監査証跡 (Audit Trail)
監査証跡は、テナント内で発生した変更と閲覧を時系列で記録したものです。コンプライアンス審査や社内点検で「誰がいつこの設定を変更したか」「誰がこのレポートを取得したか」「外部監査人が何を見たか」に答えるための画面です。
1. 何が記録されるか
変更操作
接続・プロジェクト・メンバー・権限・組織に関する書き込み動作が記録されます。例えば次のとおりです。
- 接続の作成・削除、KMS・S3ストレージ接続・解除、組織のメンバーアカウント一括接続作成
- プロジェクト/プロジェクトグループの作成・変更・削除、プロジェクトメンバーの追加/削除/ロール変更
- 招待の作成・取り消し・承諾、テナントロールの変更
- 監査人アクセス権限(グラント)の作成・取り消し・延長
- 同期・スキャン・IAM分析の開始、findingの担当者・ステータスの個別/一括変更
- ログアウト、セッションの取り消し
証跡に該当する閲覧動作
「何を変更したか」だけでは監査の要求に答えられない場合があるため、次の閲覧も記録されます。
- レポートの閲覧・PDFエクスポート
- finding・資産・監査イベントのエクスポート(CSV/JSON)
- 組織デプロイパッケージ(StackSetテンプレート)のダウンロード
外部監査人によるすべての閲覧
監査人としてログインしたユーザーのすべての読み取りリクエストは、上記の一覧にない画面であっても例外なく記録されます。上記にすでに含まれる閲覧(レポート閲覧など)はその項目1件として残り、それ以外はすべて別の「閲覧記録」項目として残ります — 監査人のセッション1回が正確に何行に残るかにかかわらず、行為者を監査人で絞り込めば、そのセッションが見たものすべてを確認できます。
失敗した試行も記録されます
権限不足で拒否されたリクエスト(ロール不足、監査人の範囲外へのアクセス、期限切れのアクセス)も失敗として記録されます — 成功したものだけを残すと、「誰が何を試みて、それが阻止されたか」に答えられないためです。
テナント全体の削除、および実行(スキャン・同期など)の開始・進行・完了そのものは、この画面の記録対象ではありません。テナント削除は署名付きの削除証明書として別に記録され、実行履歴は別の実行原簿でより強く記録されるためです。ドライランのように実際には何も変更しなかったリクエストも記録されません。
2. フィルターで絞り込む
一覧は次の条件を組み合わせて絞り込めます。
- 期間 — 直近の日数、または任意の開始日〜終了日
- カテゴリ — 認証、ユーザー/権限管理、接続、プロジェクト、同期、スキャン、リスク、レポート、エクスポート、閲覧(access)など
- 行為者 — 特定のユーザー、またはロール(例: 監査人が行ったことだけを見る)
- 対象 — 何の種類の対象に起きたことか(接続、プロジェクトグループ、評価、レポート、ユーザー、招待、アクセス権限付与など)とそのID
各記録には、その出来事が起きた対象の種類とIDが併せて残ります。対象が経路上に複数ある場合(例: 「この接続のメンバーを削除した」)は、実際に変更された対象(メンバー)の方が記録されます。
3. エクスポート
記録はCSVまたはJSONでエクスポートできます。上記のフィルターをそのまま適用して、必要な範囲だけを取得できます。
一度に最大10,000件まで含まれます。それを超える場合は黙って切り捨てられることはなく、まだ続きがあることと、続きを取得する位置が併せて通知されます。次回のリクエストでその位置を渡せば、続きを取得できます — ページ番号ではなく最後に受け取った位置を基準に続きを取得するため、取得中に新しい記録が追加されても、同じ行を2回受け取ったり、1行飛ばしてしまったりすることがありません。
4. 保存期間
現時点では監査記録に自動削除の周期はなく、テナントを削除するまで保存されます。保存期間をポリシーとして設定できる機能は、今後のリリースで提供予定です。