Ansible S3 タスクの API 診断ログ設定の確認

Ansible の S3 タスクの API 診断出力と、バケットへのアクセスの監査ログは別の設定です。

説明

debug_botocore_endpoint_logs は、Ansible タスク中に呼び出した AWS API アクションの種類を、結果の resource_actions に表示する診断オプションです。S3 サーバーアクセスログを有効にするものではなく、false だけでバケットの監査ログがないとは判断できません。

想定される影響

  • 診断出力がないと、Ansible タスクが呼び出した API の種類を確認しにくい場合があります。
  • この出力だけを監査ログとして使うと、ほかのクライアントのアクセスや個々のリクエスト履歴を把握できません。

対処方法

  • タスクの API 呼び出しを調査する必要がある場合に診断オプションを使ってください。セキュリティ対策として常に有効にする必要はありません。
  • バケットのアクセス監査には、S3 サーバーアクセスログや必要な CloudTrail データイベントを別途設定してください。
  • ログの受信、アクセス権、保持期間を確認してください。診断出力は継続的な監査ログ収集の代わりにはなりません。

例

以下は Ansible の API 診断出力を比較する例です。どちらも S3 サーバーアクセスログを設定していません。

変更前

yaml
- name: S3 버킷 생성
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    debug_botocore_endpoint_logs: false

debug_botocore_endpoint_logs: false は、このタスクの API 診断収集を無効にします。別途設定した S3 の監査ログを無効にする値ではありません。

変更後

yaml
- name: S3 버킷 생성
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    debug_botocore_endpoint_logs: true

debug_botocore_endpoint_logs: true は、呼び出した API アクションの種類をタスク結果に出力します。すべてのバケットリクエストを記録するセキュリティ対策ではありません。

参考資料