CloudTrail CloudWatch Logs 연동 미설정

CloudWatch로 감사 이벤트를 분석한다면 로그 전달을 구성하세요.

설명

CloudTrail을 CloudWatch Logs에 연결하면 전달된 이벤트를 검색하고 지표 필터와 경보에 활용할 수 있습니다. 연동하지 않아도 S3 로그 저장이나 다른 분석 경로는 사용할 수 있습니다.

잠재적 영향

CloudWatch 기반 모니터링을 전제로 한 환경에서는 전달 누락으로 이벤트 분석과 경보가 지연될 수 있습니다.

해결 방법

CloudWatchLogsLogGroupArn과 CloudWatchLogsRoleArn을 지정하고 필요한 쓰기 권한을 구성하세요. 지표 필터, 경보와 로그 보존 기간은 별도로 설정하세요.

예시

예시는 기존 트레일에 로그 그룹과 역할을 연결합니다. ARN을 실제 리소스로 바꾸고 역할의 신뢰 정책과 쓰기 권한을 확인하세요.

변경 전

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true

변경 후

yaml
Resources:
  Trail:
    Type: AWS::CloudTrail::Trail
    Properties:
      S3BucketName: !Ref LogBucket
      IsLogging: true
      IsMultiRegionTrail: true
      CloudWatchLogsLogGroupArn: arn:aws:logs:us-west-2:123456789012:log-group:CloudTrail/DefaultLogGroup:*
      CloudWatchLogsRoleArn: arn:aws:iam::123456789012:role/CloudTrailToCloudWatchLogsRole

참조