如何为AWS Organization主区域的CloudTrail故障设置邮件通知?
AWS CloudTrail故障邮件通知实现方案
AWS不会自动针对CloudTrail故障发送告警,需要手动搭建监控机制,以下是适配你AWS组织架构的两种可行方案:
方案一:基于CloudWatch/EventBridge监控日志交付状态
- 主区域(us-east-1)的CloudTrail会将日志推送至指定S3桶,可通过监控该桶的日志交付事件判断CloudTrail是否正常运行:
- 打开EventBridge控制台,创建规则:事件源选择
AWS S3,事件类型指定s3:ObjectCreated:*,关联CloudTrail日志存储的S3桶 - 在CloudWatch中创建无数据触发告警:基于S3对象创建事件生成的指标,设置“连续15分钟无数据”(可根据日志生成频率调整)的告警条件
- 配置告警动作:关联SNS主题,将需要接收通知的邮箱订阅至该主题,触发告警时即可收到邮件通知
- 打开EventBridge控制台,创建规则:事件源选择
方案二:利用CloudTrail Insights检测异常
- CloudTrail Insights可自动识别日志生成的异常模式,包括日志突然停止的情况:
- 在CloudTrail控制台为组织级CloudTrail开启Insights功能(针对主区域)
- 配置Insights告警:当检测到“日志活动异常减少”时,触发SNS通知
- 将目标邮箱订阅至对应SNS主题,接收告警邮件
额外建议
- 可同时为容灾区域(us-west-2)的CloudTrail配置相同监控,避免主区域监控组件故障导致漏报
- 确保SNS主题的邮箱订阅已完成确认,否则无法接收邮件
- 结合AWS Config规则,定期检查CloudTrail的启用状态,作为补充监控手段
内容的提问来源于stack exchange,提问作者Besingi
相关产品推荐
相关产品推荐

