VPC、サブネット、ENIレベルのフローログ
必要な可視性に適した範囲を選択します。
「VPC、サブネット、ENIレベルのフローログ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
スコープの3つのレベル
Flow Logs は、VPC全体、1つのサブネット、または1つのElastic Network Interface(ENI)という3つのレベルで有効化できます。選択したレベルによって、捕捉されるトラフィックの範囲と可視性の焦点が決まります。適切なスコープを選ぶことで、カバレッジとデータ量、コストのバランスを取れます。
VPC レベルの Flow Logs
VPC レベルのフローログは、その VPC 内のすべてのサブネットにあるすべてのネットワークインターフェイスのトラフィックを捕捉します。後から作成されたインターフェイスも対象になります。VPC 全体を1つの設定でカバーできるため、最も広いカバレッジを得られ、管理も簡単です。包括的なセキュリティ監視では、通常この方式を選択します。
サブネットレベルの Flow Logs
サブネットレベルのフローログは、1つのサブネット内にあるすべてのインターフェイスを対象にします。データベースサブネットなど、機密性の高い層を詳しく監視したい一方で、VPC 全体をログの対象にしたくない場合に便利です。ネットワークのそのセグメントを完全に可視化しながら、データ量を抑えられます。
ENI レベルの Flow Logs
ENI レベルのフローログは、1つのネットワークインターフェイスを対象とし、そのリソースのトラフィックだけを捕捉します。最も範囲を絞ったスコープであり、特定の重要なインスタンスを詳しく監視したい場合や、1つのワークロードの接続だけを分離して調査したい場合に適しています。
レベルの継承方法
各レベルは互いに上書きするのではなく、共存します。VPC レベルのログでは、VPC 内に新しいインターフェイスが追加されると自動的に対象になります。VPC 全体の広いカバレッジを維持しながら、特定の領域に対して、より詳細なカスタム形式のサブネットレベルまたは ENI レベルのログを重ねて設定できます。
カバレッジを重視した選択
完全なセキュリティ可視性が必要な場合は、設定後に作成されたインターフェイスも含め、すべてのインターフェイスを監視対象にできるため、VPC レベルのログをデフォルトとして選ぶのが安全です。サブネットおよび ENI のスコープは、広いカバレッジの代わりではなく、さらに焦点を絞るための追加手段です。目的が「すべてのトラフィックを監視する」ことであれば、試験では VPC レベルが適しています。
コストを重視した選択
Flow Logs のデータ量は、コストとストレージ使用量に影響します。ノイズの多い層や機密性の高い層だけを可視化したい場合は、VPC 全体をログに記録するよりも、サブネットまたはENIのログのほうがデータ量を大幅に抑えられます。予算やログ量が制約になる場合は、スコープを絞ることが有効です。
ログごとに異なる形式を設定する
各フローログには、独自の送信先と形式を設定できます。たとえば、VPC レベルのログをデフォルト形式で S3 に送ってアーカイブし、データベース層のサブネットレベルのログでは詳細なカスタム形式を使用して CloudWatch にストリーミングし、リアルタイムのアラートに利用できます。スコープを組み合わせることで、必要な範囲に合わせて可視性を正確に調整できます。
組織全体のカバレッジ
複数アカウント構成では、組織全体に対して一度だけ Flow Logs を有効化することはできません。ただし、AWS Config ルールやControl Tower ガードレールを使って、Flow Logs が設定されていない VPC を検出することはできます。これにより、各チームの記憶に頼るのではなく、すべてのアカウントで可視性の基準を満たせます。
権限と配信ロール
CloudWatch Logs に発行するには、Flow Logs にロググループへの書き込み権限を付与する IAM ロールが必要です。S3 に発行するには、バケットポリシーで Flow Logs の配信サービスによる書き込みを許可する必要があります。ロールがないと配信がひそかに停止するため、これらの権限を正しく設定することが重要です。
カバレッジを設計する
効果的な構成パターンは、低コストで完全なアーカイブを実現するために VPC レベルのログを S3 に保存し、特に重視する層については、対象を絞ったサブネットまたは ENI のログを CloudWatch に送る方法です。これにより、完全な履歴記録と、重要な場所での迅速なアラートの両方を実現しながら、大量データにかかるコストを抑えられます。
クイックチェック
Flow Logs のスコープを理解できているか確認しましょう。
まとめ
Flow Logs は、VPC、サブネット、または1つのENIを対象に設定でき、これらのスコープは共存します。VPC レベルでは、将来追加されるインターフェイスも含めて完全にカバレッジを確保できるため、全面的な可視性に適したデフォルトです。サブネットおよびENIのスコープでは、データ量を減らし、機密性の高い層に焦点を絞れます。各ログには独自の送信先と形式を設定でき、配信には適切な IAM/バケット権限が必要です。
よくある質問
「VPC、サブネット、ENIレベルのフローログ」レッスンは無料ですか?
はい。「VPC、サブネット、ENIレベルのフローログ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「VPC、サブネット、ENIレベルのフローログ」で何を学びますか?
必要な可視性に適した範囲を選択します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「VPC、サブネット、ENIレベルのフローログ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- VPCフローログが取得する内容
- フローログレコードとフィールドの読み方
- VPC、サブネット、ENIレベルのフローログ
- フローログで不審なトラフィックを発見