説明
単一リージョンの証跡だけでは、すべてのAWSリージョンのリージョン固有のアクティビティを網羅できません。マルチリージョンの証跡は、アカウントで有効なAWSリージョン全体からイベントを収集するために役立ちます。
想定される影響
他の収集経路がなければ、一部リージョンのアクティビティが監査やインシデント調査から漏れるおそれがあります。
対処方法
複数リージョンの監査が必要な場合はis_multi_region_trail: trueを設定し、ログの配送を確認してください。必要なイベント種類の収集設定も確認してください。
例
以下は単一リージョンまたは既定の設定と、マルチリージョンの設定を比べる例です。マルチリージョンにするだけで、すべてのデータイベントが自動収集されるわけではありません。
変更前
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: false
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
sns_topic_name: random1
kms_key_id: "alias/MyAliasName"
- name: CloudTrailを作成2
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
s3_key_prefix: cloudtrail
region: us-east-1
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
sns_topic_name: random2
enable_log_file_validation: true
kms_key_id: "alias/MyAliasName"
変更後
yaml
- name: CloudTrailを作成
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
cloudwatch_logs_log_group_arn: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
sns_topic_name: random
kms_key_id: alias/MyAliasName