0Pricing
Cloud & IT Cert Prep · Pelajaran

Jejak CloudTrail dan Riwayat Peristiwa

Buat jejak peristiwa manajemen dan data, kirimkan log ke S3 dan CloudWatch Logs, lalu cari riwayat peristiwa selama 90 hari di konsol.

Jejak CloudTrail dan Riwayat Peristiwa adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu AWS CloudTrail?

AWS CloudTrail adalah layanan yang mencatat setiap panggilan API yang dilakukan di akun AWS Anda — baik dari Console, CLI, SDK, maupun layanan AWS lainnya. Setiap catatan disebut peristiwa CloudTrail dan berisi tindakan API, identitas peminta, IP sumber, parameter permintaan, serta respons. CloudTrail merupakan dasar audit keamanan AWS, kepatuhan, dan penyelidikan operasional. Untuk ujian SAA-C03, CloudTrail adalah jawaban ketika pertanyaan menanyakan “siapa yang melakukan perubahan ini?”

Event History: Penelusuran Gratis 90 Hari

Secara default, setiap akun AWS memiliki akses ke CloudTrail Event History — catatan bergulir selama 90 hari tentang peristiwa pengelolaan yang dapat dilihat di Console atau dikuerikan melalui CLI. Anda dapat memfilter berdasarkan nama sumber daya, jenis sumber daya, nama peristiwa, atau nama pengguna. Event History gratis, tidak memerlukan konfigurasi, dan langsung tersedia. Ini adalah cara tercepat untuk menyelidiki perubahan terbaru, tetapi untuk retensi yang lebih lama atau kueri yang lebih canggih, Anda harus membuat sebuah Trail.

# Search event history for who deleted an S3 bucket in the last 7 days
aws cloudtrail lookup-events \
  --lookup-attributes AttributeKey=EventName,AttributeValue=DeleteBucket \
  --start-time $(date -u -d '7 days ago' +%Y-%m-%dT%H:%M:%SZ) \
  --query 'Events[].{Time:EventTime,User:Username,Detail:CloudTrailEvent}' \
  --output table

Membuat CloudTrail Trail

Trail adalah konfigurasi CloudTrail yang mengirimkan peristiwa secara terus-menerus ke bucket S3 (dan secara opsional ke CloudWatch Logs). Anda membayar penyimpanan S3 dan transfer data. Sebuah Trail dapat dibatasi pada satu Region atau dikonfigurasi sebagai trail multi-Region yang menangkap peristiwa dari setiap Region saat ini dan mendatang di akun Anda. Untuk ujian SAA-C03, selalu rekomendasikan trail multi-Region — trail satu Region tidak menangkap aktivitas di Region lain dan dianggap sebagai celah keamanan.

# Create a multi-region trail delivering to S3
aws cloudtrail create-trail \
  --name OrgAuditTrail \
  --s3-bucket-name my-cloudtrail-logs-111122223333 \
  --is-multi-region-trail \
  --include-global-service-events \
  --enable-log-file-validation

# Start logging (trails are created in 'paused' state)
aws cloudtrail start-logging --name OrgAuditTrail

Management Events vs Data Events

CloudTrail mencatat dua kategori peristiwa: Management events (juga disebut peristiwa bidang kontrol) mencatat operasi pada sumber daya — membuat instance EC2, mengubah grup keamanan, atau melampirkan kebijakan IAM. Peristiwa ini diaktifkan secara default di setiap trail tanpa biaya tambahan per peristiwa. Data events mencatat operasi tingkat objek — S3 GetObject, PutObject, DeleteObject, atau Lambda Invoke. Data events dapat memiliki volume yang sangat tinggi dan dikenai biaya tambahan, sehingga harus diaktifkan secara eksplisit per sumber daya atau jenis sumber daya.

# Add data event logging for all S3 objects in a specific bucket
aws cloudtrail put-event-selectors \
  --trail-name OrgAuditTrail \
  --event-selectors '[
    {
      "ReadWriteType": "All",
      "IncludeManagementEvents": true,
      "DataResources": [
        {
          "Type": "AWS::S3::Object",
          "Values": ["arn:aws:s3:::my-sensitive-bucket/"]
        }
      ]
    }
  ]'

Integrasi CloudTrail dan CloudWatch Logs

Mengirimkan peristiwa CloudTrail ke CloudWatch Logs memungkinkan pemberian alarm waktu nyata atas aktivitas API. Anda dapat membuat filter metrik pada grup log CloudTrail untuk menghitung peristiwa tertentu — misalnya, menghitung panggilan DeleteBucket atau CreateUser — lalu menetapkan alarm CloudWatch untuk memberi tahu tim keamanan dalam hitungan menit setelah tindakan mencurigakan terjadi. Ini adalah pola inti dalam CIS AWS Foundations Benchmark, yang sering dirujuk dalam ujian SAA-C03.

# Update a trail to also deliver to CloudWatch Logs
aws cloudtrail update-trail \
  --name OrgAuditTrail \
  --cloud-watch-logs-log-group-arn arn:aws:logs:us-east-1:111122223333:log-group:CloudTrail/Logs:* \
  --cloud-watch-logs-role-arn arn:aws:iam::111122223333:role/CloudTrailCWLogsRole

# Create a metric filter for root account login
aws logs put-metric-filter \
  --log-group-name CloudTrail/Logs \
  --filter-name RootLogin \
  --filter-pattern '{$.userIdentity.type = "Root" && $.eventName = "ConsoleLogin"}' \
  --metric-transformations metricName=RootLogins,metricNamespace=CISBenchmark,metricValue=1

Peristiwa Layanan Global

Beberapa layanan AWS — terutama IAM, STS, Route 53, dan CloudFront — bersifat global dan mencatat panggilan API-nya sebagai peristiwa layanan global. Peristiwa ini selalu dicatat di Region us-east-1, terlepas dari lokasi operasi dimulai. Saat membuat trail, aktifkan --include-global-service-events agar pembuatan pengguna IAM, perubahan kebijakan, dan asumsi peran STS tercatat. Jika Anda memiliki beberapa trail khusus Region, aktifkan peristiwa layanan global hanya pada satu trail untuk menghindari catatan log duplikat.

# Verify that global service events are enabled on a trail
aws cloudtrail get-trail \
  --name OrgAuditTrail \
  --query 'Trail.{MultiRegion:IsMultiRegionTrail,GlobalServiceEvents:IncludeGlobalServiceEvents}'

Kebijakan Bucket S3 untuk Log CloudTrail

CloudTrail memerlukan kebijakan bucket S3 tertentu yang memberikan izin kepada principal layanan CloudTrail (cloudtrail.amazonaws.com) untuk memanggil GetBucketAcl dan PutObject pada bucket tersebut. AWS menerapkan ketentuan bahwa bucket tidak dapat diakses publik dan Object Ownership diatur ke Bucket Owner Enforced. Jangan pernah menyimpan log CloudTrail di bucket yang sama dengan yang digunakan aplikasi Anda — hal ini menciptakan dependensi melingkar yang dapat mengganggu akses ke log audit jika bucket aplikasi dikunci.

# Minimum S3 bucket policy for CloudTrail (abbreviated)
# {
#   "Version": "2012-10-17",
#   "Statement": [
#     {
#       "Sid": "AWSCloudTrailAclCheck",
#       "Effect": "Allow",
#       "Principal": {"Service": "cloudtrail.amazonaws.com"},
#       "Action": "s3:GetBucketAcl",
#       "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333"
#     },
#     {
#       "Sid": "AWSCloudTrailWrite",
#       "Effect": "Allow",
#       "Principal": {"Service": "cloudtrail.amazonaws.com"},
#       "Action": "s3:PutObject",
#       "Resource": "arn:aws:s3:::my-cloudtrail-logs-111122223333/AWSLogs/111122223333/*",
#       "Condition": {"StringEquals": {"s3:x-amz-acl": "bucket-owner-full-control"}}
#     }
#   ]
# }

Trail Organisasi

Dalam sebuah Organisasi AWS, Anda dapat membuat trail organisasi dari akun pengelolaan yang secara otomatis berlaku untuk semua akun anggota — baik saat ini maupun yang akan datang. Akun anggota tidak dapat mengubah atau menghapus trail organisasi, sehingga cakupan audit tidak dapat dihindari. Trail organisasi mengirimkan log ke bucket S3 terpusat dengan prefiks per akun, sehingga tim keamanan dapat menguerikan log audit semua akun di satu tempat menggunakan Athena atau alat SIEM.

# Create an organisation trail from the management account
aws cloudtrail create-trail \
  --name OrgCentralTrail \
  --s3-bucket-name central-org-cloudtrail-logs \
  --is-multi-region-trail \
  --is-organization-trail \
  --include-global-service-events \
  --enable-log-file-validation

aws cloudtrail start-logging --name OrgCentralTrail

Integrasi Athena untuk Analisis Log

Log CloudTrail yang dikirimkan ke S3 berformat JSON. Anda dapat menggunakan integrasi Amazon Athena di Console CloudTrail untuk membuat tabel Glue yang secara otomatis dipartisi berdasarkan akun, Region, dan tanggal. Dengan demikian, Anda dapat menguerikan riwayat API selama berbulan-bulan menggunakan SQL standar tanpa memuat data ke dalam basis data. Lakukan partisi berdasarkan tanggal dalam kueri Anda (WHERE year='2024' AND month='01') untuk menghindari pemindaian seluruh tabel dan mengendalikan biaya Athena.

-- Query CloudTrail logs in Athena for IAM policy changes in January 2024
SELECT
  eventtime,
  useridentity.arn AS principal,
  eventname,
  requestparameters
FROM cloudtrail_logs_111122223333
WHERE year = '2024'
  AND month = '01'
  AND eventsource = 'iam.amazonaws.com'
  AND eventname IN ('PutUserPolicy','AttachRolePolicy','CreateUser')
ORDER BY eventtime DESC
LIMIT 100;

Membandingkan Kueri Riwayat Peristiwa dan Log Trail

Ada dua cara untuk mencari catatan CloudTrail: Riwayat Peristiwa di konsol (90 hari terakhir, hanya peristiwa manajemen, dengan filter terbatas) dan log Trail di S3/Athena (retensi tanpa batas, termasuk peristiwa data, serta kemampuan SQL penuh). Untuk skenario ujian: jika pertanyaannya meminta Anda menyelidiki peristiwa yang lebih lama dari 90 hari atau mencari peristiwa bidang data (S3 GetObject, Lambda Invoke), selalu rekomendasikan pencarian log Trail melalui Athena. Jika pertanyaannya menanyakan pendekatan paling sederhana untuk menyelidiki peristiwa manajemen terbaru, Riwayat Peristiwa sudah memadai.

Fakta Penting CloudTrail untuk Ujian

Hafalkan hal-hal berikut untuk ujian SAA-C03: CloudTrail bukan layanan waktu nyata — pengiriman peristiwa ke S3 dapat memerlukan waktu hingga 15 menit (gunakan CloudWatch Logs untuk pemberitahuan yang hampir waktu nyata). Riwayat Peristiwa berlaku selama 90 hari dan hanya untuk peristiwa manajemen. Peristiwa data harus diaktifkan secara eksplisit dan dikenai biaya tambahan. Validasi file log menggunakan hash SHA-256 untuk mendeteksi perubahan yang tidak sah. Peristiwa layanan global (IAM, STS, Route 53) hanya muncul di us-east-1. Trail organisasi tidak dapat dinonaktifkan oleh akun anggota.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: Riwayat Peristiwa menyediakan akses gratis selama 90 hari ke peristiwa manajemen, Trail menyediakan pengiriman berkelanjutan ke S3 dengan retensi yang dapat dikonfigurasi dan peristiwa data opsional, serta trail organisasi berlaku untuk semua akun anggota dan tidak dapat dinonaktifkan oleh akun tersebut. Selanjutnya, kita akan membahas CloudTrail Insights dan verifikasi integritas file log.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Jejak CloudTrail dan Riwayat Peristiwa” gratis?

Ya — teks lengkap “Jejak CloudTrail dan Riwayat Peristiwa” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Jejak CloudTrail dan Riwayat Peristiwa”?

Buat jejak peristiwa manajemen dan data, kirimkan log ke S3 dan CloudWatch Logs, lalu cari riwayat peristiwa selama 90 hari di konsol. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Jejak CloudTrail dan Riwayat Peristiwa” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jejak CloudTrail dan Riwayat Peristiwa
  2. CloudTrail Insights dan Integritas Berkas Log
  3. Aturan AWS Config dan Remediasi
  4. Paket Kepatuhan dan Jejak Organisasi
← Kembali ke Cloud & IT Cert Prep