説明
Neptuneの監査ログは、データベースリクエストの調査に役立ちます。CloudWatchへのエクスポートに加え、クラスターでの監査ログの生成も有効にしてください。
想定される影響
必要な監査記録がないと、不審なアクセスやデータベースの活動を調べにくくなります。
対処方法
enable_cloudwatch_logs_exportsにauditを含め、クラスターパラメーターグループでneptune_enable_audit_logを1に設定してください。設定を適用した後、CloudWatchでログの収集を確認してください。
例
以下は、ログのエクスポート設定を示す例です。監査ログを生成するパラメーターは別途適用してください。
変更前
hcl
resource "aws_neptune_cluster" "example" {
cluster_identifier = "neptune-cluster"
engine = "neptune"
backup_retention_period = 5
preferred_backup_window = "10:10-11:11"
skip_final_snapshot = true
iam_database_authentication_enabled = true
apply_immediately = true
}
変更後
hcl
resource "aws_neptune_cluster" "example" {
cluster_identifier = "neptune-cluster1"
engine = "neptune"
backup_retention_period = 5
preferred_backup_window = "10:10-11:11"
skip_final_snapshot = true
iam_database_authentication_enabled = true
apply_immediately = true
enable_cloudwatch_logs_exports = ["audit"]
}