DocumentDB のログエクスポート設定の確認

監査と性能分析に必要な DocumentDB のログを生成・収集してください。

説明

DocumentDB の監査ログと profiler ログは、アクセスイベントや性能問題の調査に役立ちます。CloudWatch へのエクスポートに加え、クラスターパラメーターで該当するログの生成も有効にする必要があります。

想定される影響

  • 必要なアクセスイベントや遅い処理の記録がないと、異常の調査が難しくなる場合があります。
  • 障害の原因や影響範囲の把握に時間がかかるおそれがあります。

対処方法

enabledCloudwatchLogsExports に必要な audit または profiler を指定してください。目的に応じてクラスターの audit_logs と profiler パラメーターを設定し、実際の収集、CloudWatch の保持期間、アクセス権限を確認してください。

例

ログのエクスポートを比較する抜粋です。docdbPassword は Pulumi のシークレット入力として用意し、ネットワークとパラメーターグループは別途構成してください。skipFinalSnapshot は削除・復旧に関する別の設定なので、運用要件に合わせて確認してください。

変更前

yaml
resources:
  aws:docdb/cluster:
    type: aws:docdb:Cluster
    properties:
      clusterIdentifier: my-docdb-cluster
      engine: docdb
      masterUsername: foo
      masterPassword: ${docdbPassword}
      skipFinalSnapshot: true

変更後

yaml
resources:
  aws:docdb/cluster:
    type: aws:docdb:Cluster
    properties:
      clusterIdentifier: my-docdb-cluster
      engine: docdb
      masterUsername: foo
      masterPassword: ${docdbPassword}
      skipFinalSnapshot: true
      enabledCloudwatchLogsExports:
        - audit
        - profiler

変更後は audit と profiler のログを CloudWatch にエクスポートします。エクスポート一覧だけでログ生成が有効になるわけではなく、記録範囲はパラメーターと対応するイベントによって変わります。

参考資料