CloudWatch ログ保存期間の確認

調査、監査、データ保管の要件に合わせて CloudWatch ログの保存期間を設定してください。

説明

CloudWatch Logs の保存期間は、調査に利用できる記録の範囲とストレージ費用を決めます。保存ポリシーがないロググループでは、既定でログに有効期限がありません。期間が短すぎると必要な記録を失い、不必要に長いと費用や機密情報の保管量が増えるおそれがあります。

保存期間とログ収集の有効化は別の設定です。無効な値を指定すると、意図した保存ポリシーが適用されない可能性があります。

想定される影響

  • 必要な期間の記録がなく、障害分析や監査対応が難しくなるおそれがあります。
  • 古いログの過剰な保管で、費用や情報が漏えいした場合の影響が増える可能性があります。

対処方法

調査、監査、データ保管の基準に合わせて、対応する retentionInDays の値を指定してください。期間を短縮する前に必要な記録を別途保管し、デプロイ後に実際のロググループのポリシーを確認してください。期限を過ぎたログの物理的な削除は、直ちに行われるとは限りません。

例

変更前

yaml
apiVersion: cloudwatchlogs.aws.crossplane.io/v1alpha1
kind: LogGroup
metadata:
  name: lg-3
spec:
  forProvider:
    logGroupName: /aws/eks/sample-cluster/cluster
    region: us-east-1
    retentionInDays: 0

0 は AWS の保存期間 API でサポートされる値ではありません。無期限の保存を意味する値として使用しないでください。

変更後

yaml
apiVersion: cloudwatchlogs.aws.crossplane.io/v1alpha1
kind: LogGroup
metadata:
  name: lg-1
spec:
  forProvider:
    logGroupName: /aws/eks/sample-cluster/cluster
    region: us-east-1
    retentionInDays: 30

有効な保存期間として 30 日を指定します。すべてのサービスに適した期間ではありません。実際に更新する Crossplane リソースの識別子は維持してください。

参考資料