DocumentDBログエクスポート設定の確認

DocumentDBの監査ログとプロファイラーログをCloudWatchへエクスポートしてください。

説明

DocumentDBのauditログとprofilerログは、アクセス活動や処理の遅延を調べるのに役立ちます。ログの生成とCloudWatchへのエクスポートを両方設定してください。

想定される影響

必要なログがないと、不審なアクセスや性能問題の原因を調べにくくなります。

対処方法

enabled_cloudwatch_logs_exportsにauditとprofilerを指定してください。クラスターパラメーターグループでも監査とプロファイリングを有効にし、必要なイベントとしきい値を設定してください。

例

以下は、エクスポート設定のみを比較する例です。パラメーターグループは別途設定してください。例のパスワードを本番環境で使用しないでください。

変更前

hcl
resource "aws_docdb_cluster" "example" {
  cluster_identifier      = "my-docdb-cluster"
  engine                  = "docdb"
  master_username         = "foo"
  master_password         = "mustbeeightchars"
  backup_retention_period = 5
  preferred_backup_window = "07:00-09:00"
  skip_final_snapshot     = true
}

変更後

hcl
resource "aws_docdb_cluster" "example" {
  cluster_identifier      = "my-docdb-cluster"
  engine                  = "docdb"
  master_username         = "foo"
  master_password         = "mustbeeightchars"
  backup_retention_period = 5
  preferred_backup_window = "07:00-09:00"
  skip_final_snapshot     = true

  enabled_cloudwatch_logs_exports = ["profiler", "audit"]
}

参考資料