Ce que CloudTrail enregistre
Comprenez comment chaque appel d'API de gestion devient un événement d'audit.
Ce que CloudTrail enregistre est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
La piste d’audit de votre compte
Toute action dans AWS est un appel à une interface de programmation, qu’elle soit effectuée depuis la console, la CLI, un SDK ou un autre service. AWS CloudTrail enregistre ces appels.
Il s’agit de la piste d’audit qui répond aux questions de sécurité essentielles : qui a fait quoi, quand, depuis où et sur quelle ressource — le fondement de la traçabilité dans votre compte.
Ce qu’un événement enregistre
Chaque événement CloudTrail enregistre des informations détaillées : l’identité à l’origine de l’appel, l’action (nom de l’événement), l’heure, l’adresse IP source, les paramètres et la réponse.
Ces informations suffisent à reconstituer exactement ce qui s’est produit pendant un incident et à attribuer chaque modification à un principal précis.
Activé par défaut
CloudTrail journalise automatiquement les activités liées aux événements de gestion des 90 derniers jours dans l’historique des événements, sans aucune configuration nécessaire.
Pour une conservation plus longue et un contrôle complet, vous créez une piste qui transmet continuellement les événements à S3. Pour l’examen, vous devez connaître la différence entre l’historique par défaut de 90 jours et une piste configurée.
Créer une piste
Une piste capture les événements et les transmet à un compartiment S3 pour un stockage à long terme, et éventuellement à CloudWatch Logs pour une analyse en temps réel.
En général, vous créez une piste couvrant plusieurs régions et l’ensemble de l’organisation, afin qu’aucune activité dans une région ne puisse échapper à la journalisation. Il s’agit de l’enregistrement durable et interrogeable à partir duquel les incidents sont étudiés.
aws cloudtrail create-trail \
--name org-trail \
--s3-bucket-name my-audit-logs --is-multi-region-trailUne identité dans chaque événement
L’élément userIdentity relie chaque appel à un principal : un utilisateur IAM, un rôle assumé, l’utilisateur racine ou un service AWS.
Pendant une enquête, cette information est extrêmement précieuse : elle vous permet de remonter d’une action suspecte jusqu’aux identifiants et à la session exacts qui l’ont effectuée, même lorsque les identifiants ont été obtenus par une chaîne de rôles.
CloudTrail ou CloudWatch
Il est facile de confondre les deux services. CloudTrail répond à la question « qui a effectué quel appel à une interface de programmation ? » : c’est un journal d’audit des actions.
CloudWatch répond à la question « comment mon système fonctionne-t-il ? » : il fournit des métriques, des journaux et des alarmes sur l’état opérationnel. CloudTrail peut envoyer des événements à CloudWatch Logs, mais leurs objectifs sont distincts.
Couverture de plusieurs régions
Une piste mal configurée dans une seule région laisse des zones aveugles qu’un attaquant peut exploiter en opérant dans une région non surveillée.
L’activation d’une piste couvrant plusieurs régions garantit que l’activité est capturée partout au même endroit. AWS la recommande comme base afin qu’aucune région ne reste sans audit.
Résistance aux altérations
Un attaquant capable de supprimer les journaux peut dissimuler ses traces. Protégez CloudTrail avec la validation des fichiers journaux (les fichiers d’empreinte prouvent que les journaux n’ont pas été modifiés) et verrouillez la destination S3 à l’aide de stratégies strictes et d’Object Lock.
Stockez les journaux dans un compte distinct afin qu’une compromission de la charge de travail ne puisse pas les atteindre.
Réaction quasi instantanée
Transmettez les événements de la piste à CloudWatch Logs pour pouvoir réagir presque en temps réel : des filtres de métriques et des alarmes se déclenchent lors d’actions précises, comme une modification de groupe de sécurité ou une connexion de l’utilisateur racine.
Cela relie la journalisation d’audit à la surveillance active et transforme l’enregistrement historique en détection en direct.
Transmission et latence
Une piste transmet généralement les événements à S3 dans les 15 minutes environ qui suivent l’appel à l’interface de programmation. Elle est durable et fiable, mais pas instantanée.
Pour réagir plus rapidement, transmettez les événements à CloudWatch Logs, où les alarmes peuvent se déclencher presque en temps réel. Retenez que CloudTrail est avant tout un enregistrement d’audit, et non à lui seul un système d’alerte à latence de l’ordre de la milliseconde.
Pourquoi c’est important pour l’examen
CloudTrail est au cœur de la détection, de l’investigation et de la conformité. De nombreux scénarios du SCS-C02 reposent sur son activation correcte, la protection de ses journaux et leur interrogation pour découvrir ce qui s’est passé.
Si une question demande comment découvrir qui a supprimé une ressource ou modifié une politique, CloudTrail fait presque toujours partie de la réponse.
Vérification rapide
Sachez à quoi sert CloudTrail.
Récapitulatif
AWS CloudTrail est le journal d’audit de votre compte : il enregistre chaque appel d’API avec l’identité de l’appelant, l’action, l’heure, l’adresse IP source et les paramètres. Par défaut, il conserve 90 jours d’événements de gestion dans Event history ; créez une piste multi-région vers S3 pour disposer de journaux durables et interrogeables. Contrairement à CloudWatch (qui concerne les performances), il répond à la question « qui a fait quoi ? ». Protégez les journaux avec la validation, Object Lock et un compte distinct, et envoyez-les vers CloudWatch Logs pour déclencher des alertes en temps réel.
Questions Fréquemment Posées
La leçon « Ce que CloudTrail enregistre » est-elle gratuite ?
Oui — le texte complet de « Ce que CloudTrail enregistre » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Ce que CloudTrail enregistre » ?
Comprenez comment chaque appel d'API de gestion devient un événement d'audit. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Ce que CloudTrail enregistre » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ce que CloudTrail enregistre
- Événements de gestion, de données et d'analyse
- Journaux d'organisation entre les comptes
- Lire un enregistrement d'événement CloudTrail