액세스 포인트 모니터링 및 로깅

액세스 포인트 모니터링 및 로깅 (Monitoring and logging access points)

Amazon S3는 액세스 포인트를 통해 이루어진 요청과 액세스 포인트를 관리하는 API 작업(CreateAccessPoint, GetAccessPointPolicy 등)에 이루어진 요청을 로그로 기록해요. 사용 패턴을 모니터링하고 관리하려면 액세스 포인트에 대한 Amazon CloudWatch Logs 요청 지표도 구성할 수 있어요.

출처: 문서

본문

CloudWatch 요청 지표

액세스 포인트를 사용하는 애플리케이션의 성능을 이해하고 개선하려면 Amazon S3 요청 지표에 CloudWatch를 사용할 수 있어요. 요청 지표는 Amazon S3 요청을 모니터링해 운영상 문제를 빠르게 식별하고 대응하는 데 도움을 줘요.

기본적으로 요청 지표는 버킷 수준에서 사용할 수 있어요. 하지만 공유 접두사, 객체 태그 또는 액세스 포인트를 사용해 요청 지표의 필터를 정의할 수 있어요. 액세스 포인트 필터를 만들면 요청 지표 구성에 지정한 액세스 포인트에 대한 요청이 포함돼요. 지표를 받고, 알람을 설정하고, 이 액세스 포인트를 통해 수행되는 실시간 작업을 보는 대시보드에 접근할 수 있어요.

콘솔에서 구성하거나 Amazon S3 API를 사용해 요청 지표를 옵트인해야 해요. 요청 지표는 처리에 일부 지연이 있은 후 1분 간격으로 제공돼요. 요청 지표는 CloudWatch 사용자 지정 지표와 같은 요율로 청구돼요. 자세한 내용은 Amazon CloudWatch 요금을 참고하세요.

액세스 포인트로 필터링하는 요청 지표 구성을 만들려면 접두사, 객체 태그 또는 액세스 포인트로 필터링하는 지표 구성 만들기를 참고하세요.

액세스 포인트를 통해 이루어진 요청의 AWS CloudTrail 로그

서버 접근 로깅과 AWS CloudTrail을 사용해 액세스 포인트를 통해 이루어진 요청과 액세스 포인트를 관리하는 API(CreateAccessPoint, GetAccessPointPolicy 등)에 이루어진 요청을 로그로 기록할 수 있어요.

액세스 포인트를 통해 이루어진 요청의 CloudTrail 로그 항목에는 로그의 resources 섹션에 액세스 포인트 ARN이 포함돼요.

예를 들어 다음 구성을 가지고 있다고 가정해 봐요.

  • 리전 us-west-2에 my-image.jpg라는 객체를 포함하는 amzn-s3-demo-bucket1이라는 버킷
  • amzn-s3-demo-bucket1과 연결된 my-bucket-ap라는 액세스 포인트
  • AWS 계정 ID 123456789012

다음 예시는 위 구성에 대한 CloudTrail 로그 항목의 resources 섹션을 보여줘요.

"resources": [
        {"type": "AWS::S3::Object",
            "ARN": "arn:aws:s3:::amzn-s3-demo-bucket1/my-image.jpg"
        },
        {"accountId": "123456789012",
            "type": "AWS::S3::Bucket",
            "ARN": "arn:aws:s3:::amzn-s3-demo-bucket1"
        },
        {"accountId": "123456789012",
            "type": "AWS::S3::AccessPoint",
            "ARN": "arn:aws:s3:us-west-2:123456789012:accesspoint/my-bucket-ap"
        }
    ]

Amazon FSx 파일 시스템의 볼륨에 연결된 액세스 포인트를 사용한다면 CloudTrail 로그 항목의 resources 섹션이 다르게 보여요. 예를 들어:

"resources": [
        {
            "accountId": "123456789012",
            "type": "AWS::FSx::Volume",
            "ARN": "arn:aws:fsx:us-east-1:123456789012:volume/fs-0123456789abcdef9/fsvol-01234567891112223"
        }
    ]

AWS Backup의 S3 복구 지점에 연결된 액세스 포인트를 사용한다면 데이터 플레인 요청(GetObject, ListObjectsV2 등)이 표준 S3 액세스 포인트를 통한 요청과 같은 방식으로 CloudTrail에 로그로 기록돼요. 예를 들어:

"resources": [
        {
            "accountId": "123456789012",
            "type": "AWS::Backup::BackupAccessPoint",
            "ARN": "arn:aws:backup:us-east-1:123456789012:accesspoint/my-access-point"
        },
        {
            "type": "AWS::S3::Object",
            "ARN": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/path/to/my-file.txt"
        },
        {
            "accountId": "123456789012",
            "type": "AWS::S3::AccessPoint",
            "ARN": "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point"
        }
    ]

백업 액세스 포인트의 제어 플레인 작업(CreateBackupAccessPoint, DeleteBackupAccessPoint 등)은 AWS Backup 이벤트로 로그로 기록돼요. 자세한 내용은 AWS Backup Developer Guide의 AWS Backup 모니터링을 참고하세요.

S3 서버 접근 로그에 대한 자세한 내용은 서버 접근 로깅으로 요청 로깅을 참고하세요. AWS CloudTrail에 대한 자세한 내용은 AWS CloudTrail User Guide의 AWS CloudTrail이란 무엇인가요?를 참고하세요.

더 알아보기 (Learn more)