要确定日志文件经 CloudTrail 提交后是否已修改、删除或未更改,可以使用 CloudTrail 日志文件完整性验证。该功能是使用业界标准算法构建的:哈希采用 SHA-256,数字签名采用带 RSA 的 SHA-256。这样,要修改、删除或伪造 CloudTrail 日志文件而不被检测到在计算上是不可行的。您可以使用 AWS CLI 在 CloudTrail 将这些文件提交到的位置验证这些文件。
Validating CloudTrail Log File Integrity
Enabling Validation and Validating Files
To enable log file integrity validation, you can use the AWS Management Console, the AWS CLI, or CloudTrail API.
Enabling Log File Integrity Validation for CloudTrail
You can enable log file integrity validation by using the AWS Management Console, AWS Command Line Interface (AWS CLI), or CloudTrail API. CloudTrail starts delivering digest files in about an hour.
aws cloudtrail update-trail --name your-trail-name --enable-log-file-validation