CloudTrailとCloudWatch Logsの連携が未設定

監査ログを利用する監視経路を構成してください。

説明

CloudTrailをCloudWatch Logsに接続すると、アカウントのアクティビティをログ検索、メトリクスフィルター、アラームに利用できます。この連携や代替の監視経路がなければ、異常な活動の発見が遅れるおそれがあります。

想定される影響

監査イベントの検索や必要なアラートの生成に時間がかかる場合があります。

対処方法

連携が必要な場合はcloudwatch_logs_role_arnとcloudwatch_logs_log_group_arnを指定してください。書き込み権限と実際の配送を確認し、必要なフィルターとアラームを構成してください。

例

以下はロールARNとロググループARNの両方を指定する例です。ロールとロググループは事前に用意してください。

変更前

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    kms_key_id: "alias/MyAliasName"

- name: CloudTrailを作成2
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    kms_key_id: "alias/MyAliasName"

変更後

yaml
- name: CloudTrailを作成
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"

参考資料