本文へスキップ
BecomeCoder

AWSコース · 第8章 モニタリング・管理・ガバナンス · レッスン44

CloudTrailとConfig ― 監査と構成管理

導入

「誰がこのサーバーを消したのか」「いつのまにか設定が変わっている」——こうした「操作の記録」と「構成の変化」を追うのが CloudTrail と Config です。CloudWatch と混同しやすいので、3つの違いをここで整理します。

説明

  • AWS CloudTrail … 「誰が・いつ・どのAPI操作をしたか」を記録する監査証跡のサービス。マネジメントコンソール・CLI・SDK からの操作はすべてAPI呼び出しなので、それらを漏れなく記録します。「不正操作の調査」「変更の証拠」に使います。
  • AWS Config … AWSリソースの構成(設定)の変化を追跡し、その履歴を残すサービス。さらに「S3バケットは暗号化されているべき」といったルールに沿っているか(コンプライアンス)を継続的に評価できます。

CloudWatch・CloudTrail・Config は名前が似ていますが、見ているものが違います。

CloudWatch 性能・状態を見る メトリクス/ログ アラーム 「今どうか」 CloudTrail 操作を監査する 誰がいつ何のAPIを 叩いたかの記録 「誰がやったか」 Config 構成を管理する 設定変更の履歴 ルール準拠の評価 「あるべき姿か」

具体例

ある朝、本番のEC2インスタンスが1台、忽然と消えていました。原因究明に3つのサービスがどう役立つか見てみましょう。

  • 「誰が消したのか?」→ CloudTrail … 操作の記録をたどると、「昨夜22:14に、開発者Aのアクセスキーで TerminateInstances が呼ばれた」と判明。本番を触るはずのない鍵からの操作だったので、鍵の漏洩が疑われた。
  • 「他に危険な設定変更はないか?」→ Config … 構成変更の履歴を見ると、同じ時間帯にセキュリティグループが「全世界からSSH許可」に変更されていたことも発覚。Configの「SSHは社内IPのみ」ルールに違反していた。
  • 「今サーバーの状態は?」→ CloudWatch … 残ったサーバーのCPUやログを見て、被害が広がっていないかを確認。

「誰がやったか=CloudTrail、設定はあるべき姿か=Config、今の状態は=CloudWatch」。名前は似ていても、過去の操作・構成の変化・現在の性能と、見ている対象がはっきり違います。

読んでみよう

試験では「操作した人を特定したい→CloudTrail」「設定が基準に沿っているか確認→Config」「CPUの監視→CloudWatch」の対応で解けます。この3点セットで覚えましょう。

次のレッスンへ →