Solução de problemas com uma trilha de organização
Esta seção fornece informações sobre como solucionar problemas de uma trilha da organização.
Tópicos
O CloudTrail não está entregando eventos
Se o CloudTrail não estiver entregando os arquivos de log do CloudTrail ao bucket do Amazon S
Verifique se há algum problema com o bucket do S3.
-
No console do CloudTrail, verifique a página de detalhes da trilha. Se houver um problema com o bucket do S3, a página de detalhes incluirá um aviso de que a entrega para o bucket do S3 falhou.
-
Na AWS CLI, execute o comando get-trail-status. Se houver uma falha, a saída do comando incluirá o campo
LatestDeliveryError, que exibe qualquer erro do Amazon S3 encontrado pelo CloudTrail ao tentar entregar arquivos de log para o bucket designado. Esse erro ocorre somente quando há um problema com o bucket S3 de destino e não ocorre em solicitações que atingem o tempo limite. Para resolver o problema, corrija a política do bucket para que o CloudTrail possa gravar no bucket; ou crie um bucket e, em seguida, chameupdate-trailpara especificar o novo bucket. Para obter informações sobre a política de bucket da organização, consulte Criar ou atualizar um bucket do Amazon S3 que será usado para armazenar os arquivos de log de uma trilha de organização.
nota
Se você configurar incorretamente sua trilha (por exemplo, o bucket do S3 estiver inacessível), o CloudTrail tentará reentregar os arquivos de log ao seu bucket do S3 por 30 dias, e esses eventos de tentativa de entrega estarão sujeitos às cobranças padrão do CloudTrail. Para evitar cobranças em uma trilha mal configurada, você precisa excluir a trilha.
Se o CloudTrail não estiver entregando logs para o CloudWatch Logs
Verifique se há algum problema com a configuração da política de perfis do CloudWatch Logs.
-
No console do CloudTrail, verifique a página de detalhes da trilha. Se houver um problema com o CloudWatch Logs, a página de detalhes incluirá um aviso indicando que a entrega do CloudWatch Logs falhou.
-
Na AWS CLI, execute o comando get-trail-status. Se houver uma falha, a saída do comando incluirá o campo
LatestCloudWatchLogsDeliveryError, que exibe qualquer erro do CloudWatch Logs que o CloudTrail encontrou ao tentar entregar os logs ao CloudWatch Logs. Para resolver o problema, corrija a política de perfis do CloudWatch Logs. Para obter mais informações sobre a política de perfis do CloudWatch Logs, consulte Documento da política de função do CloudTrail para usar o CloudWatch Logs para fins de monitoramento.
Se você não estiver vendo a atividade de uma conta-membro em uma trilha da organização
Se você não estiver vendo a atividade de uma conta-membro em uma trilha da organização, verifique o seguinte:
-
Verifique a região de origem da trilha para ver se é uma região de adesão
Embora a maioria das Regiões da AWS estejam habilitadas por padrão na sua Conta da AWS, você deve habilitar determinadas regiões manualmente (também chamadas de regiões de adesão). Para obter informações sobre quais regiões estão habilitadas por padrão, consulte Considerações antes de habilitar ou desabilitar regiões no Guia de referência da AWS Gerenciamento de contas. Para obter a lista de regiões compatíveis com o CloudTrail, consulte Regiões compatíveis do CloudTrail.
Se a trilha da organização for de várias regiões e a região de Origem for uma região de adesão, as contas-membro não enviarão atividades à trilha da organização, a menos que haja adesão à Região da AWS onde a trilha de várias regiões foi criada. Por exemplo, se você criar uma trilha de várias regiões e escolher a região Europa (Espanha) como a região de Origem da trilha, somente as contas-membro que habilitaram a região Europa (Espanha) para sua conta enviarão a atividade da conta para a trilha da organização. Para resolver o problema, habilite a região de adesão em cada conta-membro de sua organização. Para obter informações sobre como habilitar uma região de adesão, consulte Habilitar ou desabilitar uma região em sua organização no Guia de referência do AWS Gerenciamento de contas.
-
Verifique se a política baseada em recursos da organização está em conflito com a política de perfil vinculada ao serviço do CloudTrail
O CloudTrail usa o perfil AWSServiceRoleForCloudTrail vinculado ao serviço nomeado para oferecer suporte às trilhas da organização. Esse perfil vinculado ao serviço permite que o CloudTrail execute ações nos recursos da organização, como
organizations:DescribeOrganization. Se a política baseada em recursos da organização negar uma ação permitida na política de perfil vinculada ao serviço, o CloudTrail não poderá realizar a ação, mesmo que ela seja permitida na política de perfil vinculada ao serviço. Para resolver o problema, corrija a política baseada em recursos da organização para que ela não negue ações permitidas na política de perfil vinculada ao serviço.
O CloudTrail não está enviando notificações do Amazon SNS a uma conta-membro em uma organização
Quando uma conta-membro com uma trilha de organização AWS Organizations não está enviando notificações do Amazon SNS, pode haver um problema com a configuração da política de tópicos do SNS. O CloudTrail cria trilhas de organização nas contas-membro mesmo se houver falha na validação de um recurso, por exemplo. O tópico SNS da trilha organizacional não inclui todos os IDs das contas-membro. Se a política de tópicos do SNS estiver incorreta, ocorrerá falha na autorização.
Como verificar se a política de tópicos do SNS de uma trilha tem uma falha de autorização:
-
No console do CloudTrail, verifique a página de detalhes da trilha. Se houver uma falha na autorização, a página de detalhes incluirá um aviso
SNS authorization failede indicará que a política de tópicos do SNS deve ser corrigida. -
Na AWS CLI, execute o comando get-trail-status. Se houver uma falha na autorização, a saída do comando incluirá o campo
LastNotificationErrorcom um valor deAuthorizationError. Para resolver o problema, corrija a política de tópicos do Amazon SNS. Para obter informações sobre a política de tópicos do Amazon SNS, consulte Política de tópicos do Amazon SNS para o CloudTrail.
Para obter mais informações sobre tópicos do SNS e como se associar a eles, consulte Conceitos básicos do Amazon SNS no Guia do desenvolvedor do Amazon Simple Notification Service.