AWS CloudTrail proporciona una ruta de auditoría para tu cuenta AWS. Datadog lee esta ruta de auditoría y crea eventos. Busca estos eventos con el Explorador de eventos de Datadog o utilízalos para la correlación en tus dashboards. El siguiente es un ejemplo de un evento CloudTrail:
Nota: La integración CloudTrail en Datadog requiere que se recopilen eventos en un bucket de CloudTrail.
Añade los siguientes permisos a tu política IAM Datadog para recopilar eventos de CloudTrail AWS. Para obtener más información sobre las políticas de CloudTrail, consulta la referencia de la API de CloudTrail AWS. CloudTrail también requiere algunos permisos de S3 para acceder a las rutas. Sólo se requieren para buckets de CloudTrail. Para obtener más información sobre las políticas de Amazon S3, consulta la referencia de la API de Amazon S3.
Permiso AWS
Descripción
cloudtrail:DescribeTrails
Enumera las rutas y el bucket de s3 en el que están almacenadas.
cloudtrail:GetTrailStatus
Omite las rutas inactivas.
s3:ListBucket
Enumera los objetos en el bucket de CloudTrail para obtener las rutas disponibles.
s3:GetBucketLocation
Obtiene la región del bucket para descargar rutas.
s3:GetObject
Busca las rutas disponibles.
organizations:DescribeOrganization
Devuelve información sobre la organización de una cuenta (necesario para rutas de organizaciones).
Añade esta política a tu principal política IAM de Datadog existente:
Nota: El ARN principal es el que se muestra durante el proceso de instalación para la integración AWS principal. Para obtener más información sobre los ARN de recursos CloudTrail, consulta el funcionamiento de AWS CloudTrail con IAM en la sección Recursos. Si estás actualizando tu política (en lugar de añadir una nueva), no necesitas SID ni Principal.
Instala la integración AWS CloudTrail en Datadog.
En la página de la integración, elige los tipos de eventos que quieres mostrar con prioridad normal (filtro predeterminado) en el Explorador de eventos de Datadog. Las cuentas que has configurado en la página de Amazon Web Services también se muestran aquí. Si quieres ver otros eventos que no se mencionan aquí, ponte en contacto con el servicio de asistencia de Datadog.
Si aún no lo has hecho, configura la [función Lambda del Datadog Forwarder9 en tu cuenta AWS.
Una vez configurada, ve a la función Lambda del Datadog Forwarder. En la sección Información general de la función, haz clic en Add Trigger (Añadir activador).
Para configurar un activador, selecciona el activador S3.
Selecciona el bucket de S3 que contiene tus logs de CloudTrail.
Deja el tipo evento como All object create events.
Haz clic en Add (Añadir) para añadir el activador a tu Lambda.
La integración AWS CloudTrail crea muchos eventos diferentes basados en la ruta de auditoría de AWS CloudTrail. Todos los eventos están etiquetados con #cloudtrail en tu Explorador de eventos de Datadog. Puedes definir su prioridad en la configuración de la integración.
Eventos de CloudTrail que se pueden configurar con una prioridad normal (aparecen en el Explorador de eventos bajo el filtro por defecto):