설명
Amazon DocumentDB의 감사 로그는 인증과 데이터베이스 작업을 조사하는 데 도움이 됩니다. 프로파일러 로그는 설정한 시간 기준과 샘플링에 따라 느린 작업을 분석하는 자료이며, 접근 이벤트를 기록하는 감사 로그를 대신하지 않습니다.
CloudWatch에서 이 로그를 사용하려면 enableCloudwatchLogsExports에 로그 유형을 지정하는 것과 함께 클러스터 파라미터 그룹에서도 해당 기능을 활성화해야 합니다. 내보내기 목록만 추가해도 로그가 생성되는 것은 아닙니다.
잠재적 영향
- 필요한 감사 기록이 없으면 비정상 접근과 데이터베이스 변경을 조사하기 어려울 수 있습니다.
- 성능 기록이 부족하면 지연이나 장애 원인을 분석하는 시간이 길어질 수 있습니다.
해결 방법
- 필요한 감사 이벤트를
audit_logs로 선택하고, 프로파일러가 필요하면profiler와 임곗값·샘플링을 적절하게 설정한 사용자 지정 파라미터 그룹을 클러스터에 적용하세요. enableCloudwatchLogsExports에 필요한audit,profiler유형을 지정하고 실제 이벤트가 CloudWatch Logs에 도착하는지 확인하세요.- 민감한 로그의 접근 권한과 보존 기간을 제한하고 수집 비용과 프로파일링 부하도 점검하세요.
예시
로그 내보내기 설정만 보여 주는 부분 예시입니다. 파라미터 그룹과 나머지 클러스터 설정은 별도로 구성해야 합니다.
변경 전
yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
forProvider:
region: us-east-1
engine: docdb
감사·프로파일러 로그의 CloudWatch 내보내기를 명시하지 않습니다. 관리 API 작업에 대한 CloudTrail 기록과 데이터베이스 내부 작업의 감사는 별개입니다.
변경 후
yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
forProvider:
region: us-east-1
engine: docdb
enableCloudwatchLogsExports:
- audit
- profiler
두 로그 유형의 내보내기를 지정합니다. 해당 파라미터를 활성화한 후 실제 로그 생성과 전달까지 확인하세요.