Elasticsearch·OpenSearch 오류 로그 설정 점검

도메인의 오류 조사에 필요한 로그를 CloudWatch로 전달하세요.

설명

Elasticsearch 또는 OpenSearch 도메인의 오류 로그를 수집하지 않으면 쿼리 처리나 인덱싱, 스냅샷 등의 문제를 조사하기 어려울 수 있습니다. ES_APPLICATION_LOGS는 도메인의 오류·경고 로그이며 모든 요청이나 애플리케이션 동작을 기록하는 기능은 아닙니다.

감사 로그와 검색·인덱싱의 느린 작업 로그는 별도 기능입니다. 오류 로그 게시만으로 이들 로그나 경보가 자동 구성되지는 않습니다.

잠재적 영향

  • 장애 분석에 필요한 오류 정보가 부족해 복구가 늦어질 수 있습니다.
  • 보호되지 않은 로그에 쿼리나 다른 민감한 정보가 노출될 수 있습니다.

해결 방법

ES_APPLICATION_LOGS에 실제 CloudWatch Logs 로그 그룹 ARN과 Enabled: true를 지정하세요. 서비스의 로그 전달을 허용하는 리소스 정책을 준비하고 실제 기록과 보존·접근 설정을 확인하세요. 감사 로그, 느린 작업 로그와 경보는 목적에 맞게 별도로 구성하세요.

예시

기존 AWS::Elasticsearch::Domain 형식의 일부 설정입니다. 오류 로그를 지원하는 엔진과 실제 로그 그룹, 전달 권한을 별도로 준비하세요.

변경 전

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        ES_APPLICATION_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/app
          Enabled: false

오류 로그의 CloudWatch 게시를 끕니다.

변경 후

yaml
Resources:
  ElasticsearchDomain:
    Type: AWS::Elasticsearch::Domain
    Properties:
      DomainName: my-domain
      LogPublishingOptions:
        ES_APPLICATION_LOGS:
          CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/aes/domains/app
          Enabled: true

지정한 로그 그룹으로 오류 로그를 게시하도록 설정합니다. 로그 그룹 ARN을 실제 값으로 바꾸고 전달 여부를 확인하세요.

참조