説明
CloudTrailは既定でS3管理キーを使ってログを暗号化します。KMSキーを指定すると、個別のキーポリシーと使用履歴でアクセスを管理できますが、未指定だからといって平文で保存されるわけではありません。
想定される影響
カスタマー管理キーが必要な環境では、キーへのアクセス制御や監査の要件を満たせない場合があります。
対処方法
カスタマー管理KMSキーが必要な場合はkms_key_idを指定してください。CloudTrailの暗号化権限、閲覧者の復号権限、バケットポリシーを併せて確認してください。
例
以下はKMSキーを指定する構成例です。エイリアスは実際のキーを指す必要があります。ログバケットと関連ロールの権限は別途設定してください。
変更前
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
変更後
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
cloudwatch_logs_log_group_arn: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
kms_key_id: alias/MyAliasName