Trail が対象とするイベントは 3種類あります。
Management Events には Read と Write があり、選択できます。
Data Events はログ件数が多くなることに注意します。以下は S3 の例です。Read と Write の Event 選択が可能です。Lambda の Invoke API も Data Events の例です。
Insights Events の検出ロジックを選択できます。Management Events を分析して Insights Events のための baseline を作成します。Read ではなく Write Events だけが検出対象です。Logging Insights events for trails
例: Snowflake の Tri-Secret Secure では、Snowflake の AWS IAM User に以下の権限を付与します。DataKey を生成する権限、および暗号化された DataKey を復号するための権限です。Data Encryption with Customer-Managed Keys
kms:GenerateDataKeyWithoutPlaintext
kms:Decrypt
SSE-S3 と SSE-KMS における aws/s3 鍵利用は異なります。
SSE-C3 はバケットに対して設定するのではなく、オブジェクトアップロード時等に鍵を送ります。