この記事で説明する機能はエンタープライズプランでご利用いただけます。プランの詳細はプランの比較を参照してください。
概要
監査ログエクスポートを設定すると、組織の監査ログが自組織の管理する Amazon S3 または Google Cloud Storage(GCS)のバケットへ、一定間隔で自動的に書き出されます。長期保管、SIEM への取り込み、監査要件への対応に利用できます。
事前準備
エクスポート先のバケットを、自組織のクラウド環境に用意します。
- Amazon S3: バケットを作成し、CRISIS からの書き込みを許可するバケットポリシーを設定します。
- Google Cloud Storage: バケットを作成し、CRISIS からの書き込みを許可する IAM 設定を行います。
設定画面に、許可すべきプリンシパルなどの接続情報が表示されます。表示された内容に従って設定してください。
書き込み権限は必要最小限に
CRISIS に許可する権限は、エクスポート用のバケット(可能であれば特定のパスプレフィックス配下)への書き込みのみに限定してください。バケット全体の管理権限などの広い権限を付与する必要はありません。
エクスポート設定を作成する
運用中の確認
設定一覧では、ステータス、最終エクスポート日時、直近のエラーを確認できます。
| ステータス | 意味 |
|---|---|
| ACTIVE | 有効。設定した間隔でエクスポートされています。 |
| INACTIVE | 無効。作成直後、または手動で停止された状態。 |
| ERROR | エラーで停止。バケット側の権限変更などが原因の可能性があります。 |
ERROR 状態からの復帰
バケット側の設定変更などでエクスポートが失敗すると、ステータスが ERROR になります。原因(直近のエラーメッセージ)を確認して送信先の設定を修正し、「有効化」 を再実行してください。有効化時に接続テストが行われ、成功すると ACTIVE に復帰します。エラーで停止していた期間のログもエクスポートの再開後に可能な限り書き出されます。





