S3 Ansible 작업의 API 진단 로그 설정 점검

S3 Ansible 작업의 API 진단 출력과 버킷 요청 감사 로그는 서로 다른 설정입니다.

설명

debug_botocore_endpoint_logs는 Ansible 작업 중 호출한 고유한 AWS API 작업 목록을 결과의 resource_actions에 표시하는 진단 옵션입니다. S3 서버 액세스 로깅을 켜는 옵션이 아니며, false라는 이유만으로 버킷의 감사 로그가 없다고 판단할 수는 없습니다.

잠재적 영향

  • 진단 출력이 없으면 Ansible 작업이 호출한 API 종류를 확인하기 불편할 수 있습니다.
  • 이 진단 출력만 감사 로그로 사용하면 다른 클라이언트의 버킷 접근이나 개별 요청 이력을 놓칠 수 있습니다.

해결 방법

  • 작업의 API 호출을 조사할 필요가 있을 때 진단 옵션을 사용하세요. 보안을 위해 항상 활성화해야 하는 설정은 아닙니다.
  • 버킷 접근 감사에는 S3 서버 액세스 로깅이나 필요한 CloudTrail 데이터 이벤트를 별도로 구성하세요.
  • 실제 로그 수신, 접근 권한과 보존 기간을 확인하세요. 진단 출력은 지속적인 감사 수집을 대신하지 않습니다.

예시

아래 예제는 Ansible API 진단 출력의 차이만 보여 줍니다. 두 설정 모두 S3 서버 액세스 로깅을 구성하지 않습니다.

변경 전

yaml
- name: S3 버킷 생성
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    debug_botocore_endpoint_logs: false

debug_botocore_endpoint_logs: false는 이 작업의 API 진단 수집을 비활성화합니다. 별도로 구성한 S3 감사 로그는 이 값으로 끄지 않습니다.

변경 후

yaml
- name: S3 버킷 생성
  amazon.aws.s3_bucket:
    name: mys3bucket
    state: present
    debug_botocore_endpoint_logs: true

debug_botocore_endpoint_logs: true는 작업 결과에 고유 API 호출 종류를 표시하도록 합니다. 모든 버킷 요청을 기록하는 보안 조치는 아닙니다.

참조