌轉換器?
展開 CloudTrail 的 Records 陣列,將 eventTime、eventSource、eventName、userIdentity 與錯誤資訊整理成容易搜尋與篩選的欄位。
合併多個 S3 日誌進行稽核
此工具處理 Trail 傳送到 S3 的 gzip JSON,而不是主控台最近事件的 CSV。可一次選擇多個檔案,並保留 sourceFile 欄位。
requestParameters 與 responseElements 會保留為 JSON 文字,避免產生過多欄位;常用的 userIdentity 資訊則會獨立展開。
便於檢查的欄位
- eventTime、eventSource 與 eventName
- awsRegion 與 sourceIPAddress
- userIdentity 的 type、ARN 與 principalId
- errorCode 與 errorMessage
- requestParameters 與 resources
- 原始日誌檔名
CSV 與 JSONL
CSV
適合在 Excel 中篩選與人工檢查稽核事件。
JSONL
每行保留一個事件,適合 jq、DuckDB 與日誌管線。
使用方式
- 1選擇一個或多個 S3 匯出的 .json.gz
- 2按下轉換按鈕
- 3檢查事件與錯誤欄位
- 4下載 CSV 或 JSONL
常見問題
可以合併多個 .json.gz 嗎?
可以。工具會合併所有選取檔案的 Records,並保留每筆事件的來源檔名。
可以處理 CloudTrail Lake 匯出嗎?
此工具主要針對 Trail 傳送到 S3 的 Records 格式。
敏感稽核日誌會上傳嗎?
不會。解壓縮與轉換只在您的瀏覽器內完成。
あわせて使いやすい関連ツール
需要更多格式與工作流程說明?
指南整理了 AWS 匯出格式、資料轉換與常見注意事項。