0Pricing
AWS Security Academy · Lección

Trails de la organización entre cuentas

Centralice en un solo lugar los registros de toda una AWS Organization

Trails de la organización entre cuentas es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

El problema de las cuentas múltiples

Las organizaciones grandes utilizan decenas o cientos de cuentas de AWS. Configurar CloudTrail por separado en cada una es tedioso y propenso a errores, y una sola cuenta omitida se convierte en un punto ciego.

Un organization trail resuelve este problema al registrar la actividad de todas las cuentas de su AWS Organization desde un único lugar.

Qué es un trail de organización

Un organization trail se crea en la cuenta de administración o en una cuenta de administrador delegado de AWS Organizations y se aplica automáticamente a todas las cuentas miembro.

Los eventos de todas las cuentas se envían a un único trail y bucket de S3 central, lo que proporciona una cobertura completa y uniforme sin necesidad de configurarlos cuenta por cuenta.

Registro centralizado

El beneficio principal es contar con una single source of truth. Toda la actividad de la API de la organización se almacena en un único bucket, normalmente en una log archive account dedicada.

Los investigadores consultan una sola ubicación para ver la actividad en cualquier parte, sin riesgo de que una cuenta carezca de un trail sin que nadie lo advierta.

La cuenta de archivo de registros

La práctica recomendada consiste en ubicar el bucket de S3 del trail central en una log archive account independiente y protegida, a la que tengan acceso muy pocas personas.

Aislar aquí los registros significa que un atacante que comprometa una cuenta de cargas de trabajo seguirá sin poder acceder al registro de auditoría ni eliminarlo; es un pilar del registro resistente a manipulaciones.

Las cuentas miembro no pueden deshabilitarlo

Una propiedad de seguridad clave es que las cuentas miembro no pueden desactivar ni modificar el trail de organización que se les aplica.

Solo la cuenta de administración o la cuenta de administrador delegado lo controla, por lo que una cuenta miembro comprometida o maliciosa no puede impedir que se registre su propia actividad. Esto garantiza una cobertura uniforme.

Administración delegada

Puede delegar la administración del trail en una security account dedicada en lugar de utilizar directamente la cuenta de administración.

Esto sigue el principio de privilegio mínimo para la potente cuenta de administración y permite que su equipo de seguridad sea responsable del registro sin disponer del acceso de nivel raíz más sensible de la organización.

Política del bucket para varias cuentas

El bucket de S3 central necesita una política que permita a CloudTrail de todas las cuentas miembro escribir en él.

AWS configura esto automáticamente para los trails de organización, limita las escrituras por cuenta y añade las condiciones que mantienen seguro el bucket y, al mismo tiempo, permiten recibir registros de toda la organización.

Combinación con Security Hub

Un trail de organización se combina de forma natural con GuardDuty, Security Hub y Config para toda la organización, todos administrados desde la misma cuenta de seguridad delegada.

Juntos forman un modelo centralizado de operaciones de seguridad: detección, auditoría y seguimiento de la configuración unificados en todas las cuentas y en una única vista coherente.

Cifrado de los registros centrales

Cifre el bucket central del trail con una clave de KMS cuya política esté estrictamente controlada en la cuenta de archivo de registros.

Esto protege los datos de auditoría en reposo y añade otra barrera: incluso con acceso al bucket, un atacante no puede leer los registros sin la clave. Combine el cifrado con Object Lock para obtener confidencialidad e inmutabilidad.

Las cuentas nuevas quedan cubiertas automáticamente

Una propiedad muy útil de los trails de organización es que las new member accounts se registran automáticamente en el momento en que se incorporan a la organización.

No existe el riesgo de olvidar configurar CloudTrail en una cuenta recién creada. La cobertura crece con la organización y elimina los puntos ciegos habituales de la administración de trails por cuenta.

Coste y cobertura

Un trail de organización es más rentable y fiable que muchos trails individuales. La primera copia de los eventos de administración suele ser gratuita incluso entre varias cuentas.

Obtiene una cobertura completa con una única configuración: menos componentes, ninguna brecha y una carga operativa menor que al administrar los trails cuenta por cuenta.

Comprobación rápida

Por qué los trails de organización resisten las manipulaciones.

Resumen

Un organization trail se crea en la cuenta de administración o en la cuenta de administrador delegado de AWS Organizations y registra automáticamente los eventos de todas las cuentas miembro en un único bucket central, idealmente en una log archive account protegida. Las cuentas miembro no pueden deshabilitarlo, lo que garantiza una cobertura resistente a manipulaciones y sin brechas. Delegue la administración en una cuenta de seguridad para aplicar el principio de privilegio mínimo, combínelo con GuardDuty y Config para toda la organización y obtenga una cobertura completa a menor coste que con muchos trails independientes.

Preguntas frecuentes

¿La lección «Trails de la organización entre cuentas» es gratis?

Sí — el texto completo de «Trails de la organización entre cuentas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Trails de la organización entre cuentas»?

Centralice en un solo lugar los registros de toda una AWS Organization Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Trails de la organización entre cuentas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué registra CloudTrail
  2. Eventos de administración, datos e información
  3. Trails de la organización entre cuentas
  4. Lectura de un registro de eventos de CloudTrail
← Volver a AWS Security Academy