説明
CloudTrail 証跡で enable_logging を無効にすると、その証跡のイベント記録とログファイルの配信が停止します。別途提供される過去 90 日間の管理イベント履歴は残りますが、長期の監査記録の代わりにはなりません。
想定される影響
その証跡を利用するセキュリティ分析や変更履歴に空白が生じ、必要なデータイベントや長期保存する記録が欠けるおそれがあります。
対処方法
enable_logging を有効にし、保存先の権限と実際のログ配信を確認してください。記録するイベントとリージョンも監査の目的に合わせて設定してください。
例
この例は、ログ配信の権限を設定済みの S3 バケットを使用します。audit_bucket に実際のバケット名を指定し、必要なイベントセレクターは別途設定してください。
変更前
yaml
- name: example
amazon.aws.cloudtrail:
state: present
name: default
s3_bucket_name: "{{ audit_bucket }}"
enable_logging: false
変更後
yaml
- name: example
amazon.aws.cloudtrail:
state: present
name: default
s3_bucket_name: "{{ audit_bucket }}"
enable_logging: true