CloudTrailログのKMSキーが未設定

ログのキー管理要件に合わせてKMS暗号化を設定してください。

説明

CloudTrailはデフォルトでS3管理キーを使ってログファイルを暗号化します。カスタマーマネージドKMSキーを指定すると、キーポリシーや復号権限を個別に管理できます。KMSKeyIdがないだけでログが平文保存されるわけではありません。

想定される影響

カスタマーマネージドキーが必要な環境では、キーへのアクセス制御や監査要件を満たせない場合があります。

対処方法

カスタマーマネージドキーが必要ならKMSKeyIdを指定してください。CloudTrailのキー使用権限とログ閲覧者の復号権限を設定し、ログの配信を確認してください。

例

既存の証跡にKMSキーを追加する例です。キーARNを実際のものに置き換え、キーポリシーを別途設定してください。

変更前

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true

変更後

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      KMSKeyId: arn:aws:kms:us-east-1:123456789012:key/12345678-1234-1234-1234-123456789012

参考資料