Tổng kết

2 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

So sánh CloudWatch vs CloudTrail vs Config

CloudWatch

  • Giám sát hiệu năng (metrics, CPU, network, v.v...) và hiển thị qua dashboards
  • Quản lý sự kiện & gửi cảnh báo
  • Tập hợp và phân tích log

CloudTrail

  • Ghi lại các API call thực hiện trong tài khoản bởi bất kỳ ai
  • Có thể định nghĩa trail cho các tài nguyên cụ thể
  • Là Global Service

Config

  • Ghi nhận các thay đổi cấu hình
  • Đánh giá tài nguyên dựa trên các quy tắc tuân thủ (compliance rules)
  • Truy vết lịch sử thay đổi và mức độ tuân thủ

Ví dụ đối với Elastic Load Balancer

CloudWatch

  • Giám sát metric về số lượng kết nối đến
  • Trực quan hóa error code dưới dạng tỷ lệ phần trăm theo thời gian
  • Tạo dashboard để có cái nhìn tổng quan về hiệu năng của Load Balancer

Config

  • Theo dõi các rule trong Security Group áp dụng cho Load Balancer
  • Ghi nhận các thay đổi cấu hình của Load Balancer
  • Đảm bảo SSL Certificate luôn được gán vào Load Balancer (theo yêu cầu compliance)

CloudTrail

  • Theo dõi ai đã thực hiện thay đổi nào đối với Load Balancer thông qua API calls

Khi nào dùng CloudWatch, CloudTrail, Config

Tình huống / Use CaseService nên dùngLý do / Vai trò chính
Cần theo dõi CPU, Memory, Network, Disk IO của EC2CloudWatchThu thập metrics thời gian thực và gửi cảnh báo khi vượt ngưỡng
Ghi log các request đến Application Load Balancer (ALB) hoặc API GatewayCloudWatch LogsLưu log truy cập, lỗi — tích hợp phân tích (Insights, Lambda trigger)
Cảnh báo khi một EC2 bị stop/startCloudWatch Events + SNSSự kiện hệ thống được gửi đến SNS hoặc Lambda để xử lý
Audit: Ai xóa S3 bucket hoặc thay đổi IAM policy?CloudTrailGhi lại API call, thông tin người dùng (IAM), thời gian, IP
Cần tìm lý do vì sao config của RDS bị thay đổi (parameter group, security group...)AWS ConfigGhi nhận sự thay đổi config theo thời gian, có thể truy vết lại
Phát hiện và cảnh báo khi Security Group mở port 22 ra publicAWS Config (với rule kiểm tra)Đảm bảo tuân thủ (compliance), có thể tự động đánh dấu vi phạm
Theo dõi nếu SSL cert không gắn vào Load BalancerAWS ConfigTự động check và cảnh báo nếu không có SSL cert
Tổng hợp toàn bộ API activity trong account để phục vụ audit định kỳCloudTrailLà nguồn dữ liệu chuẩn cho audit trail
Kiểm soát chi phí và hiệu năng của Lambda (thời gian chạy, số request, error rate...)CloudWatchMetrics + Dashboard + Alarm
So sánh cấu hình trước và sau khi thay đổiAWS ConfigCung cấp lịch sử thay đổi cấu hình (diff giữa các phiên bản)

Tổng kết chọn dịch vụ theo mục tiêu

Mục tiêu chínhDịch vụ khuyến nghị
Giám sát hệ thống real-timeCloudWatch
Audit và bảo mật (ai làm gì)CloudTrail
Tuân thủ cấu hình (compliance)AWS Config
Phân tích lỗi dựa trên logsCloudWatch Logs
Phát hiện hành vi bất thường từ user/APICloudTrail + CloudWatch (for anomaly detection)
Đảm bảo cấu hình không bị driftAWS Config
Bạn thấy bài này thế nào?