AWS CloudTrail es el servicio de AWS que registra la actividad en su cuenta, incluido quién hizo qué, cuándo ocurrió y de dónde procedía la solicitud. Si su estado en la nube parece una ciudad de noche, CloudTrail es la farola que muestra lo que se movió por ella, ayudando a monitorizar la actividad de AWS.
Ese registro le ayuda en cuatro aspectos que importan rápidamente: seguridad, auditorías, solución de problemas y visibilidad del equipo.
Cuando cambia un rol, se lee un bucket o falla una llamada a la API a escala, puede rastrear las acciones realizadas en lugar de adivinar, utilizando los registros detallados de CloudTrail.
A continuación, verá cómo AWS CloudTrail qué características son importantes en el trabajo diario, cómo Insights detecta comportamientos inusuales, cómo serán los precios en 2026, cómo funciona la configuración, dónde encajan CloudWatch y Kubernetes, y para qué lo utilizan los equipos reales.
Cómo funciona AWS CloudTrail entre bastidores
CloudTrail se sitúa entre la actividad de su cuenta de AWS y sus registros.
Cuando alguien o algún servicio realiza una llamada a la API de AWS, CloudTrail registra el evento en la consola de administración, creando un completo historial de eventos de CloudTrail. Ese evento puede permanecer visible en el historial de eventos, entregarse a S3 a través de un rastro o aterrizar en Lago CloudTrail para profundizar en la búsqueda y la retención.
Por defecto, CloudTrail registra eventos de gestiónque cubren acciones del plano de control como la creación de roles IAM o el cambio de grupos de seguridad.
Eventos de datos y eventos de actividad de red son opcionales, porque pueden resultar ruidosos y aumentar el coste.

Las partes fundamentales de la arquitectura de CloudTrail
Puede pensar en CloudTrail en tres capas:
- Historia del evento muestra los eventos de gestión recientes en la consola, durante un máximo de 90 días, sin coste alguno.
- Senderos CloudTrail puede enviar eventos a un bucket de S3 para su retención, compartición y análisis posterior, integrándose perfectamente con Amazon Athena.
- Lago CloudTrail almacena los sucesos en un formato consultable para investigaciones en intervalos de tiempo más largos.
CloudTrail también se conecta a otros servicios de AWS. Por ejemplo, puede enviar logs a CloudWatch Logs para recibir alertas o utilizar EventBridge para activar la automatización cuando aparezcan determinadas acciones.
AWS explica los precios y el historial de eventos gratuitos en su Página de precios de CloudTrail.
Los tres tipos de eventos que puede seguir
Los tipos de eventos son importantes porque determinan tanto la visibilidad como el coste.
| Tipo de acontecimiento | Lo que capta | Ejemplo sencillo | ¿Por defecto? |
|---|---|---|---|
| Actos de gestión | Cambios en el plano de control | Creación de un rol IAM | Sí |
| Eventos de datos | Actividad a nivel de recursos | Lectura de un objeto en S3 | No |
| Actividades en red | Actividad de la API en rutas privadas | Llamadas a través de terminales VPC | No |
Los eventos de actividad de red son más recientes y fáciles de pasar por alto. Sin embargo, son importantes si dependes de rutas de acceso privadas y quieres tener un registro más claro del tráfico que nunca llega a la Internet pública.
Las características de AWS CloudTrail que más importan en el trabajo diario
La mayoría de los equipos no utilizan todas las funciones de CloudTrail. Normalmente se preocupan por un pequeño conjunto que ahorra tiempo cuando algo se rompe o cuando un auditor pide pruebas.
El historial de eventos es el punto de partida más rápido. Ayuda cuando necesitas responder: "¿Quién ha cambiado esto hoy?". Los historiales importan una vez que desea la retención, la recopilación multicuenta y la entrega a S3.
La validación de archivos de registro le ayuda a probar que los registros no se han modificado después de su entrega al Almacén de datos de sucesos. Para los equipos más grandes, la visibilidad en toda la organización reduce los puntos ciegos en muchas cuentas de AWS.
CloudTrail Lake es útil cuando los registros de S3 se convierten en un pajar. En lugar de examinar archivos sin procesar, puede consultar la actividad a lo largo del tiempo. AWS también admite la investigación basada en SQL, lo que hace que la revisión de incidentes sea mucho más rápida que la búsqueda manual de registros.
Una sencilla tabla de compensaciones aclara la elección:
| La característica AWS CloudTrail Lake mejora la gestión de datos de eventos. | Principales ventajas | El principal inconveniente del uso de CloudTrail es la posible complejidad en la gestión eficaz de los datos de registro. |
|---|---|---|
| Historia del evento | Vista rápida, gratuita e integrada | Limitado a los últimos acontecimientos de gestión |
| Senderos a S3 | Retención y compartición duraderas | Los logs sin procesar necesitan más herramientas para ser analizados con eficacia, especialmente cuando se integran con Amazon CloudWatch Logs. |
| Lago CloudTrail | Consultas e investigaciones más sencillas | Coste adicional de ingestión y retención |
CloudTrail Lake, búsqueda e investigación a largo plazo
CloudTrail Lake tiene más sentido cuando su equipo realiza auditorías, análisis forenses o revisiones de tendencias. Puedes consultar meses de actividad y comparar comportamientos a lo largo del tiempo, algo difícil de hacer solo con archivos JSON sin procesar.
Hay una nueva arruga en 2026.
A partir de abril de 2026, AWS ha anunciado que CloudTrail Lake dejará de aceptar nuevos clientes después del 31 de mayo de 2026, por lo que debe comprobar las directrices actuales de AWS antes de construir en torno a él a largo plazo.
Integraciones de CloudTrail que agilizan las alertas y la respuesta
CloudTrail captura eventos, pero no lo hace todo por sí mismo; funciona mejor cuando se combina con otros servicios de AWS como Amazon Athena y CloudWatch Logs. Amazon S3 guarda los registros, Amazon CloudWatch le ayuda a alertar y EventBridge le ayuda a automatizar la respuesta a los eventos.
Esa división importa en la vida real. Si alguien deshabilita el registro, cambia una política de IAM o accede a un recurso confidencial, querrá algo más que una entrada de registro en AWS CloudTrail Lake. Usted quiere una regla, una alerta o una acción automatizada.
Qué descubre CloudTrail Insights y por qué le ayuda a detectar problemas a tiempo
CloudTrail Insights busca patrones inusuales en la actividad de la API. En lugar de leer cada evento uno por uno, recibe una señal cuando el comportamiento se desvía de la línea de base normal.
Eso puede significar un repentino pico de llamadas fallidas a la API, una ráfaga de escrituras tras semanas de calma o un acceso inusual a datos confidenciales.
A finales de 2025, AWS amplió Insights para que pueda detectar anomalías en eventos de datosy no sólo los eventos de gestión, como se muestra en el AWS lanza una actualización de Insights sobre eventos de datos.

AWS también afirma que Insights construye su línea de base a partir de los 28 días anteriores de eventos recopilados en CloudTrail, y luego actualiza esa línea de base diariamente, como se describe en la referencia de la API de AWS CloudTrail.
Cuándo merece la pena activar CloudTrail Insights
Insights suele merecer la pena el gasto extra si tienes un equipo de seguridad reducido, un pequeño banco de DevOps o una estricta presión de auditoría. Te avisa antes sin obligar a nadie a pasarse el día mirando registros.
Si su equipo es pequeño, la detección de anomalías puede ahorrar más tiempo del que cuesta.
Aun así, los entornos de gran volumen deben sopesar el valor en función del volumen de eventos, ya que Insights cobra por eventos analizados.
Por qué AWS CloudTrail es importante para la seguridad, la conformidad y el control de costes
CloudTrail le proporciona pruebas. Eso es importante cuando una junta directiva pregunta sobre el acceso, cuando el departamento financiero quiere una rendición de cuentas más clara o cuando una auditoría de un cliente llega a su bandeja de entrada el viernes por la tarde.
Para los directores de tecnología y los desarrolladores, la ventaja es la velocidad. Puedes rastrear cambios, vincular acciones a identidades y reducir el tiempo de revisión de incidencias.
Para los directores financieros y los fundadores, la ventaja es la reducción de las conjeturas. El registro básico de eventos de gestión es gratuito, mientras que una visibilidad más profunda cuesta más, por lo que puede escalar el uso con intención en lugar de encenderlo todo a la vez, siguiendo las mejores prácticas para la gestión de costes.
Si se trata de una nueva empresa, aquí es donde la planificación presupuestaria se une a la higiene de la seguridad. Gastar en los registros que importan, y luego mirar a descuentos de hasta $100,000 AWS o más amplio Opciones de créditos de AWS para equipos en crecimiento si la visibilidad de la nube aumenta con el crecimiento de los productos.
Las mayores ventajas de CloudTrail
Se obtienen beneficios prácticos que se reflejan en puestos de trabajo reales:
- Pruebas más rápidas en auditorías y revisiones de clientes
- Plazos más cortos para los incidentes de seguridad
- Responsabilidad más limpia en configuraciones AWS multicuenta
- Mejor análisis de las causas de los cambios de configuración
- Se puede lograr un mayor control sobre el alcance y el gasto del registro a través de la CLI de AWS.
Las ventajas y desventajas que hay que conocer antes de activar cada evento
El principal riesgo es la recopilación excesiva de datos de la consola CloudTrail. Los eventos de datos pueden explotar en volumen, especialmente con buckets S3 ocupados o sistemas Lambda-pesados. También puedes crear registros ruidosos que oculten las pocas acciones que te importan.
Comience con los servicios de alto valor y, a continuación, amplíe. Los buckets de Amazon S3 con datos confidenciales, cambios de IAM y servicios de producción críticos suelen ser los primeros en la monitorización de eventos.
Tarjetas virtuales gratuitas para los no residentes en la UE
Abra en 1 día laborable, emita 100 tarjetas virtuales y obtenga hasta 1,25% de devolución.
Consigue una cuenta gratuita
Precios de Amazon CloudTrail, sin confusiones
El modelo de precios es sencillo a primera vista, pero se complica cuando se añaden tipos de eventos opcionales, por lo que es importante comprender la referencia de la API de AWS CloudTrail.
AWS dice que una copia de eventos de gestión por región entregada a S3 es gratuita. Después de eso, las copias adicionales de eventos de gestión cuestan más cuando se utiliza la API CloudTrail.
$2,00 por 100.000 eventos. Coste de los eventos de datos $0,10 por 100.000 eventos. Coste de los eventos de actividad de la red $0,10 por 100.000 eventos. Coste de la agregación de datos $0,03 por 100.000 sucesos analizados. Costes de la información $0,35 por cada 100.000 eventos analizados en los almacenes de datos de eventos de CloudTrail Lake..
Esta es la versión resumida:
| Área de costes para el seguimiento del uso de la CLI de AWS y los eventos de CloudTrail. | Precio 2026 |
|---|---|
| Primera copia de eventos de gestión a S3 | Gratis |
| Copias adicionales de los actos de gestión | $2,00 por 100.000 eventos |
| Eventos de datos | $0,10 por 100.000 eventos |
| Actividades en red | $0,10 por 100.000 eventos |
| Agregaciones de datos | $0,03 por 100.000 sucesos analizados |
| Perspectivas | $0,35 por 100.000 sucesos analizados |
CloudTrail Lake tiene dos amplias opciones de precios. La opción prorrogable de un año comienza en $0,75 por GB ingerido Para los eventos de CloudTrail, con retención adicional después del primer año, garantice una supervisión adecuada del uso de la API. La opción de siete años empieza siendo más cara, pero incluye una retención prolongada y se abarata con un volumen elevado.
AWS documenta el modelo de precios completo en Página oficial de precios de CloudTraily puede revisar el gasto real en El explorador de costes para el uso de CloudTrail proporciona información sobre el uso de la API para una mejor presupuestación..
Cómo calcular los costes de CloudTrail antes de que le sorprendan
Empiece por los eventos de gestión gratuitos. A continuación, active los eventos de datos sólo para los servicios críticos. Después, observe los gastos por tipo de uso en el Explorador de costes.
Recuerde también que el almacenamiento en S3 y CloudWatch Logs son partidas separadas. El coste de CloudTrail rara vez vive solo.
Cómo configurar AWS CloudTrail y comenzar a utilizarlo rápidamente
La instalación es corta si la primera pasada es estrecha.
- Abra CloudTrail en la consola de AWS para acceder al historial de eventos de CloudTrail.
- Compruebe el Historial de eventos para ver la actividad de gestión más reciente.
- Cree una ruta y elija una Cubo S3.
- Elija tipos de eventos, empezando por los eventos de gestión, para refinar su historial de eventos de CloudTrail.
- Añada eventos de datos solo para servicios sensibles en la consola de administración de AWS.
- Active Insights si la detección de anomalías le ahorrará tiempo.
Acceso a CloudTrail en su cuenta de AWS
Necesita los permisos IAM adecuados para ver o configurar CloudTrail en la consola de gestión. Una vez dentro, el historial de eventos le ofrece una primera ventana útil de la actividad reciente de la cuenta. Esa vista es buena para comprobaciones puntuales, pero los rastros y Lake funcionan mejor para la retención y un análisis más amplio.
Envío de eventos de AWS CloudTrail a CloudWatch
Los equipos envían los registros de CloudTrail a CloudWatch Logs para que puedan crear alertas, cuadros de mando y filtros de métricas. Una alerta común vigila las acciones de riesgo, como los cambios de políticas o los intentos de eliminación de pistas. Esto acorta el tiempo de respuesta, aunque Amazon CloudWatch añade costes a la monitorización.
Principales casos de uso de AWS CloudTrail, con ejemplos reales
CloudTrail se gana su sustento cuando puede conectar un registro con un resultado empresarial.
| Caso práctico | Tipo de acontecimiento | Valor comercial |
|---|---|---|
| Investigación de seguridad | Gestión o datos | Respuesta más rápida a los incidentes |
| Auditoría de conformidad | Gestión | AWS CloudTrail y Amazon S3 proporcionan pruebas de auditoría claras. |
| La revisión de interrupciones relacionadas con cambios se facilita mediante el examen de eventos en CloudTrail para una mejor respuesta ante incidentes. | Gestión | Análisis más rápido de las causas |
Investigaciones de seguridad y revisiones de acceso
Una startup observa lecturas inusuales en un bucket privado de S3 que contiene exportaciones de clientes. Los eventos de datos de CloudTrail muestran qué rol accedió a los objetos, desde qué fuente y cuándo comenzó la ráfaga, lo que proporciona datos de registro valiosos para el análisis. El equipo rota las credenciales, refuerza la política del bucket y cierra la revisión en horas en lugar de días mediante la interfaz de línea de comandos de AWS.
Preparación de auditorías y resolución de problemas de interrupción del servicio
En un caso de auditoría, un equipo de tecnología financiera utilizó los registros de CloudTrail para demostrar cuándo cambiaron los permisos de IAM y quién aprobó la implementación. Esto convirtió una dolorosa búsqueda de pruebas en una línea de tiempo limpia.
En un caso de interrupción, un desarrollador rastreó un fallo de producción hasta un cambio de grupo de seguridad realizado 14 minutos antes de que se produjeran los errores. CloudTrail no solucionó el problema, pero eliminó las conjeturas.
Por qué CloudTrail es importante en Kubernetes y Amazon EKS
Si ejecuta Kubernetes en AWS, CloudTrail le ofrece la historia del lado de AWS en torno a EKS. Registra las acciones del plano de control, las actualizaciones del clúster, los cambios de rol de IAM, el acceso a Secrets Manager, las acciones de autoescalado y otras llamadas a la API de AWS vinculadas a su clúster.
Esa visibilidad es importante cuando los pods parecen estar en buen estado pero el clúster sigue comportándose de forma extraña, por lo que es crucial monitorizar la actividad de AWS. CloudTrail puede mostrar que un Política IAM cambiado, un grupo de nodos escalado, o una acción de la API EKS disparada en el momento equivocado, resaltando eventos críticos en CloudTrail.

No sustituye a los registros de auditoría de Kubernetes. Todavía los necesita para las acciones en el clúster. CloudTrail llena el vacío en el lado de AWS, donde comienzan muchas causas reales, proporcionando información sobre los eventos de CloudTrail en Amazon Web Services.
Conclusión
CloudTrail le proporciona un registro limpio de la actividad de la cuenta, y ese registro reduce las conjeturas cuando surgen problemas de seguridad, auditorías o interrupciones. El movimiento más potente suele ser el más sencillo: activar un rastro para las cuentas clave, mantener los eventos de gestión en primer lugar, añadir solo eventos de datos de alto valor y revisar los costes a medida que crece su uso.
Cuando tu nube crece más rápido que tu memoria de los cambios de la semana pasada, AWS CloudTrail te da la línea de tiempo que necesitas.
Quizá quieras leer
Optimización de costos
Mejores prácticas de seguridad de AWS para empresasOptimización de costos
Subvenciones de AWS: Créditos, Reglas, FinOps (2026)Las subvenciones de AWS pueden parecer dinero gratis, hasta que te das cuenta de que en realidad son capital no dilutivo...
Optimización de costos
Informes a nivel de junta directiva sobre costos de infraestructura en la Serie B