Amazon ECS 태스크의 IAM 역할 요청 보기

Amazon ECS 태스크의 IAM 역할 요청 보기

IAM 역할에서 태스크 자격 증명용 공급자를 사용하면 공급자 요청이 감사 로그(audit log)에 저장돼요. 감사 로그는 컨테이너 에이전트 로그와 동일한 로그 순환 설정을 상속해요.

출처: 문서

본문

IAM 역할에서 태스크 자격 증명용 공급자(provider)를 사용하면 공급자 요청이 감사 로그에 저장돼요. 감사 로그는 컨테이너 에이전트 로그와 동일한 로그 순환 설정을 상속해요. ECS_LOG_ROLLOVER_TYPE , ECS_LOG_MAX_FILE_SIZE_MB , ECS_LOG_MAX_ROLL_COUNT 컨테이너 에이전트 구성 변수를 설정해 감사 로그의 동작에 영향을 줄 수 있어요. 자세한 내용은 Amazon ECS container agent log configuration parameters 를 참고해 주세요.

컨테이너 에이전트 버전 1.36.0 이상에서는 감사 로그가 /var/log/ecs/audit.log 에 있어요. 로그가 순환되면 YYYY-MM-DD-HH 형식의 타임스탬프가 로그 파일 이름 끝에 추가돼요. 컨테이너 에이전트 버전 1.35.0 이하에서는 감사 로그가 /var/log/ecs/audit.log.YYYY-MM-DD-HH 에 있어요.

로그 항목 형식은 다음과 같아요.

  • 타임스탬프(Timestamp)
  • HTTP 응답 코드
  • 요청 출처의 IP 주소 및 포트 번호
  • 자격 증명 공급자의 상대 URI(Relative URI)
  • 요청을 만든 사용자 에이전트
  • 요청한 컨테이너가 속한 태스크의 ARN
  • GetCredentials API 이름 및 버전 번호
  • 컨테이너 인스턴스가 등록된 Amazon ECS 클러스터의 이름
  • 컨테이너 인스턴스 ARN

다음 명령을 사용해 로그 파일을 볼 수 있어요.

cat /var/log/ecs/audit.log.2016-07-13-16

출력:

2016-07-13T16:11:53Z 200 172.17.0.5:52444 "/v1/credentials" "python-requests/2.7.0 CPython/2.7.6 Linux/4.4.14-24.50.amzn1.x86_64" TASK_ARN GetCredentials 1 CLUSTER_NAME CONTAINER_INSTANCE_ARN

더 알아보기 (Learn more)