説明
DocumentDB の監査ログと profiler ログは、アクセスイベントや性能問題の調査に役立ちます。CloudWatch へのエクスポートに加え、クラスターパラメーターで該当するログの生成も有効にする必要があります。
想定される影響
- 必要なアクセスイベントや遅い処理の記録がないと、異常の調査が難しくなる場合があります。
- 障害の原因や影響範囲の把握に時間がかかるおそれがあります。
対処方法
enabledCloudwatchLogsExports に必要な audit または profiler を指定してください。目的に応じてクラスターの audit_logs と profiler パラメーターを設定し、実際の収集、CloudWatch の保持期間、アクセス権限を確認してください。
例
ログのエクスポートを比較する抜粋です。docdbPassword は Pulumi のシークレット入力として用意し、ネットワークとパラメーターグループは別途構成してください。skipFinalSnapshot は削除・復旧に関する別の設定なので、運用要件に合わせて確認してください。
変更前
yaml
resources:
aws:docdb/cluster:
type: aws:docdb:Cluster
properties:
clusterIdentifier: my-docdb-cluster
engine: docdb
masterUsername: foo
masterPassword: ${docdbPassword}
skipFinalSnapshot: true
変更後
yaml
resources:
aws:docdb/cluster:
type: aws:docdb:Cluster
properties:
clusterIdentifier: my-docdb-cluster
engine: docdb
masterUsername: foo
masterPassword: ${docdbPassword}
skipFinalSnapshot: true
enabledCloudwatchLogsExports:
- audit
- profiler
変更後は audit と profiler のログを CloudWatch にエクスポートします。エクスポート一覧だけでログ生成が有効になるわけではなく、記録範囲はパラメーターと対応するイベントによって変わります。