CloudTrailログにKMSキーが指定されていない

ログ保護方針に合った暗号化キーの管理方法を選択してください。

説明

CloudTrailは既定でS3管理キーを使ってログを暗号化します。KMSキーを指定すると、個別のキーポリシーと使用履歴でアクセスを管理できますが、未指定だからといって平文で保存されるわけではありません。

想定される影響

カスタマー管理キーが必要な環境では、キーへのアクセス制御や監査の要件を満たせない場合があります。

対処方法

カスタマー管理KMSキーが必要な場合はkms_key_idを指定してください。CloudTrailの暗号化権限、閲覧者の復号権限、バケットポリシーを併せて確認してください。

例

以下はKMSキーを指定する構成例です。エイリアスは実際のキーを指す必要があります。ログバケットと関連ロールの権限は別途設定してください。

変更前

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1

変更後

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
    cloudwatch_logs_log_group_arn: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
    kms_key_id: alias/MyAliasName

参考資料