Elasticsearch のログ発行設定の確認

障害やセキュリティイベントの調査に必要なログと生成条件を設定してください。

説明

Elasticsearch や OpenSearch のドメインログは、遅いクエリ、エラー、セキュリティイベントの調査に役立ちます。必要なログを生成・発行していないと、障害原因や異常な活動を分析する記録が不足する場合があります。

想定される影響

  • 遅いクエリや運用エラーの原因を調査しにくくなる場合があります。
  • 必要な監査記録がなく、セキュリティイベントの調査が遅れるおそれがあります。

対処方法

logPublishingOptions に必要なログの種類と CloudWatch ロググループを指定し、enabled を true に設定してください。ロググループへの書き込み権限と保持期間を設定し、スローログのしきい値や監査ログの前提機能も有効にして、実際の収集を確認してください。

例

ドメイン構成とログ発行オプションを別々に示す抜粋です。変更後のオプションは同じドメインの他の設定に追加し、参照するロググループと権限は別途準備してください。

変更前

yaml
resources:
  exampleDomain:
    type: aws:elasticsearch:Domain
    properties:
      elasticsearchVersion: "7.10"
      clusterConfig:
        instanceType: t2.small.elasticsearch
        instanceCount: 1

変更後

yaml
resources:
  exampleDomain:
    type: aws:elasticsearch:Domain
    properties:
      logPublishingOptions:
        - cloudwatchLogGroupArn: ${exampleLogGroup.arn}
          logType: INDEX_SLOW_LOGS
          enabled: true

INDEX_SLOW_LOGS は、インデックス作成のスローログを発行する設定です。検索のスローログ、アプリケーションエラー、監査ログをすべて有効にするものではありません。インデックスのスローログしきい値も設定してください。

参考資料