DocumentDB の監査・プロファイラーログの確認

DocumentDB の監査・プロファイラーログの生成と CloudWatch へのエクスポートを併せて構成し、調査に必要な記録を確保してください。

説明

Amazon DocumentDB の監査ログは、認証やデータベース操作の調査に役立ちます。プロファイラーログは、設定したしきい値とサンプリング率に基づいて遅い処理を分析するものであり、アクセスイベントの監査ログの代わりにはなりません。

CloudWatch でこれらのログを利用するには、enableCloudwatchLogsExports に種類を指定し、クラスターパラメーターグループでも対応する機能を有効にする必要があります。エクスポートする種類を追加するだけでは、ログは生成されません。

想定される影響

  • 必要な監査記録がないと、異常なアクセスやデータベースの変更を調査しにくくなる可能性があります。
  • 性能に関する記録が不足すると、遅延や障害の原因分析に時間がかかる可能性があります。

対処方法

  • audit_logs で必要な監査イベントを選択してください。プロファイラーが必要な場合は、profiler、しきい値、サンプリングをカスタムパラメーターグループに設定し、クラスターに適用してください。
  • enableCloudwatchLogsExports に必要な audit、profiler を指定し、実際のイベントが CloudWatch Logs に届くことを確認してください。
  • 機密性の高いログへのアクセスと保持期間を制限し、収集コストやプロファイリングの負荷も確認してください。

例

以下はログのエクスポート設定だけを示す部分的な例です。パラメーターグループと残りのクラスター設定は別途構成してください。

変更前

yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
  forProvider:
    region: us-east-1
    engine: docdb

監査・プロファイラーログの CloudWatch へのエクスポートを指定していません。管理 API 操作を記録する CloudTrail と、データベース内部の操作の監査は別のものです。

変更後

yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
  forProvider:
    region: us-east-1
    engine: docdb
    enableCloudwatchLogsExports:
      - audit
      - profiler

両方のログのエクスポートを指定しています。対応するパラメーターを有効にし、実際のログ生成と配信まで確認してください。

参考資料