説明
DocumentDB の監査記録が不足すると、認証やデータベース操作を調査しにくくなります。プロファイラーログは遅い操作の分析に使用するもので、アクセスイベントを記録する監査ログの代わりにはなりません。
CloudWatch でログを利用するには、audit または profiler のエクスポートに加え、クラスターパラメーターグループで対応する機能を有効にする必要があります。エクスポート一覧を指定するだけではログは生成されません。
想定される影響
- 監査記録がないと、不審なアクセスやデータ変更を調査しにくくなります。
- プロファイリング情報が不足すると、遅延の原因調査に時間がかかる場合があります。
対処方法
カスタムクラスターパラメーターグループの audit_logs で必要な監査イベントを選んでください。プロファイラーが必要な場合は profiler としきい値・サンプリングを設定してください。EnableCloudwatchLogsExports に必要な audit、profiler を指定し、配信を確認してください。ログへのアクセスと保持期間を制限し、費用や収集負荷も確認してください。
例
クラスターログのエクスポートを比較する抜粋です。認証情報、ネットワーク、パラメーターグループの設定は省略しています。
変更前
yaml
Resources:
MyDocDBCluster:
Type: AWS::DocDB::DBCluster
Properties:
DBClusterIdentifier: my-docdb-cluster
StorageEncrypted: true
ログのエクスポートを指定していません。保存時の暗号化は、監査や性能の記録の代わりにはなりません。
変更後
yaml
Resources:
MyDocDBCluster:
Type: AWS::DocDB::DBCluster
Properties:
DBClusterIdentifier: my-docdb-cluster
StorageEncrypted: true
EnableCloudwatchLogsExports:
- audit
- profiler
audit と profiler のエクスポートを指定します。パラメーターグループで対応するログ生成を有効にし、実際の収集を確認してください。