CloudTrailとCloudWatch Logsが未連携

CloudWatchで監査ログを分析する場合は、CloudTrailからの配信を設定してください。

説明

CloudWatch Logsと連携していない場合、その経路でCloudTrailログの検索やメトリクスフィルターを利用できません。S3へのログ保存は独立して継続できます。

想定される影響

CloudWatchに依存する監視では、重要なイベントの把握やアラームへの連携に空白が生じるおそれがあります。

対処方法

cloud_watch_logs_group_arnとcloud_watch_logs_role_arnを設定し、ロールにログ配信権限を付与してください。必要なメトリクスフィルターとアラームも設定してください。

例

以下は既存の証跡にCloudWatch Logsへの配信を追加する例です。ロググループとロールは別途作成します。配信には遅延が生じる場合があります。

変更前

hcl
resource "aws_cloudtrail" "example" {
  name                          = "tf-trail-foobar"
  s3_bucket_name                = aws_s3_bucket.foo.id
  s3_key_prefix                 = "prefix"
  include_global_service_events = false
}

変更後

hcl
resource "aws_cloudtrail" "example" {
  name                          = "tf-trail-foobar"
  s3_bucket_name                = aws_s3_bucket.foo.id
  s3_key_prefix                 = "prefix"
  include_global_service_events = false
  cloud_watch_logs_group_arn    = "${aws_cloudwatch_log_group.cloudtrail_log_group.arn}:*"
  cloud_watch_logs_role_arn     = aws_iam_role.cloud_watch_logs_role.arn
}

参考資料