ApsaraDB for MongoDB menyediakan fitur log audit yang didukung oleh Log Service. Fitur ini memungkinkan Anda melakukan kueri, analisis, dan ekspor log, sehingga memberikan wawasan secara real-time mengenai keamanan dan performa instans Anda.
Uji coba gratis untuk fitur ini tidak lagi tersedia. Untuk informasi lebih lanjut, lihat [Pemberitahuan] Log audit pay-as-you-go tersedia untuk ApsaraDB for MongoDB dan uji coba gratis telah dihentikan.
Kasus penggunaan
ApsaraDB for MongoDB mengintegrasikan fitur-fitur dari Log Service untuk menyediakan layanan log audit yang stabil, mudah digunakan, fleksibel, dan efisien. Tabel berikut menjelaskan kasus penggunaan umum.
|
Kasus penggunaan |
Deskripsi |
|
Audit operasi |
Mengidentifikasi siapa yang mengubah data Anda dan kapan perubahan tersebut dilakukan. Hal ini membantu Anda mendeteksi risiko internal, seperti penyalahgunaan izin atau eksekusi perintah yang tidak sesuai kebijakan. |
|
Keamanan dan kepatuhan |
Membantu sistem bisnis Anda memenuhi persyaratan audit dalam standar kepatuhan keamanan. |
Prasyarat
-
Instans Anda harus berupa instans set replika atau instans kluster sharded. Fitur log audit tidak mendukung instans mandiri.
-
Log Service telah diaktifkan. Untuk petunjuknya, lihat Memulai.
-
Jika Anda mengaktifkan log audit sebagai RAM user, Anda harus memberikan izin berikut kepada RAM user tersebut:
-
AliyunLogFullAccess: Ini adalah kebijakan sistem. Untuk petunjuk cara memberikan izin ini, lihat Berikan izin kepada RAM user.
-
dds:CheckServiceLinkedRole: Ini adalah kebijakan kustom. Anda harus terlebih dahulu membuat kebijakan ini di Konsol Resource Access Management (RAM), lalu memberikannya kepada RAM user. Untuk membuat kebijakan kustom menggunakan editor skrip, lihat Buat kebijakan kustom. Untuk petunjuk cara memberikan izin tersebut, lihat Berikan izin kepada RAM user.
Skrip berikut digunakan untuk kebijakan dds:CheckServiceLinkedRole.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "dds:CheckServiceLinkedRole", "Resource": "*" } ] }
-
-
Jika Anda menggunakan RAM user untuk mengakses log audit, Anda harus memberikan izin AliyunLogFullAccess atau AliyunLogReadOnlyAccess kepada RAM user tersebut. Untuk petunjuk cara memberikan izin ini, lihat Berikan izin kepada RAM user.
Catatan penggunaan
-
Setelah Anda mengaktifkan fitur log audit, sistem akan mencatat informasi audit untuk operasi tulis. Hal ini dapat menambah beban performa dan menyebabkan jitter latensi pada instans ApsaraDB for MongoDB Anda. Untuk instans yang menjalankan MongoDB 6.0 atau versi lebih baru, beban performa dapat mencapai 15% hingga 20%. Untuk instans yang menjalankan versi sebelumnya, beban performa mungkin lebih tinggi. Untuk informasi lebih lanjut, lihat Analisis performa log audit.
CatatanJika aplikasi Anda melakukan volume operasi tulis yang tinggi pada instans ApsaraDB for MongoDB, kami menyarankan agar fitur ini hanya diaktifkan untuk troubleshooting atau audit keamanan guna mencegah degradasi performa.
-
Setelah Anda mengaktifkan fitur log audit, hanya tipe operasi admin dan slow yang dipilih secara default. Untuk mengubah tipe operasi yang diaudit, lihat Ubah tipe operasi untuk log audit.
-
Pengaturan periode retensi log berlaku untuk semua instans ApsaraDB for MongoDB di wilayah saat ini. Semua pengaturan lain hanya berlaku untuk instans saat ini.
-
Jika Anda telah mengaktifkan edisi uji coba gratis fitur log audit dan memerlukan periode retensi yang lebih lama atau ruang penyimpanan tambahan, Anda dapat melakukan upgrade ke edisi resmi. Untuk petunjuknya, lihat Upgrade ke edisi resmi.
Penagihan
Edisi resmi fitur log audit ditagih berdasarkan skema pay-as-you-go sesuai dengan penggunaan penyimpanan dan periode retensi log audit. Tabel berikut menunjukkan harga di berbagai wilayah.
|
Wilayah |
Harga satuan (USD/GB/jam) |
|
Semua wilayah di Tiongkok daratan |
0,002 |
|
China (Hong Kong) |
0,006 |
|
Singapura |
|
|
UAE (Dubai) |
|
|
AS (Silicon Valley) |
|
|
AS (Virginia) |
|
|
Inggris (London) |
|
|
Jerman (Frankfurt) |
|
|
Jepang (Tokyo) |
0,004 |
|
Malaysia (Kuala Lumpur) |
|
|
Indonesia (Jakarta) |
|
|
Filipina (Manila) |
Harga dalam topik ini hanya bersifat referensi. Harga yang ditampilkan di halaman pembelian dan tagihan Anda berlaku. Untuk informasi lebih lanjut, lihat tab Harga di halaman produk ApsaraDB for MongoDB.
Anda dapat menggunakan metode berikut untuk mengurangi biaya log audit Anda.
|
Metode |
Risiko |
Referensi |
|
Perpendek periode retensi log |
Hal ini memperpendek riwayat audit yang dapat dilacak. |
|
|
Kurangi jumlah tipe operasi yang diaudit |
Jika Anda membatalkan pilihan tipe operasi, log untuk tipe operasi tersebut tidak lagi diunggah. Catatan
Saat Anda membatalkan pilihan tipe operasi, log yang sudah ada untuk tipe tersebut tetap disimpan hingga periode retensi berakhir. Contohnya, periode retensi log Anda diatur menjadi 5 hari, dan Anda sedang mengaudit operasi admin, slow, dan query. Jika Anda membatalkan pilihan query pada pukul 00:00:00 tanggal 10 Oktober 2022, log query baru tidak lagi disimpan. Log query yang dihasilkan antara pukul 00:00:00 tanggal 5 Oktober 2022 hingga pukul 00:00:00 tanggal 10 Oktober 2022 akan kedaluwarsa dan dihapus secara otomatis. |
|
|
Nonaktifkan fitur log audit |
Setelah Anda menonaktifkan fitur log audit, sistem tidak lagi mengunggah log baru untuk instans tersebut. Anda tidak dapat melacak aktivitas akses selanjutnya. Catatan
Saat Anda menonaktifkan fitur ini, log yang sudah ada tetap disimpan hingga periode retensi berakhir. Contohnya, periode retensi log Anda diatur menjadi 5 hari. Jika Anda menonaktifkan fitur log audit pada pukul 00:00:00 tanggal 10 Oktober 2022, log baru tidak lagi disimpan. Log audit yang dihasilkan antara pukul 00:00:00 tanggal 5 Oktober 2022 hingga pukul 00:00:00 tanggal 10 Oktober 2022 akan kedaluwarsa dan dihapus secara otomatis. |
Prosedur
Anda dapat mengaktifkan fitur log audit tanpa me-restart instans.
-
Masuk ke Konsol ApsaraDB for MongoDB.
-
Di panel navigasi sebelah kiri, klik Replica Set Instances atau Sharded Cluster Instances sesuai dengan tipe instans Anda.
-
Di pojok kiri atas halaman, pilih kelompok sumber daya dan wilayah tempat instans berada.
-
Klik ID instans, atau klik Manage di kolom Actions untuk instans tersebut.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Latest Audit Logs, atur Log Retention Period.
-
Anda dapat mengatur periode retensi dari 1 hingga 365 hari. Nilai default-nya adalah 30 hari.
-
Konfirmasikan bahwa periode retensi yang dipilih sesuai untuk semua instans di wilayah tersebut sebelum melanjutkan.
-
-
Klik Activate.
CatatanSaat Anda mengaktifkan fitur log audit, ApsaraDB for MongoDB secara otomatis diberikan peran terkait layanan AliyunServiceRoleForMongoDB. Peran ini memungkinkan ApsaraDB for MongoDB mengakses log dari Log Service.
-
Di kotak dialog Activate, baca pesan tersebut dan klik Confirm.
Langkah selanjutnya
Setelah Anda mengaktifkan fitur log audit, Anda dapat menuju ke halaman Mongo Audit Log Center. Bagian atas halaman menampilkan penggunaan penyimpanan berbayar untuk log audit di wilayah saat ini. Di pojok kanan atas, Anda dapat menemukan tombol Audit Settings dan Service Settings. Bilah alat menyediakan fitur-fitur seperti SQL Enhancement, Time Range Picker, Refresh, Alerts, dan Subscribe.
Referensi API
|
API |
Deskripsi |
|
Memeriksa apakah fitur log audit diaktifkan untuk instans ApsaraDB for MongoDB. |
|
|
Mengaktifkan atau menonaktifkan fitur log audit untuk instans ApsaraDB for MongoDB dan mengatur periode retensi log. |