0Pricing
Cloud & IT Cert Prep · Leçon

Interroger les journaux S3 avec Athena

Comprenez comment SQL sans serveur recherche des journaux sans base de données.

Interroger les journaux S3 avec Athena est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce qu'Amazon Athena ?

Amazon Athena est un service de requêtes interactif et sans serveur qui exécute du SQL standard directement sur les données stockées dans Amazon S3. Il n'y a aucune base de données à mettre en place ni à gérer : vous indiquez à Athena où se trouvent les données dans S3, définissez un schéma, puis exécutez vos requêtes. Le service est donc idéal pour analyser les volumineux fichiers de journaux produits par AWS.

Sans serveur et facturé à la requête

Athena est sans serveur et vous payez chaque requête en fonction de la quantité de données analysées. Vous ne payez rien lorsque vous n'exécutez aucune requête. Ce modèle tarifaire encourage les requêtes efficaces et les données bien organisées, car analyser moins de données est à la fois plus rapide et moins coûteux, un principe récurrent dans l'utilisation d'Athena.

Pourquoi utiliser Athena pour les journaux de sécurité

La sécurité génère des montagnes de journaux : CloudTrail, journaux de flux VPC, journaux d'accès ALB, et bien d'autres, tous stockés dans S3. Athena vous permet de les examiner avec le SQL que vous connaissez, au lieu de créer un pipeline de données. Lors d'un incident, vous pouvez rechercher en quelques minutes plusieurs mois d'historique parmi des milliards d'enregistrements, exactement comme l'exigent les investigations.

Schéma à la lecture

Athena utilise un schéma à la lecture : vous définissez un schéma de table qui décrit comment interpréter les fichiers dans S3, puis ce schéma est appliqué lors de la requête et non lors du stockage des données. Les fichiers de journaux bruts ne sont jamais modifiés. Vous pouvez donc à tout moment superposer de nouvelles tables et vues aux mêmes journaux restés intacts.

Rôle du catalogue de données

Athena lit les définitions de tables dans le catalogue de données AWS Glue, un magasin central de métadonnées. Une table associe un emplacement S3 et un format à des colonnes et à des types. Une fois cataloguée, elle est disponible pour Athena et les autres services d'analyse, ce qui vous fournit une définition partagée de vos données de journaux.

Formats pris en charge

Athena peut interroger de nombreux formats : JSON, CSV, Apache Parquet, ORC et Avro. Les journaux CloudTrail sont au format JSON et les journaux de flux sont des textes délimités par des espaces. Les formats en colonnes comme Parquet sont bien plus efficaces, car Athena ne lit que les colonnes nécessaires à la requête, ce qui réduit la quantité de données analysées et le coût.

Exécuter une requête

Vous exécutez les requêtes dans la console Athena, via l'API ou avec la CLI, et les résultats sont écrits à un emplacement de résultats de requête dans S3. Une requête d'investigation simple peut compter les connexions échouées à la console par utilisateur. Athena renvoie les résultats en quelques secondes ou quelques minutes selon le volume de données, sans infrastructure à gérer.

SELECT useridentity.username, COUNT(*) AS attempts
FROM cloudtrail_logs
WHERE eventname = 'ConsoleLogin'
  AND errormessage = 'Failed authentication'
GROUP BY useridentity.username

Sécuriser l'accès à Athena

L'accès à Athena est régi par des politiques IAM, et les requêtes ne peuvent lire que les données S3 auxquelles l'appelant est autorisé à accéder. Vous devez également chiffrer l'emplacement de résultats des requêtes, car ceux-ci peuvent contenir des informations sensibles issues des journaux. Les groupes de travail permettent de séparer les équipes, d'imposer le chiffrement des résultats et de définir des limites de données analysées par requête.

Requêtes fédérées

Au-delà de S3, les requêtes fédérées Athena peuvent accéder à d'autres sources de données, comme DynamoDB ou RDS, par l'intermédiaire de connecteurs. Même si l'analyse des journaux de sécurité cible généralement S3, la fédération permet de joindre les données de journaux à des données de référence, comme un inventaire des ressources, afin d'enrichir une investigation sans tout déplacer au préalable dans S3.

Groupes de travail pour la gouvernance

Les groupes de travail isolent les requêtes, les résultats et les paramètres de différentes équipes. Un groupe de travail peut imposer un emplacement de résultats chiffré, définir un compartiment distinct pour les résultats et plafonner le nombre d'octets qu'une requête peut analyser. Cela maîtrise les coûts tout en séparant les résultats sensibles d'une investigation d'équipe de ceux d'une autre.

Quand utiliser Athena

Utilisez Athena lorsque vous devez analyser ponctuellement de gros volumes de journaux historiques, en particulier CloudTrail et les journaux de flux stockés dans S3. Pour les alertes en temps réel, vous vous appuyez toujours sur CloudWatch et GuardDuty ; Athena est l'outil d'analyse approfondie a posteriori et de création de rapports sur de vastes ensembles de données.

Vérification rapide

Testez vos connaissances fondamentales sur Athena.

Récapitulatif

Amazon Athena exécute du SQL directement sur les données S3, sans serveur et avec une facturation basée sur les données analysées. Il utilise un schéma à la lecture, dont les définitions de tables sont stockées dans le catalogue de données Glue, et prend en charge des formats comme JSON ainsi que le format efficace Parquet. Sécurisez-le avec IAM, des emplacements de résultats chiffrés et des groupes de travail. C'est l'outil de référence pour l'analyse approfondie a posteriori de CloudTrail et des journaux de flux.

Questions Fréquemment Posées

La leçon « Interroger les journaux S3 avec Athena » est-elle gratuite ?

Oui — le texte complet de « Interroger les journaux S3 avec Athena » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Interroger les journaux S3 avec Athena » ?

Comprenez comment SQL sans serveur recherche des journaux sans base de données. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Interroger les journaux S3 avec Athena » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Interroger les journaux S3 avec Athena
  2. Créer des tables à partir de données CloudTrail
  3. Enquêter sur les incidents avec des requêtes SQL
  4. Partitionner les journaux pour gagner en rapidité et en coût
← Retour à Cloud & IT Cert Prep