AWS CloudTrail
Registra quién hizo qué en la cuenta: cada llamada a la API queda anotada con su autor, su origen y su resultado.
En palabras simples
Es el libro de visitas del edificio, pero completo: anota quién entró, a qué hora, a qué oficina fue y si le dejaron pasar o no.
Cuándo aplicarlo
Siempre. Es la fuente de verdad cuando hay que responder quién borró un recurso, quién cambió un permiso o si una credencial se usó desde otro lugar.
- ▸Averiguar quién borró un bucket o detuvo una instancia
- ▸Investigar el uso de una credencial desde una dirección inesperada
- ▸Demostrar en una auditoría qué cambios hubo y quién los hizo
- ▸Disparar una alerta automática ante acciones sensibles
Vocabulario mínimo
- Evento de administración
- Las operaciones sobre recursos: crear, borrar, modificar permisos. Se registran por defecto.
- Evento de datos
- Las operaciones sobre el contenido, como leer un objeto de S3. No se registran por defecto y sí tienen costo.
- Traza (trail)
- La configuración que entrega los eventos a un bucket de S3 para conservarlos más allá de 90 días.
- Historial de eventos
- La vista de los últimos 90 días de eventos de administración, disponible sin configurar nada.
- Validación de integridad
- El archivo firmado que permite demostrar que los registros no fueron alterados.
Costo y capa gratuita
- Cómo se cobra
- El historial de 90 días de eventos de administración es gratuito. La primera copia de esos eventos en una traza también. Los eventos de datos y las trazas adicionales se cobran por evento registrado.
- Capa gratuita
- Los eventos de administración están cubiertos de forma permanente. Lo que puede crecer es el registro de eventos de datos y el almacenamiento en S3.
Cuidado con los créditos
- ⚠Activar eventos de datos sobre un bucket con mucho tráfico: cada lectura de objeto pasa a ser un evento facturado.
- ⚠Varias trazas duplicadas registrando lo mismo en cuentas distintas.
- ⚠El bucket de destino sin regla de ciclo de vida: los registros se acumulan durante años.
Descripción
Todo lo que ocurre en AWS es una llamada a una API: crear una instancia desde la consola, borrar un bucket con la CLI, desplegar con una plantilla. CloudTrail registra esas llamadas con su autor, la hora, la dirección de origen, los parámetros y el resultado.
Su valor aparece siempre después, cuando hay que reconstruir qué pasó. Y tiene un matiz que conviene saber desde el principio: el historial gratuito cubre 90 días de eventos de administración. Si hace falta más tiempo, hay que crear una traza que los deposite en S3 antes de necesitarlos.
Cómo funciona
- Los eventos de administración se registran automáticamente en toda cuenta.
- El historial de eventos de la consola permite buscar en los últimos 90 días sin configurar nada.
- Una traza entrega los eventos a un bucket de S3, donde se conservan el tiempo que se decida.
- Desde ahí se consultan con Athena, se envían a CloudWatch Logs o alimentan a otros servicios.
- Los eventos de datos —leer un objeto, invocar una función— se activan aparte y tienen costo.
Manos a la obra
- Crea y borra un bucket de S3, y busca las dos acciones en el historial de eventos.
- Abre el JSON de un evento y localiza quién lo hizo, desde qué dirección y con qué credencial.
- Crea una traza hacia un bucket propio con una regla de ciclo de vida de 90 días.
- Crea una regla de EventBridge que avise cuando alguien modifique una política de IAM.
- Consulta esos registros con Athena para practicar las dos cosas a la vez.
Ejemplo visual
En una cuenta compartida por varias personas, CloudTrail es lo que convierte un «se borró solo» en una respuesta concreta y verificable.
Cuándo NO es la mejor opción
- AWS Config — si la pregunta no es quién llamó a la API, sino en qué estado quedó el recurso y si cumple la política.
- Amazon CloudWatch — si lo que se busca son los registros de la aplicación y sus métricas, no las llamadas a la API de AWS.
- Amazon GuardDuty — si quieres que alguien analice ese registro por ti y avise de comportamiento sospechoso.
Se usa junto con
Aparece en certificaciones
- AWS Certified Cloud Practitioner
- AWS Certified Solutions Architect – Associate
- AWS Certified Security – Specialty