setting-up-cloudtrail-multi-region

Configure multi-region AWS CloudTrail trails with S3 and CloudWatch Logs delivery.

Updated May 12, 2026
One-click install
npx skills add https://github.com/mreferre/aws-agent-toolkit-skills --skill setting-up-cloudtrail-multi-region
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: setting-up-cloudtrail-multi-region
Source: https://github.com/mreferre/aws-agent-toolkit-skills/tree/main/.kiro/skills/setting-up-cloudtrail-multi-region
Command: npx skills add https://github.com/mreferre/aws-agent-toolkit-skills --skill setting-up-cloudtrail-multi-region

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

AWS API activity logging often ends up fragmented by region, making it harder to detect security events and complete compliance auditing consistently across your entire environment.

Core Features & Use Cases

  • Multi-region CloudTrail setup: Creates an organization-style trail that captures management (and optional data) events across all AWS regions into a centralized S3 bucket.
  • S3 + CloudWatch Logs integration: Delivers CloudTrail logs to CloudWatch Logs to enable near-real-time monitoring and queryable security telemetry.
  • CloudWatch Logs Insights queries: Provides a set of starter queries to investigate failed calls, root activity, deletions, and policy/resource changes for operational analysis and audit reporting.
  • Security hardening: Includes IAM role creation for CloudWatch delivery, KMS encryption option, least-privilege guidance, and troubleshooting for common delivery delays and opt-in regions.

Quick Start

Ask your AI assistant to generate a complete step-by-step CloudTrail multi-region setup using your trail name, globally unique S3 bucket name, and the primary region where CloudWatch resources should be created.

Frequently Asked Questions about setting-up-cloudtrail-multi-region

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I set up multi-region AWS CloudTrail logging for compliance auditing?

Multi-region AWS CloudTrail logging centralizes API activity logs across all regions into a single S3 bucket and CloudWatch Logs group. This setup requires an encrypted S3 bucket, a least-privilege IAM role, and a start-logging enabled trail to improve security monitoring and compliance auditing.

Can I deliver CloudTrail logs to CloudWatch Logs for near-real-time security monitoring?

Yes, you can deliver CloudTrail logs to CloudWatch Logs to enable near-real-time security monitoring. The setup creates a dedicated IAM role with least-privilege permissions and a CloudWatch log group with retention to route queryable security telemetry for audit workflows.

What is the best way to investigate failed AWS API calls and root activity across regions?

The best way to investigate failed AWS API calls and root activity is by running CloudWatch Logs Insights queries against centralized multi-region CloudTrail logs. Starter queries are provided to analyze deletions, policy changes, and anomalies for operational analysis and incident investigation.

Does setting up a multi-region CloudTrail require KMS encryption and S3 bucket policies?

Setting up a multi-region CloudTrail requires an S3 bucket with policy protection and an optional KMS encryption setting. Security hardening is applied through least-privilege IAM role creation and bucket policies to protect centralized API activity logs.

Why are my CloudTrail logs not appearing in CloudWatch Logs after multi-region setup?

CloudTrail logs may not appear in CloudWatch Logs due to common delivery delays or unconfigured opt-in regions. The setup includes specific troubleshooting guidance for these edge cases to ensure start-logging is verified and log delivery resumes correctly.

Do I need a globally unique S3 bucket name to centralize CloudTrail logs across regions?

Yes, you need a globally unique S3 bucket name to centralize CloudTrail logs across regions. You also need to specify a trail name and the primary region where your CloudWatch resources should be created to generate the complete step-by-step setup.