CloudFront アクセスログの確認

CloudFront のアクセスログを収集し、配信を確認して、セキュリティ分析や障害調査に必要なリクエスト履歴を確保してください。

説明

CloudFront のアクセスログは、受信したリクエストと返されたレスポンスの分析に役立ちます。必要なリクエストログを収集していないと、セキュリティ分析や障害調査の根拠が不足する可能性があります。

distributionConfig.logging は、S3 に配信する従来の標準ログの設定です。標準ログ v2 など、ほかの収集経路も確認してください。配信が遅れたり記録が欠けたりすることもあるため、すべてのリクエストの即時記録を保証するものではありません。

想定される影響

  • 異常なリクエストや攻撃の試みを発見・調査しにくくなる可能性があります。
  • 障害の原因や運用履歴を再現するための資料が不足する可能性があります。

対処方法

  • 従来の標準ログを使用する場合、distributionConfig.logging.enabled を true にし、実際のログバケットを指定してください。配信先では ACL を有効にし、CloudFront のログ配信に必要な権限を付与する必要があります。
  • Cookie の記録が必要かを検討し、ログへのアクセスと保持期間を制限してください。
  • テストリクエスト後に実際の配信を確認し、収集の停止や分析・通知の経路も確認してください。

例

以下は従来のログ設定だけを示す部分的な例です。sample.s3.amazonaws.com は、配信要件を満たす実際のログバケットに置き換えてください。

変更前

yaml
apiVersion: cloudfront.aws.crossplane.io/v1alpha1
kind: Distribution
spec:
  forProvider:
    distributionConfig:
      enabled: true
      logging:
        enabled: false
        bucket: sample.s3.amazonaws.com

この従来のログ配信設定は無効です。別の経路で必要なログを収集しているかも確認してください。

変更後

yaml
apiVersion: cloudfront.aws.crossplane.io/v1alpha1
kind: Distribution
spec:
  forProvider:
    distributionConfig:
      enabled: true
      logging:
        enabled: true
        bucket: sample.s3.amazonaws.com

従来の標準ログを有効にしています。バケットの権限とログの実際の到着まで確認して、設定を完了してください。

参考資料