AWS CloudTrail 로그 파일 항목 분석하기
AWS CloudTrail 로그 파일 항목 분석하기
트레일(trail)은 지정한 Amazon S3 버킷에 이벤트를 로그 파일로 전달할 수 있게 해주는 구성입니다. CloudTrail 로그 파일에는 하나 이상의 로그 항목이 포함돼요. 이벤트는 모든 원본에서 들어온 단일 요청을 나타내며 요청된 작업에 대한 정보를 포함합니다. 여기에는 작업의 날짜와 시간, 사용된 요청 파라미터 같은 정보가 담겨 있어요. CloudTrail 로그 파일은 공개 API 호출의 순서화된 스택 트레이스가 아니므로 특정한 순서로 표시되지 않습니다.
출처: 문서
본문
다음 예시는 CreateCluster 작업을 보여주는 CloudTrail 로그 항목입니다.
{
"eventVersion": "1.05",
"userIdentity": {
"type": "IAMUser",
"principalId": "«redacted:AKIA…»",
"arn": "arn:aws:iam::111122223333:user/username",
"accountId": "111122223333",
"accessKeyId": "«redacted:AKIA…»",
"userName": "username"
},
"eventTime": "2018-05-28T19:16:43Z",
"eventSource": "eks.amazonaws.com",
"eventName": "CreateCluster",
"awsRegion": "region-code",
"sourceIPAddress": "205.251.233.178",
"userAgent": "PostmanRuntime/6.4.0",
"requestParameters": {
"resourcesVpcConfig": {
"subnetIds": [
"subnet-a670c2df",
"subnet-4f8c5004"
]
},
"roleArn": "arn:aws:iam::111122223333:role/AWSServiceRoleForAmazonEKS-CAC1G1VH3ZKZ",
"clusterName": "test"
},
"responseElements": {
"cluster": {
"clusterName": "test",
"status": "CREATING",
"createdAt": 1527535003.208,
"certificateAuthority": {},
"arn": "arn:aws:eks:region-code:111122223333:cluster/test",
"roleArn": "arn:aws:iam::111122223333:role/AWSServiceRoleForAmazonEKS-CAC1G1VH3ZKZ",
"version": "1.10",
"resourcesVpcConfig": {
"securityGroupIds": [],
"vpcId": "vpc-21277358",
"subnetIds": [
"subnet-a670c2df",
"subnet-4f8c5004"
]
}
}
},
"requestID": "a7a0735d-62ab-11e8-9f79-81ce5b2b7d37",
"eventID": "eab22523-174a-499c-9dd6-91e7be3ff8e3",
"readOnly": false,
"eventType": "AwsApiCall",
"recipientAccountId": "111122223333"
}
Amazon EKS 서비스 연결 역할 로그 항목
Amazon EKS 서비스 연결 역할은 AWS 리소스에 API 호출을 수행해요. username: AWSServiceRoleForAmazonEKS 및 username: AWSServiceRoleForAmazonEKSNodegroup이 포함된 CloudTrail 로그 항목은 Amazon EKS 서비스 연결 역할이 수행한 호출에 대해 나타납니다. Amazon EKS와 서비스 연결 역할에 대한 자세한 내용은 Amazon EKS용 서비스 연결 역할 사용을 참고하세요.
다음 예시는 AWSServiceRoleForAmazonEKSNodegroup 서비스 연결 역할이 수행한 DeleteInstanceProfile 작업을 보여주는 CloudTrail 로그 항목입니다. sessionContext에 이 역할이 명시되어 있어요.
{
"eventVersion": "1.05",
"userIdentity": {
"type": "AssumedRole",
"principalId": "AROA3WHGPEZ7SJ2CW55C5:EKS",
"arn": "arn:aws:sts::111122223333:assumed-role/AWSServiceRoleForAmazonEKSNodegroup/EKS",
"accountId": "111122223333",
"accessKeyId": "«redacted:AKIA…»",
"sessionContext": {
"sessionIssuer": {
"type": "Role",
"principalId": "AROA3WHGPEZ7SJ2CW55C5",
"arn": "arn:aws:iam::111122223333:role/aws-service-role/eks-nodegroup.amazonaws.com/AWSServiceRoleForAmazonEKSNodegroup",
"accountId": "111122223333",
"userName": "AWSServiceRoleForAmazonEKSNodegroup"
},
"webIdFederationData": {},
"attributes": {
"mfaAuthenticated": "false",
"creationDate": "2020-02-26T00:56:33Z"
}
},
"invokedBy": "eks-nodegroup.amazonaws.com"
},
"eventTime": "2020-02-26T00:56:34Z",
"eventSource": "iam.amazonaws.com",
"eventName": "DeleteInstanceProfile",
"awsRegion": "region-code",
"sourceIPAddress": "eks-nodegroup.amazonaws.com",
"userAgent": "eks-nodegroup.amazonaws.com",
"requestParameters": {
"instanceProfileName": "eks-11111111-2222-3333-4444-abcdef123456"
},
"responseElements": null,
"requestID": "11111111-2222-3333-4444-abcdef123456",
"eventID": "11111111-2222-3333-4444-abcdef123456",
"eventType": "AwsApiCall",
"recipientAccountId": "111122223333"
}