Cloud & IT Cert Prep · Lektion

Indsamling af logge i CloudWatch

Forstå, hvordan loggrupper og logstreams indsamler data fra tjenester.

Lektion 1 af 413 trin

Indsamling af logge i CloudWatch er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad CloudWatch Logs er

Amazon CloudWatch Logs er den administrerede tjeneste, der indsamler, gemmer og søger i logdata fra dine AWS-ressourcer og applikationer. I stedet for at logs ligger på individuelle servere, hvor de kan gå tabt, når en instans afsluttes, streames de til et centralt og robust sted. For en sikkerhedsingeniør er det netop formålet med denne centralisering: Du kan ikke opdage eller undersøge det, du ikke kan se.

Loggrupper

En loggruppe er en container, der indeholder relaterede logdata og definerer fælles indstillinger. Typisk repræsenterer én loggruppe én applikation eller tjeneste, f.eks. /aws/lambda/my-function. To indstillinger er vigtigst for sikkerheden: opbevaringsperioden, som bestemmer, hvor længe logs gemmes før automatisk sletning, og den valgfri KMS-nøgle, der bruges til at kryptere data i hvile.

Logstrømme

Inde i en loggruppe er en logstrøm en sekvens af hændelser fra én enkelt kilde, f.eks. én EC2-instans eller ét Lambda-påkaldsmiljø. Hændelser ankommer med et tidsstempel og en meddelelse. Opdeling efter strøm holder kilderne adskilt, så du kan spore aktivitet tilbage til et bestemt ophav, samtidig med at alt grupperes logisk under én loggruppe.

Den samlede CloudWatch-agent

EC2-instanser og lokale servere sender ikke logs automatisk. Den samlede CloudWatch-agent installeres på værten for at sende operativsystem-, applikations- og brugerdefinerede logfiler til CloudWatch Logs. Den indsamler også ekstra målinger som hukommelses- og diskforbrug, som hypervisoren ikke kan se. Agenten skal bruge en IAM-rolle, der giver den tilladelse til at skrive logs.

Indbyggede tjenesteintegrationer

Mange AWS-tjenester logger direkte til CloudWatch uden en agent. Lambda skriver funktionsoutput, VPC Flow Logs kan målrettes en loggruppe, og Route 53 kan logge DNS-forespørgsler. CloudTrail kan også levere hændelser til CloudWatch Logs ud over S3. Det er en almindelig eksamensforskel at vide, hvilke kilder der er agentløse, og hvilke der er agentbaserede.

Opbevaring og omkostninger

Som standard gemmer loggrupper data for evigt, hvilket stille og roligt får din regning til at vokse. Du angiver opbevaringen for hver loggruppe, fra én dag til ti år. Sikkerheds- og compliancekrav kræver ofte lang opbevaring af revisionsspor, mens støjende fejlsøgningslogs hurtigt kan udløbe. En balance mellem de to holder både revisorerne og økonomiafdelingen tilfredse.

Kryptering af logdata

CloudWatch Logs krypterer som standard data i hvile, men du kan knytte en kundeadministreret KMS-nøgle til en loggruppe for at få bedre kontrol. Det giver dig mulighed for præcist at styre, hvem der kan læse logs, via nøglepolitikken, og skaber en revisionssporbar registrering af nøglebrugen. Følsomme logs, der indeholder legitimationsoplysninger eller personhenførbare oplysninger, har størst fordel af dette.

aws logs associate-kms-key \
  --log-group-name /aws/lambda/payments \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/abcd-1234

Abonnementsfiltre

Et abonnementsfilter streamer matchende loghændelser næsten i realtid til en anden destination, f.eks. Lambda, Kinesis Data Streams eller Amazon OpenSearch. Sikkerhedsteams bruger dette til straks at videresende logs til et SIEM eller en central logkonto, når hændelserne ankommer, i stedet for at eksportere dem samlet senere. Det gør CloudWatch Logs til en pipeline i realtid.

Eksport af logs til S3

Til langsigtet arkivering til lave omkostninger kan du eksportere logdata til Amazon S3. S3 tilbyder billigere lagring, livscyklusregler til Glacier og Object Lock, der sikrer uforanderlighed. Et almindeligt mønster er kort opbevaring i CloudWatch for hurtig søgning kombineret med eksport til en låst S3-bucket til det flerårige compliancearkiv.

CloudWatch Logs Insights

CloudWatch Logs Insights er et specialudviklet forespørgselssprog til interaktiv søgning i loggrupper. Du kan filtrere, aggregere og sortere på tværs af enorme datamængder uden at eksportere noget. Under en undersøgelse kan det hurtigt besvare spørgsmål som hvilken IP-adresse der udløste flest fejl, og det er derfor et hurtigt første skridt, før du går videre til Athena for en dybere analyse.

Sikring af pipelinen

Selve logging-pipelinen er et mål. Giv kun CloudWatch-agentens rolle logs:CreateLogStream og logs:PutLogEvents – aldrig bredere tilladelser. Beskyt loggrupper, så angribere ikke kan slette dem for at skjule aktivitet, og videresend hurtigt kritiske logs til en separat konto. En log, du kontrollerer fra start til slut, er dokumentation, du kan stole på.

Hurtigt tjek

Test din forståelse af indsamling med CloudWatch Logs.

Opsummering

CloudWatch Logs centraliserer logdata i loggrupper, der består af logstrømme. EC2- og lokale værter har brug for den samlede agent, mens mange tjenester integrerer direkte. Angiv opbevaring for at styre omkostningerne, tilknyt en KMS-nøgle til følsomme data, og brug abonnementsfiltre eller S3-eksport til at sende data til et SIEM eller et arkiv. Når du låser pipelinen ned, forbliver din dokumentation troværdig.

Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Indsamling af logge i CloudWatch” gratis?

Ja — hele teksten til “Indsamling af logge i CloudWatch” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Indsamling af logge i CloudWatch”?

Forstå, hvordan loggrupper og logstreams indsamler data fra tjenester. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Indsamling af logge i CloudWatch”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Indsamling af logge i CloudWatch
  2. Metrikfiltre til sikkerhedshændelser
  3. Oprettelse af alarmer og notifikationer
  4. Registrering af brug af root-kontoen
← Tilbage til Cloud & IT Cert Prep