質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.35%
AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

Q&A

解決済

1回答

1641閲覧

【cloudformation】cloudtrailのPutObject記述方法

mintia123

総合スコア20

AWS(Amazon Web Services)

Amazon Web Services (AWS)は、仮想空間を機軸とした、クラスター状のコンピュータ・ネットワーク・データベース・ストーレッジ・サポートツールをAWSというインフラから提供する商用サービスです。

0グッド

0クリップ

投稿2020/08/13 03:30

#cloudformationを用いたcloudtrailの記述方法

"s3:x-amz-acl: bucket-owner-full-control"の必要性が理解できません。

下記参照先(AWS::CloudTrail::Trail)の公式ドキュメントには**"すべてのリージョンのイベントを記録する証跡、ログの発行先となる Amazon バケット"**という紹介で下記の通りcloudtrailログをputする例が記載されていますが、"StringEquals:s3:x-amz-acl: bucket-owner-full-control"を記述してしまったらバケットの所有者のcloudtrailしか記録されないのではないでしょうか。

※bucket-owner-full-control(アクセスコントロールリスト (ACL) の概要)
オブジェクト所有者とバケット所有者はオブジェクトに対する FULL_CONTROL を取得します。バケットの作成時にこの既定 ACL を指定しても、Amazon S3 には無視されます。

#目的
全てのユーザ、ロールが使用したcloudtrailログを収集したいです。

#参照先
アクセスコントロールリスト (ACL) の概要

AWS::CloudTrail::Trail
※以下公式ドキュメントより抜粋

- Sid: AWSCloudTrailWrite Effect: Allow Principal: Service: cloudtrail.amazonaws.com Action: s3:PutObject Resource: !Sub arn:aws:s3:::${S3PaBucketlogs}/AWSLogs/${AWS::AccountId}/* Condition: StringEquals: s3:x-amz-acl: bucket-owner-full-control

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

ここで言っている「バケットの所有者」とはユーザではなくAWSアカウントを指しているのかと思います。
これは当該アカウントのCloudTrailがS3にPutObjectするためのバケットポリシーを定義しているのであって、CloudTrailが何を記録するかについて設定するものではないです。
bucket-owner-full-control のACLはS3に上げられたオブジェクトに対する権限を定義した既定ACLで、それに沿った権限でS3にオブジェクトが保存される、ということでしょう。
なので、CloudTrailそのものの挙動には関係ありません。

CloudTrailについての設定をしているのはサンプルだとこの部分です。
何をどう記録するかはここの部分をドキュメントを読みながらいじれば良さそうです。

myTrail: DependsOn: - BucketPolicy - TopicPolicy Type: AWS::CloudTrail::Trail Properties: S3BucketName: Ref: S3Bucket SnsTopicName: Fn::GetAtt: - Topic - TopicName IsLogging: true IsMultiRegionTrail: true

参考
AWS S3 をマルチアカウントで使う時の注意

どちらかというとCloudFormationのドキュメントではなくCloudTrailのドキュメントを見たほうがいいかなと
CloudTrail の Amazon S3 バケットのポリシー

おまけ
ちなみにですが、CloudTrailをオンにするStackSetsはAWSがサンプルを用意してくれています。
CloudFormationのコンソールから
StackSets→StackSetsの作成

サンプルテンプレートを使用
から参照するか、
AWS CloudFormation StackSets サンプルテンプレート
にリンクがあるのでそこからダウンロードできます。

投稿2020/08/13 07:14

yu_1985

総合スコア7590

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

mintia123

2020/08/16 03:52

理解しやすいご回答をありがとうございます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.35%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問