CloudWatch 로그 및 Log Insights
EC2, Lambda 및 컨테이너의 로그를 로그 그룹으로 집계하고, CloudWatch Logs Insights 쿼리를 실행해 오류와 패턴을 찾습니다.
CloudWatch 로그 및 Log Insights은(는) CoddyKit의 무료 AWS Solutions Architect 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 AWS Solutions Architect 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. AWS Solutions Architect 강의에는 총 4개의 강의가 포함되어 있습니다.
CloudWatch Logs 개요
Amazon CloudWatch Logs는 AWS 서비스와 자체 애플리케이션의 로그 데이터를 수집, 저장 및 분석하는 완전 관리형 로그 집계 서비스입니다. 서버에 SSH로 접속해 파일을 읽는 기존 로그 관리 방식과 달리 CloudWatch Logs는 내구성과 암호화 기능을 갖춘 저장소에 모든 로그를 중앙 집중화하며, 기본 제공 쿼리, 필터링, Metric 추출 및 보존 기간 관리를 지원합니다. EC2, Lambda, ECS, EKS, API Gateway, CloudTrail, VPC Flow Logs와 기본적으로 통합됩니다.
로그 그룹 및 로그 스트림
로그는 계층적으로 구성됩니다. 로그 그룹은 동일한 보존 및 액세스 제어 설정을 공유하는 로그의 이름이 지정된 컨테이너입니다(예: /aws/lambda/my-function). 로그 그룹 내에서 각 로그 스트림은 순차적인 로그 이벤트를 생성하는 하나의 소스를 나타냅니다. 예를 들어 EC2 인스턴스 하나, Lambda 컨테이너 하나 또는 ECS 작업 하나가 이에 해당합니다. 로그 그룹에는 수천 개의 스트림이 있을 수 있지만 각 스트림은 정확히 하나의 로그 그룹에 속합니다.
# Create a log group with 30-day retention
aws logs create-log-group \
--log-group-name /myapp/production/api
aws logs put-retention-policy \
--log-group-name /myapp/production/api \
--retention-in-days 30
# List log streams in a group
aws logs describe-log-streams \
--log-group-name /myapp/production/api \
--order-by LastEventTime \
--descendingLambda 및 EC2에서 로그 전송
AWS Lambda는 모든 표준 출력 및 표준 오류 출력을 CloudWatch Logs로 자동 전송합니다. Lambda 실행 역할에 logs:CreateLogGroup, logs:CreateLogStream, logs:PutLogEvents를 포함하기만 하면 됩니다. EC2 인스턴스에서는 CloudWatch Agent를 설치하고, 추적할 로그 파일(예: /var/log/nginx/access.log), 기록할 로그 그룹, 개별 로그 항목을 식별하는 패턴을 구성합니다.
# CloudWatch Agent config for tailing an application log file
# /opt/aws/amazon-cloudwatch-agent/etc/amazon-cloudwatch-agent.json
# {
# "logs": {
# "logs_collected": {
# "files": {
# "collect_list": [{
# "file_path": "/var/log/myapp/app.log",
# "log_group_name": "/myapp/production/api",
# "log_stream_name": "{instance_id}",
# "timestamp_format": "%Y-%m-%dT%H:%M:%S"
# }]
# }
# }
# }
# }CloudWatch Logs Insights
CloudWatch Logs Insights는 목적에 맞게 설계된 쿼리 언어로 로그 데이터를 검색하고 분석할 수 있는 대화형 쿼리 엔진입니다. 하나 이상의 로그 그룹에서 쿼리를 실행하고, 시간 범위로 필터링하며, 구조화되거나 구조화되지 않은 로그 행에서 필드를 추출하고, 데이터를 집계하며, 결과를 막대 차트나 시계열로 시각화할 수 있습니다. 쿼리는 요청 시 실행되며 스캔한 데이터 GB당 요금이 부과됩니다. 로그를 JSON으로 구조화하면 스캔량을 크게 줄일 수 있습니다.
# Find the top 10 slowest Lambda invocations in the last hour
aws logs start-query \
--log-group-name /aws/lambda/my-function \
--start-time $(date -d '1 hour ago' +%s) \
--end-time $(date +%s) \
--query-string 'filter @type = "REPORT"
| fields @requestId, @duration
| sort @duration desc
| limit 10'Logs Insights 쿼리 언어
Logs Insights 쿼리 언어는 파이프로 구분된 명령을 사용합니다. fields는 표시할 필드를 선택하고, filter는 이벤트 범위를 좁히며(like 및 =~를 사용한 정규 표현식 지원), stats는 데이터를 집계하고, sort는 결과 순서를 지정하며, limit은 결과 수를 제한합니다. 서비스는 JSON 형식의 로그 행에서 필드를 자동으로 검색합니다. 구조화되지 않은 로그에서는 glob 또는 정규 표현식 패턴과 함께 parse를 사용해 값을 분석할 수 있습니다.
# Count errors by status code in the last 24 hours
fields @timestamp, @message
| filter @message like /ERROR/
| parse @message '* * * [*] "* *" * *' as host, user, datetime, request, method, status, bytes
| stats count(*) as errorCount by status
| sort errorCount desc
| limit 20Metric 필터: 로그를 Metric으로 변환
Metric 필터는 수신되는 로그 이벤트에서 패턴을 지속적으로 검색하고 일치하는 항목을 찾을 때마다 사용자 지정 CloudWatch Metric을 증가시킵니다. 예를 들어 Lambda 로그 그룹에 Metric 필터를 생성하여 로그 행에 ERROR가 포함될 때마다 ErrorCount Metric을 증가시킬 수 있습니다. 그런 다음 이 Metric에 CloudWatch alarm을 생성해 팀에 알림을 보낼 수 있습니다. 이렇게 하면 결과를 별도의 데이터베이스에 저장하지 않고도 로그를 조치 가능한 Metric으로 변환할 수 있습니다.
# Create a metric filter that counts ERROR lines
aws logs put-metric-filter \
--log-group-name /myapp/production/api \
--filter-name ErrorCount \
--filter-pattern 'ERROR' \
--metric-transformations \
metricName=ApplicationErrors,metricNamespace=MyApp,metricValue=1,defaultValue=0
# Now create an alarm on the resulting metric
aws cloudwatch put-metric-alarm \
--alarm-name HighErrorRate \
--metric-name ApplicationErrors \
--namespace MyApp \
--statistic Sum \
--period 60 \
--evaluation-periods 1 \
--threshold 10 \
--comparison-operator GreaterThanThreshold \
--alarm-actions arn:aws:sns:us-east-1:111122223333:Ops로그 구독 및 스트리밍
구독 필터는 처리를 위해 또는 저장을 위해 로그 이벤트를 거의 실시간으로 다른 서비스에 스트리밍합니다. AWS Lambda(로그 변환 및 라우팅), Amazon Kinesis Data Streams(대용량 로그 처리) 또는 Amazon Kinesis Firehose(S3, OpenSearch 또는 Splunk로 전달)로 스트리밍할 수 있습니다. 각 로그 그룹은 최대 2개의 구독 필터를 지원합니다. 계정 간 로그 스트리밍에는 적절한 리소스 정책이 있는 대상이 필요합니다.
# Stream all logs containing ERROR to a Kinesis Firehose for S3 archiving
aws logs put-subscription-filter \
--log-group-name /myapp/production/api \
--filter-name ErrorsToFirehose \
--filter-pattern 'ERROR' \
--destination-arn arn:aws:firehose:us-east-1:111122223333:deliverystream/LogArchive \
--distribution 'ByLogStreamName'보존 정책 및 비용 관리
기본적으로 CloudWatch Logs는 데이터를 무기한 저장하므로 비용이 증가할 수 있습니다. 모든 로그 그룹에 보존 정책을 설정하여 오래된 로그 이벤트를 자동으로 삭제하세요. 일반적인 보존 기간은 디버깅 로그의 경우 7일, 애플리케이션 로그의 경우 30일, 감사 로그의 경우 1~5년입니다. create-export-task API를 사용하면 장기 보관 비용을 낮추기 위해 로그 그룹을 S3로 내보낼 수 있지만, 내보내기는 일괄 작업이며 실시간으로 수행되지 않습니다.
# Set retention on all log groups that have no retention policy
aws logs describe-log-groups \
--query 'logGroups[?!retentionInDays].logGroupName' \
--output text | tr '\t' '\n' | while read lg; do
aws logs put-retention-policy \
--log-group-name "$lg" \
--retention-in-days 90
echo "Set 90-day retention on $lg"
doneVPC Flow Logs
VPC Flow Logs는 VPC, 서브넷 또는 개별 ENI의 네트워크 인터페이스로 들어오고 나가는 IP 트래픽에 대한 메타데이터를 수집합니다. 데이터는 CloudWatch Logs 또는 S3에 저장됩니다. Flow Logs에는 소스 IP, 대상 IP, 포트, 프로토콜, 패킷 수, 바이트 수, 작업(ACCEPT 또는 REJECT), Timestamp가 포함됩니다. 이는 보안 그룹 및 NACL 규칙 문제 해결, 포트 스캔 감지, 트래픽 패턴 감사에 매우 유용하지만 실제 패킷 페이로드는 수집하지 않습니다.
# Enable VPC Flow Logs to CloudWatch Logs
aws ec2 create-flow-logs \
--resource-ids vpc-0abc1234def567890 \
--resource-type VPC \
--traffic-type ALL \
--log-destination-type cloud-watch-logs \
--log-group-name /aws/vpc/flow-logs \
--deliver-logs-permission-arn arn:aws:iam::111122223333:role/FlowLogsRoleInsights로 VPC Flow Logs 쿼리
CloudWatch Logs Insights는 특히 VPC Flow Log 분석에 강력합니다. 거부된 트래픽을 빠르게 식별하고, 바이트 양을 기준으로 트래픽이 많은 상위 발신자를 찾고, 비정상적인 연결을 감지하거나, 특정 인스턴스의 트래픽만 분리할 수 있습니다. Flow Log 형식은 기본적으로 공백으로 구분되지만 CloudWatch Logs에 JSON 형식으로 게시하면 Insights 쿼리에서 필드가 자동으로 추출됩니다.
# Find top 10 source IPs by rejected byte volume in the last day
fields srcAddr, dstAddr, dstPort, action, bytes
| filter action = 'REJECT'
| stats sum(bytes) as rejectedBytes by srcAddr
| sort rejectedBytes desc
| limit 10KMS를 사용한 로그 암호화
CloudWatch Logs는 기본적으로 AWS 관리형 키를 사용해 저장된 모든 데이터를 암호화합니다. 특히 규제를 받는 환경에서 보안을 강화하려면 고객 관리형 KMS 키를 로그 그룹에 연결할 수 있습니다. 이를 통해 키 교체 및 액세스를 제어할 수 있으며, 키를 비활성화하여 모든 로그 데이터에 대한 액세스를 취소할 수도 있습니다. KMS 키에는 CloudWatch Logs에 암호화 및 복호화 권한을 부여하는 키 정책이 있어야 합니다.
# Associate a KMS key with a log group
aws logs associate-kms-key \
--log-group-name /myapp/production/api \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/KEY_ID
# Verify encryption is configured
aws logs describe-log-groups \
--log-group-name-prefix /myapp/production \
--query 'logGroups[].{Name:logGroupName,KmsKey:kmsKeyId}'빠른 확인
이 lesson에서 다룬 AWS 솔루션 아키텍트(SAA-C03) 개념에 대한 이해도를 확인해 보세요.
lesson 요약
이 lesson에서는 다음을 배웠습니다. 로그 그룹과 스트림은 구성 가능한 보존 기간을 사용해 소스별로 로그를 정리하고, Logs Insights를 사용하면 강력한 파이프 기반 쿼리 언어로 로그 데이터를 조회하고 집계할 수 있으며, 메트릭 필터는 로그 패턴을 CloudWatch 메트릭으로 변환하여 경보를 트리거할 수 있습니다. 다음으로 운영 상태를 한눈에 파악할 수 있도록 CloudWatch Dashboards와 Container Insights를 살펴보겠습니다.
AI 튜터와 함께 AWS Solutions Architect을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 30
- 레슨
- 120
자주 묻는 질문
“CloudWatch 로그 및 Log Insights” 강의는 무료인가요?
네 — “CloudWatch 로그 및 Log Insights” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 AWS Solutions Architect 강의 전체를 잠금 해제할 수 있습니다. AWS Solutions Architect 강의에는 총 4개의 강의가 포함되어 있습니다.
“CloudWatch 로그 및 Log Insights”에서 뭘 배우나요?
EC2, Lambda 및 컨테이너의 로그를 로그 그룹으로 집계하고, CloudWatch Logs Insights 쿼리를 실행해 오류와 패턴을 찾습니다. 브라우저에서 직접 실행하는 실습 코드로 AWS Solutions Architect을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
AWS Solutions Architect을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 AWS Solutions Architect은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“CloudWatch 로그 및 Log Insights” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 AWS Solutions Architect 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 AWS Solutions Architect 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- CloudWatch 지표, 네임스페이스 및 차원
- CloudWatch 경보 및 복합 경보
- CloudWatch 로그 및 Log Insights
- CloudWatch 대시보드 및 Container Insights