FinOps - Coûts Egress AWS inattendus, comment traquer la source ?

cklein 20/11/2025
RÉSOLU
cklein
Auteur
Avatar de cklein
cklein
Auteur

yo ! on a des coûts d'egress AWS qui ont explosé ce mois-ci et je pige pas d'où ça vient. on n'a pas lancé de nouvelles grosses applis. c'est surtout de la sortie de données de S3 et des EC2. comment je peux identifier ce qui génère ce trafic ? c'est l'enfer à débugger

20/11/2025 à 06:10

6 commentaires

bruiz
Membre Actif
Avatar de bruiz
bruiz
Membre Actif

salut. déjà est-ce que c'est du egress vers internet ou entre régions/AZ ? si c'est inter-région c'est hyper cher. regarde tes Cost Explorer et filtre par usage type genre Data Transfer Out. ça te donnera la granularité

21/11/2025 à 04:19
cklein
Auteur
Avatar de cklein
cklein
Auteur

c'est principalement vers internet et un peu entre régions. le cost explorer m'indique des seaux S3 et des inst EC2 mais pas la destination ou la source exacte dans mes VPC

22/11/2025 à 04:03
dasilva-gilbert
Membre Actif
Avatar de dasilva-gilbert
dasilva-gilbert
Membre Actif

pour les EC2 faut activer les VPC Flow Logs sur tes interfaces réseau et les envoyer vers CloudWatch Logs ou S3. tu pourras analyser qui parle à qui et vers l'extérieur. pour S3 active les Server Access Logs sur tes buckets. ça te montrera toutes les requêtes, IP source et volume transféré

22/11/2025 à 22:31
henri-leroux
Membre Actif Secouriste
Avatar de henri-leroux
henri-leroux
Membre Actif Secouriste

ouais les flow logs c'est la vie pour ça. et n'hésite pas à regarder aussi les routes de tes tables de routage dans les vpc et les security groups. des fois t'as un vieux bastion ou une lambda qui sert de proxy sans que tu le saches et qui exfiltre des données

23/11/2025 à 21:31
cklein
Auteur
Avatar de cklein
cklein
Auteur

ok je vais activer les flow logs et les access logs S3. c'est un gros chantier mais ça semble être la seule voie. merci pour les pistes !

24/11/2025 à 18:51
cklein
Auteur
Avatar de cklein
cklein
Auteur

update : c'était un stagiaire qui avait mis en place un backup s3 vers un autre compte s3 dans une autre région sans que personne ne le sache. le bucket était public et il y avait une tonne de transfert non autorisé. flow logs et s3 logs ont tout pété au grand jour. la douloureuse va être salée mais au moins on sait. merci bcp !

25/11/2025 à 13:01

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire