Tous les produits
Search
Centre de documentation

Tair (Redis® OSS-Compatible):Interroger les journaux d'audit

Dernière mise à jour :Aug 08, 2026

Les journaux d'audit enregistrent les opérations d'écriture, de modification et de suppression des données sur votre instance Tair (compatible Redis OSS) ; les opérations de lecture ne sont pas consignées. Utilisez-les pour enquêter sur des pics de ressources inattendus, suivre les modifications de données ou résoudre les problèmes d'accès.

Les journaux d'audit peuvent inclure des enregistrements d'opérations système internes. Ces enregistrements ne constituent pas des tentatives d'accès externes et ne nécessitent aucune action :

  • Compte aurora : compte système backend utilisé par Tair (compatible Redis OSS) pour effectuer des opérations de maintenance système telles que les sauvegardes et la surveillance. Ce compte n'est pas exposé aux utilisateurs ; sa présence dans les journaux d'audit est donc un comportement système normal.

  • IP hôte du nœud de base de données : une adresse IP absente de votre liste d'autorisation qui apparaît dans les journaux d'audit peut correspondre à l'IP hôte d'un nœud de base de données. Cela reflète une opération système interne et non un accès externe.

La console affiche un maximum de 2 000 entrées de journal. Pour interroger des ensembles de résultats plus volumineux, utilisez la console Simple Log Service .

Précautions

  • Les journaux d'audit enregistrent uniquement les opérations d'écriture (telles que SET, DEL et HSET) et n'enregistrent pas les opérations de lecture (telles que GET et HGET).

  • L'activation des journaux d'audit peut impacter les performances de l'instance de 5 % à 15 %. Pour plus d'informations, consultez la rubrique Journaux d'audit.

Prérequis

Avant de commencer, assurez-vous que la fonctionnalité de journal d'audit est activée sur l'instance.

Accorder des autorisations à un utilisateur RAM

Ignorez cette section si vous vous connectez avec votre compte racine Alibaba Cloud.

Les utilisateurs RAM qui accèdent aux journaux d'audit doivent disposer des autorisations de gestion de Simple Log Service. Accordez l'une des options suivantes :

  • La stratégie système AliyunLogFullAccess : elle accorde l'accès à tous les Logstores. Consultez la section Accorder des autorisations.

  • Une stratégie personnalisée limitée aux journaux d'audit Tair (compatible Redis OSS) uniquement :

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "log:*",
          "Resource": "acs:log:*:*:project/nosql-*",
          "Effect": "Allow"
        }
      ]
    }

Consulter les journaux d'audit

  1. Connectez-vous à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où l'instance est déployée. Localisez l'instance et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, choisissez Logs > Audit Logs.

  3. Sur la page Audit Logs, examinez les entrées de journal de l'instance.

Filtrer les journaux

Utilisez des conditions de filtrage pour restreindre les enregistrements de journal.

  1. Accédez à la page Audit Logs de votre instance (consultez la section Consulter les journaux d'audit).

  2. Dans la section de filtrage, définissez une ou plusieurs des conditions suivantes :

Condition de filtrage

Description

Keyword

Filtrez par adresse IP client, commande, compte ou autres champs étendus. Saisissez la valeur complète — les correspondances partielles ne sont pas prises en charge. Par exemple, saisissez 192.168.*.1 (et non 192.168), ou AUTH (et non au). Si le mot-clé contient deux-points (:), encadrez-le de guillemets doubles, par exemple "userId:1".

Type

redis_audit_log : journaux provenant des shards de données. redis_proxy_audit_log : journaux provenant des serveurs proxy. Disponible uniquement pour les instances utilisant une architecture de cluster en mode proxy ou une architecture de répartition lecture/écriture. Pour ces instances, l'adresse client par défaut est l'IP du proxy. Pour récupérer l'IP client d'origine, définissez le paramètre ptod_enabled sur 1. Consultez la section Aperçu des paramètres de configuration.

Account

Le compte utilisé pour se connecter à l'instance. Le compte par défaut s'affiche sous la forme null.

Client IP

L'adresse IP du client se connectant à l'instance.

DB

La base de données dont vous souhaitez interroger les journaux.

Interroger les journaux par plage de temps

  1. Accédez à la page Audit Logs de votre instance (consultez la section Consulter les journaux d'audit).

  2. Cliquez sur Select Time Range et spécifiez la plage de temps.

Référence API

API

Description

ModifyAuditLogConfig

Activez ou désactivez les journaux d'audit et définissez la période de rétention des journaux.

DescribeAuditLogConfig

Interrogez la configuration des journaux d'audit, y compris l'état d'activation des journaux d'audit et la période de rétention.

DescribeAuditRecords

Interrogez les journaux d'audit d'une instance.

Facturation

Après avoir activé les journaux d'audit, vous êtes facturé en fonction de l'utilisation du stockage des journaux d'audit. Pour les détails de facturation, consultez la rubrique Éléments de facturation.

FAQ

Puis-je afficher plus de 2 000 entrées de journal d'audit ?

La console affiche jusqu'à 2 000 entrées. Pour des requêtes plus volumineuses, connectez-vous à la console Simple Log Service et interrogez directement le Logstore.

Comment vérifier l'espace de stockage utilisé par les journaux d'audit ?

Ouvrez la page Instances dans la console et accédez à la page Audit Logs de l'instance. L'utilisation du stockage y est affichée.

Pourquoi certains journaux affichent-ils une IP client de 127.0.0.1 ?

Les entrées comportant l'adresse IP 127.0.0.1 sont générées par des opérations de gestion internes et non par des clients externes. Le tableau suivant répertorie les types de journaux internes courants :

Type de journal

Description

Éviction du nœud principal

Une éviction s'est produite sur le nœud.

Événement de suppression de journal d'audit du nœud principal

Début d'un événement de suppression de journal d'audit (drop start).

Événement de suppression de journal d'audit du nœud principal

Fin d'un événement de suppression de journal d'audit (drop end).

Journal des clés fréquentes du nœud principal

Clés fréquentes détectées sur le nœud, identifiées par QPS (requêtes par seconde) ou par trafic.

Journal des clés volumineuses du nœud principal

Clés volumineuses détectées sur le nœud, identifiées par le nombre d'éléments.

Puis-je utiliser les journaux d'audit pour savoir quand une clé a été supprimée, quelles clés ont été récemment ajoutées ou modifiées, ou quand un compte s'est connecté ?

Si la journalisation d'audit était activée avant l'ajout, la modification ou la suppression des clés, vous pouvez utiliser les journaux d'audit pour interroger l'heure de suppression d'une clé ainsi que les enregistrements d'ajouts ou de modifications de clés. Toutefois, Redis n'enregistre pas l'heure de connexion du compte.

Comment savoir qui a exécuté la commande FLUSHDB ou DEL ?

Vous pouvez utiliser les journaux d'audit pour interroger les enregistrements d'exécution de la commande FLUSHDB ou DEL, y compris l'heure d'exécution et l'adresse IP du client. La fonctionnalité de journal d'audit doit avoir été activée avant l'opération.

Remarque

Les journaux d'audit enregistrent l'adresse IP sortante du client et ne permettent pas de distinguer directement si l'opération provient d'un programme ou d'un humain. Poursuivez l'enquête en fonction de l'attribution de l'adresse IP.