

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Solução de problemas com uma trilha de organização
<a name="cloudtrail-troubleshooting"></a>

Esta seção fornece informações sobre como solucionar problemas de uma trilha da organização.

**Topics**
+ [CloudTrail não está entregando eventos](#event-delivery-failure-optin)
+ [CloudTrail não está enviando notificações do Amazon SNS para uma conta membro em uma organização](#sns-topic-policy-failure)

## CloudTrail não está entregando eventos
<a name="event-delivery-failure-optin"></a>

**Se não CloudTrail estiver entregando arquivos de CloudTrail log para o bucket do Amazon S3**

Verifique se há algum problema com o bucket do S3.
+ No CloudTrail console, verifique a página de detalhes da trilha. Se houver um problema com o bucket do S3, a página de detalhes incluirá um aviso de que a entrega para o bucket do S3 falhou.
+ A partir do AWS CLI, execute o [https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html](https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html)comando. Se houver uma falha, a saída do comando inclui o `LatestDeliveryError` campo, que exibe qualquer erro do Amazon S3 CloudTrail encontrado ao tentar entregar arquivos de log para o bucket designado. Esse erro ocorre somente quando há um problema com o bucket S3 de destino e não ocorre em solicitações que atingem o tempo limite. Para resolver o problema, corrija a política do bucket para que ele CloudTrail possa gravar no bucket; ou crie um novo bucket e, em seguida, chame `update-trail` para especificar o novo bucket. Para obter informações sobre a política de bucket da organização, consulte [Criar ou atualizar um bucket do Amazon S3 que será usado para armazenar os arquivos de log de uma trilha de organização](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/create-s3-bucket-policy-for-cloudtrail.html#org-trail-bucket-policy).

**nota**  
Se você configurar incorretamente sua trilha (por exemplo, o bucket do S3 está inacessível), CloudTrail tentará reenviar os arquivos de log para o bucket do S3 por 30 dias, e esses attempted-to-deliver eventos estarão sujeitos às cobranças padrão. CloudTrail Para evitar cobranças em uma trilha mal configurada, você precisa excluir a trilha.

**Se não CloudTrail estiver entregando registros para o CloudWatch Logs**

Verifique se há algum problema com a configuração da política de função de CloudWatch registros.
+ No CloudTrail console, verifique a página de detalhes da trilha. Se houver um problema com CloudWatch os registros, a página de detalhes incluirá um aviso indicando que a entrega CloudWatch dos registros falhou.
+ A partir do AWS CLI, execute o [https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html](https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html)comando. Se houver uma falha, a saída do comando inclui o `LatestCloudWatchLogsDeliveryError` campo, que exibe qualquer erro de CloudWatch registros CloudTrail encontrado ao tentar entregar CloudWatch registros ao Logs. Para resolver o problema, corrija a política de função de CloudWatch registros. Para obter informações sobre a política de função de CloudWatch registros, consulte[Documento de política de funções CloudTrail para usar CloudWatch registros para monitoramento](cloudtrail-required-policy-for-cloudwatch-logs.md). 

**Se você não estiver vendo a atividade de uma conta-membro em uma trilha da organização**

Se você não estiver vendo a atividade de uma conta-membro em uma trilha da organização, verifique o seguinte:
+ **Verifique a região de origem da trilha para ver se é uma região de adesão**

  Embora a maioria Regiões da AWS esteja ativada por padrão para você Conta da AWS, você deve ativar manualmente determinadas regiões (também chamadas de *regiões opcionais*). Para obter informações sobre quais regiões estão habilitadas por padrão, consulte [Considerações antes de habilitar ou desabilitar regiões](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html#manage-acct-regions-considerations) no *Guia de referência da AWS Account Management *. Para ver a lista de regiões CloudTrail compatíveis, consulte[CloudTrail Regiões suportadas](cloudtrail-supported-regions.md).

  Se a trilha da organização for multirregional e a região de origem for uma região opcional, as contas dos membros não enviarão atividades para a trilha da organização, a menos que optem pela trilha multirregional em Região da AWS que a trilha multirregional foi criada. Por exemplo, se você criar uma trilha de várias regiões e escolher a região Europa (Espanha) como a região de Origem da trilha, somente as contas-membro que habilitaram a região Europa (Espanha) para sua conta enviarão a atividade da conta para a trilha da organização. Para resolver o problema, habilite a região de adesão em cada conta-membro de sua organização. Para obter informações sobre como habilitar uma região de adesão, consulte [Habilitar ou desabilitar uma região em sua organização](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html#manage-acct-regions-enable-organization) no *Guia de referência do AWS Account Management *.
+ **Verifique se a política baseada em recursos da organização está em conflito com a política de função vinculada ao CloudTrail serviço**

  CloudTrail usa a função vinculada ao serviço nomeada [`AWSServiceRoleForCloudTrail`](using-service-linked-roles-create-slr-for-org-trails.md#service-linked-role-permissions-create-slr-for-org-trails)para apoiar as trilhas da organização. Essa função vinculada ao serviço permite CloudTrail realizar ações nos recursos da organização, como. `organizations:DescribeOrganization` Se a política baseada em recursos da organização negar uma ação permitida na política de função vinculada ao serviço, não CloudTrail poderá realizar a ação, mesmo que ela seja permitida na política de função vinculada ao serviço. Para resolver o problema, corrija a política baseada em recursos da organização para que ela não negue ações permitidas na política de perfil vinculada ao serviço.

## CloudTrail não está enviando notificações do Amazon SNS para uma conta membro em uma organização
<a name="sns-topic-policy-failure"></a>

Quando uma conta membro com uma trilha AWS Organizations organizacional não está enviando notificações do Amazon SNS, pode haver um problema com a configuração da política de tópicos do SNS. CloudTrail cria trilhas da organização nas contas dos membros mesmo se a validação do recurso falhar, por exemplo, o tópico do SNS da trilha da organização não inclui todas as contas IDs dos membros. Se a política de tópicos do SNS estiver incorreta, ocorrerá falha na autorização.

Como verificar se a política de tópicos do SNS de uma trilha tem uma falha de autorização:
+ No CloudTrail console, verifique a página de detalhes da trilha. Se houver uma falha na autorização, a página de detalhes incluirá um aviso `SNS authorization failed` e indicará que a política de tópicos do SNS deve ser corrigida.
+ A partir do AWS CLI, execute o [https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html](https://docs.aws.amazon.com/cli/latest/reference/cloudtrail/get-trail-status.html)comando. Se houver uma falha na autorização, a saída do comando incluirá o campo `LastNotificationError` com um valor de `AuthorizationError`. Para resolver o problema, corrija a política de tópicos do Amazon SNS. Para obter informações sobre a política de tópicos do Amazon SNS, consulte [Política de tópicos do Amazon SNS para CloudTrail](cloudtrail-permissions-for-sns-notifications.md).

Para obter mais informações sobre tópicos do SNS e como se associar a eles, consulte [Conceitos básicos do Amazon SNS](https://docs.aws.amazon.com/sns/latest/dg/sns-getting-started.html) no *Guia do desenvolvedor do Amazon Simple Notification Service*.