You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS组织中委托Sec账户为CloudTrail管理员,无法配置日志流至CloudWatch

问题原因
  • 当CloudTrail委托管理员(Sec账户)创建组织级Trail时,CloudWatch日志流配置不可用的核心原因是AWS组织级Trail的CloudWatch日志目标必须归属管理账户(Management账户)。这是AWS的原生限制:组织Trail的CloudWatch日志组只能创建在管理账户下,无法直接关联到委托管理员账户的CloudWatch资源。
  • 委托管理员账户仅被授权管理组织Trail的创建、更新、删除以及S3日志投递,但CloudWatch日志流的配置权限仍被锁定在管理账户层面。
解决办法与实现方案

要实现组织Trail日志在Sec账户存储S3的同时,流转到Sec账户的CloudWatch,可通过以下两种方式:

方案一:S3事件触发Lambda同步日志到Sec账户CloudWatch

  1. 为Sec账户中存储CloudTrail日志的S3桶配置S3事件通知,触发目标为Sec账户中的Lambda函数。
  2. Lambda函数读取新写入的CloudTrail日志文件(JSON格式),解析日志条目后,调用PutLogEventsAPI将日志推送到Sec账户指定的CloudWatch日志组。
  3. 关键注意点:
    • 为Lambda函数配置权限:允许读取S3桶对象、写入目标CloudWatch日志组。
    • 处理日志文件的批量读取与分片写入,规避CloudWatch API的请求限制。
    • 配置Lambda错误重试机制,防止日志丢失。

方案二:管理账户配置CloudWatch日志流后跨账户转发到Sec账户

  1. 在Management账户中为组织Trail配置CloudWatch日志流,将日志投递到管理账户的日志组。
  2. 为该日志组配置跨账户订阅过滤器,将日志转发到Sec账户的Kinesis Data Firehose或Lambda,再写入Sec账户的CloudWatch日志组。
  3. 关键注意点:
    • 配置管理账户与Sec账户的信任关系:允许管理账户的日志组向Sec账户的资源发送日志。
    • 确保Kinesis Data Firehose或Lambda拥有接收并转发日志的对应权限。
结论

可以实现组织Trail在Sec账户投递S3日志的同时,将日志流转至Sec账户的CloudWatch,但无法直接通过CloudTrail控制台在Sec账户中配置原生的CloudWatch日志流,必须借助上述间接同步或转发方案。

内容的提问来源于stack exchange,提问作者alexis

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.30 07:55:02