> ## Documentation Index
> Fetch the complete documentation index at: https://docs.tensor9.com/llms.txt
> Use this file to discover all available pages before exploring further.

# CloudTrail

> AWS CloudTrail. Logs the management API calls made in an account, with caller, time and parameters, and delivers those events to S3.

**On this page**

* [Coverage by target cloud](#coverage-by-target-cloud)
* [How the targets compare](#how-the-targets-compare)
  * [Max adaptation](#max-adaptation)
  * [Infrastructure-only adaptation](#infrastructure-only-adaptation)
* [On Google Cloud](#on-google-cloud)
* [On Azure and Private Kubernetes](#on-azure-and-private-kubernetes)
* [On OCI](#on-oci)

## Coverage by target cloud

| Target             | Available |
| ------------------ | --------- |
| Google Cloud       | ✓         |
| Azure              | ✓         |
| OCI                | ✓         |
| Private Kubernetes | ✓         |

## How the targets compare

Each row compares a capability of CloudTrail with its adaptation on each target.
A dash means this row is not stated for that target.

### Max adaptation

#### Runtime surface

| Capability                                                  | CloudTrail | OCI                                                                                                                                                                                                                                                                |
| ----------------------------------------------------------- | ---------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Control-plane audit trail                                   | Yes        | Yes - OCI Audit records every control-plane API call, always on                                                                                                                                                                                                    |
| Data-event logging · S3 object / function data-plane access | Yes        | Partial - OCI Audit records management-plane API calls comprehensively; data-plane object access (the OCI Object Storage analog of S3 data events) rides OCI Logging service logs rather than the Audit stream, so the data-event selector maps onto service logs. |
| Multi-region coverage                                       | Yes        | Yes - OCI Audit is per-tenancy and spans the tenancy's subscribed regions; the multi-region trail maps onto tenancy-wide audit.                                                                                                                                    |
| Log-file integrity validation                               | Yes        | Partial - OCI Audit has no CloudTrail-style digest-file chain; integrity rests on the Audit service's managed, tamper-resistant retention.                                                                                                                         |
| API coverage                                                | full       | partial                                                                                                                                                                                                                                                            |

#### Management surface

| Capability           | CloudTrail | OCI                                                                                                                              |
| -------------------- | ---------- | -------------------------------------------------------------------------------------------------------------------------------- |
| Organization trail   | Yes        | Partial - the tenancy-wide audit stream is the organization-trail analog; aggregate across compartments.                         |
| Retention and export | Yes        | Yes - retention is the oci\_audit\_configuration retention period; export via a Service Connector to Object Storage / streaming. |

### Infrastructure-only adaptation

#### Runtime surface

| Capability                                                  | CloudTrail | Google Cloud                                                                                                                                                                                                              | Azure and Private Kubernetes                                                                                                                                                                                              | OCI                                                                                                                                                                                                                                                                |
| ----------------------------------------------------------- | ---------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Control-plane audit trail                                   | Yes        | Yes - Cloud Audit Logs records every control-plane API call, always on                                                                                                                                                    | Yes - the Kubernetes API-server audit log records every control-plane API call, on when your audit policy is enabled                                                                                                      | Yes - OCI Audit records every control-plane API call, always on                                                                                                                                                                                                    |
| Data-event logging · S3 object / function data-plane access | Yes        | Partial - Data Access audit logs (google\_project\_iam\_audit\_config) cover ADMIN\_READ / DATA\_READ / DATA\_WRITE per service; the mapping is per-service-and-type rather than CloudTrail's per-resource-ARN selectors. | Partial - Kubernetes audits API-object access at the level its audit policy expresses (verb + resource + subresource); it does not distinguish per-object data-plane reads the way CloudTrail S3 / Lambda data events do. | Partial - OCI Audit records management-plane API calls comprehensively; data-plane object access (the OCI Object Storage analog of S3 data events) rides OCI Logging service logs rather than the Audit stream, so the data-event selector maps onto service logs. |
| Multi-region coverage                                       | Yes        | Yes - Cloud Audit Logs are project- and organization-scoped in Cloud Logging rather than per-region; an org-level aggregated log sink is the multi-region-trail analog.                                                   | Yes - audit is per-cluster; a fleet's trail is the union of each cluster's audit backend rather than one multi-region trail.                                                                                              | Yes - OCI Audit is per-tenancy and spans the tenancy's subscribed regions; the multi-region trail maps onto tenancy-wide audit.                                                                                                                                    |
| Log-file integrity validation                               | Yes        | Partial - Cloud Audit Logs has no CloudTrail-style digest-file chain; integrity rests on Cloud Logging's tamper-evidence and log-bucket retention locks.                                                                  | Partial - Kubernetes has no CloudTrail-style SHA-256 digest-file chain; integrity is whatever the downstream log store provides.                                                                                          | Partial - OCI Audit has no CloudTrail-style digest-file chain; integrity rests on the Audit service's managed, tamper-resistant retention.                                                                                                                         |
| API coverage                                                | full       | partial                                                                                                                                                                                                                   | partial                                                                                                                                                                                                                   | partial                                                                                                                                                                                                                                                            |

#### Management surface

| Capability           | CloudTrail | Google Cloud                                                                                         | Azure and Private Kubernetes                                                                    | OCI                                                                                                                              |
| -------------------- | ---------- | ---------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------- |
| Organization trail   | Yes        | Partial - an organization-level aggregated log sink is the organization-trail analog.                | Partial - there is no cross-cluster organization trail; aggregate at the log-store / SIEM tier. | Partial - the tenancy-wide audit stream is the organization-trail analog; aggregate across compartments.                         |
| Retention and export | Yes        | Yes - retention and export follow Cloud Logging buckets and log sinks (to BigQuery / GCS / Pub/Sub). | Yes - retention and export follow the audit backend and the log store it feeds.                 | Yes - retention is the oci\_audit\_configuration retention period; export via a Service Connector to Object Storage / streaming. |

## On Google Cloud

| Operation                                 | Area            | Support      | Depth        | Notes                                                                                                                                                                                                                                                                                         |
| ----------------------------------------- | --------------- | ------------ | ------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| GetEventSelectors                         | Data events     | Partial      | Most usage   | returns the data-event selectors as mapped onto Cloud Audit Logs's data-access configuration                                                                                                                                                                                                  |
| PutEventSelectors                         | Data events     | Partial      | Most usage   | data-event selectors map onto Data Access audit logs configured through google\_project\_iam\_audit\_config (per service: ADMIN\_READ / DATA\_READ / DATA\_WRITE); this is per-service-and-type rather than per-object-ARN, so common S3-object-style intent maps but the granularity differs |
| LookupEvents                              | History reads   | Partial      | Common       | reads your control-plane event history from Cloud Logging (the Logs Explorer / the Logging API, under the cloudaudit.googleapis.com log names); the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes                                  |
| PutInsightSelectors / GetInsightSelectors | Insights        | Out of scope | Full surface | CloudTrail Insights anomaly detection has no native audit-log analog; use the target cloud's own log-based alerting                                                                                                                                                                           |
| ListPublicKeys (log-file validation)      | Integrity       | Out of scope | Full surface | Cloud Audit Logs has no CloudTrail-style digest-file chain; integrity rests on Cloud Logging's tamper-evidence and log-bucket retention locks.                                                                                                                                                |
| StartLogging                              | Logging control | Partial      | Most usage   | returns success: Cloud Audit Logs is always recording, so there is nothing to switch on                                                                                                                                                                                                       |
| StopLogging                               | Logging control | Out of scope | Most usage   | the platform audit log cannot be switched off; a StopLogging that would blind your control-plane audit trail is refused rather than silently dropping coverage                                                                                                                                |
| CreateTrail                               | Trail config    | Supported    | Common       | the aws\_cloudtrail declaration maps onto Cloud Audit Logs; there is no separate cross-cloud trail to stand up because the cloud already audits itself                                                                                                                                        |
| DescribeTrails                            | Trail config    | Supported    | Common       | returns the trail that maps onto Cloud Audit Logs                                                                                                                                                                                                                                             |
| GetTrail                                  | Trail config    | Supported    | Common       | reads the mapped trail definition: name, home region, multi-region and organization flags                                                                                                                                                                                                     |
| GetTrailStatus                            | Trail config    | Partial      | Most usage   | reports IsLogging=true because Cloud Audit Logs records continuously; the timestamps are the native log's, not a per-trail S3 delivery                                                                                                                                                        |
| ListTrails                                | Trail config    | Supported    | Full surface | lists the trails that map onto Cloud Audit Logs                                                                                                                                                                                                                                               |
| UpdateTrail                               | Trail config    | Partial      | Most usage   | name / is\_multi\_region\_trail / is\_organization\_trail changes are accepted; an AWS-only destination (an S3 bucket / SNS topic) is reported back rather than silently applied                                                                                                              |

#### How it works

On AWS, CloudTrail records your **control-plane audit trail**: who called which API, when, and from where. You do not call a "CloudTrail API" at runtime to make that happen; the platform records it for you. That is the key difference from the request-time edges: there is no runtime call from your application to log.

Every cloud already produces the same kind of trail natively, so your `aws_cloudtrail` declaration **maps onto the target's own native audit log** rather than provisioning a separate cross-cloud trail, because each cloud audits itself. The native log is recorded by the platform: on Google Cloud Audit Logs and **OCI Audit** it is genuinely always on and cannot be disabled; on **Kubernetes** the API-server audit is recorded *whenever your audit policy is in effect*, a cluster configuration that is not on by default. Reading history with `LookupEvents` queries that native log and returns the recorded events in the CloudTrail response shape.

* **Nothing to provision:** your `aws_cloudtrail` declaration maps onto the target's native audit log; there is no separate cross-cloud trail to stand up.
* **Recorded by the platform:** the native audit log records every control-plane API call: always on Google Cloud Audit Logs and OCI Audit, recorded whenever your audit policy is in effect on Kubernetes.
* **History reads come off the native log.** `LookupEvents` queries the native audit log and returns the recorded events; no runtime CloudTrail call in your application makes the trail happen.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />
</div>

<p className="t9-caption">Your aws\_cloudtrail declaration maps onto the target's native audit log; there is no separate cross-cloud trail to provision, because each cloud audits itself; LookupEvents reads history from that native log.</p>

#### The native audit log

Each cloud's native audit log is its own platform service, so the always-on-versus-policy-gated distinction is real rather than cosmetic.

On **Google Cloud**, the trail maps onto **Cloud Audit Logs**. Admin Activity audit logs are always on and cannot be disabled; **Data Access** audit logs are opt-in per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`. Entries land in Cloud Logging under the `cloudaudit.googleapis.com` log names. On **OCI**, the trail maps onto OCI Audit , which is **always on for every tenancy** and records every API call automatically; `oci_audit_configuration` controls only the retention period, not whether auditing runs. On **Kubernetes**, the trail maps onto the **API-server audit policy and its backend**: a `kube-apiserver` audit policy (a cluster configuration, *not on by default*) decides which requests are recorded and at what level (`Metadata` / `Request` / `RequestResponse`), and an audit backend (a log file, or a webhook feeding a log store or SIEM) receives them. It is recorded **whenever your audit policy is in effect**.

* **Google Cloud Audit Logs.** Admin Activity is always-on and cannot be disabled; Data Access is opt-in per service and type via `google_project_iam_audit_config`.
* **OCI Audit:** always on for the tenancy, recording every API call; `oci_audit_configuration` sets only the retention period.
* **Kubernetes API-server audit:** policy-gated: the `kube-apiserver` audit policy plus an audit backend, not on by default; recorded whenever your policy is in effect.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />
</div>

<p className="t9-caption">Each target's native audit log is its own platform service: always-on on Google Cloud and OCI, policy-gated on Kubernetes; your trail maps onto it.</p>

#### Reading history (LookupEvents)

`LookupEvents` is CloudTrail's history read: query the recent window of control-plane events, filtered by **LookupAttributes** such as `EventName`, `Username`, or `ResourceType`. Because the events are already recorded in the native audit log, a `LookupEvents` call maps onto a **query against that log**, and the recorded events are returned in the CloudTrail record shape.

The query surface is the native log's. On **Google Cloud** the read runs against Cloud Logging (the Logs Explorer or the Logging API), filtering on `resource.type` and `protoPayload.methodName` under the `cloudaudit.googleapis.com` log names. On **OCI** it runs against the **OCI Audit query** (or Logging Analytics), filtering on event source and compartment. On **Kubernetes** it runs against the cluster's audit backend (the log store or SIEM the audit webhook feeds) using that store's filters. In every case the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes : you filter with what the native log's query language expresses, and the event body is the native audit entry mapped to a CloudTrail record.

* **Google Cloud.** Cloud Logging, filtering on `resource.type` / `protoPayload.methodName` under `cloudaudit.googleapis.com`.
* **OCI:** the OCI Audit query (or Logging Analytics), filtering on event source and compartment.
* **Kubernetes:** the cluster's audit backend (the log store / SIEM the audit webhook feeds), using that store's filters.
* **A subset of LookupAttributes:** the recorded events return in the CloudTrail record shape; the filter surface is the native log's, not CloudTrail's full attribute set.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />
</div>

<p className="t9-caption">A LookupEvents call is queried against the native audit log: Cloud Logging, the OCI Audit query, or the cluster's audit backend; the recorded events come back in the CloudTrail record shape, and the attribute-filter surface is a subset of LookupAttributes.</p>

#### Data events & selectors

CloudTrail's default trail records **management events**, the control-plane calls. Data events are the high-volume data-plane operations (S3 object reads and writes, Lambda invocations), configured with `PutEventSelectors`, as `event_selector` and `advanced_event_selector`. These map onto the native data-access log where the target has one, and the granularity is where they diverge.

On **Google Cloud**, the selectors map onto **Data Access audit logs**, enabled per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`; this is *per-service-and-type* rather than CloudTrail's per-resource-ARN selectors, so common S3-object-style intent maps but the granularity differs. On **OCI**, data-plane object access (the Object Storage and Functions analog of S3 data events) rides **OCI Logging service logs**, which OCI keeps separate from the Audit management stream, so the selector maps onto service logs rather than the audit trail. On **Kubernetes**, the **audit policy itself** expresses data-access rules (verb, resource, and subresource at a chosen level); per-object S3- or Lambda-style data events have no direct Kubernetes analog, so this **undercovers** CloudTrail data events.

* **Google Cloud.** Data Access audit logs, per service and type via `google_project_iam_audit_config`: per-service-and-type, not per-object-ARN.
* **OCI.** OCI Logging service logs (Object Storage / function data-plane), kept separate from the Audit management stream.
* **Kubernetes:** the audit policy's verb / resource / subresource rules; no per-object data-event analog, so this undercovers.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />
</div>

<p className="t9-caption">Data-event selectors map onto the native data-access log where the target has one: per-service-and-type Data Access logs on Google Cloud, OCI Logging service logs on OCI, and audit-policy rules on Kubernetes; the intent maps but the granularity differs.</p>

#### Trail config & logging control

The trail-config surface maps onto the native audit log. `CreateTrail` stands up nothing new: your `aws_cloudtrail` declaration maps onto the native log, because the cloud already audits itself, and `DescribeTrails`, `GetTrail`, and `ListTrails` report the mapped trail (name, home region, multi-region and organization flags). `UpdateTrail` accepts `is_multi_region_trail` and `is_organization_trail` changes; an AWS-only destination (an S3 bucket or an SNS topic) is **reported back rather than silently applied**.

Logging control is where the always-on-versus-policy-gated distinction shows through. `GetTrailStatus` reports `IsLogging`: on Google Cloud and OCI it is continuously true; on Kubernetes it follows your audit policy. `StartLogging` returns success, because the always-on clouds are already recording, and on Kubernetes the log records per your policy. `StopLogging` is the call that diverges most: on **Google Cloud Audit Logs** and **OCI Audit** the platform audit log cannot be switched off, so a `StopLogging` that would blind your control-plane trail is **refused rather than silently dropping coverage**; on **Kubernetes** it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage .

* **CreateTrail maps onto the native log:** there is no separate cross-cloud trail to provision; `DescribeTrails` / `GetTrail` report the mapped trail.
* **GetTrailStatus reports IsLogging:** continuously true on Google Cloud and OCI; per your audit policy on Kubernetes.
* **StopLogging is refused on the always-on clouds.** Google Cloud Audit Logs and OCI Audit cannot be switched off; on Kubernetes it maps to managing the audit policy on the cluster.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,PHN2ZyB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciIHdpZHRoPSI4MzYiIGhlaWdodD0iMjM2IiB2aWV3Qm94PSIwIDAgODM2IDIzNiIgcm9sZT0iaW1nIiBhcmlhLWxhYmVsPSJUaGUgdHJhaWwtY29uZmlnIGNhbGxzIChDcmVhdGVUcmFpbCwgRGVzY3JpYmVUcmFpbHMsIEdldFRyYWlsLCBMaXN0VHJhaWxzLCBVcGRhdGVUcmFpbCkgbWFwIG9udG8gdGhlIG5hdGl2ZSBhdWRpdCBsb2cgYXMgdGhlIG1hcHBlZCB0cmFpbC4gTG9nZ2luZyBjb250cm9sIGRpZmZlcnMgYnkgd2hldGhlciB0aGUgbmF0aXZlIGxvZyBpcyBhbHdheXMtb246IG9uIEdvb2dsZSBDbG91ZCBBdWRpdCBMb2dzIGFuZCBPQ0kgQXVkaXQsIEdldFRyYWlsU3RhdHVzIHJlcG9ydHMgSXNMb2dnaW5nIHRydWUsIFN0YXJ0TG9nZ2luZyByZXR1cm5zIHN1Y2Nlc3MgYmVjYXVzZSBpdCBpcyBhbHJlYWR5IHJlY29yZGluZywgYW5kIFN0b3BMb2dnaW5nIGlzIHJlZnVzZWQgYmVjYXVzZSB0aGUgcGxhdGZvcm0gYXVkaXQgbG9nIGNhbm5vdCBiZSBzd2l0Y2hlZCBvZmYuIE9uIEt1YmVybmV0ZXMsIEdldFRyYWlsU3RhdHVzIHJlcG9ydHMgSXNMb2dnaW5nIHBlciB5b3VyIGF1ZGl0IHBvbGljeSwgU3RhcnRMb2dnaW5nIHJldHVybnMgc3VjY2VzcyByZWNvcmRpbmcgcGVyIHBvbGljeSwgYW5kIFN0b3BMb2dnaW5nIG1hcHMgdG8gbWFuYWdpbmcgdGhlIGF1ZGl0IHBvbGljeSBvbiB0aGUgY2x1c3Rlci4iPjxzdHlsZT50ZXh0e2ZvbnQtZmFtaWx5OkludGVyLC1hcHBsZS1zeXN0ZW0sQmxpbmtNYWNTeXN0ZW1Gb250LCdTZWdvZSBVSScsUm9ib3RvLCdIZWx2ZXRpY2EgTmV1ZScsQXJpYWwsc2Fucy1zZXJpZjtmaWxsOiMzMzQxNTV9PC9zdHlsZT4KPGRlZnM+PG1hcmtlciBpZD0iY3QtdGMiIHZpZXdCb3g9IjAgMCAxMCAxMCIgcmVmWD0iOCIgcmVmWT0iNSIgbWFya2VyV2lkdGg9IjciIG1hcmtlckhlaWdodD0iNyIgb3JpZW50PSJhdXRvLXN0YXJ0LXJldmVyc2UiPjxwYXRoIGQ9Ik0wLDAgTDEwLDUgTDAsMTAgeiIgZmlsbD0iIzA1OTY2OSIvPjwvbWFya2VyPjwvZGVmcz4KPHRleHQgeD0iMjYiIHk9IjI0IiBzdHlsZT0iZm9udDogNzAwIDEwcHggSW50ZXIsIHNhbnMtc2VyaWY7IGxldHRlci1zcGFjaW5nOiAxLjNweDsgZmlsbDogIzk0YTNiODsgZmlsbDojMDQ3ODU3Ij5UUkFJTCBDT05GSUc8L3RleHQ+CjxyZWN0IHg9IjI2IiB5PSIzNCIgd2lkdGg9IjMwMCIgaGVpZ2h0PSI1NCIgcng9IjExIiBmaWxsPSIjZmZmIiBzdHJva2U9IiNlMmU4ZjAiIHN0cm9rZS13aWR0aD0iMS41Ii8+Cjx0ZXh0IHg9IjE3NiIgeT0iNTYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiA2NTAgMTMuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMGYxNzJhOyBmb250LXNpemU6MTAuNXB4Ij5DcmVhdGVUcmFpbCDCtyBEZXNjcmliZVRyYWlsczwvdGV4dD4KPHRleHQgeD0iMTc2IiB5PSI3NCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGI7IGZvbnQtc2l6ZTo5LjVweCI+R2V0VHJhaWwgwrcgTGlzdFRyYWlscyDCtyBVcGRhdGVUcmFpbDwvdGV4dD4KPGxpbmUgeDE9IjMyNiIgeTE9IjYxIiB4Mj0iMzcyIiB5Mj0iNjEiIHN0cm9rZT0iIzA1OTY2OSIgc3Ryb2tlLXdpZHRoPSIyIiBtYXJrZXItZW5kPSJ1cmwoI2N0LXRjKSIvPgo8dGV4dCB4PSIzNDkiIHk9IjUzIiB0ZXh0LWFuY2hvcj0ibWlkZGxlIiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3OyBmb250LXNpemU6OXB4Ij5tYXAgb250bzwvdGV4dD4KPHJlY3QgeD0iMzc2IiB5PSIzNCIgd2lkdGg9IjQzNCIgaGVpZ2h0PSI1NCIgcng9IjExIiBmaWxsPSIjZWNmZGY1IiBzdHJva2U9IiMwNTk2NjkiIHN0cm9rZS13aWR0aD0iMS41Ii8+Cjx0ZXh0IHg9IjU5MyIgeT0iNTYiIHRleHQtYW5jaG9yPSJtaWRkbGUiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTc7IGZvbnQtd2VpZ2h0OjcwMDtmb250LXNpemU6MTFweCI+dGhlIG5hdGl2ZSBhdWRpdCBsb2cgwrcgdGhlIG1hcHBlZCB0cmFpbDwvdGV4dD4KPHRleHQgeD0iNTkzIiB5PSI3NCIgdGV4dC1hbmNob3I9Im1pZGRsZSIgc3R5bGU9ImZvbnQ6IDExcHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICM2NDc0OGI7IGZvbnQtc2l6ZTo5LjVweCI+bmFtZSDCtyBob21lIHJlZ2lvbiDCtyBtdWx0aS1yZWdpb24gJmFtcDsgb3JnYW5pemF0aW9uIGZsYWdzPC90ZXh0Pgo8dGV4dCB4PSIyNiIgeT0iMTEyIiBzdHlsZT0iZm9udDogNzAwIDEwcHggSW50ZXIsIHNhbnMtc2VyaWY7IGxldHRlci1zcGFjaW5nOiAxLjNweDsgZmlsbDogIzk0YTNiODsgZmlsbDojNjQ3NDhiIj5MT0dHSU5HIENPTlRST0w8L3RleHQ+CjxyZWN0IHg9IjI2IiB5PSIxMjIiIHdpZHRoPSIzODgiIGhlaWdodD0iMTA0IiByeD0iMTIiIGZpbGw9IiNlY2ZkZjUiIHN0cm9rZT0iIzA1OTY2OSIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iNDIiIHk9IjE0NCIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NzsgZm9udC13ZWlnaHQ6NzAwO2ZvbnQtc2l6ZToxMC41cHgiPkFsd2F5cy1vbiDCtyBHb29nbGUgQ2xvdWQgQXVkaXQgTG9ncyDCtyBPQ0kgQXVkaXQ8L3RleHQ+Cjx0ZXh0IHg9IjQyIiB5PSIxNjYiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICMwNDc4NTc7IGZvbnQtc2l6ZToxMHB4Ij5HZXRUcmFpbFN0YXR1cyDihpIgSXNMb2dnaW5nID0gdHJ1ZTwvdGV4dD4KPHRleHQgeD0iNDIiIHk9IjE4NiIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogIzA0Nzg1NzsgZm9udC1zaXplOjEwcHgiPlN0YXJ0TG9nZ2luZyDihpIgc3VjY2VzcyAoYWxyZWFkeSByZWNvcmRpbmcpPC90ZXh0Pgo8dGV4dCB4PSI0MiIgeT0iMjA2IiBzdHlsZT0iZm9udDogMTAuNXB4IEludGVyLCBzYW5zLXNlcmlmOyBmaWxsOiAjMDQ3ODU3OyBmb250LXNpemU6MTBweDtmb250LXdlaWdodDo3MDAiPlN0b3BMb2dnaW5nIOKGkiByZWZ1c2VkIChjYW5ub3QgYmxpbmQgdGhlIHRyYWlsKTwvdGV4dD4KPHJlY3QgeD0iNDIyIiB5PSIxMjIiIHdpZHRoPSIzODgiIGhlaWdodD0iMTA0IiByeD0iMTIiIGZpbGw9IiNmZmZiZWIiIHN0cm9rZT0iI2Y1OWUwYiIgc3Ryb2tlLXdpZHRoPSIxLjQiLz4KPHRleHQgeD0iNDM4IiB5PSIxNDQiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNiNDUzMDk7IGZvbnQtd2VpZ2h0OjcwMDtmb250LXNpemU6MTAuNXB4Ij5Qb2xpY3ktZ2F0ZWQgwrcgS3ViZXJuZXRlcyBBUEktc2VydmVyIGF1ZGl0PC90ZXh0Pgo8dGV4dCB4PSI0MzgiIHk9IjE2NiIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2I0NTMwOTsgZm9udC1zaXplOjEwcHgiPkdldFRyYWlsU3RhdHVzIOKGkiBJc0xvZ2dpbmcgcGVyIHlvdXIgYXVkaXQgcG9saWN5PC90ZXh0Pgo8dGV4dCB4PSI0MzgiIHk9IjE4NiIgc3R5bGU9ImZvbnQ6IDEwLjVweCBJbnRlciwgc2Fucy1zZXJpZjsgZmlsbDogI2I0NTMwOTsgZm9udC1zaXplOjEwcHgiPlN0YXJ0TG9nZ2luZyDihpIgc3VjY2VzcyAocmVjb3JkcyBwZXIgcG9saWN5KTwvdGV4dD4KPHRleHQgeD0iNDM4IiB5PSIyMDYiIHN0eWxlPSJmb250OiAxMC41cHggSW50ZXIsIHNhbnMtc2VyaWY7IGZpbGw6ICNiNDUzMDk7IGZvbnQtc2l6ZToxMHB4O2ZvbnQtd2VpZ2h0OjcwMCI+U3RvcExvZ2dpbmcg4oaSIG1hbmFnZSB0aGUgYXVkaXQgcG9saWN5IG9uIHRoZSBjbHVzdGVyPC90ZXh0Pgo8L3N2Zz4=" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />
</div>

<p className="t9-caption">The trail-config calls map onto the native audit log; logging control differs by whether the native log is always-on (refuse StopLogging) or policy-gated (StopLogging is your audit policy to manage).</p>

#### Limitations

The list below is the whole go/no-go picture for CloudTrail. Control-plane audit coverage is faithful: the native log records every management API call. The differences are the LookupEvents query surface, data-event granularity, StopLogging on the always-on clouds, CloudTrail Insights, log-file integrity, and the absence of a historical backlog. Every one is behavioral and named here rather than discovered later.

△ Where CloudTrail and the target's native audit log diverge, read before you adopt

* **The LookupEvents query surface is a subset:** a `LookupEvents` call is queried against the native audit log (Cloud Logging filters / the OCI Audit query / the cluster's audit backend), so you filter with the native log's query language rather than CloudTrail's full `LookupAttributes`, and the event body is the native audit entry mapped to a CloudTrail record.
* **Data-event granularity differs.** CloudTrail's per-resource-ARN selectors map onto per-service-and-type Data Access audit logs on Google Cloud (`google_project_iam_audit_config`), OCI Logging service logs on OCI, and audit-policy verb/resource rules on Kubernetes; the common intent maps but the per-object granularity does not translate one-for-one, and on Kubernetes per-object data events have no direct analog.
* **StopLogging is out of scope on the always-on clouds.** Google Cloud Audit Logs (Admin Activity) and OCI Audit cannot be turned off, so `StopLogging` is refused rather than silently dropping coverage. On Kubernetes it is Partial: it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage.
* **No CloudTrail Insights analog.** `PutInsightSelectors` / `GetInsightSelectors` anomaly detection has no native audit-log equivalent and is out of scope; use the target cloud's own log-based alerting over the native audit log.
* **No digest-file integrity chain.** CloudTrail's `enable_log_file_validation` SHA-256 digest-file chain (and `ListPublicKeys`) is CloudTrail-specific; the native audit log has its own tamper-evidence: Cloud Logging's retention locks, OCI Audit's managed tamper-resistant retention, or whatever the Kubernetes audit backend's log store provides.
* **No historical backlog migration:** the native audit log is already recording your control-plane activity on this cloud from before cutover; your existing AWS trail history stays in its S3 bucket on AWS, and new events are recorded to the native log going forward. Moving existing CloudTrail history is a separate export/import.

#### Other considerations

Beyond the query-surface and data-event boundaries above, a few facts shape how CloudTrail behaves as a declared edge: nothing runs at request time, the platform already audits itself, and coverage, retention, and cost are the native audit log's.

* **Nothing is provisioned or called at runtime; the platform already audits itself:** unlike the request-time edges, the trail is recorded natively, so your `aws_cloudtrail` declaration maps onto the existing audit log rather than standing up a cross-cloud trail or a runtime API to call.
* **Coverage is always-on on two clouds and policy-gated on the third.** Google Cloud Admin Activity and OCI Audit cannot be turned off (so `StopLogging` is refused); the Kubernetes API-server audit is recorded only while your audit policy is in effect, so on Kubernetes you own turning audit on and keeping it on.
* **The native log holds the events, with its own retention and tamper-evidence:** history lives in Cloud Logging, the OCI Audit stream, or the Kubernetes audit backend, each with its own retention and integrity controls in place of CloudTrail's digest-file chain.
* **Existing AWS trail history stays on AWS:** the native log records this cloud's activity from cutover forward; your prior CloudTrail history remains in its S3 bucket on AWS, and moving it is a separate export/import.
* **Cost follows the native audit log:** management-event auditing is generally included (Admin Activity, OCI Audit), while data-access logging and the Kubernetes audit backend's log store bill under the target cloud's own model rather than a CloudTrail per-event charge.

## On Azure and Private Kubernetes

| Operation                                 | Area            | Support      | Depth        | Notes                                                                                                                                                                                                                                               |
| ----------------------------------------- | --------------- | ------------ | ------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| GetEventSelectors                         | Data events     | Partial      | Most usage   | returns the data-event selectors as mapped onto the Kubernetes API-server audit log's data-access configuration                                                                                                                                     |
| PutEventSelectors                         | Data events     | Partial      | Most usage   | data-event selectors map to what the kube-apiserver audit policy can express (verb / resource / subresource rules); per-object S3 / Lambda-style data events have no direct Kubernetes analog, so this undercovers CloudTrail data events           |
| LookupEvents                              | History reads   | Partial      | Common       | reads your control-plane event history from the cluster's audit backend (a log file, or the log store / SIEM the audit webhook feeds); the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes |
| PutInsightSelectors / GetInsightSelectors | Insights        | Out of scope | Full surface | CloudTrail Insights anomaly detection has no native audit-log analog; use the target cloud's own log-based alerting                                                                                                                                 |
| ListPublicKeys (log-file validation)      | Integrity       | Out of scope | Full surface | Kubernetes has no CloudTrail-style SHA-256 digest-file chain; integrity is whatever the downstream log store provides.                                                                                                                              |
| StartLogging                              | Logging control | Partial      | Most usage   | returns success; the Kubernetes API-server audit log records per the target cluster's audit policy                                                                                                                                                  |
| StopLogging                               | Logging control | Partial      | Most usage   | StopLogging maps to disabling the kube-apiserver audit policy, but Tensor9 does not turn your audit policy off for you; manage the policy on the cluster                                                                                            |
| CreateTrail                               | Trail config    | Supported    | Common       | the aws\_cloudtrail declaration maps onto the Kubernetes API-server audit log; there is no separate cross-cloud trail to stand up because the cloud already audits itself                                                                           |
| DescribeTrails                            | Trail config    | Supported    | Common       | returns the trail that maps onto the Kubernetes API-server audit log                                                                                                                                                                                |
| GetTrail                                  | Trail config    | Supported    | Common       | reads the mapped trail definition: name, home region, multi-region and organization flags                                                                                                                                                           |
| GetTrailStatus                            | Trail config    | Partial      | Most usage   | reports IsLogging per your audit policy: the Kubernetes API-server audit log records whenever the policy is in effect; the timestamps are the native log's, not a per-trail S3 delivery                                                             |
| ListTrails                                | Trail config    | Supported    | Full surface | lists the trails that map onto the Kubernetes API-server audit log                                                                                                                                                                                  |
| UpdateTrail                               | Trail config    | Partial      | Most usage   | name / is\_multi\_region\_trail / is\_organization\_trail changes are accepted; an AWS-only destination (an S3 bucket / SNS topic) is reported back rather than silently applied                                                                    |

#### How it works

On AWS, CloudTrail records your **control-plane audit trail**: who called which API, when, and from where. You do not call a "CloudTrail API" at runtime to make that happen; the platform records it for you. That is the key difference from the request-time edges: there is no runtime call from your application to log.

Every cloud already produces the same kind of trail natively, so your `aws_cloudtrail` declaration **maps onto the target's own native audit log** rather than provisioning a separate cross-cloud trail, because each cloud audits itself. The native log is recorded by the platform: on Google Cloud Audit Logs and **OCI Audit** it is genuinely always on and cannot be disabled; on **Kubernetes** the API-server audit is recorded *whenever your audit policy is in effect*, a cluster configuration that is not on by default. Reading history with `LookupEvents` queries that native log and returns the recorded events in the CloudTrail response shape.

* **Nothing to provision:** your `aws_cloudtrail` declaration maps onto the target's native audit log; there is no separate cross-cloud trail to stand up.
* **Recorded by the platform:** the native audit log records every control-plane API call: always on Google Cloud Audit Logs and OCI Audit, recorded whenever your audit policy is in effect on Kubernetes.
* **History reads come off the native log.** `LookupEvents` queries the native audit log and returns the recorded events; no runtime CloudTrail call in your application makes the trail happen.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />
</div>

<p className="t9-caption">Your aws\_cloudtrail declaration maps onto the target's native audit log; there is no separate cross-cloud trail to provision, because each cloud audits itself; LookupEvents reads history from that native log.</p>

#### The native audit log

Each cloud's native audit log is its own platform service, so the always-on-versus-policy-gated distinction is real rather than cosmetic.

On **Google Cloud**, the trail maps onto **Cloud Audit Logs**. Admin Activity audit logs are always on and cannot be disabled; **Data Access** audit logs are opt-in per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`. Entries land in Cloud Logging under the `cloudaudit.googleapis.com` log names. On **OCI**, the trail maps onto OCI Audit , which is **always on for every tenancy** and records every API call automatically; `oci_audit_configuration` controls only the retention period, not whether auditing runs. On **Kubernetes**, the trail maps onto the **API-server audit policy and its backend**: a `kube-apiserver` audit policy (a cluster configuration, *not on by default*) decides which requests are recorded and at what level (`Metadata` / `Request` / `RequestResponse`), and an audit backend (a log file, or a webhook feeding a log store or SIEM) receives them. It is recorded **whenever your audit policy is in effect**.

* **Google Cloud Audit Logs.** Admin Activity is always-on and cannot be disabled; Data Access is opt-in per service and type via `google_project_iam_audit_config`.
* **OCI Audit:** always on for the tenancy, recording every API call; `oci_audit_configuration` sets only the retention period.
* **Kubernetes API-server audit:** policy-gated: the `kube-apiserver` audit policy plus an audit backend, not on by default; recorded whenever your policy is in effect.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />
</div>

<p className="t9-caption">Each target's native audit log is its own platform service: always-on on Google Cloud and OCI, policy-gated on Kubernetes; your trail maps onto it.</p>

#### Reading history (LookupEvents)

`LookupEvents` is CloudTrail's history read: query the recent window of control-plane events, filtered by **LookupAttributes** such as `EventName`, `Username`, or `ResourceType`. Because the events are already recorded in the native audit log, a `LookupEvents` call maps onto a **query against that log**, and the recorded events are returned in the CloudTrail record shape.

The query surface is the native log's. On **Google Cloud** the read runs against Cloud Logging (the Logs Explorer or the Logging API), filtering on `resource.type` and `protoPayload.methodName` under the `cloudaudit.googleapis.com` log names. On **OCI** it runs against the **OCI Audit query** (or Logging Analytics), filtering on event source and compartment. On **Kubernetes** it runs against the cluster's audit backend (the log store or SIEM the audit webhook feeds) using that store's filters. In every case the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes : you filter with what the native log's query language expresses, and the event body is the native audit entry mapped to a CloudTrail record.

* **Google Cloud.** Cloud Logging, filtering on `resource.type` / `protoPayload.methodName` under `cloudaudit.googleapis.com`.
* **OCI:** the OCI Audit query (or Logging Analytics), filtering on event source and compartment.
* **Kubernetes:** the cluster's audit backend (the log store / SIEM the audit webhook feeds), using that store's filters.
* **A subset of LookupAttributes:** the recorded events return in the CloudTrail record shape; the filter surface is the native log's, not CloudTrail's full attribute set.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />
</div>

<p className="t9-caption">A LookupEvents call is queried against the native audit log: Cloud Logging, the OCI Audit query, or the cluster's audit backend; the recorded events come back in the CloudTrail record shape, and the attribute-filter surface is a subset of LookupAttributes.</p>

#### Data events & selectors

CloudTrail's default trail records **management events**, the control-plane calls. Data events are the high-volume data-plane operations (S3 object reads and writes, Lambda invocations), configured with `PutEventSelectors`, as `event_selector` and `advanced_event_selector`. These map onto the native data-access log where the target has one, and the granularity is where they diverge.

On **Google Cloud**, the selectors map onto **Data Access audit logs**, enabled per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`; this is *per-service-and-type* rather than CloudTrail's per-resource-ARN selectors, so common S3-object-style intent maps but the granularity differs. On **OCI**, data-plane object access (the Object Storage and Functions analog of S3 data events) rides **OCI Logging service logs**, which OCI keeps separate from the Audit management stream, so the selector maps onto service logs rather than the audit trail. On **Kubernetes**, the **audit policy itself** expresses data-access rules (verb, resource, and subresource at a chosen level); per-object S3- or Lambda-style data events have no direct Kubernetes analog, so this **undercovers** CloudTrail data events.

* **Google Cloud.** Data Access audit logs, per service and type via `google_project_iam_audit_config`: per-service-and-type, not per-object-ARN.
* **OCI.** OCI Logging service logs (Object Storage / function data-plane), kept separate from the Audit management stream.
* **Kubernetes:** the audit policy's verb / resource / subresource rules; no per-object data-event analog, so this undercovers.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />
</div>

<p className="t9-caption">Data-event selectors map onto the native data-access log where the target has one: per-service-and-type Data Access logs on Google Cloud, OCI Logging service logs on OCI, and audit-policy rules on Kubernetes; the intent maps but the granularity differs.</p>

#### Trail config & logging control

The trail-config surface maps onto the native audit log. `CreateTrail` stands up nothing new: your `aws_cloudtrail` declaration maps onto the native log, because the cloud already audits itself, and `DescribeTrails`, `GetTrail`, and `ListTrails` report the mapped trail (name, home region, multi-region and organization flags). `UpdateTrail` accepts `is_multi_region_trail` and `is_organization_trail` changes; an AWS-only destination (an S3 bucket or an SNS topic) is **reported back rather than silently applied**.

Logging control is where the always-on-versus-policy-gated distinction shows through. `GetTrailStatus` reports `IsLogging`: on Google Cloud and OCI it is continuously true; on Kubernetes it follows your audit policy. `StartLogging` returns success, because the always-on clouds are already recording, and on Kubernetes the log records per your policy. `StopLogging` is the call that diverges most: on **Google Cloud Audit Logs** and **OCI Audit** the platform audit log cannot be switched off, so a `StopLogging` that would blind your control-plane trail is **refused rather than silently dropping coverage**; on **Kubernetes** it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage .

* **CreateTrail maps onto the native log:** there is no separate cross-cloud trail to provision; `DescribeTrails` / `GetTrail` report the mapped trail.
* **GetTrailStatus reports IsLogging:** continuously true on Google Cloud and OCI; per your audit policy on Kubernetes.
* **StopLogging is refused on the always-on clouds.** Google Cloud Audit Logs and OCI Audit cannot be switched off; on Kubernetes it maps to managing the audit policy on the cluster.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />
</div>

<p className="t9-caption">The trail-config calls map onto the native audit log; logging control differs by whether the native log is always-on (refuse StopLogging) or policy-gated (StopLogging is your audit policy to manage).</p>

#### Limitations

The list below is the whole go/no-go picture for CloudTrail. Control-plane audit coverage is faithful: the native log records every management API call. The differences are the LookupEvents query surface, data-event granularity, StopLogging on the always-on clouds, CloudTrail Insights, log-file integrity, and the absence of a historical backlog. Every one is behavioral and named here rather than discovered later.

△ Where CloudTrail and the target's native audit log diverge, read before you adopt

* **The LookupEvents query surface is a subset:** a `LookupEvents` call is queried against the native audit log (Cloud Logging filters / the OCI Audit query / the cluster's audit backend), so you filter with the native log's query language rather than CloudTrail's full `LookupAttributes`, and the event body is the native audit entry mapped to a CloudTrail record.
* **Data-event granularity differs.** CloudTrail's per-resource-ARN selectors map onto per-service-and-type Data Access audit logs on Google Cloud (`google_project_iam_audit_config`), OCI Logging service logs on OCI, and audit-policy verb/resource rules on Kubernetes; the common intent maps but the per-object granularity does not translate one-for-one, and on Kubernetes per-object data events have no direct analog.
* **StopLogging is out of scope on the always-on clouds.** Google Cloud Audit Logs (Admin Activity) and OCI Audit cannot be turned off, so `StopLogging` is refused rather than silently dropping coverage. On Kubernetes it is Partial: it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage.
* **No CloudTrail Insights analog.** `PutInsightSelectors` / `GetInsightSelectors` anomaly detection has no native audit-log equivalent and is out of scope; use the target cloud's own log-based alerting over the native audit log.
* **No digest-file integrity chain.** CloudTrail's `enable_log_file_validation` SHA-256 digest-file chain (and `ListPublicKeys`) is CloudTrail-specific; the native audit log has its own tamper-evidence: Cloud Logging's retention locks, OCI Audit's managed tamper-resistant retention, or whatever the Kubernetes audit backend's log store provides.
* **No historical backlog migration:** the native audit log is already recording your control-plane activity on this cloud from before cutover; your existing AWS trail history stays in its S3 bucket on AWS, and new events are recorded to the native log going forward. Moving existing CloudTrail history is a separate export/import.

#### Other considerations

Beyond the query-surface and data-event boundaries above, a few facts shape how CloudTrail behaves as a declared edge: nothing runs at request time, the platform already audits itself, and coverage, retention, and cost are the native audit log's.

* **Nothing is provisioned or called at runtime; the platform already audits itself:** unlike the request-time edges, the trail is recorded natively, so your `aws_cloudtrail` declaration maps onto the existing audit log rather than standing up a cross-cloud trail or a runtime API to call.
* **Coverage is always-on on two clouds and policy-gated on the third.** Google Cloud Admin Activity and OCI Audit cannot be turned off (so `StopLogging` is refused); the Kubernetes API-server audit is recorded only while your audit policy is in effect, so on Kubernetes you own turning audit on and keeping it on.
* **The native log holds the events, with its own retention and tamper-evidence:** history lives in Cloud Logging, the OCI Audit stream, or the Kubernetes audit backend, each with its own retention and integrity controls in place of CloudTrail's digest-file chain.
* **Existing AWS trail history stays on AWS:** the native log records this cloud's activity from cutover forward; your prior CloudTrail history remains in its S3 bucket on AWS, and moving it is a separate export/import.
* **Cost follows the native audit log:** management-event auditing is generally included (Admin Activity, OCI Audit), while data-access logging and the Kubernetes audit backend's log store bill under the target cloud's own model rather than a CloudTrail per-event charge.

## On OCI

| Operation                                 | Area            | Support      | Depth        | Notes                                                                                                                                                                                                                                       |
| ----------------------------------------- | --------------- | ------------ | ------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| GetEventSelectors                         | Data events     | Partial      | Most usage   | returns the data-event selectors as mapped onto OCI Audit's data-access configuration                                                                                                                                                       |
| PutEventSelectors                         | Data events     | Partial      | Most usage   | data-event selectors map onto OCI Logging service logs (Object Storage / function data-plane access), which OCI keeps separate from the Audit management stream; the intent maps but the source is service logs rather than the audit trail |
| LookupEvents                              | History reads   | Partial      | Common       | reads your control-plane event history from the OCI Audit service (the Audit query / Logging Analytics); the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes                       |
| PutInsightSelectors / GetInsightSelectors | Insights        | Out of scope | Full surface | CloudTrail Insights anomaly detection has no native audit-log analog; use the target cloud's own log-based alerting                                                                                                                         |
| ListPublicKeys (log-file validation)      | Integrity       | Out of scope | Full surface | OCI Audit has no CloudTrail-style digest-file chain; integrity rests on the Audit service's managed, tamper-resistant retention.                                                                                                            |
| StartLogging                              | Logging control | Partial      | Most usage   | returns success: OCI Audit is always recording, so there is nothing to switch on                                                                                                                                                            |
| StopLogging                               | Logging control | Out of scope | Most usage   | the platform audit log cannot be switched off; a StopLogging that would blind your control-plane audit trail is refused rather than silently dropping coverage                                                                              |
| CreateTrail                               | Trail config    | Supported    | Common       | the aws\_cloudtrail declaration maps onto OCI Audit; there is no separate cross-cloud trail to stand up because the cloud already audits itself                                                                                             |
| DescribeTrails                            | Trail config    | Supported    | Common       | returns the trail that maps onto OCI Audit                                                                                                                                                                                                  |
| GetTrail                                  | Trail config    | Supported    | Common       | reads the mapped trail definition: name, home region, multi-region and organization flags                                                                                                                                                   |
| GetTrailStatus                            | Trail config    | Partial      | Most usage   | reports IsLogging=true because OCI Audit records continuously; the timestamps are the native log's, not a per-trail S3 delivery                                                                                                             |
| ListTrails                                | Trail config    | Supported    | Full surface | lists the trails that map onto OCI Audit                                                                                                                                                                                                    |
| UpdateTrail                               | Trail config    | Partial      | Most usage   | name / is\_multi\_region\_trail / is\_organization\_trail changes are accepted; an AWS-only destination (an S3 bucket / SNS topic) is reported back rather than silently applied                                                            |

#### How it works

On AWS, CloudTrail records your **control-plane audit trail**: who called which API, when, and from where. You do not call a "CloudTrail API" at runtime to make that happen; the platform records it for you. That is the key difference from the request-time edges: there is no runtime call from your application to log.

Every cloud already produces the same kind of trail natively, so your `aws_cloudtrail` declaration **maps onto the target's own native audit log** rather than provisioning a separate cross-cloud trail, because each cloud audits itself. The native log is recorded by the platform: on Google Cloud Audit Logs and **OCI Audit** it is genuinely always on and cannot be disabled; on **Kubernetes** the API-server audit is recorded *whenever your audit policy is in effect*, a cluster configuration that is not on by default. Reading history with `LookupEvents` queries that native log and returns the recorded events in the CloudTrail response shape.

* **Nothing to provision:** your `aws_cloudtrail` declaration maps onto the target's native audit log; there is no separate cross-cloud trail to stand up.
* **Recorded by the platform:** the native audit log records every control-plane API call: always on Google Cloud Audit Logs and OCI Audit, recorded whenever your audit policy is in effect on Kubernetes.
* **History reads come off the native log.** `LookupEvents` queries the native audit log and returns the recorded events; no runtime CloudTrail call in your application makes the trail happen.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="On AWS, your control-plane API calls are recorded by CloudTrail as the AWS audit trail. In the target cloud, the same control-plane API calls are recorded natively by the target cloud's own audit log: always-on on Google Cloud and OCI, policy-gated on Kubernetes, and your aws_cloudtrail declaration maps onto that native log. LookupEvents reads history from the native log." />
</div>

<p className="t9-caption">Your aws\_cloudtrail declaration maps onto the target's native audit log; there is no separate cross-cloud trail to provision, because each cloud audits itself; LookupEvents reads history from that native log.</p>

#### The native audit log

Each cloud's native audit log is its own platform service, so the always-on-versus-policy-gated distinction is real rather than cosmetic.

On **Google Cloud**, the trail maps onto **Cloud Audit Logs**. Admin Activity audit logs are always on and cannot be disabled; **Data Access** audit logs are opt-in per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`. Entries land in Cloud Logging under the `cloudaudit.googleapis.com` log names. On **OCI**, the trail maps onto OCI Audit , which is **always on for every tenancy** and records every API call automatically; `oci_audit_configuration` controls only the retention period, not whether auditing runs. On **Kubernetes**, the trail maps onto the **API-server audit policy and its backend**: a `kube-apiserver` audit policy (a cluster configuration, *not on by default*) decides which requests are recorded and at what level (`Metadata` / `Request` / `RequestResponse`), and an audit backend (a log file, or a webhook feeding a log store or SIEM) receives them. It is recorded **whenever your audit policy is in effect**.

* **Google Cloud Audit Logs.** Admin Activity is always-on and cannot be disabled; Data Access is opt-in per service and type via `google_project_iam_audit_config`.
* **OCI Audit:** always on for the tenancy, recording every API call; `oci_audit_configuration` sets only the retention period.
* **Kubernetes API-server audit:** policy-gated: the `kube-apiserver` audit policy plus an audit backend, not on by default; recorded whenever your policy is in effect.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="Per target: Google Cloud maps onto Cloud Audit Logs (Admin Activity plus Data Access via google_project_iam_audit_config), which is always on and cannot be disabled. OCI maps onto OCI Audit, always on for the tenancy with oci_audit_configuration setting only retention. Kubernetes maps onto the API-server audit policy and backend, which is policy-gated and not on by default." />
</div>

<p className="t9-caption">Each target's native audit log is its own platform service: always-on on Google Cloud and OCI, policy-gated on Kubernetes; your trail maps onto it.</p>

#### Reading history (LookupEvents)

`LookupEvents` is CloudTrail's history read: query the recent window of control-plane events, filtered by **LookupAttributes** such as `EventName`, `Username`, or `ResourceType`. Because the events are already recorded in the native audit log, a `LookupEvents` call maps onto a **query against that log**, and the recorded events are returned in the CloudTrail record shape.

The query surface is the native log's. On **Google Cloud** the read runs against Cloud Logging (the Logs Explorer or the Logging API), filtering on `resource.type` and `protoPayload.methodName` under the `cloudaudit.googleapis.com` log names. On **OCI** it runs against the **OCI Audit query** (or Logging Analytics), filtering on event source and compartment. On **Kubernetes** it runs against the cluster's audit backend (the log store or SIEM the audit webhook feeds) using that store's filters. In every case the recorded events come back, but the attribute-filter surface is a subset of CloudTrail's LookupAttributes : you filter with what the native log's query language expresses, and the event body is the native audit entry mapped to a CloudTrail record.

* **Google Cloud.** Cloud Logging, filtering on `resource.type` / `protoPayload.methodName` under `cloudaudit.googleapis.com`.
* **OCI:** the OCI Audit query (or Logging Analytics), filtering on event source and compartment.
* **Kubernetes:** the cluster's audit backend (the log store / SIEM the audit webhook feeds), using that store's filters.
* **A subset of LookupAttributes:** the recorded events return in the CloudTrail record shape; the filter surface is the native log's, not CloudTrail's full attribute set.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="A LookupEvents call with LookupAttributes filters is queried against each target's native audit log: Google Cloud Logging filtering on resource.type and protoPayload.methodName, the OCI Audit query filtering on event source and compartment, and the Kubernetes cluster's audit backend using the log store or SIEM the webhook feeds. Results come back in the CloudTrail record shape; the attribute-filter surface is a subset of CloudTrail's LookupAttributes." />
</div>

<p className="t9-caption">A LookupEvents call is queried against the native audit log: Cloud Logging, the OCI Audit query, or the cluster's audit backend; the recorded events come back in the CloudTrail record shape, and the attribute-filter surface is a subset of LookupAttributes.</p>

#### Data events & selectors

CloudTrail's default trail records **management events**, the control-plane calls. Data events are the high-volume data-plane operations (S3 object reads and writes, Lambda invocations), configured with `PutEventSelectors`, as `event_selector` and `advanced_event_selector`. These map onto the native data-access log where the target has one, and the granularity is where they diverge.

On **Google Cloud**, the selectors map onto **Data Access audit logs**, enabled per service and per type (`ADMIN_READ` / `DATA_READ` / `DATA_WRITE`) via `google_project_iam_audit_config`; this is *per-service-and-type* rather than CloudTrail's per-resource-ARN selectors, so common S3-object-style intent maps but the granularity differs. On **OCI**, data-plane object access (the Object Storage and Functions analog of S3 data events) rides **OCI Logging service logs**, which OCI keeps separate from the Audit management stream, so the selector maps onto service logs rather than the audit trail. On **Kubernetes**, the **audit policy itself** expresses data-access rules (verb, resource, and subresource at a chosen level); per-object S3- or Lambda-style data events have no direct Kubernetes analog, so this **undercovers** CloudTrail data events.

* **Google Cloud.** Data Access audit logs, per service and type via `google_project_iam_audit_config`: per-service-and-type, not per-object-ARN.
* **OCI.** OCI Logging service logs (Object Storage / function data-plane), kept separate from the Audit management stream.
* **Kubernetes:** the audit policy's verb / resource / subresource rules; no per-object data-event analog, so this undercovers.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="CloudTrail data-event selectors, configured with PutEventSelectors as event_selector or advanced_event_selector, map onto each target's native data-access log: Google Cloud Data Access audit logs per service and type via google_project_iam_audit_config, OCI Logging service logs for Object Storage and function data-plane access kept separate from the Audit stream, and the Kubernetes audit policy's verb, resource, and subresource rules, where per-object data events have no direct analog." />
</div>

<p className="t9-caption">Data-event selectors map onto the native data-access log where the target has one: per-service-and-type Data Access logs on Google Cloud, OCI Logging service logs on OCI, and audit-policy rules on Kubernetes; the intent maps but the granularity differs.</p>

#### Trail config & logging control

The trail-config surface maps onto the native audit log. `CreateTrail` stands up nothing new: your `aws_cloudtrail` declaration maps onto the native log, because the cloud already audits itself, and `DescribeTrails`, `GetTrail`, and `ListTrails` report the mapped trail (name, home region, multi-region and organization flags). `UpdateTrail` accepts `is_multi_region_trail` and `is_organization_trail` changes; an AWS-only destination (an S3 bucket or an SNS topic) is **reported back rather than silently applied**.

Logging control is where the always-on-versus-policy-gated distinction shows through. `GetTrailStatus` reports `IsLogging`: on Google Cloud and OCI it is continuously true; on Kubernetes it follows your audit policy. `StartLogging` returns success, because the always-on clouds are already recording, and on Kubernetes the log records per your policy. `StopLogging` is the call that diverges most: on **Google Cloud Audit Logs** and **OCI Audit** the platform audit log cannot be switched off, so a `StopLogging` that would blind your control-plane trail is **refused rather than silently dropping coverage**; on **Kubernetes** it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage .

* **CreateTrail maps onto the native log:** there is no separate cross-cloud trail to provision; `DescribeTrails` / `GetTrail` report the mapped trail.
* **GetTrailStatus reports IsLogging:** continuously true on Google Cloud and OCI; per your audit policy on Kubernetes.
* **StopLogging is refused on the always-on clouds.** Google Cloud Audit Logs and OCI Audit cannot be switched off; on Kubernetes it maps to managing the audit policy on the cluster.

<div className="t9-diagram-scroll" role="region" aria-label="Scrollable diagram" tabIndex={0}>
  <img className="t9-diagram-light" src="data:image/svg+xml;base64,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" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />

  <img className="t9-diagram-dark" src="data:image/svg+xml;base64,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" alt="The trail-config calls (CreateTrail, DescribeTrails, GetTrail, ListTrails, UpdateTrail) map onto the native audit log as the mapped trail. Logging control differs by whether the native log is always-on: on Google Cloud Audit Logs and OCI Audit, GetTrailStatus reports IsLogging true, StartLogging returns success because it is already recording, and StopLogging is refused because the platform audit log cannot be switched off. On Kubernetes, GetTrailStatus reports IsLogging per your audit policy, StartLogging returns success recording per policy, and StopLogging maps to managing the audit policy on the cluster." />
</div>

<p className="t9-caption">The trail-config calls map onto the native audit log; logging control differs by whether the native log is always-on (refuse StopLogging) or policy-gated (StopLogging is your audit policy to manage).</p>

#### Limitations

The list below is the whole go/no-go picture for CloudTrail. Control-plane audit coverage is faithful: the native log records every management API call. The differences are the LookupEvents query surface, data-event granularity, StopLogging on the always-on clouds, CloudTrail Insights, log-file integrity, and the absence of a historical backlog. Every one is behavioral and named here rather than discovered later.

△ Where CloudTrail and the target's native audit log diverge, read before you adopt

* **The LookupEvents query surface is a subset:** a `LookupEvents` call is queried against the native audit log (Cloud Logging filters / the OCI Audit query / the cluster's audit backend), so you filter with the native log's query language rather than CloudTrail's full `LookupAttributes`, and the event body is the native audit entry mapped to a CloudTrail record.
* **Data-event granularity differs.** CloudTrail's per-resource-ARN selectors map onto per-service-and-type Data Access audit logs on Google Cloud (`google_project_iam_audit_config`), OCI Logging service logs on OCI, and audit-policy verb/resource rules on Kubernetes; the common intent maps but the per-object granularity does not translate one-for-one, and on Kubernetes per-object data events have no direct analog.
* **StopLogging is out of scope on the always-on clouds.** Google Cloud Audit Logs (Admin Activity) and OCI Audit cannot be turned off, so `StopLogging` is refused rather than silently dropping coverage. On Kubernetes it is Partial: it maps to disabling the `kube-apiserver` audit policy, which stays the target cluster configuration to manage.
* **No CloudTrail Insights analog.** `PutInsightSelectors` / `GetInsightSelectors` anomaly detection has no native audit-log equivalent and is out of scope; use the target cloud's own log-based alerting over the native audit log.
* **No digest-file integrity chain.** CloudTrail's `enable_log_file_validation` SHA-256 digest-file chain (and `ListPublicKeys`) is CloudTrail-specific; the native audit log has its own tamper-evidence: Cloud Logging's retention locks, OCI Audit's managed tamper-resistant retention, or whatever the Kubernetes audit backend's log store provides.
* **No historical backlog migration:** the native audit log is already recording your control-plane activity on this cloud from before cutover; your existing AWS trail history stays in its S3 bucket on AWS, and new events are recorded to the native log going forward. Moving existing CloudTrail history is a separate export/import.

#### Other considerations

Beyond the query-surface and data-event boundaries above, a few facts shape how CloudTrail behaves as a declared edge: nothing runs at request time, the platform already audits itself, and coverage, retention, and cost are the native audit log's.

* **Nothing is provisioned or called at runtime; the platform already audits itself:** unlike the request-time edges, the trail is recorded natively, so your `aws_cloudtrail` declaration maps onto the existing audit log rather than standing up a cross-cloud trail or a runtime API to call.
* **Coverage is always-on on two clouds and policy-gated on the third.** Google Cloud Admin Activity and OCI Audit cannot be turned off (so `StopLogging` is refused); the Kubernetes API-server audit is recorded only while your audit policy is in effect, so on Kubernetes you own turning audit on and keeping it on.
* **The native log holds the events, with its own retention and tamper-evidence:** history lives in Cloud Logging, the OCI Audit stream, or the Kubernetes audit backend, each with its own retention and integrity controls in place of CloudTrail's digest-file chain.
* **Existing AWS trail history stays on AWS:** the native log records this cloud's activity from cutover forward; your prior CloudTrail history remains in its S3 bucket on AWS, and moving it is a separate export/import.
* **Cost follows the native audit log:** management-event auditing is generally included (Admin Activity, OCI Audit), while data-access logging and the Kubernetes audit backend's log store bill under the target cloud's own model rather than a CloudTrail per-event charge.

[Service Catalog](/service-adapters/catalog).
