DocumentDB 감사·프로파일러 로깅 점검

DocumentDB의 감사·프로파일러 로그 생성과 CloudWatch 내보내기를 함께 구성해 조사에 필요한 기록을 확보하세요.

설명

Amazon DocumentDB의 감사 로그는 인증과 데이터베이스 작업을 조사하는 데 도움이 됩니다. 프로파일러 로그는 설정한 시간 기준과 샘플링에 따라 느린 작업을 분석하는 자료이며, 접근 이벤트를 기록하는 감사 로그를 대신하지 않습니다.

CloudWatch에서 이 로그를 사용하려면 enableCloudwatchLogsExports에 로그 유형을 지정하는 것과 함께 클러스터 파라미터 그룹에서도 해당 기능을 활성화해야 합니다. 내보내기 목록만 추가해도 로그가 생성되는 것은 아닙니다.

잠재적 영향

  • 필요한 감사 기록이 없으면 비정상 접근과 데이터베이스 변경을 조사하기 어려울 수 있습니다.
  • 성능 기록이 부족하면 지연이나 장애 원인을 분석하는 시간이 길어질 수 있습니다.

해결 방법

  • 필요한 감사 이벤트를 audit_logs로 선택하고, 프로파일러가 필요하면 profiler와 임곗값·샘플링을 적절하게 설정한 사용자 지정 파라미터 그룹을 클러스터에 적용하세요.
  • enableCloudwatchLogsExports에 필요한 audit, profiler 유형을 지정하고 실제 이벤트가 CloudWatch Logs에 도착하는지 확인하세요.
  • 민감한 로그의 접근 권한과 보존 기간을 제한하고 수집 비용과 프로파일링 부하도 점검하세요.

예시

로그 내보내기 설정만 보여 주는 부분 예시입니다. 파라미터 그룹과 나머지 클러스터 설정은 별도로 구성해야 합니다.

변경 전

yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
  forProvider:
    region: us-east-1
    engine: docdb

감사·프로파일러 로그의 CloudWatch 내보내기를 명시하지 않습니다. 관리 API 작업에 대한 CloudTrail 기록과 데이터베이스 내부 작업의 감사는 별개입니다.

변경 후

yaml
apiVersion: docdb.aws.crossplane.io/v1alpha1
kind: DBCluster
spec:
  forProvider:
    region: us-east-1
    engine: docdb
    enableCloudwatchLogsExports:
      - audit
      - profiler

두 로그 유형의 내보내기를 지정합니다. 해당 파라미터를 활성화한 후 실제 로그 생성과 전달까지 확인하세요.

참조