설명
DocumentDB의 감사 기록이 부족하면 인증과 데이터베이스 작업을 조사하기 어렵습니다. 프로파일러 로그는 느린 작업의 분석에 사용하며 접근 이벤트를 기록하는 감사 로그를 대신하지 않습니다.
CloudWatch에서 로그를 사용하려면 audit 또는 profiler 내보내기와 함께 클러스터 파라미터 그룹의 해당 기능도 활성화해야 합니다. 내보내기 목록만 지정해도 로그가 생성되는 것은 아닙니다.
잠재적 영향
- 필요한 감사 기록이 없으면 비정상 접근이나 데이터 변경을 조사하기 어려울 수 있습니다.
- 프로파일링 자료가 부족하면 지연 원인을 찾는 데 시간이 더 걸릴 수 있습니다.
해결 방법
사용자 지정 클러스터 파라미터 그룹에서 audit_logs로 필요한 감사 이벤트를 선택하고, 프로파일러가 필요하면 profiler와 임곗값·샘플링을 설정하세요. EnableCloudwatchLogsExports에 필요한 audit, profiler를 지정하고 실제 전달을 확인하세요. 로그 접근과 보존 기간을 제한하고 비용과 수집 부하도 점검하세요.
예시
클러스터 로그 내보내기를 비교하는 발췌입니다. 인증 정보, 네트워크와 파라미터 그룹 설정은 생략했습니다.
변경 전
yaml
Resources:
MyDocDBCluster:
Type: AWS::DocDB::DBCluster
Properties:
DBClusterIdentifier: my-docdb-cluster
StorageEncrypted: true
로그 내보내기를 명시하지 않습니다. 저장 암호화는 감사나 성능 기록을 대신하지 않습니다.
변경 후
yaml
Resources:
MyDocDBCluster:
Type: AWS::DocDB::DBCluster
Properties:
DBClusterIdentifier: my-docdb-cluster
StorageEncrypted: true
EnableCloudwatchLogsExports:
- audit
- profiler
audit와 profiler 내보내기를 지정합니다. 파라미터 그룹에서 해당 로그 생성을 활성화하고 실제 수집을 확인하세요.