Solución de problemas con un registro de seguimiento de la organización
En esta sección, se ofrece información sobre cómo solucionar los problemas con un registro de seguimiento de la organización.
Temas
CloudTrail no envía eventos
Si CloudTrail no envía los archivos de registro de CloudTrail al bucket de Amazon S
Compruebe si hay algún problema con el bucket de S3.
-
Desde la consola de CloudTrail, consulte la página de detalles del registro de seguimiento. Si hay algún problema con el bucket de S3, la página de detalles incluye una advertencia de que se ha producido un error en la entrega al bucket de S3.
-
Desde AWS CLI, ejecute el comando get-trail-status. Si se produce un error, el resultado del comando incluye el campo
LatestDeliveryError, que muestra cualquier error de Amazon S3 que CloudTrail haya detectado al intentar enviar los archivos de registro al bucket designado. Este error solo se produce cuando hay algún problema con el bucket de S3 de destino y no se produce cuando se agota el tiempo de espera. Para resolver el problema, corrija la política de bucket para que CloudTrail pueda escribir en él o cree un nuevo bucket y, a continuación, llame aupdate-trailpara especificar el nuevo bucket. Para obtener información sobre la política de bucket de la organización, consulte Creación o actualización de un bucket de Amazon S3 para utilizarlo para almacenar los archivos de registro de un registro de seguimiento de la organización.
nota
Si configura mal su registro de seguimiento (por ejemplo, si no se puede acceder al bucket de S3), CloudTrail intentará volver a entregar los archivos de registro a su bucket de S3 durante 30 días, y estos eventos de intento de entrega estarán sujetos a los cargos estándar de CloudTrail. Para evitar que se le cobre por un registro de seguimiento mal configurado, debe eliminarlo.
Si CloudTrail no entrega los registros a Registros de CloudWatch
Compruebe si hay algún problema con la configuración de la política de roles de Registros de CloudWatch.
-
Desde la consola de CloudTrail, consulte la página de detalles del registro de seguimiento. Si hay algún problema con Registros de CloudWatch, la página de detalles incluye una advertencia que indica que se ha producido un error en la entrega de Registros de CloudWatch.
-
Desde AWS CLI, ejecute el comando get-trail-status. Si se produce un error, el resultado del comando incluye el campo
LatestCloudWatchLogsDeliveryError, que muestra cualquier error de Registros de CloudWatch que CloudTrail haya detectado al intentar enviar los registros a Registros de CloudWatch. Para resolver el problema, corrija la política de roles de Registros de CloudWatch. Para obtener información acerca de la política de roles de Registros de CloudWatch, consulte Documento de política de roles para que CloudTrail utilice CloudWatch Logs para el monitoreo..
Si no ve la actividad de una cuenta de miembro en un registro de seguimiento de la organización
Si no ve la actividad de una cuenta de miembro en un registro de seguimiento de la organización, compruebe lo siguiente:
-
Compruebe la región de origen del registro de seguimiento para comprobar si es una región optativa
Aunque la mayoría de Regiones de AWS están habilitadas por defecto en su Cuenta de AWS, debe habilitar manualmente determinadas regiones (también denominadas regiones optativas). Para obtener información sobre qué regiones están habilitadas por defecto, consulte Considerations before enabling and disabling Regions en la Guía de referencia de AWS Account Management. Para ver la lista de las regiones que admite CloudTrail, consulte Regiones compatibles con CloudTrail.
Si el registro de seguimiento de la organización es multirregión y la región de origen es una región optativa, las cuentas de miembros no enviarán la actividad al registro de seguimiento de la organización a menos que habiliten la Región de AWS en la que se creó el registro de seguimiento multirregión. Por ejemplo, si crea un registro de seguimiento multirregión y elige la región de Europa (España) como región de origen dicho registro, solo las cuentas de miembros que hayan habilitado la región de Europa (España) en su cuenta enviarán su actividad al registro de seguimiento de la organización. Para resolver el problema, habilite la región optativa en cada cuenta de miembro de la organización. Para obtener información sobre cómo habilitar una región optativa, consulte Enable or disable a Region in your organization en la Guía de referencia de AWS Account Management.
-
Compruebe si la política basada en recursos de la organización entra en conflicto con la política de roles vinculados a servicios de CloudTrail
CloudTrail usa el rol vinculado a un servicio denominado AWSServiceRoleForCloudTrail para admitir los registros de seguimiento de la organización. Este rol vinculada a un servicio permite a CloudTrail realizar acciones en los recursos de la organización, como por ejemplo
organizations:DescribeOrganization. Si la política basada en recursos de la organización deniega una acción que está permitida en la política de roles vinculados a un servicio, CloudTrail no podrá realizar la acción aunque esté permitida en la política de roles vinculados a un servicio. Para resolver el problema, corrija la política basada en recursos de la organización para que no deniegue las acciones que están permitidas en la política de roles vinculados a un servicio.
CloudTrail no envía notificaciones de Amazon SNS a una cuenta de miembro de una organización
Si una cuenta de miembro con un registro de seguimiento de la organización de AWS Organizations no envía notificaciones de Amazon SNS, podría haber un problema con la configuración de la política de temas de SNS. CloudTrail crea registros de seguimiento de la organización en las cuentas de miembros incluso si hay algún error durante la validación de un recurso; por ejemplo, el tema de SNS del registro de seguimiento de la organización no incluye todos los ID de las cuentas de miembros. Si la política de temas de SNS es incorrecta, se produce un error de autorización.
Para comprobar si la política de temas de SNS de un registro de seguimiento tiene un error de autorización:
-
Desde la consola de CloudTrail, consulte la página de detalles del registro de seguimiento. Si se produce un error en la autorización, la página de detalles incluye una advertencia de
SNS authorization failede indica que hay que corregir la política de temas de SNS. -
Desde AWS CLI, ejecute el comando get-trail-status. Si se produce un error de autorización, el resultado del comando incluye el campo
LastNotificationErrorcon un valor deAuthorizationError. Para resolver el problema, corrija la política de temas de Amazon SNS. Para obtener más información acerca de la política de temas de Amazon SNS, consulte Política de temas de Amazon SNS para CloudTrail.
Para obtener información acerca de los temas de SNS y cómo suscribirse a ellos, consulte Introducción a Amazon SNS en la Guía para desarrolladores de Amazon Simple Notification Service.