Amazon CloudTrail 中的基础设施安全性
作为托管式服务,Amazon CloudTrail 受到 Amazon 全局网络安全程序的保护,请参阅安全性、身份和合规性最佳实践
您可以使用 Amazon 发布的 API 调用通过网络访问 CloudTrail。客户端必须支持传输层安全性 (TLS) 1.0 或更高版本。建议使用 TLS 1.2 或更高版本。客户端还必须支持具有完全向前保密 (PFS) 的密码套件,例如 Ephemeral Diffie-Hellman (DHE) 或 Elliptic Curve Ephemeral Diffie-Hellman (ECDHE)。大多数现代系统(如 Java 7 及更高版本)都支持这些模式。
此外,必须使用访问密钥 ID 和与 IAM 委托人关联的秘密访问密钥来对请求进行签名。或者,您可以使用 Amazon Security Token Service (Amazon STS) 生成临时安全凭证来对请求进行签名。
下面的安全最佳实践也处理 CloudTrail 中的基础设施安全性:
-
考虑使用 Amazon VPC 终端节点进行 Amazon S3 存储桶访问。有关更多信息,请参阅针对 Amazon S3 的 VPC 终端节点的存储桶策略的示例。
-
识别和审计包含 CloudTrail 日志文件的所有 Amazon S3 存储桶。考虑使用标签来帮助识别您的 CloudTrail 跟踪和包含 CloudTrail 日志文件的 Amazon S3 存储桶。然后,您可以为您的 CloudTrail 资源使用资源组。有关更多信息,请参阅Amazon Resource Groups。