O CloudTrail é a câmera de segurança da sua conta: registra QUEM fez O QUÊ e QUANDO. Cada ação (criar um bucket, apagar uma instância, mudar uma permissão) vira um evento gravado. É a primeira coisa que se olha quando algo estranho acontece.
Auditoria e investigação: descobrir quem apagou aquele recurso, provar conformidade (quem acessou o quê), e rastrear um incidente de segurança. Sem CloudTrail, você não tem como saber o que aconteceu na conta.
Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.
aws cloudtrail describe-trailsaws cloudtrail describe-trails
aws cloudtrail describe-trails
aws cloudtrail create-trailaws cloudtrail create-trail
aws cloudtrail create-trail --name trilha-auditoria --s3-bucket-name meu-bucket-logs aws cloudtrail create-trail --name trilha-auditoria --s3-bucket-name meu-bucket-logs --is-multi-region-trail
aws cloudtrail start-loggingaws cloudtrail start-logging
aws cloudtrail start-logging --name trilha-auditoria
aws cloudtrail get-trail-statusaws cloudtrail get-trail-status
aws cloudtrail get-trail-status --name trilha-auditoria
aws cloudtrail lookup-eventsaws cloudtrail lookup-events
aws cloudtrail lookup-events aws cloudtrail lookup-events --max-results 5 aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=RunInstances
aws cloudtrail stop-loggingaws cloudtrail stop-logging
aws cloudtrail stop-logging --name trilha-auditoria
aws cloudtrail delete-trailaws cloudtrail delete-trail
aws cloudtrail delete-trail --name trilha-auditoria
Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.
O CloudTrail é a câmera de segurança da AWS: registra quem fez o quê e quando. Comece listando as trilhas existentes.
Os registros vão pra um bucket. Crie o bucket logs-auditoria-climb e depois a trilha trilha-auditoria apontando pra ele.
Trilha criada não grava sozinha! Inicie a gravação da trilha-auditoria.
Confirme o status da trilha (IsLogging tem que estar true).
Consulte os eventos registrados. Surpresa: o CLImb guardou tudo o que você já rodou neste terminal — é assim que a auditoria funciona de verdade.
Numa investigação você filtra. Procure só os eventos CreateBucket usando --lookup-attributes. <small>(repare: o CloudTrail grava o nome da API, não o comando digitado — por isso o aws s3 mb aparece como CreateBucket)</small>
Pare o registro da trilha trilha-auditoria. <small>(pense duas vezes numa conta real: sem CloudTrail você perde o "quem fez o quê" — e é exatamente o que um invasor desligaria primeiro)</small>
Apague a trilha trilha-auditoria. <small>(os logs já entregues no S3 continuam lá — some só a configuração que gravava dali pra frente)</small>
Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.
As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.
Começar — 3 atividades grátis