S3 버킷 및 객체에 대한 CloudTrail 이벤트 로깅 활성화
S3 버킷 및 객체에 대한 CloudTrail 이벤트 로깅 활성화
CloudTrail 데이터 이벤트로 Amazon S3의 버킷 수준 및 객체 수준 요청에 대한 정보를 얻을 수 있어요. 모든 버킷 또는 특정 버킷 목록에 대해 CloudTrail 데이터 이벤트를 활성화하려면 CloudTrail에서 트레일을 수동으로 만들어야 해요.
참고:
- CloudTrail의 기본 설정은 관리 이벤트만 찾는 것이에요. 계정에 데이터 이벤트가 활성화되어 있는지 확인하세요.
- 작업량이 많은 S3 버킷의 경우 짧은 시간에 수천 개의 로그가 빠르게 생성될 수 있어요. 바쁜 버킷에 대해 CloudTrail 데이터 이벤트를 얼마나 오래 활성화할지 신중히 고려하세요.
CloudTrail은 Amazon S3 데이터 이벤트 로그를 선택한 S3 버킷에 저장해요. 소유할 수 있는 여러 버킷의 이벤트를 쉽게 조회·분석할 수 있도록 중앙 위치로 정리하려면 별도 AWS 계정의 버킷을 사용하는 것을 고려해 보세요. AWS Organizations는 모니터링 중인 버킷을 소유한 계정에 연결된 AWS 계정을 만드는 데 도움을 줘요. 자세한 내용은 AWS Organizations User Guide의 AWS Organizations란 무엇인가요?를 참고하세요.
CloudTrail에서 트레일에 대한 데이터 이벤트를 기록할 때 고급 이벤트 선택기나 기본 이벤트 선택기를 사용해 일반 용도 버킷에 저장된 객체의 데이터 이벤트를 기록하도록 선택할 수 있어요. 디렉터리 버킷에 저장된 객체의 데이터 이벤트를 기록하려면 고급 이벤트 선택기를 사용해야 해요. 자세한 내용은 S3 Express One Zone의 AWS CloudTrail 로깅을 참고하세요.
CloudTrail 콘솔에서 고급 이벤트 선택기로 트레일을 만들 때 데이터 이벤트 섹션의 Log selector template에서 Log all events를 선택해 모든 객체 수준 이벤트를 기록할 수 있어요. CloudTrail 콘솔에서 기본 이벤트 선택기로 트레일을 만들 때 데이터 이벤트 섹션에서 Select all S3 buckets in your account 확인란을 선택해 모든 객체 수준 이벤트를 기록할 수 있어요.
참고:
- AWS CloudTrail 데이터 이벤트 버킷에 대한 Lifecycle 구성을 만드는 것이 모범 사례예요. 감사가 필요하다고 판단하는 기간이 지난 후 로그 파일을 주기적으로 제거하도록 Lifecycle 구성을 구성하세요. 이렇게 하면 각 쿼리에 대해 Athena가 분석하는 데이터 양이 줄어들어요. 자세한 내용은 "버킷에 S3 Lifecycle 구성 설정"을 참고하세요.
- 로깅 형식에 대한 자세한 내용은 "AWS CloudTrail로 Amazon S3 API 호출 기록"을 참고하세요.
- CloudTrail 로그를 조회하는 예시는 AWS Big Data Blog 게시물 AWS CloudTrail 및 Amazon Athena를 사용한 보안, 규정 준수 및 운영 활동 분석을 참고하세요.
출처: 문서
본문
콘솔을 사용해 버킷의 객체에 대한 로깅 활성화
AWS CloudTrail 콘솔로 S3 버킷의 객체에 대한 데이터 이벤트를 기록하도록 CloudTrail 트레일을 구성할 수 있어요. CloudTrail은 GetObject, DeleteObject, PutObject 같은 Amazon S3 객체 수준 API 작업의 로깅을 지원해요. 이러한 이벤트를 데이터 이벤트라고 해요.
기본적으로 CloudTrail 트레일은 데이터 이벤트를 기록하지 않지만, 지정한 S3 버킷이나 AWS 계정의 모든 Amazon S3 버킷에 대한 데이터 이벤트를 기록하도록 트레일을 구성할 수 있어요. 자세한 내용은 "AWS CloudTrail로 Amazon S3 API 호출 기록"을 참고하세요.
CloudTrail은 CloudTrail 이벤트 기록에 데이터 이벤트를 채우지 않아요. 또한 모든 버킷 수준 작업이 CloudTrail 이벤트 기록에 채워지는 것도 아니에요. CloudTrail 로깅이 추적하는 Amazon S3 버킷 수준 API 작업에 대한 자세한 내용은 "CloudTrail 로깅이 추적하는 Amazon S3 버킷 수준 작업"을 참고하세요. CloudTrail 로그를 조회하는 방법에 대한 자세한 내용은 AWS Knowledge Center 문서 Amazon CloudWatch Logs 필터 패턴과 Amazon Athena로 CloudTrail 로그 조회를 참고하세요.
참고: AWS CloudTrail로 데이터 활동을 기록하는 경우 Amazon S3
DeleteObjects데이터 이벤트의 이벤트 레코드에는DeleteObjects이벤트와 해당 작업의 일부로 삭제된 각 객체에 대한DeleteObject이벤트가 모두 포함돼요. 이벤트 레코드에서 삭제된 객체에 대한 추가 가시성을 제외할 수 있어요. 자세한 내용은 AWS CloudTrail User Guide의 데이터 이벤트 필터링을 위한 AWS CLI 예시를 참고하세요.
S3 일반 용도 버킷이나 S3 디렉터리 버킷의 객체에 대한 CloudTrail 데이터 이벤트 로깅을 활성화하는 방법은 AWS CloudTrail User Guide의 CloudTrail 콘솔로 트레일 만들기를 참고하세요.
S3 디렉터리 버킷의 객체 로깅에 대한 자세한 내용은 "디렉터리 버킷의 AWS CloudTrail 로깅"을 참고하세요.
S3 데이터 이벤트를 기록하도록 트레일을 구성하기 위해 CloudTrail 콘솔을 사용하는 방법은 AWS CloudTrail User Guide의 데이터 이벤트 기록을 참고하세요.
S3 버킷의 객체에 대한 CloudTrail 데이터 이벤트 로깅을 비활성화하는 방법은 AWS CloudTrail User Guide의 CloudTrail 콘솔로 트레일 삭제를 참고하세요.
중요: 데이터 이벤트에는 추가 요금이 적용돼요. 자세한 내용은 AWS CloudTrail pricing을 참고하세요.
S3 버킷의 CloudTrail 로깅에 대한 자세한 내용은 다음 주제를 참고하세요.
- 일반 용도 버킷 만들기
- S3 일반 용도 버킷의 속성 보기
- AWS CloudTrail로 Amazon S3 API 호출 기록
- AWS CloudTrail User Guide의 CloudTrail 로그 파일 작업