ข้ามไปเนื้อหาหลัก
จัดการ & มอนิเตอร์· ~10 นาที· อัปเดตล่าสุด

CloudTrail

บันทึกว่าใครทำอะไรในบัญชี AWS

เปรียบเทียบ: CloudTrail เหมือนกล้องวงจรปิดควบคู่กับสมุดลงเวลาเข้า-ออกบริษัท

คอยบันทึกภาพชัดเจนว่า "ใคร (User ไหน)" ทำคำสั่ง "อะไร (สร้าง/ลบ)" ในระบบของเราเมื่อเวลา "กี่โมง" และทำจาก "IP Address อะไร"

พื้นฐานที่ควรรู้: ในองค์กรใหญ่ที่มีพนักงานหลายคนเข้ามาจัดการ AWS หากมีความผิดพลาดเกิดขึ้นหรือถูกแฮก เราต้องสามารถสืบสวน (Audit) ย้อนหลังได้ว่าเกิดจากฝีมือใครหรือเกิดจากการเรียกใช้งานคำสั่งใด

AWS CloudTrail คือบริการบันทึกประวัติการเรียกใช้งาน API Call (คำสั่งทุกอย่างที่เกิดขึ้นในบัญชี) ไม่ว่าจะกดผ่านหน้าเว็บ (Console), รันผ่านคำสั่ง (CLI) หรือโปรแกรมมิ่ง (SDK) ข้อมูลนี้จำเป็นมากสำหรับทำ Audit, Security Investigation (สืบสวนความปลอดภัย), และ Compliance (การปฏิบัติตามกฎหมายตรวจสอบ)

สรุป Key Takeaways

  • CloudTrail = บันทึก API call ทั้งหมด (audit ใครทำอะไร)
  • CloudWatch=สุขภาพระบบ, CloudTrail=audit การกระทำ

คำถามที่พบบ่อย

CloudTrail ต่างจาก CloudWatch ยังไง จำสั้นๆ

CloudTrail = "ใครทำอะไร" (บันทึกทุก API call — audit/สืบสวน) ส่วน CloudWatch = "ระบบเป็นยังไง" (metrics/logs/alarm — สุขภาพและประสิทธิภาพ) — ทุกโจทย์ที่มีคำว่า audit, ใครลบ resource, compliance = CloudTrail

CloudTrail เก็บ log ไว้นานแค่ไหน

Event history ในหน้า console ดูย้อนได้ 90 วันฟรี — ถ้าต้องเก็บยาว (compliance) ต้องสร้าง trail ส่งลง S3 แล้วใช้ lifecycle policy จัดการอายุ พร้อมเปิด log file validation กันการแก้ไข — โจทย์ "เก็บ audit log หลายปี + ห้ามถูกแก้" = trail ลง S3 + Object Lock

ลองทำ Quiz ท้ายบท

คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

อ่านจบแล้วอย่าลืมทำเครื่องหมาย