0Pricing
AWS Security Academy · Leçon

Journaux d'organisation entre les comptes

Centralisez les journaux de toute une organisation AWS en un seul endroit.

Journaux d'organisation entre les comptes est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Le problème des comptes multiples

Les grandes organisations utilisent des dizaines, voire des centaines de comptes AWS. Configurer CloudTrail séparément dans chacun d’eux est fastidieux et source d’erreurs, et un seul compte oublié crée un angle mort.

Une piste d’organisation résout ce problème en journalisant l’activité de chaque compte de votre AWS Organization depuis un emplacement unique.

Définition d’une piste d’organisation

Une piste d’organisation est créée dans le compte de gestion ou dans un compte administrateur délégué de AWS Organizations et s’applique automatiquement à tous les comptes membres.

Les événements de chaque compte sont envoyés vers une piste et un compartiment S3 centraux, ce qui fournit une couverture complète et uniforme sans configuration compte par compte.

Journalisation centralisée

Le principal avantage est de disposer d’une source unique de vérité. Toute l’activité d’API de l’organisation est déposée dans un seul compartiment, souvent situé dans un compte d’archivage des journaux dédié.

Les enquêteurs interrogent un emplacement unique pour examiner l’activité où qu’elle se produise, sans risque qu’un compte ne dispose discrètement d’aucune piste.

Le compte d’archivage des journaux

Il est recommandé de placer le compartiment S3 de la piste centrale dans un compte d’archivage des journaux distinct et fortement sécurisé, auquel peu de personnes peuvent accéder.

Isoler les journaux à cet endroit signifie qu’un attaquant ayant compromis un compte de charge de travail ne peut toujours pas accéder à la piste d’audit ni la supprimer — un élément fondamental d’une journalisation résistante aux altérations.

Les comptes membres ne peuvent pas la désactiver

Une propriété de sécurité essentielle est que les comptes membres ne peuvent pas désactiver ni modifier la piste d’organisation qui leur est appliquée.

Seul le compte de gestion ou l’administrateur délégué la contrôle. Un compte membre compromis ou malveillant ne peut donc pas empêcher la journalisation de sa propre activité. La couverture reste ainsi uniforme.

Administration déléguée

Vous pouvez déléguer la gestion de la piste à un compte de sécurité dédié plutôt que d’utiliser directement le compte de gestion.

Cette approche respecte le principe du moindre privilège pour le puissant compte de gestion et permet à votre équipe de sécurité de gérer la journalisation sans détenir l’accès racine le plus sensible de l’organisation.

Politique de compartiment pour plusieurs comptes

Le compartiment S3 central doit disposer d’une politique autorisant CloudTrail de chaque compte membre à y écrire.

AWS configure automatiquement cette politique pour les pistes d’organisation, en limitant les écritures selon le compte et en ajoutant les conditions qui sécurisent le compartiment tout en permettant de recevoir les journaux de toute l’organisation.

Associer Security Hub

Une piste d’organisation s’associe naturellement à GuardDuty, Security Hub et Config à l’échelle de l’organisation, tous administrés depuis le même compte de sécurité délégué.

Ensemble, ils forment un modèle centralisé d’opérations de sécurité : détection, audit et suivi de la configuration sont unifiés pour chaque compte dans une vue cohérente.

Chiffrer les journaux centraux

Chiffrez le compartiment de la piste centrale avec une clé KMS dont la politique est contrôlée strictement dans le compte d’archivage des journaux.

Cela protège les données d’audit au repos et ajoute une barrière supplémentaire : même avec un accès au compartiment, un attaquant ne peut pas lire les journaux sans la clé. Associez le chiffrement à Object Lock pour garantir à la fois la confidentialité et l’immuabilité.

Les nouveaux comptes sont automatiquement couverts

Une propriété puissante des pistes d’organisation est que les nouveaux comptes membres sont automatiquement journalisés dès leur intégration à l’organisation.

Vous ne risquez pas d’oublier de configurer CloudTrail sur un compte qui vient d’être créé. La couverture évolue avec l’organisation et élimine les angles morts qui affectent la gestion de pistes compte par compte.

Coût et couverture

Une piste d’organisation est plus économique et plus fiable que de nombreuses pistes individuelles. Le premier exemplaire des événements de gestion est généralement gratuit, y compris entre plusieurs comptes.

Vous obtenez une couverture complète avec une seule configuration : moins d’éléments à gérer, aucune lacune et une charge opérationnelle réduite par rapport à la gestion de pistes compte par compte.

Vérification rapide

Pourquoi les pistes d’organisation résistent aux altérations.

Récapitulatif

Une piste d’organisation est créée dans le compte de gestion ou le compte administrateur délégué de AWS Organizations et journalise automatiquement chaque compte membre dans un compartiment central, idéalement situé dans un compte d’archivage des journaux fortement sécurisé. Les comptes membres ne peuvent pas la désactiver, ce qui garantit une couverture complète et résistante aux altérations. Déléguez l’administration à un compte de sécurité pour appliquer le moindre privilège, associez-la à GuardDuty et Config à l’échelle de l’organisation, et obtenez une couverture complète à moindre coût par rapport à de nombreuses pistes distinctes.

Questions Fréquemment Posées

La leçon « Journaux d'organisation entre les comptes » est-elle gratuite ?

Oui — le texte complet de « Journaux d'organisation entre les comptes » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Journaux d'organisation entre les comptes » ?

Centralisez les journaux de toute une organisation AWS en un seul endroit. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Journaux d'organisation entre les comptes » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que CloudTrail enregistre
  2. Événements de gestion, de données et d'analyse
  3. Journaux d'organisation entre les comptes
  4. Lire un enregistrement d'événement CloudTrail
← Retour à AWS Security Academy