Multi-Region Access Point를 통해 하위 리소스에 이루어진 요청 모니터링 및 로깅

Multi-Region Access Point를 통해 하위 리소스에 이루어진 요청 모니터링 및 로깅 (Monitoring and logging requests made through a Multi-Region Access Point to underlying resources)

Amazon S3는 Multi-Region Access Point를 통해 이루어진 요청과 CreateMultiRegionAccessPoint, GetMultiRegionAccessPointPolicy 같은 이를 관리하는 API 작업에 대한 요청을 로깅해요. Multi-Region Access Point를 통해 Amazon S3에 이루어진 요청은 Multi-Region Access Point 호스트 이름과 함께 Amazon S3 서버 액세스 로그와 AWS CloudTrail 로그에 나타나요. 액세스 포인트의 호스트 이름은 MRAP_alias.accesspoint.s3-global.amazonaws.com 형식이에요.

예를 들어 다음과 같은 버킷과 Multi-Region Access Point 구성이 있다고 가정해요.

  • us-west-2 리전에 my-bucket-usw2라는 버킷이 있고 여기에 my-image.jpg 객체가 있어요.
  • ap-south-1 리전에 my-bucket-aps1라는 버킷이 있고 여기에 my-image.jpg 객체가 있어요.
  • eu-central-1 리전에 my-bucket-euc1이라는 버킷이 있고 my-image.jpg라는 객체는 없어요.
  • 별칭이 mfzwi23gnjvgw.mrap인 my-mrap이라는 Multi-Region Access Point가 세 버킷 모두에서 요청을 처리하도록 구성되어 있어요.
  • AWS 계정 ID는 123456789012예요.

버킷 중 하나를 통해 my-image.jpg를 직접 검색하는 요청은 bucket_name.s3.Region.amazonaws.com 호스트 이름으로 로그에 나타나요. 대신 Multi-Region Access Point를 통해 요청하면 Amazon S3는 먼저 서로 다른 리전의 버킷 중 어느 것이 가장 가까운지 결정해요. Amazon S3가 요청을 처리할 버킷을 결정하면 그 버킷으로 요청을 보내고 Multi-Region Access Point 호스트 이름을 사용해 작업을 로깅해요. 이 예시에서 Amazon S3가 요청을 my-bucket-aps1로 중계하면 로그에는 mfzwi23gnjvgw.mrap.accesspoint.s3-global.amazonaws.com 호스트 이름을 사용해 my-bucket-aps1에서 my-image.jpg에 대한 성공적인 GET 요청이 반영돼요.

중요 Multi-Region Access Point는 기본 버킷의 데이터 내용을 인식하지 못해요. 따라서 요청을 받는 버킷에 요청된 데이터가 없을 수 있어요. 예를 들어 Amazon S3가 my-bucket-euc1 버킷이 가장 가깝다고 판단하면 로그에는 mfzwi23gnjvgw.mrap.accesspoint.s3-global.amazonaws.com 호스트 이름을 사용해 my-bucket-euc1에서 my-image.jpg에 대한 실패한 GET 요청이 반영돼요. 요청이 대신 my-bucket-usw2로 라우팅되었다면 로그는 성공적인 GET 요청을 나타냈을 거예요.

Amazon S3 서버 액세스 로그에 대한 자세한 내용은 서버 액세스 로깅으로 요청 로깅을 참고하세요. AWS CloudTrail에 대한 자세한 내용은 AWS CloudTrail User Guide의 What is AWS CloudTrail?을 참고하세요.

본문

Multi-Region Access Point 관리 API 작업에 대한 요청 모니터링 및 로깅

Amazon S3는 CreateMultiRegionAccessPoint, GetMultiRegionAccessPointPolicy 같은 Multi-Region Access Point를 관리하는 여러 API 작업을 제공해요. AWS Command Line Interface(AWS CLI), AWS SDK 또는 Amazon S3 REST API를 사용해 이러한 API 작업에 요청하면 Amazon S3는 이 요청을 비동기적으로 처리해요. 요청에 대한 적절한 권한이 있다면 Amazon S3는 이 요청에 대한 토큰을 반환해요. 이 토큰을 DescribeAsyncOperation과 함께 사용해 진행 중인 비동기 작업의 상태를 확인할 수 있어요. Amazon S3는 DescribeAsyncOperation 요청을 동기적으로 처리해요. 비동기 요청의 상태를 보려면 Amazon S3 콘솔, AWS CLI, SDK 또는 REST API를 사용할 수 있어요.

참고 콘솔은 지난 14일 이내에 이루어진 비동기 요청의 상태만 표시해요. 이전 요청의 상태를 보려면 AWS CLI, SDK 또는 REST API를 사용해요.

비동기 관리 작업은 여러 상태 중 하나일 수 있어요.

  • NEW – Amazon S3가 요청을 받았고 작업을 수행할 준비를 하고 있어요.
  • IN_PROGRESS – Amazon S3가 현재 작업을 수행하고 있어요.
  • SUCCESS – 작업이 성공했어요. 응답에는 CreateMultiRegionAccessPoint 요청에 대한 Multi-Region Access Point 별칭 같은 관련 정보가 포함돼요.
  • FAILED – 작업이 실패했어요. 응답에는 요청 실패 이유를 나타내는 오류 메시지가 포함돼요.

Multi-Region Access Point와 AWS CloudTrail 사용

AWS CloudTrail을 사용해 AWS 인프라 전반의 계정 활동을 보고, 검색, 다운로드, 보관, 분석하고 대응할 수 있어요. Multi-Region Access Point와 CloudTrail 로깅을 사용하면 다음을 식별할 수 있어요.

  • 누구 또는 무엇이 어떤 작업을 수행했는지
  • 어떤 리소스에 작업이 수행되었는지
  • 이벤트가 언제 발생했는지
  • 이벤트에 대한 기타 세부 정보

이 로깅 정보를 사용해 Multi-Region Access Point를 통해 발생한 활동을 분석하고 대응하는 데 도움을 받을 수 있어요.

Multi-Region Access Point에 대한 AWS CloudTrail 설정 방법

Multi-Region Access Point 생성 또는 유지 관리와 관련된 작업에 대해 CloudTrail 로깅을 활성화하려면 US West(Oregon) 리전의 이벤트를 기록하도록 CloudTrail 로깅을 구성해야 해요. 요청을 할 때 어떤 리전에 있든, Multi-Region Access Point가 어떤 리전을 지원하든 로깅 구성을 이렇게 설정해야 해요. Multi-Region Access Point를 생성하거나 유지 관리하는 모든 요청은 US West(Oregon) 리전을 통해 라우팅돼요. 이 리전을 기존 트레일에 추가하거나, 이 리전과 Multi-Region Access Point와 연결된 모든 리전을 포함하는 새 트레일을 만들 것을 권장해요.

Amazon S3는 Multi-Region Access Point를 통해 이루어진 모든 요청과 CreateMultiRegionAccessPoint, GetMultiRegionAccessPointPolicy 같은 액세스 포인트를 관리하는 API 작업에 대한 요청을 로깅해요. Multi-Region Access Point를 통해 이러한 요청을 로깅하면 Multi-Region Access Point의 호스트 이름으로 AWS CloudTrail 로그에 나타나요. 예를 들어 별칭이 mfzwi23gnjvgw.mrap인 Multi-Region Access Point를 통해 버킷에 요청하면 CloudTrail 로그의 항목은 mfzwi23gnjvgw.mrap.accesspoint.s3-global.amazonaws.com 호스트 이름을 갖게 돼요.

Multi-Region Access Point는 요청을 가장 가까운 버킷으로 라우팅해요. 이 동작 때문에 Multi-Region Access Point의 CloudTrail 로그를 볼 때 기본 버킷에 대한 요청이 이루어지는 것을 볼 수 있어요. 그 요청 중 일부는 Multi-Region Access Point를 통해 라우팅되지 않은 버킷에 대한 직접 요청일 수 있어요. 트래픽을 검토할 때 이 점을 염두에 두어요. 버킷이 Multi-Region Access Point에 있더라도 Multi-Region Access Point를 거치지 않고 해당 버킷에 직접 요청할 수 있어요.

Multi-Region Access Point 생성 및 관리에는 비동기 이벤트가 수반돼요. 비동기 요청은 CloudTrail 로그에 완료 이벤트가 없어요. 비동기 요청에 대한 자세한 내용은 Multi-Region Access Point 관리 API 작업에 대한 요청 모니터링 및 로깅을 참고하세요.

AWS CloudTrail에 대한 자세한 내용은 AWS CloudTrail User Guide의 What is AWS CloudTrail?을 참고하세요.

출처: 문서

더 알아보기