Amazon S3 로깅 옵션

Amazon S3 로깅 옵션

사용자, 역할 또는 AWS 서비스가 Amazon S3 리소스에서 수행한 작업을 기록하고 감사·규정 준수 목적의 로그 레코드를 유지할 수 있어요. 이를 위해 서버 접근 로깅, AWS CloudTrail 로깅 또는 둘의 조합을 사용할 수 있어요. Amazon S3 리소스의 버킷 수준 및 객체 수준 작업을 기록할 때는 CloudTrail을 사용할 것을 권장해요. 각 옵션에 대한 자세한 내용은 다음 섹션을 참고하세요.

  • 서버 접근 로깅으로 요청 기록
  • AWS CloudTrail로 Amazon S3 API 호출 기록

Amazon S3는 서버 접근 로그에 두 가지 전달 경로를 제공해요. 일반 용도 Amazon S3 버킷으로의 직접 전달과 Amazon CloudWatch Logs로의 전달이에요. 다음 표의 일부 기능은 표시된 대로 Amazon CloudWatch Logs 전달 경로를 통해서만 서버 접근 로그에 적용돼요.

다음 표는 CloudTrail 로그와 Amazon S3 서버 접근 로그의 주요 속성을 나열해요. CloudTrail이 보안 요구 사항을 충족하는지 확인하려면 표와 참고를 검토하세요.

로그 속성 AWS CloudTrail Amazon S3 서버 로그
다른 시스템으로 전달 가능(Amazon CloudWatch Logs, Amazon CloudWatch Events) 예 예
둘 이상의 목적지로 로그 전달(예: 같은 로그를 두 버킷으로 전송) 예 예3
객체 하위 집합(접두사)에 대해 로그 켜기 예 아니요
계정 간 로그 전달(대상 버킷과 소스 버킷을 다른 계정이 소유) 예 예3
디지털 서명이나 해싱으로 로그 파일 무결성 검증 예 아니요
로그 파일의 기본 또는 선택 암호화 예 예3
객체 작업(Amazon S3 API 사용) 예 예
버킷 작업(Amazon S3 API 사용) 예 예
로그에 대한 검색 가능한 UI 예 예3
Object Lock 파라미터, Amazon S3 Select 속성에 대한 로그 레코드 필드 예 아니요
객체 크기, 총 시간, 왕복 시간, HTTP Referer에 대한 로그 레코드 필드 예 예
Lifecycle 전환, 만료, 복원 아니요 예
일괄 삭제 작업의 키 로깅 예 예
인증 실패1 아니요 예
로그가 전달되는 계정 버킷 소유자2 및 요청자 버킷 소유자, Amazon CloudWatch Logs 전달을 사용하는 기타 계정
성능 및 비용 AWS CloudTrail Amazon S3 서버 로그
가격 관리 이벤트(첫 번째 전달)는 무료이며, 데이터 이벤트는 로그 저장 외에 요금 발생 로그 저장 외에 Amazon S3 버킷 전달은 무료이며, Amazon CloudWatch Logs 전달은 CloudWatch 벤디드 로그 요율 적용3
로그 전달 속도 데이터 이벤트는 5분마다, 관리 이벤트는 15분마다 몇 시간 안에
로그 형식 JSON Amazon S3 버킷 전달의 경우 공백으로 구분된 텍스트 레코드. Amazon CloudWatch Logs 전달의 경우 구조화된 JSON3

참고

  • CloudTrail은 인증에 실패한 요청(제공된 자격 증명이 유효하지 않음)이나 리디렉션으로 인해 실패한 요청(오류 코드 301 Moved Permanently)에 대한 로그는 전달하지 않아요. 하지만 권한 부여가 실패한 요청(AccessDenied)과 익명 사용자가 수행한 요청에 대한 로그는 포함해요.
  • 요청에서 계정이 객체에 대한 전체 접근 권한이 없으면 S3 버킷 소유자가 CloudTrail 로그를 받아요. 자세한 내용은 "계정 간 시나리오의 Amazon S3 객체 수준 작업"을 참고하세요.
  • Amazon S3 버킷으로의 직접 전달 외에도 Amazon S3 서버 접근 로그를 Amazon CloudWatch Logs로 전달할 수 있어요. 이 전달 경로를 사용하면 다른 목적지로의 전달, 여러 목적지로의 전달, 계정 간·리전 간 집계, AWS KMS 암호화, CloudWatch Logs Insights로의 대화형 조회 같은 추가 기능을 얻을 수 있어요. 또한 이 로그를 SQL 분석을 위해 Apache Iceberg 형식의 Amazon S3 Tables로 전달할 수도 있어요. 자세한 내용은 "서버 접근 로깅으로 요청 기록"을 참고하세요.
  • S3는 VPC 엔드포인트 정책이 요청을 거부하거나 VPC 정책이 평가되기 전에 실패한 요청에 대해 CloudTrail 로그나 서버 접근 로그를 요청자나 버킷 소유자에게 전달하지 않아요.

출처: 문서

본문

더 알아보기

서버 접근 로깅과 CloudTrail 로깅은 각각 별도의 페이지에서 자세히 다뤄요.

더 알아보기 (Learn more)