CloudTrail
บันทึกว่าใครทำอะไรในบัญชี AWS
คอยบันทึกภาพชัดเจนว่า "ใคร (User ไหน)" ทำคำสั่ง "อะไร (สร้าง/ลบ)" ในระบบของเราเมื่อเวลา "กี่โมง" และทำจาก "IP Address อะไร"
พื้นฐานที่ควรรู้: ในองค์กรใหญ่ที่มีพนักงานหลายคนเข้ามาจัดการ AWS หากมีความผิดพลาดเกิดขึ้นหรือถูกแฮก เราต้องสามารถสืบสวน (Audit) ย้อนหลังได้ว่าเกิดจากฝีมือใครหรือเกิดจากการเรียกใช้งานคำสั่งใด
AWS CloudTrail คือบริการบันทึกประวัติการเรียกใช้งาน API Call (คำสั่งทุกอย่างที่เกิดขึ้นในบัญชี) ไม่ว่าจะกดผ่านหน้าเว็บ (Console), รันผ่านคำสั่ง (CLI) หรือโปรแกรมมิ่ง (SDK) ข้อมูลนี้จำเป็นมากสำหรับทำ Audit, Security Investigation (สืบสวนความปลอดภัย), และ Compliance (การปฏิบัติตามกฎหมายตรวจสอบ)
สรุป Key Takeaways
- CloudTrail = บันทึก API call ทั้งหมด (audit ใครทำอะไร)
- CloudWatch=สุขภาพระบบ, CloudTrail=audit การกระทำ
คำถามที่พบบ่อย
CloudTrail ต่างจาก CloudWatch ยังไง จำสั้นๆ
CloudTrail = "ใครทำอะไร" (บันทึกทุก API call — audit/สืบสวน) ส่วน CloudWatch = "ระบบเป็นยังไง" (metrics/logs/alarm — สุขภาพและประสิทธิภาพ) — ทุกโจทย์ที่มีคำว่า audit, ใครลบ resource, compliance = CloudTrail
CloudTrail เก็บ log ไว้นานแค่ไหน
Event history ในหน้า console ดูย้อนได้ 90 วันฟรี — ถ้าต้องเก็บยาว (compliance) ต้องสร้าง trail ส่งลง S3 แล้วใช้ lifecycle policy จัดการอายุ พร้อมเปิด log file validation กันการแก้ไข — โจทย์ "เก็บ audit log หลายปี + ห้ามถูกแก้" = trail ลง S3 + Object Lock
ลองทำ Quiz ท้ายบท
คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

