Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Enregistrement de demandes avec journalisation des accès au serveur
La journalisation des accès au serveur fournit des enregistrements détaillés pour les demandes soumises à un compartiment. Les journaux d'accès aux serveurs peuvent être utilisés à des fins d'analyse opérationnelle, pour comprendre votre niveau de sécurité et pour facturer les utilisateurs.
Amazon S3 collecte régulièrement les enregistrements des journaux d'accès, les consolide et les transmet à la destination que vous avez choisie. Vous pouvez envoyer des journaux à Amazon CloudWatch Logs ou à un compartiment à usage général Amazon S3.
Note
Les journaux d'accès au serveur n'enregistrent pas d'informations sur les erreurs de redirection par mauvaise région pour les régions lancées après le 20 mars 2019. Wrong-Region des erreurs de redirection se produisent lorsqu'une demande pour un objet ou un compartiment est faite en dehors de la région dans laquelle se trouve le compartiment.
Options de livraison
Vous pouvez envoyer les journaux d'accès au serveur vers deux destinations. Vous pouvez utiliser l'un ou les deux.
-
Amazon CloudWatch Logs — Fournit des journaux dans un format structuré à un groupe de CloudWatch journaux. Vous pouvez interroger les CloudWatch journaux avec Logs Insights, agréger les journaux entre les comptes et les régions, et chiffrer les journaux avec AWS KMS. À partir du groupe de journaux, vous pouvez également envoyer des journaux à Amazon S3 au format JSON ou Apache Parquet, ou mettre en miroir des journaux vers des tables S3 au format Apache Iceberg à des fins d'analyse SQL. CloudWatch des taux d'ingestion de bûches distribuées s'appliquent.
-
Compartiment à usage général Amazon S3 — Fournit les journaux au format texte délimité par des espaces vers un compartiment Amazon S3 que vous spécifiez. La livraison des grumes est gratuite. Vous ne payez que pour le stockage des fichiers journaux. Le compartiment de destination doit se trouver dans le même Région AWS compartiment Compte AWS que le compartiment source.
Le tableau suivant compare les deux options de livraison.
| Capacité | CloudWatch Journaux Amazon | Compartiment à usage général Amazon S3 |
|---|---|---|
| Destinations | CloudWatch Groupe de journaux, Amazon S3 (JSON ou Parquet) ou Amazon Data Firehose. La mise à disposition du groupe de CloudWatch journaux Logs peut être étendue pour mettre en miroir les journaux dans les tables S3 au format Iceberg. | Compartiment Amazon S3 (texte délimité par des espaces) |
| Format des journaux | JSON structuré (groupe de journaux), JSON ou Apache Parquet (Amazon S3), Apache Iceberg (tables S3) | Space-delimited texte |
| Interrogation | CloudWatch Logs Insights (groupe de journaux), Amazon Athena ou Spark (tables S3) | Amazon Athena |
| Analyses SQL via des tables S3 | Oui (rétroviseur automatique Iceberg) | Non (nécessite un ETL) |
| Cross-account agrégation | Oui (les destinations Amazon S3 et Firehose prennent en charge la livraison entre comptes) | Non (même compte uniquement) |
| Cross-Region agrégation | Oui (les destinations Amazon S3 et Firehose prennent en charge la livraison interrégionale) | Non (même région uniquement) |
| AWS KMS chiffrement | Oui | Non (SSE-S3 uniquement) |
| Configuration | CloudWatch API de journalisation ou console Amazon S3 | API Amazon S3 (PutBucketLogging) ou console |
| Latence de livraison | Sous quelques heures | Sous quelques heures |
Best-effort livraison du journal du serveur
Les enregistrements des journaux d’accès au serveur sont fournis dans la mesure du possible. La plupart des demandes pour un compartiment correctement configuré pour l’enregistrement se traduisent par un enregistrement de journal distribué. La plupart des enregistrements de journal sont fournis quelques heures après leur enregistrement, mais ils peuvent être livrés plus fréquemment.
L’exhaustivité et la disponibilité de la journalisation du serveur ne sont pas garanties. Il se peut que l’enregistrement du journal pour une demande particulière soit fourni bien après le traitement de la demande, ou ne soit fourni du tout. Il est même possible que vous voyiez une duplication d’un enregistrement de journal. Le but des journaux du serveur est de vous donner une idée de la nature du trafic dans le compartiment. Bien qu’il soit rare de perdre des enregistrements de journaux ou de constater une duplication d’enregistrements de journaux, sachez que la journalisation du serveur n’a pas pour but de comptabiliser toutes les demandes.
En raison de la nature de la journalisation du serveur, visant un effort maximal, vos rapports d’utilisation peuvent inclure une ou plusieurs demandes qui n’apparaissent pas dans un journal de serveur livré. Ces rapports d’utilisation se trouvent sous Rapports d’utilisation et de coût dans la console AWS Billing and Cost Management .
Les changements de statut de la journalisation des compartiments prennent effet au fil du temps
Les modifications du statut de l’état de journalisation d’un compartiment prennent du temps avant d’affecter réellement la distribution des fichiers journaux. Par exemple, si vous activez la journalisation pour un compartiment, certaines demandes faites dans l’heure qui suit peuvent être journalisées, alors que d’autres ne le sont pas. Supposons que vous changiez le compartiment de destination pour la journalisation du compartiment A au compartiment B. Au cours de l'heure qui suit, certains journaux pourraient continuer à être livrés au compartiment A, tandis que d'autres pourraient être livrés au nouveau compartiment de destination B. De même, si vous modifiez le groupe de CloudWatch journaux utilisé pour la livraison, certains journaux pourraient continuer à être livrés au groupe de journaux précédent pendant la transition. Dans tous les cas, les nouveaux paramètres finiront par prendre effet sans action supplémentaire de votre part.
Tarification
Le coût de la journalisation des accès au serveur dépend de l'option de diffusion que vous utilisez.
-
Amazon CloudWatch Logs : vous payez pour l'ingestion aux tarifs des journaux CloudWatch vendus, avec une tarification échelonnée en fonction du volume. CloudWatch Les journaux compressent les journaux avant leur stockage, de sorte que le volume stocké est nettement inférieur au volume ingéré. Si vous activez le miroir S3 Tables, aucun frais supplémentaire n'est facturé pour le stockage ou la maintenance des tables. Vous ne payez que pour les demandes de requête au tarif de S3 Tables. Pour les tarifs en vigueur, consultez la rubrique « CloudWatch Tarification
». -
Seau à usage général Amazon S3 : la livraison des journaux est gratuite. Vous ne payez que pour le stockage des fichiers journaux aux tarifs de stockage standard d'Amazon S3. Nous n’évaluons pas les frais de transfert de données pour la livraison des fichiers journaux, mais nous facturons les frais standard de transfert de données pour l’accès aux fichiers journaux. Pour connaître les tarifs actuels, consultez la rubrique Tarification d'Amazon S3
.
Pour plus d'informations sur la diffusion et l'utilisation des journaux d'accès au serveur, consultez les sections suivantes.