CloudTrailのマルチリージョン記録が無効になっている

必要なリージョンのアクティビティが監査記録に含まれることを確認してください。

説明

単一リージョンの証跡だけでは、すべてのAWSリージョンのリージョン固有のアクティビティを網羅できません。マルチリージョンの証跡は、アカウントで有効なAWSリージョン全体からイベントを収集するために役立ちます。

想定される影響

他の収集経路がなければ、一部リージョンのアクティビティが監査やインシデント調査から漏れるおそれがあります。

対処方法

複数リージョンの監査が必要な場合はis_multi_region_trail: trueを設定し、ログの配送を確認してください。必要なイベント種類の収集設定も確認してください。

例

以下は単一リージョンまたは既定の設定と、マルチリージョンの設定を比べる例です。マルチリージョンにするだけで、すべてのデータイベントが自動収集されるわけではありません。

変更前

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: false
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    sns_topic_name: random1
    kms_key_id: "alias/MyAliasName"

- name: CloudTrailを作成2
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    s3_key_prefix: cloudtrail
    region: us-east-1
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    sns_topic_name: random2
    enable_log_file_validation: true
    kms_key_id: "alias/MyAliasName"

変更後

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role
    cloudwatch_logs_log_group_arn: arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*
    sns_topic_name: random
    kms_key_id: alias/MyAliasName

参考資料