0Pricing
Cloud & IT Cert Prep · Aula

O que o CloudTrail Registra

Entenda como cada chamada de API de gerenciamento se torna um evento de auditoria.

O que o CloudTrail Registra é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O rastro de auditoria da sua conta

Toda ação na AWS é uma chamada de API, seja feita pelo console, pela CLI, por um SDK ou por outro serviço. O AWS CloudTrail registra essas chamadas.

Ele é o rastro de auditoria que responde à pergunta essencial de segurança: quem fez o quê, quando, de onde e em qual recurso — a base da responsabilização na sua conta.

O que um evento registra

Cada evento do CloudTrail registra detalhes abrangentes: a identidade que fez a chamada, a ação (nome do evento), o horário, o IP de origem, os parâmetros e a resposta.

Isso é suficiente para reconstruir exatamente o que aconteceu durante um incidente e atribuir cada alteração a uma entidade principal específica.

Ativado por padrão

O CloudTrail registra automaticamente os últimos 90 dias de atividade de eventos de gerenciamento no histórico de eventos, sem exigir configuração.

Para retenção mais longa e controle total, você cria um trail que entrega eventos continuamente ao S3. A prova espera que você conheça a diferença entre o histórico padrão de 90 dias e um trail configurado.

Criando um trail

Um trail captura eventos e os entrega a um bucket do S3 para armazenamento de longo prazo e, opcionalmente, ao CloudWatch Logs para análise em tempo real.

Normalmente, você cria um trail que abranja várias regiões e toda a organização, para que nenhuma atividade em qualquer região deixe de ser registrada. Esse é o registro durável e consultável usado na investigação de incidentes.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

Identidade em todos os eventos

O elemento userIdentity associa cada chamada a uma entidade principal — um usuário do IAM, uma função assumida, o usuário-raiz ou um serviço da AWS.

Durante uma investigação, isso é extremamente valioso: permite rastrear uma ação suspeita até a credencial e a sessão exatas que a executaram, mesmo quando as credenciais foram assumidas por meio de uma cadeia de funções.

CloudTrail versus CloudWatch

É fácil confundir os dois. O CloudTrail responde a “quem fez qual chamada de API” — um registro de auditoria das ações.

O CloudWatch responde a “como está o desempenho do meu sistema” — métricas, registros e alarmes sobre a integridade operacional. O CloudTrail pode enviar eventos ao CloudWatch Logs, mas suas finalidades são distintas.

Cobertura de várias regiões

Um trail configurado para uma única região deixa pontos cegos que um invasor pode explorar operando em uma região não monitorada.

Ativar um trail de várias regiões garante que a atividade em todos os lugares seja capturada em um único local. A AWS recomenda isso como requisito básico para que nenhuma região fique sem auditoria.

Resistência contra adulteração

Um invasor que possa excluir registros consegue ocultar seus rastros. Proteja o CloudTrail com a validação de arquivos de log (arquivos de resumo comprovam que os registros não foram alterados) e restrinja o destino no S3 com políticas rigorosas e o Object Lock.

Armazene os registros em uma conta separada, para que o comprometimento da carga de trabalho não possa alcançá-los.

Reação quase em tempo real

Entregue os eventos do trail ao CloudWatch Logs e você poderá reagir quase em tempo real: filtros de métricas e alarmes serão acionados por ações específicas, como uma alteração de grupo de segurança ou um login do usuário-raiz.

Isso conecta o registro de auditoria ao monitoramento ativo, transformando o registro histórico em detecção ao vivo.

Entrega e latência

Um trail normalmente entrega eventos ao S3 em cerca de 15 minutos após a chamada de API. Ele é durável e confiável, mas não instantâneo.

Para reagir mais rapidamente, transmita os eventos ao CloudWatch Logs, onde os alarmes podem ser acionados quase em tempo real. Lembre-se de que o CloudTrail é прежде de tudo um registro de auditoria, não um sistema de alertas com latência de milissegundos por si só.

Por que isso é importante para a prova

O CloudTrail é fundamental para detecção, investigação e conformidade. Muitos cenários do SCS-C02 dependem de habilitá-lo corretamente, proteger seus registros e consultá-los para descobrir o que aconteceu.

Se uma questão perguntar como descobrir quem excluiu um recurso ou alterou uma política, o CloudTrail quase sempre fará parte da resposta.

Verificação rápida

Saiba para que serve o CloudTrail.

Recapitulação

AWS CloudTrail é a trilha de auditoria da sua conta, registrando cada chamada de API com a identidade de quem a fez, a ação, o horário, o IP de origem e os parâmetros. Por padrão, ele mantém 90 dias de eventos de gerenciamento no Histórico de eventos; crie uma trilha de várias regiões para enviar registros duráveis e consultáveis ao S3. Ele se diferencia do CloudWatch (desempenho) por responder quem fez o quê. Proteja os registros com validação, Object Lock e uma conta separada, e transmita-os para o CloudWatch Logs para gerar alertas em tempo real.

Perguntas Frequentes

A aula “O que o CloudTrail Registra” é grátis?

Sim — o texto completo de “O que o CloudTrail Registra” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “O que o CloudTrail Registra”?

Entenda como cada chamada de API de gerenciamento se torna um evento de auditoria. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “O que o CloudTrail Registra”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que o CloudTrail Registra
  2. Eventos de Gerenciamento, Dados e Insights
  3. Trilhas da Organização entre Contas
  4. Lendo um Registro de Evento do CloudTrail
← Voltar para Cloud & IT Cert Prep