CloudTrailとCloudWatch Logsが未連携

CloudWatchで監査イベントを分析する場合は、ログ配信を設定してください。

説明

CloudTrailをCloudWatch Logsに接続すると、配信されたイベントを検索、メトリクスフィルター、アラームに利用できます。この連携がなくても、S3へのログ保存や他の分析経路は利用できます。

想定される影響

CloudWatchによる監視を前提とした環境では、配信の欠落によってイベントの分析や通知が遅れるおそれがあります。

対処方法

CloudWatchLogsLogGroupArnとCloudWatchLogsRoleArnを指定し、必要な書き込み権限を設定してください。メトリクスフィルター、アラーム、ログ保持期間は別途設定してください。

例

既存の証跡にロググループとロールを接続する例です。ARNを実際のリソースに置き換え、ロールの信頼ポリシーと書き込み権限を確認してください。

変更前

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true

変更後

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      CloudWatchLogsLogGroupArn: arn:aws:logs:us-west-2:123456789012:log-group:CloudTrail/DefaultLogGroup:*
      CloudWatchLogsRoleArn: arn:aws:iam::123456789012:role/CloudTrailToCloudWatchLogsRole

参考資料