CloudFront 액세스 로깅 점검

CloudFront 액세스 로그를 수집하고 전달 상태를 확인해 보안 분석과 장애 조사에 필요한 요청 이력을 확보하세요.

설명

CloudFront 액세스 로그는 어떤 요청이 들어왔고 어떤 응답이 반환됐는지 분석하는 데 도움이 됩니다. 필요한 요청 로그를 수집하지 않으면 보안 분석과 장애 조사에 사용할 근거가 부족해질 수 있습니다.

distributionConfig.logging은 S3로 전달하는 레거시 표준 로깅 설정입니다. 표준 로깅 v2 같은 다른 수집 경로도 함께 확인하세요. 로그 전달에는 지연이나 누락이 있을 수 있으므로 모든 요청의 즉시 기록을 보장하는 수단으로 간주해서는 안 됩니다.

잠재적 영향

  • 비정상 요청이나 공격 시도를 발견하고 조사하기 어려워질 수 있습니다.
  • 장애 원인과 운영 이력을 재구성하는 데 필요한 자료가 부족할 수 있습니다.

해결 방법

  • 레거시 표준 로깅을 사용할 때는 distributionConfig.logging.enabled를 true로 설정하고 실제 로그 버킷을 지정하세요. 대상 버킷에는 ACL이 활성화되어 있어야 하며 CloudFront 로그 전달 권한이 필요합니다.
  • 쿠키 기록이 필요한지 검토하고, 로그의 접근 권한과 보존 기간을 제한하세요.
  • 시험 요청 이후 실제 로그 전달을 확인하고, 수집 중단과 분석·알림 경로도 점검하세요.

예시

다음은 레거시 로깅 설정만 보여 주는 부분 예시입니다. sample.s3.amazonaws.com은 전달 요건을 충족하는 실제 로그 버킷으로 바꾸세요.

변경 전

yaml
apiVersion: cloudfront.aws.crossplane.io/v1alpha1
kind: Distribution
spec:
  forProvider:
    distributionConfig:
      enabled: true
      logging:
        enabled: false
        bucket: sample.s3.amazonaws.com

이 레거시 로그 전달 설정은 비활성화되어 있습니다. 다른 경로에서 필요한 로그를 수집하고 있는지도 확인하세요.

변경 후

yaml
apiVersion: cloudfront.aws.crossplane.io/v1alpha1
kind: Distribution
spec:
  forProvider:
    distributionConfig:
      enabled: true
      logging:
        enabled: true
        bucket: sample.s3.amazonaws.com

레거시 표준 로깅을 활성화합니다. 버킷 권한과 실제 로그 도착까지 확인해야 구성이 완료됩니다.

참조