AWS CloudTrail expliqué pour la sécurité, les audits et les opérations quotidiennes

Valery Evans Valery Evans
15 avril 2026

AWS CloudTrail est le service AWS qui enregistre l'activité de votre compte, y compris qui a fait quoi, quand cela s'est produit et d'où venait la demande. Si votre parc informatique ressemble à une ville la nuit, CloudTrail est le réverbère qui indique ce qui s'y est passé, ce qui permet de surveiller l'activité AWS.

Cet enregistrement vous aide dans quatre domaines qui comptent rapidement : la sécurité, les audits, le dépannage et la visibilité de l'équipe.

Lorsqu'un rôle change, qu'un bac est lu ou qu'un appel d'API échoue à l'échelle, vous pouvez retracer les actions entreprises au lieu de deviner, en utilisant les journaux détaillés de CloudTrail.

Ci-dessous, vous verrez comment AWS CloudTrail les fonctionnalités qui comptent dans le travail quotidien, comment Insights repère les comportements inhabituels, à quoi ressemblera la tarification en 2026, comment fonctionne la configuration, quelle est la place de CloudWatch et de Kubernetes, et à quelles fins les équipes réelles l'utilisent.

Comment AWS CloudTrail fonctionne en coulisses

CloudTrail se situe entre l'activité de votre compte AWS et vos journaux.

Lorsqu'une personne ou un service effectue un appel API AWS, CloudTrail enregistre l'événement dans la console de gestion, créant ainsi un historique complet des événements CloudTrail. Cet événement peut rester visible dans l'historique des événements, être transmis à S3 par l'intermédiaire d'une piste ou atterrir dans le dossier Lac CloudTrail pour une recherche plus approfondie et une meilleure rétention.

Par défaut, CloudTrail enregistre événements de gestionqui couvrent les actions du plan de contrôle telles que la création de rôles IAM ou la modification des groupes de sécurité.

Événements de données et événements liés à l'activité du réseau sont facultatives, car elles peuvent être bruyantes et augmenter les coûts.

Organigramme simple de l'architecture de base de AWS CloudTrail montrant les services AWS générant des événements, CloudTrail les capturant, les transmettant à l'historique des événements, aux seaux S3 via Trails, à CloudTrail Lake et aux intégrations avec CloudWatch Logs et EventBridge.

Les principaux éléments de l'architecture de CloudTrail

CloudTrail se compose de trois couches :

  • Historique des événements montre les événements de gestion récents dans la console, jusqu'à 90 jours, sans frais.
  • Sentiers CloudTrail peut fournir des événements à un bac S3 pour la conservation, le partage et l'analyse en aval, en s'intégrant de manière transparente à Amazon Athena.
  • Lac CloudTrail stocke les événements dans un format interrogeable pour des enquêtes sur des périodes plus longues.

CloudTrail s'intègre également à d'autres services AWS. Par exemple, vous pouvez envoyer des journaux à CloudWatch Logs pour des alertes, ou utiliser EventBridge pour déclencher des automatismes lorsque certaines actions apparaissent.

AWS explique la tarification et l'historique des événements gratuits sur son site web. Page de tarification de CloudTrail.

Les trois types d'événements que vous pouvez suivre

Les types d'événements sont importants car ils déterminent à la fois la visibilité et le coût.

Type d'événementCe qu'il contientExemple simpleDéfaut ?
Événements de gestionChangements dans le plan de contrôleCréation d'un rôle IAMOui
Événements de donnéesActivité au niveau des ressourcesLecture d'un objet dans S3Non
Activités du réseauActivité de l'API sur les chemins privésAppels via des points d'extrémité VPCNon

Les événements liés à l'activité du réseau sont plus récents et faciles à ignorer. Pourtant, ils sont importants si vous utilisez des chemins d'accès privés et si vous souhaitez obtenir un enregistrement plus clair du trafic qui n'entre jamais en contact avec l'internet public.

Les fonctionnalités d'AWS CloudTrail qui comptent le plus dans le travail quotidien

La plupart des équipes n'utilisent pas toutes les fonctionnalités de CloudTrail. Vous vous intéressez généralement à un petit nombre de fonctionnalités qui vous permettent de gagner du temps en cas de panne ou lorsqu'un auditeur demande des preuves.

L'historique des événements est le point de départ le plus rapide. Il est utile lorsque vous devez répondre à la question "Qui a modifié ceci aujourd'hui ?". Les traces sont importantes dès lors que vous souhaitez la rétention, la collecte multi-comptes et la livraison à S3.

La validation des fichiers journaux vous permet de prouver que les journaux n'ont pas été modifiés après avoir été envoyés au serveur. Magasin de données d'événements. Pour les grandes équipes, la visibilité à l'échelle de l'organisation permet de réduire les angles morts dans de nombreux comptes AWS.

CloudTrail Lake est utile lorsque les journaux S3 deviennent une botte de foin. Au lieu de passer au crible des fichiers bruts, vous pouvez interroger l'activité au fil du temps. AWS prend également en charge les investigations basées sur SQL, ce qui accélère considérablement l'examen des incidents par rapport à la recherche manuelle dans les journaux.

Un simple tableau des compromis permet de clarifier le choix :

La fonctionnalité AWS CloudTrail Lake améliore la gestion des données d'événements.Principaux avantagesLe principal inconvénient de l'utilisation de CloudTrail est la complexité potentielle de la gestion efficace des données de connexion.
Historique des événementsRapide, gratuit, vue intégréeLimité aux événements de gestion récents
Sentiers à S3Rétention et partage durablesLes journaux bruts nécessitent davantage d'outils pour être analysés efficacement, en particulier lors de l'intégration avec Amazon CloudWatch Logs.
Lac CloudTrailFaciliter les recherches et les enquêtesCoût supplémentaire d'ingestion et de rétention

CloudTrail Lac, recherche et investigation à long terme

CloudTrail Lake prend tout son sens lorsque votre équipe effectue des audits, des analyses judiciaires ou des analyses de tendances. Vous pouvez interroger des mois d'activité et comparer les comportements dans le temps, ce qui est difficile à faire avec des fichiers JSON bruts.

Il y a une nouvelle ride en 2026.

En avril 2026, AWS a annoncé que CloudTrail Lake n'accepterait plus de nouveaux clients après le 31 mai 2026. Il est donc conseillé de vérifier les directives actuelles d'AWS avant de construire autour de ce système à long terme.

Intégrations CloudTrail qui accélèrent les alertes et les réponses

CloudTrail capture les événements, mais il ne fait pas tout à lui seul ; il fonctionne mieux lorsqu'il est associé à d'autres services AWS tels que Amazon Athena et les journaux CloudWatch. Amazon S3 conserve les enregistrements, Amazon CloudWatch vous permet de lancer des alertes et EventBridge vous aide à automatiser les réponses aux événements.

Cette division est importante dans la vie réelle. Si quelqu'un désactive la journalisation, modifie une politique IAM ou accède à une ressource sensible, vous voulez plus qu'une entrée de journal dans AWS CloudTrail Lake. Vous voulez une règle, une alerte ou une action automatisée.

Ce que CloudTrail Insights trouve, et pourquoi il vous aide à détecter les problèmes à temps

CloudTrail Insights recherche des modèles inhabituels dans l'activité de l'API. Au lieu de lire chaque événement un par un, vous recevez un signal lorsque le comportement s'écarte de la ligne de base normale.

Il peut s'agir d'un pic soudain d'échecs d'appels API, d'une explosion d'écritures après des semaines de calme, ou d'un accès inhabituel à des données sensibles.

Fin 2025, AWS a développé Insights pour qu'il puisse détecter les anomalies dans les événements de donnéeset pas seulement les événements de gestion, comme le montre l'exemple du AWS lance une mise à jour pour Insights sur les événements de données.

AWS indique également qu'Insights construit sa base de référence à partir des 28 jours précédents d'événements collectés dans CloudTrail, puis met à jour cette base quotidiennement, comme décrit dans la référence de l'API AWS CloudTrail.

Les documents sur les coûts et le comportement de CloudTrail Insights sont essentiels pour suivre les meilleures pratiques de gestion des ressources AWS..

Quand CloudTrail Insights vaut la peine d'être activé

Insights vaut souvent la peine d'être dépensé si vous avez une équipe de sécurité réduite, un petit banc DevOps ou une pression d'audit stricte. Il vous permet d'être averti plus tôt sans obliger quelqu'un à regarder les journaux toute la journée.

Si votre équipe est petite, la détection des anomalies peut vous faire gagner plus de temps qu'elle ne vous en coûte.

Néanmoins, les environnements à fort volume doivent évaluer la valeur par rapport au volume d'événements, car Insights facture en fonction des événements analysés.

Pourquoi AWS CloudTrail est-il important pour la sécurité, la conformité et le contrôle des coûts ?

CloudTrail vous fournit des preuves. C'est important lorsqu'un conseil d'administration pose des questions sur l'accès, lorsque les services financiers veulent une responsabilité plus claire ou lorsqu'un audit client arrive dans votre boîte de réception le vendredi après-midi.

Pour les directeurs techniques et les développeurs, l'avantage est la rapidité. Vous pouvez retracer les changements, lier les actions aux identités et réduire le temps de révision des incidents.

Pour les directeurs financiers et les fondateurs, l'avantage réside dans la réduction des conjectures. L'enregistrement des événements de gestion de base est gratuit, tandis qu'une visibilité plus approfondie coûte plus cher, ce qui permet d'adapter l'utilisation en fonction de l'intention au lieu de tout activer en même temps, conformément aux meilleures pratiques en matière de gestion des coûts.

Si vous êtes une startup, c'est aussi là que la planification budgétaire rencontre l'hygiène de sécurité. Dépensez pour les journaux qui comptent, puis examinez les éléments suivants jusqu'à $100,000 de réductions AWS ou plus large Options de crédits AWS pour les équipes en expansion si la visibilité de l'informatique en nuage augmente avec la croissance des produits.

Les plus grands avantages de CloudTrail

Vous obtenez des gains pratiques qui correspondent à des emplois réels :

  • Preuve plus rapide lors des audits et des examens par les clients
  • Des délais d'intervention plus courts lors d'événements liés à la sécurité
  • Responsabilité des nettoyeurs dans les configurations AWS multi-comptes
  • Meilleure analyse des causes profondes après les changements de configuration
  • Il est possible de mieux contrôler l'étendue de la journalisation et les dépenses grâce à la CLI d'AWS.

Les compromis à connaître avant d'activer chaque événement

Le principal risque est la collecte excessive de données à partir de la console CloudTrail. Les événements de données peuvent exploser en volume, en particulier avec les buckets S3 occupés ou les systèmes Lambda lourds. Vous pouvez également créer des journaux bruyants qui cachent les quelques actions qui vous intéressent.

Commencez par les services de grande valeur, puis élargissez votre champ d'action. Les buckets Amazon S3 contenant des données sensibles, les modifications IAM et les services de production critiques sont généralement les premiers à faire l'objet d'une surveillance des événements.

Cartes virtuelles gratuites pour les non-résidents de l'UE

Ouvrez en 1 jour ouvrable, émettez 100 cartes virtuelles et obtenez jusqu'à 1,25% de cashback.

Obtenir un compte gratuit
Image CTA

La tarification d'Amazon CloudTrail, sans confusion

Le modèle de tarification est simple à première vue, mais il se complique dès que l'on ajoute des types d'événements optionnels, d'où l'importance de comprendre la référence de l'API AWS CloudTrail.

AWS indique qu'une copie des événements de gestion par région livrée à S3 est gratuite. Ensuite, les copies supplémentaires d'événements de gestion coûtent plus cher lorsque l'on utilise l'API CloudTrail.

$2.00 pour 100 000 événements. Coût des événements de données $0,10 pour 100 000 événements. Coût des activités du réseau $0,10 pour 100 000 événements. Coût des agrégations de données $0,03 pour 100 000 événements analysés. Aperçu des coûts $0,35 pour 100 000 événements analysés dans les magasins de données d'événements CloudTrail Lake..

Voici la version courte :

Zone de coûts pour le suivi de l'utilisation de la CLI AWS et des événements CloudTrail.Prix 2026
Première copie des événements de gestion sur S3Gratuit
Exemplaires supplémentaires des événements de gestion$2.00 pour 100 000 événements
Événements de données$0,10 pour 100 000 événements
Activités du réseau$0,10 pour 100 000 événements
Agrégations de données$0,03 pour 100 000 événements analysés
Perspectives$0,35 pour 100 000 événements analysés

CloudTrail Lake propose deux grandes catégories de prix. L'option d'extension d'un an commence à $0,75 par Go ingéré Pour les événements CloudTrail, avec une rétention supplémentaire après la première année, assurez une surveillance adéquate de l'utilisation de l'API. L'option de sept ans est plus onéreuse, mais elle inclut une longue période de conservation et devient moins chère lorsque le volume est élevé.

AWS présente le modèle de tarification complet sur le site page officielle de tarification de CloudTrailet vous pouvez consulter les dépenses réelles dans Cost Explorer for CloudTrail use fournit des informations sur l'utilisation de l'API pour une meilleure budgétisation..

Comment estimer les coûts de CloudTrail avant qu'ils ne vous surprennent ?

Commencez par des événements de gestion gratuits. Ensuite, activez les événements de données uniquement pour les services critiques. Ensuite, surveillez les dépenses par type d'utilisation dans l'Explorateur de coûts.

N'oubliez pas non plus que le stockage S3 et les journaux CloudWatch sont des postes distincts. Les coûts de CloudTrail sont rarement isolés.

Comment configurer AWS CloudTrail et commencer à l'utiliser rapidement ?

L'installation est courte si le premier passage est étroit.

  1. Ouvrez CloudTrail dans la console AWS pour accéder à l'historique des événements CloudTrail.
  2. Consultez l'historique des événements pour connaître les activités de gestion les plus récentes.
  3. Créez un sentier et choisissez un Seau S3.
  4. Choisissez des types d'événements, en commençant par les événements de gestion, pour affiner votre historique d'événements CloudTrail.
  5. Ajouter des événements de données uniquement pour les services sensibles dans la console de gestion AWS.
  6. Activez Insights si la détection des anomalies vous permet de gagner du temps.

Accéder à CloudTrail dans votre compte AWS

Vous devez disposer des autorisations IAM adéquates pour afficher ou configurer CloudTrail dans la console de gestion. Une fois à l'intérieur, l'historique des événements vous offre une première fenêtre utile sur l'activité récente du compte. Cette vue est utile pour les vérifications ponctuelles, mais les pistes et les lacs sont plus utiles pour la conservation et l'analyse plus large.

Envoi des événements AWS CloudTrail à CloudWatch

Les équipes envoient les journaux CloudTrail à CloudWatch Ils peuvent ainsi créer des alertes, des tableaux de bord et des filtres métriques. Une alerte courante surveille les actions à risque telles que les changements de politique ou les tentatives de suppression de pistes. Cela raccourcit le temps de réponse, bien qu'Amazon CloudWatch augmente le coût de la surveillance.

Principaux cas d'utilisation de AWS CloudTrail, avec des exemples concrets

CloudTrail gagne sa place lorsque vous pouvez relier un enregistrement à un résultat commercial.

Cas d'utilisationType d'événementValeur commerciale
Enquête de sécuritéGestion ou donnéesUne réponse plus rapide en cas d'incident
Audit de conformitéGestionDes preuves d'audit claires sont fournies par AWS CloudTrail et Amazon S3.
L'examen des pannes liées aux changements est facilité par l'examen des événements dans CloudTrail pour une meilleure réponse aux incidents.GestionAnalyse plus rapide des causes profondes

Enquêtes de sécurité et contrôles d'accès

Une startup remarque des lectures inhabituelles d'un bucket S3 privé contenant des exportations de clients. Les événements de données CloudTrail montrent quel rôle a accédé aux objets, à partir de quelle source et quand la rafale a commencé, fournissant des données de journal précieuses pour l'analyse. L'équipe procède à une rotation des identifiants, renforce la politique relative aux seaux et clôture l'examen en quelques heures au lieu de plusieurs jours à l'aide de l'interface de ligne de commande AWS.

Préparation de l'audit et dépannage en cas de panne

Dans un cas d'audit, une équipe de fintech a utilisé les journaux CloudTrail pour prouver quand les permissions IAM ont changé et qui a approuvé le déploiement. Cela a permis de transformer une pénible recherche de preuves en une chronologie claire.

Dans un cas de panne, un développeur a retracé une défaillance de production à un changement de groupe de sécurité effectué 14 minutes avant l'augmentation du nombre d'erreurs. CloudTrail n'a pas résolu la panne, mais il a permis d'éviter les conjectures.

Pourquoi CloudTrail est-il important pour Kubernetes et Amazon EKS ?

Si vous exécutez Kubernetes sur AWS, CloudTrail vous donne l'histoire côté AWS autour de l'EKS. Il enregistre les actions du plan de contrôle, les mises à jour du cluster, les changements de rôle IAM, l'accès à Secrets Manager, les actions d'autoscaling et d'autres appels d'API AWS liés à votre cluster.

Cette visibilité est importante lorsque les pods ont l'air en bonne santé mais que le cluster se comporte bizarrement, d'où l'importance de surveiller l'activité d'AWS. CloudTrail peut montrer qu'un Politique IAM a changé, un groupe de nœuds a changé d'échelle ou une action de l'API EKS s'est déclenchée au mauvais moment, ce qui met en évidence les événements critiques dans CloudTrail.

Il ne remplace pas les journaux d'audit de Kubernetes. Vous en avez toujours besoin pour les actions au sein du cluster. CloudTrail comble le vide du côté d'AWS, où de nombreuses causes réelles commencent, en fournissant des informations sur les événements CloudTrail dans Amazon Web Services.

Conclusion

CloudTrail vous permet d'avoir un historique précis de l'activité de vos comptes, ce qui réduit les risques d'erreur en cas de problèmes de sécurité, d'audits ou de pannes. La mesure la plus efficace est généralement la plus simple : activez une trace pour les comptes clés, conservez les événements de gestion en priorité, n'ajoutez que les événements de données de grande valeur et revoyez les coûts au fur et à mesure de l'augmentation de votre utilisation.

Lorsque votre nuage grandit plus vite que votre mémoire des changements de la semaine dernière, AWS CloudTrail vous donne le calendrier dont vous avez besoin.

Vous pouvez lire

Optimisation des coûts

Subventions AWS : crédits, règles, FinOps (2026)

Les subventions du SAP peuvent être perçues comme de l'argent gratuit, jusqu'à ce que l'on se rende compte qu'il s'agit en réalité d'un capital non dilutif...

Sofiia Stepankiv
Sofiia Stepankiv
22 juil. 2026

Parlez à un expert en économies SaaS

Parler à un expert