CloudTrail과 CloudWatch Logs 연동 미설정

감사 로그를 사용하는 모니터링 경로를 구성하세요.

설명

CloudTrail을 CloudWatch Logs에 연결하면 로그 검색, 지표 필터와 경보에 계정 활동을 활용할 수 있습니다. 이 연동이나 대체 모니터링 경로가 없다면 이상 활동을 늦게 발견할 수 있습니다.

잠재적 영향

감사 이벤트 검색이나 필요한 경보 생성이 늦어질 수 있습니다.

해결 방법

연동이 필요하면 cloudwatch_logs_role_arn과 cloudwatch_logs_log_group_arn을 지정하세요. 로그 쓰기 권한과 실제 전달을 확인하고 필요한 필터와 경보를 구성하세요.

예시

역할 ARN과 로그 그룹 ARN을 함께 지정하는 예시입니다. 역할과 로그 그룹은 미리 준비해야 합니다.

변경 전

yaml
- name: CloudTrail 생성
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    kms_key_id: "alias/MyAliasName"

- name: CloudTrail 생성 2
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    kms_key_id: "alias/MyAliasName"

변경 후

yaml
- name: CloudTrail 생성
  community.aws.cloudtrail:
    state: present
    name: default
    s3_bucket_name: mylogbucket
    region: us-east-1
    is_multi_region_trail: true
    enable_log_file_validation: true
    cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
    cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
    kms_key_id: "alias/MyAliasName"

참조