{VPC}CloudWatch Logs へのフローログの発行

https://docs.aws.amazon.com/ja_jp/vpc/latest/userguide/flow-logs-cwl.html

VPC、サブネット、またはネットワークインターフェイスのフローログを作成できます。

-- 1. コマンド等のインストール

-- 1.1 aws cli version 2 インストール

curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install

aws --version

 

-- 2. IAMポリシー作成
vim policy01.json

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Action": [
        "logs:CreateLogGroup",
        "logs:CreateLogStream",
        "logs:PutLogEvents",
        "logs:DescribeLogGroups",
        "logs:DescribeLogStreams"
      ],
      "Effect": "Allow",
      "Resource": "*"
    }
  ]
}


aws iam create-policy \
--policy-name policy01 \
--policy-document file://policy01.json

-- 3. IAMロール作成
vim role01.json

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "",
      "Effect": "Allow",
      "Principal": {
        "Service": "vpc-flow-logs.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]


aws iam create-role \
--role-name role01 \
--assume-role-policy-document file://role01.json


-- 4. ポリシーをロールにアタッチ
aws iam attach-role-policy \
--policy-arn arn:aws:iam::999999999999:policy/policy01 \
--role-name role01

 

-- 5. CloudWatchロググループの作成

aws logs create-log-group --log-group-name lg01

aws logs describe-log-groups --log-group-name-prefix lg01

aws logs put-retention-policy \
--log-group-name lg01 \
--retention-in-days 1

 

-- 6. フローログの作成

aws ec2 create-flow-logs \
--resource-type VPC \
--resource-ids vpc-11111111111111111 \
--traffic-type ALL \
--log-destination-type cloud-watch-logs \
--log-group-name lg01 \
--deliver-logs-permission-arn arn:aws:iam::999999999999:role/role01 \
--max-aggregation-interval 60

aws ec2 describe-flow-logs

-- 7. フローログレコード(ログイベント)の表示

aws logs describe-log-streams \
--log-group-name lg01

aws logs get-log-events \
--log-group-name lg01 \
--log-stream-name eni-11111111111111111-all

aws logs tail lg01 --follow

 


-- 8. クリーンアップ


-- フローログの削除

aws ec2 describe-flow-logs
aws ec2 delete-flow-logs --flow-log-id fl-11111111111111111


-- CloudWatchロググループの削除

aws logs describe-log-groups --log-group-name-prefix lg01

aws logs delete-log-group --log-group-name lg01

 

 

-- ロールの削除
aws iam list-roles | grep role01

aws iam detach-role-policy \
--role-name role01 \
--policy-arn arn:aws:iam::999999999999:policy/policy01

aws iam delete-role --role-name role01


-- ポリシーの削除
aws iam list-policies | grep policy01

aws iam delete-policy \
--policy-arn arn:aws:iam::999999999999:policy/policy01