AWS CloudTrail Lake 작업 - AWS CloudTrail

AWS CloudTrail Lake 작업

AWS CloudTrail Lake를 사용하면 이벤트에 대해 SQL 기반 쿼리를 실행할 수 있습니다. CloudTrail Lake는 행 기반 JSON 형식의 기존 이벤트를 Apache ORC 형식으로 변환합니다. ORC는 빠른 데이터 검색에 최적화된 열 기반 스토리지 형식입니다. 이벤트는 이벤트 데이터 스토어로 집계되며, 이벤트 데이터 스토어는 고급 이벤트 선택기를 적용하여 선택한 기준을 기반으로 하는 변경 불가능한 이벤트 컬렉션입니다. 이벤트 데이터는 최대 7년 또는 2557일 동안 이벤트 데이터 스토어에 보관할 수 있습니다. 기본적으로 이벤트 데이터는 최대 기간(2557일) 동안 보존됩니다. 이벤트 데이터 스토어에 적용하는 선택기는 어떤 이벤트가 지속되고 쿼리할 수 있는지 제어합니다. CloudTrail Lake는 규정 준수 스택을 보완하고 실시간에 가까운 문제 해결을 지원하는 감사 솔루션입니다.

이벤트 데이터 스토어를 생성할 때 이벤트 데이터 스토어에 포함할 AWS 이벤트의 카테고리를 선택합니다. CloudTrail 이벤트 또는 AWS Config 구성 항목을 포함하는 이벤트 데이터 스토어를 생성할 수 있습니다. 각 이벤트 카테고리의 이벤트 스키마는 고유하기 때문에 각 이벤트 데이터 스토어에는 하나의 이벤트 카테고리(예: AWS Config 구성 항목)만 포함될 수 있습니다. 지원되는 SQL JOIN 키워드를 사용하여 여러 이벤트 데이터 스토어에서 SQL 쿼리를 실행할 수 있습니다. 여러 이벤트 데이터 스토어에서 쿼리 실행에 대한 자세한 내용은 고급 다중 테이블 쿼리 지원을 참조하세요.

CloudTrail Lake 쿼리는 이벤트 기록(Event history) 또는 LookupEvents 실행 시 단순히 키와 값을 조회하는 것보다 더 깊고 사용자 정의가 가능한 이벤트 뷰를 제공합니다. Event history(이벤트 기록) 검색은 하나의 AWS 계정 계정으로 제한되며, 하나의 AWS 리전에서의 이벤트만 반환하고 여러 속성을 쿼리할 수 없습니다. 반대로 CloudTrail Lake 사용자는 CloudTrail 이벤트나 구성 항목의 여러 필드에서 복잡한 SQL(표준 쿼리 언어) 쿼리를 실행할 수 있습니다. 지원되는 SQL 연산자의 전체 목록은 CloudTrail Lake SQL 제약 단원을 참조하세요.

나중에 사용할 수 있도록 CloudTrail Lake 쿼리를 저장하고 최대 7일 동안 쿼리 결과를 볼 수 있습니다. 쿼리를 실행할 때 쿼리 결과를 Amazon S3 버킷에 저장할 수 있습니다. CloudTrail Lake는 여러 리전 및 계정의 이벤트를 포함하여 이벤트 데이터 스토어의 AWS Organizations에 조직의 이벤트를 저장할 수도 있습니다.

CloudTrail은 추적에 대한 태그 기반 권한 부여를 지원하지 않습니다. 하지만 태그 기반 권한 부여를 사용하여 이벤트 데이터 스토어에서의 작업에 대한 액세스를 제어할 수 있습니다. 자세한 내용과 예제는 이 설명서의 예제: 태그를 기반으로 이벤트 데이터 스토어를 생성 또는 삭제하기 위한 액세스 거부 단원을 참조하세요.

기본적으로 이벤트 데이터 스토어의 모든 이벤트는 CloudTrail에 의해 암호화됩니다. 이벤트 데이터 스토어를 구성할 때 자체 AWS Key Management Service 키를 사용하도록 선택할 수 있습니다. 자체 KMS 키를 사용하면 암호화 및 복호화에 대한 AWS KMS 비용이 발생합니다. KMS 키와 이벤트 데이터 스토어를 연결한 후에는 KMS 키를 제거하거나 변경할 수 없습니다.

CloudTrail Lake 이벤트 데이터 스토어 및 쿼리에는 CloudTrail 요금이 발생합니다. CloudTrail Lake 요금에 대한 자세한 내용은 AWS CloudTrail 요금을 참조하세요.

CloudTrail Lake는 Amazon CloudWatch 지표를 지원합니다. 이 지표를 사용하여 지난 1시간과 보존 기간이 진행되는 동안 이벤트 데이터 스토어에 모인 데이터 양에 대한 정보를 볼 수 있습니다. CloudWatch 지표에 대한 자세한 내용은 지원되는 CloudWatch 지표 섹션을 참조하세요.

참고

CloudTrail은 일반적으로 API 호출 후 평균 15분 이내에 로그를 전달합니다. 이 시간은 보장되지 않습니다.