O AWS CloudTrail é um serviço da web que registra as chamadas de APIs da AWS para a sua conta e fornece os arquivos de log para você. As informações registradas incluem a identidade do chamador da API, a hora da chamada da API, o endereço IP de origem do chamador da API, os parâmetros da solicitação e os elementos de resposta retornados pelo serviço da AWS.
Com o CloudTrail, você pode obter um histórico das chamadas de APIs da AWS para a sua conta, incluindo as chamadas de APIs efetuadas pelo AWS Management Console, pelos AWS SDKs, pelas ferramentas de linha de comando e pelos serviços da AWS de nível mais alto (como o AWS CloudFormation). O histórico de chamadas de APIs da AWS gerado pelo CloudTrail possibilita análises de segurança, rastreamento de alteração de recursos e auditoria de conformidade.
Comece a usar a AWS gratuitamente
Crie uma conta gratuitaOu faça login no console
Receba doze meses de acesso ao nível de uso gratuito da AWS e aproveite os recursos do AWS Basic Support incluindo atendimento ao cliente 24x7x365 e fóruns de suporte, entre outros recursos.
- Apresentando o suporte à procura de atividade de APIs no AWS CloudTrail
- Modelo do CloudFormation para criar alertas do CloudWatch e receber notificações por e-mail sobre chamadas de APIs críticas de rede e segurança efetuadas na sua conta da AWS
- Integração do AWS CloudTrail com o Amazon CloudWatch Logs já está disponível nas regiões Sydney, Cingapura, Frankfurt e Tóquio
- O AWS CloudTrail agora está disponível na região GovCloud dos EUA
O CloudTrail oferece maior visibilidade das atividades de usuário registrando as chamadas de APIs da AWS. Você pode responder perguntas como, quais ações foram executadas por um determinado usuário em um determinado período? Para um determinado recurso, qual usuário executou ações em um determinado período? Qual é o endereço IP de origem de uma determinada atividade? Quais atividades falharam por permissões inadequadas?
O CloudTrail usa o Amazon S3 para armazenamento e entrega de arquivos de log, que são armazenados de forma durável e econômica. Você pode usar as regras de configuração de ciclo de vida do Amazon S3 para reduzir ainda mais o custo do armazenamento. Por exemplo, você pode definir regras para excluir automaticamente arquivos de log antigos ou arquivá-los no Amazon Glacier para reduzir custos ainda mais.
O CloudTrail é um serviço totalmente gerenciado. Você simplesmente ativa o CloudTrail para a sua conta usando o AWS Management Console, a interface de linha de comando ou o CloudTrail SDK e começa a receber os arquivos de log do CloudTrail no bucket do Amazon Simple Storage Service (Amazon S3) que você especificar.
O CloudTrail pode ser configurado para publicar uma notificação para cada arquivo de log entregue, permitindo que você execute ações automaticamente no recebimento do arquivo de log. O CloudTrail usa o Amazon Simple Notification Service (SNS) para as notificações.
Vários parceiros, incluindo AlertLogic, Boundary, Loggly, Splunk e Sumologic, oferecem soluções integradas para analisar arquivos de log do CloudTrail. Essas soluções incluem recursos como rastreamento de alterações, solução de problemas e análises de segurança. Para obter mais informações, consulte a seção Parceiros do CloudTrail.
O CloudTrail pode ser configurado para agregar arquivos de log de várias contas e regiões para que os arquivos de log sejam entregues em um único bucket. Para obter instruções detalhadas, consulte a seção Aggregating CloudTrail Log Files to a Single Amazon S3 Bucket do User Guide.
O CloudTrail transporta eventos dos serviços da AWS continuamente usando uma pipeline de processamento altamente disponível e tolerante a falhas. O CloudTrail normalmente entrega os eventos em até 15 minutos após a chamada da API.
Você pode resolver problemas operacionais ou executar análises de segurança procurando atividades de API capturadas na sua conta da AWS. Usando o console do AWS CloudTrail, a ILC da AWS ou os AWS SDKs, você pode responder perguntas relacionadas à atividade de APIs para os últimos sete dias e tomar medidas imediatas com rapidez e facilidade. Para obter mais detalhes, consulte esta seção da documentação do CloudTrail sobre como procurar atividade de APIs.
O CloudTrail pode ser configurado para entregar as atividades de APIs a um grupo de logs do CloudWatch Logs especificado. Com isso, você pode criar alertas do CloudWatch para receber notificações SNS quando ocorrem atividades específicas de APIs. Para obter detalhes, consulte as perguntas frequentes e o guia do usuário na documentação do CloudTrail.
No momento, o CloudTrail oferece suporte aos seguintes serviços:
- Amazon Elastic Compute Cloud (Amazon EC2)
- Auto Scaling
- Elastic Load Balancing (ELB)
- Amazon EC2 Container Service
- AWS Lambda
- Amazon Elastic Block Store (Amazon EBS)
- AWS Storage Gateway
- Amazon Glacier
- Amazon CloudFront
- Amazon Relational Database Service (Amazon RDS)
- Amazon Redshift
- Amazon Elasticache
- Amazon DynamoDB
- AWS Direct Connect
- Amazon Virtual Private Cloud (Amazon VPC)
- Amazon Route 53
- AWS Simple Queue Service (AWS SQS)
- Amazon Simple Notification Service (AWS SNS)
- Amazon Simple Workflow
- Amazon Cloudsearch
- Amazon Elastic Transcoder
- Amazon Simple Email Service
- AWS CloudFormation
- AWS OpsWorks
- AWS CodeDeploy
- AWS Elastic Beanstalk
- AWS Identity and Access Management (AWS IAM)
- AWS Security Token Service (AWS STS)
- AWS CloudTrail
- AWS Key Management Service
- Amazon CloudWatch
- AWS Config
- AWS Directory Service
- Amazon Kinesis
- Amazon Elastic Map Reduce (EMR)
- AWS Data Pipeline
- Amazon WorkDocs
- Amazon WorkSpaces
No momento, o CloudTrail oferece suporte às seguintes regiões:
- Leste dos EUA (Norte da Virgínia)
- Oeste dos EUA (Oregon)
- Oeste dos EUA (Norte da Califórnia)
- UE (Irlanda)
- UE (Frankfurt)
- Nordeste da Ásia-Pacífico (Tóquio)
- Sudeste da Ásia-Pacífico (Sydney)
- Sudeste da Ásia-Pacífico (Cingapura)
- Leste da América do Sul (São Paulo)
- GovCloud (EUA)
Você pode usar o histórico de chamadas de APIs da AWS gerado pelo CloudTrail como entrada para soluções de gerenciamento e análise de logs para executar análises de segurança e detectar padrões de comportamento de usuários.
Você pode gerar o histórico de chamadas de APIs da AWS gerado pelo CloudTrail para rastrear alterações de recursos da AWS, incluindo a criação, modificação e exclusão de recursos da AWS como instâncias do Amazon EC2, grupos de segurança do Amazon VPC e volumes do Amazon EBS.
O CloudTrail facilita a garantia da conformidade com políticas e padrões regulamentares internos oferecendo o histórico de chamadas de APIs da AWS. Para obter mais detalhes, consulte o whitepaper de conformidade da AWS “Security at Scale: Logging in AWS”.
Você pode gerar o histórico de chamadas de APIs da AWS gerado pelo CloudTrail para solucionar problemas operacionais. Por exemplo, é possível identificar rapidamente as alterações mais recentes efetuadas nos recursos no seu ambiente.

