説明
CloudTrailはデフォルトでS3管理キーを使ってログファイルを暗号化します。カスタマーマネージドKMSキーを指定すると、キーポリシーや復号権限を個別に管理できます。KMSKeyIdがないだけでログが平文保存されるわけではありません。
想定される影響
カスタマーマネージドキーが必要な環境では、キーへのアクセス制御や監査要件を満たせない場合があります。
対処方法
カスタマーマネージドキーが必要ならKMSKeyIdを指定してください。CloudTrailのキー使用権限とログ閲覧者の復号権限を設定し、ログの配信を確認してください。
例
既存の証跡にKMSキーを追加する例です。キーARNを実際のものに置き換え、キーポリシーを別途設定してください。
変更前
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
変更後
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
KMSKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012