CloudTrail 운영
AWS CloudTrail은 AWS 인프라 전반에서 계정 활동을 로깅하고 지속적으로 모니터링하며 보관할 수 있습니다. 또한 AWS Management Console, AWS SDK, 명령줄 도구를 통해 수행된 API 호출을 포함하여 계정에 대한 AWS 호출 기록을 제공합니다. 결과적으로 다음을 식별할 수 있습니다:
- CloudTrail을 지원하는 서비스에 대해 어떤 사용자와 계정이 AWS API를 호출했는지.
- 호출이 이루어진 소스 IP 주소.
- 호출이 발생한 시점.
CloudTrail은 AWS 계정을 생성할 때 활성화되며 지난 90일간의 모든 관리 이벤트 활동의 이벤트 기록을 제공합니다. AWS는 AWS 환경 내에서 90일 이상의 이벤트를 보관하기 위해 trail 또는 Lake용 이벤트 데이터 스토어를 생성할 것을 권장합니다. 다음에서는 CloudTrail에 대한 전반적인 모범 사례를 설명하고, 이후 섹션에서 CloudTrail Trails 및 CloudTrail Lake와 같은 특정 영역에 대한 모범 사례를 제공합니다.
보안 또는 로깅 계정을 CloudTrail의 위임 관리자로 등록
CloudTrail은 조직의 trail 및 Lake 이벤트 데이터 스토어를 관리하기 위해 최대 3명의 위임 관리자를 구성할 수 있습니다. 위임 관리자는 조직을 대신하여 리소스를 관리할 수 있는 권한을 갖습니다. 위임 관리자 지원을 통해 관리 계정이 CloudTrail 관리 작업을 보안 또는 로깅 계정과 같은 조직 멤버 계정에 위임할 수 있어 고객에게 유연성을 제공합니다.
이 기능을 사용하면 조직 trail 또는 CloudTrail Lake 이벤트 데이터 스토어 리소스가 위임 관리자 계정을 통해 생성 및 관리되더라도, 조직의 관리 계정이 모든 CloudTrail 조직 리소스의 소유자로 유지됩니다. 이를 통해 AWS Organizations에서 조직에 변경 사항이 있을 때 중단 없이 조직 전체의 CloudTrail 감사 로그의 연속성을 유지할 수 있습니다. CloudTrail에 위임 관리자를 활용하면 CloudTrail 관련 관리 작업에 관리 계정을 사용하는 사용자를 최소화하여 보안 및 컴플라이언스 태세를 개선하는 데 도움이 됩니다.