説明
CloudWatch Logsと連携していない場合、その経路でCloudTrailログの検索やメトリクスフィルターを利用できません。S3へのログ保存は独立して継続できます。
想定される影響
CloudWatchに依存する監視では、重要なイベントの把握やアラームへの連携に空白が生じるおそれがあります。
対処方法
cloud_watch_logs_group_arnとcloud_watch_logs_role_arnを設定し、ロールにログ配信権限を付与してください。必要なメトリクスフィルターとアラームも設定してください。
例
以下は既存の証跡にCloudWatch Logsへの配信を追加する例です。ロググループとロールは別途作成します。配信には遅延が生じる場合があります。
変更前
hcl
resource "aws_cloudtrail" "example" {
name = "tf-trail-foobar"
s3_bucket_name = aws_s3_bucket.foo.id
s3_key_prefix = "prefix"
include_global_service_events = false
}
変更後
hcl
resource "aws_cloudtrail" "example" {
name = "tf-trail-foobar"
s3_bucket_name = aws_s3_bucket.foo.id
s3_key_prefix = "prefix"
include_global_service_events = false
cloud_watch_logs_group_arn = "${aws_cloudwatch_log_group.cloudtrail_log_group.arn}:*"
cloud_watch_logs_role_arn = aws_iam_role.cloud_watch_logs_role.arn
}