説明
CloudTrailをCloudWatch Logsに接続すると、配信されたイベントを検索、メトリクスフィルター、アラームに利用できます。この連携がなくても、S3へのログ保存や他の分析経路は利用できます。
想定される影響
CloudWatchによる監視を前提とした環境では、配信の欠落によってイベントの分析や通知が遅れるおそれがあります。
対処方法
CloudWatchLogsLogGroupArnとCloudWatchLogsRoleArnを指定し、必要な書き込み権限を設定してください。メトリクスフィルター、アラーム、ログ保持期間は別途設定してください。
例
既存の証跡にロググループとロールを接続する例です。ARNを実際のリソースに置き換え、ロールの信頼ポリシーと書き込み権限を確認してください。
変更前
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
変更後
yaml
Resources:
Trail:
Type: AWS::CloudTrail::Trail
Properties:
S3BucketName: !Ref LogBucket
IsLogging: true
IsMultiRegionTrail: true
CloudWatchLogsLogGroupArn: arn:aws:logs:us-west-2:123456789012:log-group:CloudTrail/DefaultLogGroup:*
CloudWatchLogsRoleArn: arn:aws:iam::123456789012:role/CloudTrailToCloudWatchLogsRole