설명
CloudTrail을 CloudWatch Logs에 연결하지 않으면 해당 경로의 로그 검색과 메트릭 필터를 사용할 수 없습니다. CloudTrail의 S3 로그 저장은 별도로 계속할 수 있습니다.
잠재적 영향
CloudWatch 기반 모니터링에 의존하는 경우 중요한 이벤트를 발견하거나 알람으로 연결하는 데 공백이 생길 수 있습니다.
해결 방법
cloud_watch_logs_group_arn과 cloud_watch_logs_role_arn을 설정하고 역할에 로그 전달 권한을 부여하세요. 필요한 메트릭 필터와 알람도 구성하세요.
예시
예시는 기존 Trail에 CloudWatch Logs 전달을 추가합니다. 로그 그룹과 역할은 별도로 만들며, 전달에는 지연이 있을 수 있습니다.
변경 전
hcl
resource "aws_cloudtrail" "example" {
name = "tf-trail-foobar"
s3_bucket_name = aws_s3_bucket.foo.id
s3_key_prefix = "prefix"
include_global_service_events = false
}
변경 후
hcl
resource "aws_cloudtrail" "example" {
name = "tf-trail-foobar"
s3_bucket_name = aws_s3_bucket.foo.id
s3_key_prefix = "prefix"
include_global_service_events = false
cloud_watch_logs_group_arn = "${aws_cloudwatch_log_group.cloudtrail_log_group.arn}:*"
cloud_watch_logs_role_arn = aws_iam_role.cloud_watch_logs_role.arn
}