Elasticsearch 로그 발행 설정 점검

필요한 로그 유형과 생성 조건을 구성해 장애와 보안 이벤트를 조사하세요.

설명

Elasticsearch 또는 OpenSearch 도메인의 로그는 느린 쿼리, 오류와 보안 이벤트를 조사하는 데 도움이 됩니다. 필요한 로그를 생성하고 발행하지 않으면 장애 원인과 이상 징후를 분석할 기록이 부족할 수 있습니다.

잠재적 영향

  • 느린 쿼리나 운영 오류의 원인을 파악하기 어려울 수 있습니다.
  • 필요한 감사 기록이 없어 보안 이벤트 조사가 지연될 수 있습니다.

해결 방법

logPublishingOptions에 필요한 로그 유형과 CloudWatch 로그 그룹을 지정하고 enabled를 true로 설정하세요. 로그 그룹의 쓰기 권한과 보존 기간을 구성하고, 느린 로그 임계값이나 감사 로그의 필수 기능도 활성화한 뒤 실제 수집을 확인하세요.

예시

도메인 구성과 로그 발행 옵션을 각각 보인 발췌입니다. 변경 후 옵션은 동일한 도메인의 나머지 설정에 추가하고 참조 로그 그룹과 권한은 별도로 준비하세요.

변경 전

yaml
resources:
  exampleDomain:
    type: aws:elasticsearch:Domain
    properties:
      elasticsearchVersion: "7.10"
      clusterConfig:
        instanceType: t2.small.elasticsearch
        instanceCount: 1

변경 후

yaml
resources:
  exampleDomain:
    type: aws:elasticsearch:Domain
    properties:
      logPublishingOptions:
        - cloudwatchLogGroupArn: ${exampleLogGroup.arn}
          logType: INDEX_SLOW_LOGS
          enabled: true

INDEX_SLOW_LOGS는 인덱싱 지연 로그의 발행 설정입니다. 검색 지연, 애플리케이션 오류와 감사 로그까지 모두 활성화하지는 않으며, 인덱스의 느린 로그 임계값도 설정해야 합니다.

참조