CloudTrail의 CloudWatch Logs 연동 미설정

CloudWatch에서 감사 로그를 분석하려면 CloudTrail 전달을 구성하세요.

설명

CloudTrail을 CloudWatch Logs에 연결하지 않으면 해당 경로의 로그 검색과 메트릭 필터를 사용할 수 없습니다. CloudTrail의 S3 로그 저장은 별도로 계속할 수 있습니다.

잠재적 영향

CloudWatch 기반 모니터링에 의존하는 경우 중요한 이벤트를 발견하거나 알람으로 연결하는 데 공백이 생길 수 있습니다.

해결 방법

cloud_watch_logs_group_arn과 cloud_watch_logs_role_arn을 설정하고 역할에 로그 전달 권한을 부여하세요. 필요한 메트릭 필터와 알람도 구성하세요.

예시

예시는 기존 Trail에 CloudWatch Logs 전달을 추가합니다. 로그 그룹과 역할은 별도로 만들며, 전달에는 지연이 있을 수 있습니다.

변경 전

hcl
resource "aws_cloudtrail" "example" {
  name                          = "tf-trail-foobar"
  s3_bucket_name                = aws_s3_bucket.foo.id
  s3_key_prefix                 = "prefix"
  include_global_service_events = false
}

변경 후

hcl
resource "aws_cloudtrail" "example" {
  name                          = "tf-trail-foobar"
  s3_bucket_name                = aws_s3_bucket.foo.id
  s3_key_prefix                 = "prefix"
  include_global_service_events = false
  cloud_watch_logs_group_arn    = "${aws_cloudwatch_log_group.cloudtrail_log_group.arn}:*"
  cloud_watch_logs_role_arn     = aws_iam_role.cloud_watch_logs_role.arn
}

참조