Organisationsspårning över konton
Centralisera loggning för en hel AWS Organization på en enda plats.
Organisationsspårning över konton är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Problemet med flera konton
Stora organisationer använder dussintals eller hundratals AWS-konton. Att konfigurera CloudTrail separat i varje konto är tidskrävande och felbenäget, och ett enda konto som missas blir en blind fläck.
En organization trail löser detta genom att logga aktivitet i alla konton i er AWS Organization från en enda plats.
Vad en org trail är
En organization trail skapas i hanteringskontot eller ett delegerat administratörskonto för AWS Organizations och tillämpas automatiskt på alla medlemskonton.
Händelser från varje konto skickas till en central trail och S3-bucket, vilket ger fullständig och enhetlig täckning utan konfigurering per konto.
Centraliserad loggning
Den viktigaste fördelen är en enda sanningskälla. All API-aktivitet i organisationen hamnar i en bucket, ofta i ett särskilt log archive account.
Utredare kan efterfråga data från en enda plats för att se aktivitet var som helst, och det finns ingen risk att ett konto i tysthet saknar en trail.
Kontot för loggarkiv
En bästa praxis är att placera den centrala trailens S3-bucket i ett separat och strikt skyddat log archive account som få personer har åtkomst till.
Genom att isolera loggarna här kan en angripare som komprometterar ett arbetsbelastningskonto ändå inte komma åt eller ta bort granskningsloggen — en grundpelare i manipulationsresistent loggning.
Medlemskonton kan inte inaktivera den
En viktig säkerhetsegenskap är att medlemskonton inte kan stänga av eller ändra den organization trail som tillämpas på dem.
Endast hanteringskontot eller den delegerade administratören styr den. Därför kan ett komprometterat eller skadligt medlemskonto inte stoppa loggningen av sin egen aktivitet. Detta garanterar enhetlig täckning.
Delegerad administration
Ni kan delegera hanteringen av trailen till ett särskilt security account i stället för att använda hanteringskontot direkt.
Detta följer principen om minsta privilegium för det kraftfulla hanteringskontot och gör att säkerhetsteamet kan ansvara för loggningen utan att ha organisationens känsligaste åtkomst på rotnivå.
Bucket-policy för många konton
Den centrala S3-bucketen behöver en policy som tillåter CloudTrail från alla medlemskonton att skriva till den.
AWS konfigurerar detta automatiskt för organization trails, begränsar skrivningar utifrån konto och lägger till villkor som håller bucketen säker samtidigt som loggar kan tas emot från hela organisationen.
Kombinera med Security Hub
En organization trail passar naturligt ihop med GuardDuty, Security Hub och Config som gäller hela organisationen och som alla administreras från samma delegerade säkerhetskonto.
Tillsammans bildar de en centraliserad modell för säkerhetsdrift: identifiering, granskning och konfigurationsspårning förenas för alla konton i en enhetlig vy.
Kryptera de centrala loggarna
Kryptera den centrala trail-bucketen med en KMS-nyckel vars policy är strikt kontrollerad i kontot för loggarkiv.
Detta skyddar granskningsdata i vila och skapar ytterligare en barriär: även med åtkomst till bucketen kan en angripare inte läsa loggarna utan nyckeln. Kombinera kryptering med Object Lock för att uppnå både sekretess och oföränderlighet.
Nya konton täcks automatiskt
En kraftfull egenskap hos organization trails är att nya medlemskonton loggas automatiskt så snart de ansluter till organisationen.
Det finns ingen risk att ni glömmer att konfigurera CloudTrail på ett nyskapat konto. Täckningen skalar med organisationen och eliminerar de blinda fläckar som ofta uppstår när trails hanteras konto för konto.
Kostnad och täckning
En organization trail är mer kostnadseffektiv och tillförlitlig än många individuella trails. Den första kopian av management events är vanligtvis kostnadsfri även mellan konton.
Ni får full täckning med en enda konfiguration — färre rörliga delar, inga luckor och mindre administrativt arbete än vid hantering av trails konto för konto.
Snabb kontroll
Varför org trails står emot manipulering.
Sammanfattning
En organization trail skapas i hanteringskontot eller det delegerade administratörskontot för AWS Organizations och loggar automatiskt alla medlemskonton till en central bucket — helst i ett strikt skyddat log archive account. Medlemskonton kan inte inaktivera den, vilket garanterar manipulationsresistent täckning utan luckor. Delegera administrationen till ett säkerhetskonto för att följa principen om minsta privilegium, kombinera lösningen med GuardDuty och Config för hela organisationen och få full täckning billigare än med många separata trails.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Organisationsspårning över konton” gratis?
Ja – hela texten till ”Organisationsspårning över konton” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Organisationsspårning över konton”?
Centralisera loggning för en hel AWS Organization på en enda plats. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Organisationsspårning över konton”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad CloudTrail registrerar
- Management-, data- och insight-händelser
- Organisationsspårning över konton
- Läs en CloudTrail-händelsepost