Praticar de graça

🕵️Entenda o AWS CloudTrail

O CloudTrail é a câmera de segurança da sua conta: registra QUEM fez O QUÊ e QUANDO. Cada ação (criar um bucket, apagar uma instância, mudar uma permissão) vira um evento gravado. É a primeira coisa que se olha quando algo estranho acontece.

Pra que serve

Auditoria e investigação: descobrir quem apagou aquele recurso, provar conformidade (quem acessou o quê), e rastrear um incidente de segurança. Sem CloudTrail, você não tem como saber o que aconteceu na conta.

Onde se usa no mundo real

Vocabulário

Trilha (trail)
a configuração que grava os eventos e entrega num bucket S3.
Evento
uma ação registrada, com quem, quando e o resultado. Guarda o nome da API (não o comando digitado).
lookup-events
consultar o histórico dos últimos 90 dias, com filtros por nome ou fonte.
Pegadinha
criar a trilha NÃO liga a gravação — precisa do start-logging.
💰 Como cobra: O histórico dos últimos 90 dias de eventos de gerenciamento é gratuito. Você paga por trilhas extras e pelo armazenamento no S3.

Comandos que você aprende nesta trilha

Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.

aws cloudtrail describe-trails

aws cloudtrail describe-trails

aws cloudtrail describe-trails

aws s3 mb

make bucket (criar bucket)

aws s3 mb s3://<nome-do-bucket>

aws cloudtrail create-trail

aws cloudtrail create-trail

aws cloudtrail create-trail --name trilha-auditoria --s3-bucket-name meu-bucket-logs
aws cloudtrail create-trail --name trilha-auditoria --s3-bucket-name meu-bucket-logs --is-multi-region-trail

aws cloudtrail start-logging

aws cloudtrail start-logging

aws cloudtrail start-logging --name trilha-auditoria

aws cloudtrail get-trail-status

aws cloudtrail get-trail-status

aws cloudtrail get-trail-status --name trilha-auditoria

aws cloudtrail lookup-events

aws cloudtrail lookup-events

aws cloudtrail lookup-events
aws cloudtrail lookup-events --max-results 5
aws cloudtrail lookup-events --lookup-attributes AttributeKey=EventName,AttributeValue=RunInstances

aws cloudtrail stop-logging

aws cloudtrail stop-logging

aws cloudtrail stop-logging --name trilha-auditoria

aws cloudtrail delete-trail

aws cloudtrail delete-trail

aws cloudtrail delete-trail --name trilha-auditoria

O que você pratica (8 atividades)

Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.

Quem mexeu na conta?

O CloudTrail é a câmera de segurança da AWS: registra quem fez o quê e quando. Comece listando as trilhas existentes.

Onde guardar as gravações

Os registros vão pra um bucket. Crie o bucket logs-auditoria-climb e depois a trilha trilha-auditoria apontando pra ele.

Ligue a câmera

Trilha criada não grava sozinha! Inicie a gravação da trilha-auditoria.

Está mesmo gravando?

Confirme o status da trilha (IsLogging tem que estar true).

Veja o seu próprio rastro

Consulte os eventos registrados. Surpresa: o CLImb guardou tudo o que você já rodou neste terminal — é assim que a auditoria funciona de verdade.

Investigue um evento específico

Numa investigação você filtra. Procure só os eventos CreateBucket usando --lookup-attributes. <small>(repare: o CloudTrail grava o nome da API, não o comando digitado — por isso o aws s3 mb aparece como CreateBucket)</small>

Pare a gravação da auditoria

Pare o registro da trilha trilha-auditoria. <small>(pense duas vezes numa conta real: sem CloudTrail você perde o "quem fez o quê" — e é exatamente o que um invasor desligaria primeiro)</small>

Remova a trilha de auditoria

Apague a trilha trilha-auditoria. <small>(os logs já entregues no S3 continuam lá — some só a configuração que gravava dali pra frente)</small>

Continue por aqui

Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.

As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.

Começar — 3 atividades grátis
Todas as lições · Praticar no terminal · Sobre