DocumentDB の監査・プロファイラーログ設定の確認

必要なログの生成と CloudWatch へのエクスポートを合わせて構成してください。

説明

DocumentDB の監査記録が不足すると、認証やデータベース操作を調査しにくくなります。プロファイラーログは遅い操作の分析に使用するもので、アクセスイベントを記録する監査ログの代わりにはなりません。

CloudWatch でログを利用するには、audit または profiler のエクスポートに加え、クラスターパラメーターグループで対応する機能を有効にする必要があります。エクスポート一覧を指定するだけではログは生成されません。

想定される影響

  • 監査記録がないと、不審なアクセスやデータ変更を調査しにくくなります。
  • プロファイリング情報が不足すると、遅延の原因調査に時間がかかる場合があります。

対処方法

カスタムクラスターパラメーターグループの audit_logs で必要な監査イベントを選んでください。プロファイラーが必要な場合は profiler としきい値・サンプリングを設定してください。EnableCloudwatchLogsExports に必要な audit、profiler を指定し、配信を確認してください。ログへのアクセスと保持期間を制限し、費用や収集負荷も確認してください。

例

クラスターログのエクスポートを比較する抜粋です。認証情報、ネットワーク、パラメーターグループの設定は省略しています。

変更前

yaml
Resources:
  MyDocDBCluster:
    Type: AWS::DocDB::DBCluster
    Properties:
      DBClusterIdentifier: my-docdb-cluster
      StorageEncrypted: true

ログのエクスポートを指定していません。保存時の暗号化は、監査や性能の記録の代わりにはなりません。

変更後

yaml
Resources:
  MyDocDBCluster:
    Type: AWS::DocDB::DBCluster
    Properties:
      DBClusterIdentifier: my-docdb-cluster
      StorageEncrypted: true
      EnableCloudwatchLogsExports:
        - audit
        - profiler

audit と profiler のエクスポートを指定します。パラメーターグループで対応するログ生成を有効にし、実際の収集を確認してください。

参考資料