導入
「誰がこのサーバーを消したのか」「いつのまにか設定が変わっている」——こうした「操作の記録」と「構成の変化」を追うのが CloudTrail と Config です。CloudWatch と混同しやすいので、3つの違いをここで整理します。
説明
- AWS CloudTrail … 「誰が・いつ・どのAPI操作をしたか」を記録する監査証跡のサービス。マネジメントコンソール・CLI・SDK からの操作はすべてAPI呼び出しなので、それらを漏れなく記録します。「不正操作の調査」「変更の証拠」に使います。
- AWS Config … AWSリソースの構成(設定)の変化を追跡し、その履歴を残すサービス。さらに「S3バケットは暗号化されているべき」といったルールに沿っているか(コンプライアンス)を継続的に評価できます。
CloudWatch・CloudTrail・Config は名前が似ていますが、見ているものが違います。
具体例
ある朝、本番のEC2インスタンスが1台、忽然と消えていました。原因究明に3つのサービスがどう役立つか見てみましょう。
- 「誰が消したのか?」→ CloudTrail … 操作の記録をたどると、「昨夜22:14に、開発者Aのアクセスキーで
TerminateInstancesが呼ばれた」と判明。本番を触るはずのない鍵からの操作だったので、鍵の漏洩が疑われた。 - 「他に危険な設定変更はないか?」→ Config … 構成変更の履歴を見ると、同じ時間帯にセキュリティグループが「全世界からSSH許可」に変更されていたことも発覚。Configの「SSHは社内IPのみ」ルールに違反していた。
- 「今サーバーの状態は?」→ CloudWatch … 残ったサーバーのCPUやログを見て、被害が広がっていないかを確認。
「誰がやったか=CloudTrail、設定はあるべき姿か=Config、今の状態は=CloudWatch」。名前は似ていても、過去の操作・構成の変化・現在の性能と、見ている対象がはっきり違います。
読んでみよう
試験では「操作した人を特定したい→CloudTrail」「設定が基準に沿っているか確認→Config」「CPUの監視→CloudWatch」の対応で解けます。この3点セットで覚えましょう。