AWS SAA-C03/10 - Observabilidade e Governança2 min
CloudTrail
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
Registra quem chamou qual API, quando, de onde e com qual resultado. É a trilha de auditoria da conta — governança, compliance e forense.
Ligado por padrão, com 90 dias de Event history no console. Para reter mais tempo, criar um trail entregando num bucket S3.
Tipos de evento
| Tipo | O que registra | Padrão | Custo |
|---|---|---|---|
| Management events | Operações do plano de controle: RunInstances, CreateBucket, AttachRolePolicy |
Ligado | Primeira cópia grátis |
| Data events | Nível de objeto: s3:GetObject, s3:PutObject, invocação de Lambda |
Desligado | Pago (alto volume) |
| Insights events | Detecta atividade anômala de API (pico de provisionamento, erros) | Desligado | Pago |
Um bucket com milhões de requisições geraria um volume gigantesco de log. Se a questão diz "auditar quem leu um objeto específico do S3", a resposta envolve habilitar data events — e reconhecer o custo.
Integridade e proteção
- Log file validation gera hash assinado — prova que o log não foi adulterado
- Criptografia com SSE-KMS
- Organization trail centraliza todas as contas num bucket só
- Proteger o trail contra desativação → SCP negando
cloudtrail:StopLogging
Análise
- Entregar no S3 e consultar com Athena (padrão de investigação)
- Enviar pro CloudWatch Logs para metric filter e alarme em tempo quase real
- EventBridge reage a chamadas específicas na hora
CloudTrail vs CloudWatch vs Config
| Pergunta | Serviço |
|---|---|
| "Quem deletou o bucket?" | CloudTrail |
| "A CPU está alta?" | CloudWatch |
| "O bucket está público agora / desde quando?" | AWS Config |
Trade-offs
CloudTrail é barato no básico e caro quando ligado a tudo: data events em bucket movimentado geram terabytes. A prática é habilitar data events seletivamente, só nos buckets sensíveis.
Ele registra chamadas de API, não tráfego de rede nem acesso a dado dentro da aplicação — pra tráfego de rede o serviço é VPC Flow Logs.
Sinais de prova
- "Quem terminou aquela instância?" → CloudTrail
- "Auditar acesso a objetos de um bucket específico" → data events
- "Reter logs de auditoria por 7 anos" → trail para S3 + lifecycle pro Glacier
- "Provar que o log não foi alterado" → log file validation
- "Impedir que o admin desligue a auditoria" → SCP
- "Analisar anos de trilha com SQL" → S3 + Athena
- "Alertar na hora quando alguém criar um usuário IAM" → CloudTrail → EventBridge → SNS
- "Detectar pico incomum de chamadas de API" → CloudTrail Insights
Relacionado
Parte de 10 - MOC Observabilidade e Governança · Documentação AWS