説明
Elasticsearch や OpenSearch のドメインログは、遅いクエリ、エラー、セキュリティイベントの調査に役立ちます。必要なログを生成・発行していないと、障害原因や異常な活動を分析する記録が不足する場合があります。
想定される影響
- 遅いクエリや運用エラーの原因を調査しにくくなる場合があります。
- 必要な監査記録がなく、セキュリティイベントの調査が遅れるおそれがあります。
対処方法
logPublishingOptions に必要なログの種類と CloudWatch ロググループを指定し、enabled を true に設定してください。ロググループへの書き込み権限と保持期間を設定し、スローログのしきい値や監査ログの前提機能も有効にして、実際の収集を確認してください。
例
ドメイン構成とログ発行オプションを別々に示す抜粋です。変更後のオプションは同じドメインの他の設定に追加し、参照するロググループと権限は別途準備してください。
変更前
yaml
resources:
exampleDomain:
type: aws:elasticsearch:Domain
properties:
elasticsearchVersion: "7.10"
clusterConfig:
instanceType: t2.small.elasticsearch
instanceCount: 1
変更後
yaml
resources:
exampleDomain:
type: aws:elasticsearch:Domain
properties:
logPublishingOptions:
- cloudwatchLogGroupArn: ${exampleLogGroup.arn}
logType: INDEX_SLOW_LOGS
enabled: true
INDEX_SLOW_LOGS は、インデックス作成のスローログを発行する設定です。検索のスローログ、アプリケーションエラー、監査ログをすべて有効にするものではありません。インデックスのスローログしきい値も設定してください。