trilha

AWS SAA-C03/10 - Observabilidade e Governança2 min

CloudTrail

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Registra quem chamou qual API, quando, de onde e com qual resultado. É a trilha de auditoria da conta — governança, compliance e forense.

Ligado por padrão, com 90 dias de Event history no console. Para reter mais tempo, criar um trail entregando num bucket S3.

Tipos de evento

Tipo O que registra Padrão Custo
Management events Operações do plano de controle: RunInstances, CreateBucket, AttachRolePolicy Ligado Primeira cópia grátis
Data events Nível de objeto: s3:GetObject, s3:PutObject, invocação de Lambda Desligado Pago (alto volume)
Insights events Detecta atividade anômala de API (pico de provisionamento, erros) Desligado Pago
Por que data events são desligados

Um bucket com milhões de requisições geraria um volume gigantesco de log. Se a questão diz "auditar quem leu um objeto específico do S3", a resposta envolve habilitar data events — e reconhecer o custo.

Integridade e proteção

  • Log file validation gera hash assinado — prova que o log não foi adulterado
  • Criptografia com SSE-KMS
  • Organization trail centraliza todas as contas num bucket só
  • Proteger o trail contra desativação → SCP negando cloudtrail:StopLogging

Análise

  • Entregar no S3 e consultar com Athena (padrão de investigação)
  • Enviar pro CloudWatch Logs para metric filter e alarme em tempo quase real
  • EventBridge reage a chamadas específicas na hora

CloudTrail vs CloudWatch vs Config

Pergunta Serviço
"Quem deletou o bucket?" CloudTrail
"A CPU está alta?" CloudWatch
"O bucket está público agora / desde quando?" AWS Config

Trade-offs

CloudTrail é barato no básico e caro quando ligado a tudo: data events em bucket movimentado geram terabytes. A prática é habilitar data events seletivamente, só nos buckets sensíveis.

Ele registra chamadas de API, não tráfego de rede nem acesso a dado dentro da aplicação — pra tráfego de rede o serviço é VPC Flow Logs.

Sinais de prova

  • "Quem terminou aquela instância?" → CloudTrail
  • "Auditar acesso a objetos de um bucket específico" → data events
  • "Reter logs de auditoria por 7 anos" → trail para S3 + lifecycle pro Glacier
  • "Provar que o log não foi alterado" → log file validation
  • "Impedir que o admin desligue a auditoria" → SCP
  • "Analisar anos de trilha com SQL" → S3 + Athena
  • "Alertar na hora quando alguém criar um usuário IAM" → CloudTrail → EventBridge → SNS
  • "Detectar pico incomum de chamadas de API" → CloudTrail Insights

Relacionado


Parte de 10 - MOC Observabilidade e Governança · Documentação AWS

Buscar

Busca por título, seção e texto das notas