0Pricing
AWS Security Academy · Leçon

Journaux de flux aux niveaux VPC, sous-réseau et ENI

Choisissez la portée adaptée à la visibilité dont vous avez besoin.

Journaux de flux aux niveaux VPC, sous-réseau et ENI est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Les trois niveaux de portée

Vous pouvez activer les journaux de flux à trois niveaux : l’ensemble du VPC, un seul sous-réseau ou une seule interface réseau élastique (ENI). Le niveau choisi détermine la quantité de trafic capturée et le point de concentration de la visibilité. Choisir la bonne portée permet d’équilibrer couverture, volume et coût.

Journaux de flux au niveau du VPC

Un journal de flux au niveau du VPC capture le trafic de chaque interface réseau de chaque sous-réseau de ce VPC, y compris les interfaces créées ultérieurement. Il offre la couverture la plus large et est le plus simple à gérer, puisqu’une seule configuration couvre tout le VPC. C’est généralement le choix retenu pour une surveillance de sécurité complète.

Journaux de flux au niveau du sous-réseau

Un journal de flux au niveau du sous-réseau capture toutes les interfaces d’un sous-réseau donné. Cette solution est utile lorsque vous souhaitez obtenir davantage de détails sur une zone sensible, comme un sous-réseau de bases de données, sans journaliser l’ensemble du VPC. Elle réduit le volume tout en conservant une visibilité complète sur ce segment du réseau.

Journaux de flux au niveau de l’ENI

Un journal de flux au niveau de l’ENI cible une seule interface réseau et ne capture que le trafic de cette ressource. Il s’agit de la portée la plus ciblée, idéale pour surveiller en profondeur une instance particulièrement importante ou pour une investigation visant à isoler les connexions d’une seule charge de travail.

Fonctionnement de l’héritage des niveaux

Les niveaux ne s’excluent pas mutuellement ; ils coexistent. Les nouvelles interfaces d’un journal au niveau du VPC sont automatiquement incluses dès leur apparition. Vous pouvez superposer un journal plus détaillé au niveau d’un sous-réseau ou d’une ENI à un journal VPC afin de bénéficier à la fois d’une couverture étendue et d’un format personnalisé ciblé sur une zone.

Choisir pour la couverture

Pour une visibilité complète de la sécurité, un journal au niveau du VPC constitue le choix par défaut le plus sûr, car aucune interface ne reste sans surveillance, même celles créées après la configuration. Les portées au niveau du sous-réseau et de l’ENI sont des outils complémentaires pour mieux cibler la surveillance, et non des remplacements d’une couverture étendue. L’examen privilégie le niveau du VPC lorsque l’objectif est de « surveiller tout le trafic ».

Choisir pour maîtriser les coûts

Le volume des journaux de flux détermine les coûts et le stockage nécessaires. Si vous n’avez besoin de visibilité que sur une zone très active ou sensible, un journal au niveau d’un sous-réseau ou d’une ENI capture bien moins de données que la journalisation de tout le VPC. Lorsque le budget ou le volume des journaux constitue la contrainte, réduire la portée est le levier à utiliser.

Des formats différents pour chaque journal

Chaque journal de flux peut avoir sa propre destination et son propre format. Vous pouvez envoyer un journal au niveau du VPC, au format par défaut, vers S3 pour l’archivage, tandis qu’un journal au niveau du sous-réseau de bases de données utilise un format personnalisé riche transmis à CloudWatch pour générer des alertes en temps réel. Mélanger les portées vous permet d’adapter précisément la visibilité.

Couverture à l’échelle de l’organisation

Dans une configuration comportant plusieurs comptes, vous ne pouvez pas activer les journaux de flux une seule fois pour toute l’organisation, mais vous pouvez imposer leur activation au moyen de règles AWS Config ou de garde-fous Control Tower qui signalent tout VPC dépourvu de journaux de flux. Vous vous assurez ainsi que chaque compte respecte le niveau minimal de visibilité, sans dépendre de la mémoire de chaque équipe.

Autorisations et rôles de diffusion

Pour publier des données dans CloudWatch Logs, les journaux de flux ont besoin d’un rôle IAM autorisant l’écriture dans le groupe de journaux. Pour publier dans S3, la politique du compartiment doit autoriser le service de diffusion des journaux de flux à écrire. Une configuration incorrecte de ces autorisations est un piège courant, car l’absence d’un rôle interrompt silencieusement la diffusion.

Concevoir votre couverture

Une stratégie efficace consiste à utiliser un journal au niveau du VPC vers S3 pour un archivage complet et peu coûteux, complété par des journaux ciblés au niveau de sous-réseaux ou d’ENI vers CloudWatch pour les zones qui vous importent le plus. Vous disposez ainsi d’un historique complet et d’alertes rapides là où elles sont nécessaires, tout en maîtrisant le coût des données volumineuses.

Vérification rapide

Vérifiez votre compréhension de la portée des journaux de flux.

Récapitulatif

Les journaux de flux peuvent être définis au niveau d’un VPC, d’un sous-réseau ou d’une seule ENI, et ces portées coexistent. Le niveau VPC offre une couverture complète, y compris pour les interfaces futures, et constitue le choix par défaut pour une visibilité totale ; les portées sous-réseau et ENI réduisent le volume et ciblent les zones sensibles. Chaque journal possède sa propre destination et son propre format, et des autorisations IAM/de compartiment correctes sont nécessaires pour la diffusion.

Questions Fréquemment Posées

La leçon « Journaux de flux aux niveaux VPC, sous-réseau et ENI » est-elle gratuite ?

Oui — le texte complet de « Journaux de flux aux niveaux VPC, sous-réseau et ENI » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Journaux de flux aux niveaux VPC, sous-réseau et ENI » ?

Choisissez la portée adaptée à la visibilité dont vous avez besoin. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Journaux de flux aux niveaux VPC, sous-réseau et ENI » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ce que capturent les journaux de flux VPC
  2. Lire les enregistrements et champs des journaux de flux
  3. Journaux de flux aux niveaux VPC, sous-réseau et ENI
  4. Repérer le trafic suspect dans les journaux de flux
← Retour à AWS Security Academy