Redshift 감사 로그 설정 점검

Redshift의 감사 로그를 적절한 저장 대상으로 내보내세요.

설명

Redshift 감사 로그는 연결과 사용자 활동을 조사하는 데 도움이 됩니다. 외부 로그 수집을 설정하지 않으면 장기 보존과 중앙 분석에 필요한 기록이 부족할 수 있습니다.

잠재적 영향

관리 활동이나 비정상 접근을 조사할 때 필요한 기록을 확보하기 어려워질 수 있습니다.

해결 방법

aws_redshift_logging으로 S3 또는 CloudWatch Logs에 감사 로그를 전달하세요. 사용자 활동 로그가 필요하면 클러스터 파라미터의 enable_user_activity_logging도 활성화하세요.

예시

예시는 현재의 별도 로깅 리소스로 S3 전달을 추가합니다. 노드 및 클러스터 유형 변수에는 서로 호환되는 지원 값을 지정하고, 대상 버킷과 로그 전달 정책을 별도로 준비하세요. 암호는 설명용 예시입니다.

변경 전

hcl
resource "aws_redshift_cluster" "example" {
  cluster_identifier = "tf-redshift-cluster"
  database_name      = "mydb"
  master_username    = "foo"
  master_password    = "Mustbe8characters"
  node_type          = var.redshift_node_type
  cluster_type       = var.redshift_cluster_type
}

변경 후

hcl
resource "aws_redshift_cluster" "example" {
  cluster_identifier = "tf-redshift-cluster"
  database_name      = "mydb"
  master_username    = "foo"
  master_password    = "Mustbe8characters"
  node_type          = var.redshift_node_type
  cluster_type       = var.redshift_cluster_type
}

resource "aws_redshift_logging" "example" {
  cluster_identifier   = aws_redshift_cluster.example.id
  log_destination_type = "s3"
  bucket_name          = aws_s3_bucket.logs.id
}

참조