설명
CloudTrail을 CloudWatch Logs에 연결하면 로그 검색, 지표 필터와 경보에 계정 활동을 활용할 수 있습니다. 이 연동이나 대체 모니터링 경로가 없다면 이상 활동을 늦게 발견할 수 있습니다.
잠재적 영향
감사 이벤트 검색이나 필요한 경보 생성이 늦어질 수 있습니다.
해결 방법
연동이 필요하면 cloudwatch_logs_role_arn과 cloudwatch_logs_log_group_arn을 지정하세요. 로그 쓰기 권한과 실제 전달을 확인하고 필요한 필터와 경보를 구성하세요.
예시
역할 ARN과 로그 그룹 ARN을 함께 지정하는 예시입니다. 역할과 로그 그룹은 미리 준비해야 합니다.
변경 전
yaml
- name: CloudTrail 생성
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
kms_key_id: "alias/MyAliasName"
- name: CloudTrail 생성 2
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
kms_key_id: "alias/MyAliasName"
변경 후
yaml
- name: CloudTrail 생성
community.aws.cloudtrail:
state: present
name: default
s3_bucket_name: mylogbucket
region: us-east-1
is_multi_region_trail: true
enable_log_file_validation: true
cloudwatch_logs_role_arn: "arn:aws:iam::123456789012:role/CloudTrail_CloudWatchLogs_Role"
cloudwatch_logs_log_group_arn: "arn:aws:logs:us-east-1:123456789012:log-group:CloudTrail/DefaultLogGroup:*"
kms_key_id: "alias/MyAliasName"