0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

FSx Windows File Serverの監査機能を使ってみた

Last updated at Posted at 2024-08-18

はじめに

今度、FSx For Windows File Serverを構築して、エンドユーザがファイルを操作する際の監視をしたい。
そのために、ファイルサーバを構築して、ファイルの作成・リネーム・削除をした際にログとして記録されることを確認してみます。

環境構成

  • EC2(Windows Server2019)×2台
  • AWS Managed Microsoft AD
  • Amazon FSx For Winodws
    ※VPC周りは既に構築済み

やってみる

EC2とADを構築

以下のURLを参考に構築しました
https://blog.css-net.co.jp/entry/2024/02/27/105736

諸事情があってディレクトリ名は非公開で
スクリーンショット 2024-08-19 0.01.49.png

セキュリティグループ作成

スクリーンショット 2024-08-19 0.12.23.png

FSx作成

スクリーンショット 2024-08-19 0.11.27.png

ADは先ほど作ったものを指定
スクリーンショット 2024-08-19 0.14.13.png

今回は監査ログ出力を目的としているので、こちらは全てLogsに出力するよう設定
スクリーンショット 2024-08-19 0.20.33.png

最終確認
スクリーンショット 2024-08-19 0.28.48.png

スクリーンショット 2024-08-19 0.29.24.png

スクリーンショット 2024-08-19 0.30.04.png

FSxが作成できました(体感40分くらいかかったと思います)
スクリーンショット 2024-08-19 1.12.44.png

EC2にログインしてADのDNSサーバの設定

スクリーンショット 2024-08-19 1.20.44.png

ファイルシステムをアタッチ

スクリーンショット 2024-08-19 1.42.46.png

デフォルトのDNS名を使用して、EC2上のコマンドプロンプトにてZドライブをアタッチします。
ユーザ名とパスワードはAD作成時に設定したものです。
スクリーンショット 2024-08-19 1.51.14.png

エクスプローラをみると、Zドライブとして認識されました。
スクリーンショット 2024-08-19 1.52.44.png

本題

OS側で監査ログを設定

FSx側だけではなく、OS側で特定のファイルまたはフォルダに対する監査ログを設定する必要があります。
取得対象となる、特定のファイルまたはフォルダで、エクスプローラを開きプロパティをクリック
スクリーンショット 2024-08-19 2.16.15.png

「Security」>「Advanced」をクリック
スクリーンショット 2024-08-19 2.17.58.png

「Auditing」からAddをクリック
スクリーンショット 2024-08-19 2.19.19.png

「Select a principal」をクリックすると、ドメインのユーザ&パスワードが要求されるので
ADユーザとパスワードを入力する
スクリーンショット 2024-08-19 2.20.33.png

追加するADユーザを選ぶのですが、今回はAdminしかないのでそれを入力して選択
また、監査対象を選択する箇所でもあるため、基本的にはEveryoneで問題ないと思います。
スクリーンショット 2024-08-19 2.22.27.png

Principalにユーザが表示されました。
今回はフルコントロールを付与します。
スクリーンショット 2024-08-19 2.24.07.png

監査ログが格納されている場所を確認

スクリーンショット 2024-08-19 1.56.33.png

CloudWatch上ではこのような感じ
スクリーンショット 2024-08-19 1.57.47.png

監査ログを確認してみた

XML形式で出力されるようです。
アクセス形式を特定するには、AccessListの後ろにある文字列(%%4417みたいなもの)
ファイル名も記載されており、ObjectNameで括られている文字列です。
スクリーンショット 2024-08-19 2.29.56.png

まとめ

XML形式は少し読みづらい気もしますが、何のファイルやフォルダに対してどのような操作を行なったのかを監視することもできそうですね。
文字列を抽出してログ監視もできそうです。

参考

https://docs.aws.amazon.com/ja_jp/fsx/latest/WindowsGuide/file-access-auditing.html
https://aws.amazon.com/jp/blogs/news/amazon-fsx-for-windows-file-server-audit-logging/
https://dev.classmethod.jp/articles/fsx-for-windows-file-server-walkthrough/
https://dev.classmethod.jp/articles/amazon-fsx-for-windows-file-server-now-supports-file-access-auditing/
https://support.serverworks.co.jp/hc/ja/articles/32525964741785-FSx-for-Windows-File-Server%E3%81%AE%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%83%AD%E3%82%B0%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6%E6%95%99%E3%81%88%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?