Untuk keperluan audit kepatuhan keamanan, analisis kinerja, dan troubleshooting, aktifkan SQL Explorer and Audit. Fitur ini secara otomatis mencatat semua pernyataan SQL yang dieksekusi di kernel database beserta informasi terkaitnya, seperti akun pelaksana, alamat IP, dan detail eksekusi. Fitur ini memiliki dampak minimal terhadap kinerja instans dan menyediakan data andal untuk mengkueri catatan SQL historis serta melakukan analisis dan audit lanjutan.
Prasyarat
Anda telah membeli Database Autonomy Service (DAS) Enterprise Edition.
Fitur SQL Explorer and Audit hanya dapat digunakan setelah Anda mengaktifkan Database Autonomy Service (DAS) Enterprise Edition. Di Konsol, Anda hanya dapat mengaktifkan edisi tertinggi DAS Enterprise Edition yang didukung di wilayah saat ini. Edisi berbeda dari DAS Enterprise Edition memiliki wilayah yang didukung berbeda.
Pengguna RAM harus memiliki izin AliyunRDSReadOnlyWithSQLLogArchiveAccess untuk menggunakan fitur Audit. Untuk informasi lebih lanjut tentang cara memberikan izin kepada pengguna RAM, lihat Gunakan RAM untuk mengontrol izin pada ApsaraDB RDS.
Sebagai alternatif, Anda dapat menggunakan kebijakan kustom untuk memberikan izin kepada pengguna RAM agar dapat menggunakan fitur Pencarian (audit), termasuk mengekspor data. Untuk informasi lebih lanjut, lihat Gunakan kebijakan kustom untuk memberi otorisasi kepada pengguna RAM agar dapat menggunakan fungsi Pencarian (termasuk Ekspor) dari SQL Explorer and Audit.
Fitur SQL Explorer and Audit mencatat semua operasi Data Query Language (DQL), Data Manipulation Language (DML), dan Data Definition Language (DDL). Informasi ini dihasilkan oleh kernel database dan mengonsumsi sumber daya CPU minimal.
Ikhtisar fitur
SQL Explorer and Audit menyediakan fitur-fitur seperti Pencarian (audit), SQL Explorer, audit keamanan, pemutaran ulang trafik dan uji stres, serta analisis SQL.
Pencarian (audit): Mengkueri dan mengekspor riwayat eksekusi pernyataan SQL beserta informasi terkaitnya, seperti database, status, dan waktu eksekusi.
SQL Explorer: Mendiagnosis kesehatan pernyataan SQL, menangani masalah kinerja, dan menganalisis trafik bisnis dalam rentang waktu tertentu.
Audit keamanan (legacy): Secara otomatis mengidentifikasi risiko seperti pernyataan SQL berisiko tinggi, injeksi SQL, dan sumber akses baru.
Pemutaran ulang trafik dan uji stres: Menyediakan fitur pemutaran ulang trafik dan uji stres untuk membantu Anda memverifikasi apakah spesifikasi instans perlu ditingkatkan guna menangani trafik puncak bisnis.
Analisis SQL: Menganalisis pernyataan SQL selama periode tertentu untuk mengidentifikasi pernyataan SQL abnormal dan menemukan masalah kinerja.
SQL Explorer and Audit umumnya digunakan dalam skenario berikut:
Industri dengan persyaratan keamanan data ketat, seperti keuangan, keamanan, sekuritas, pemerintahan, dan asuransi.
Skenario yang memerlukan investigasi mendetail terhadap operasi database, seperti troubleshooting masalah, investigasi kinerja pernyataan SQL, dan investigasi sesi abnormal.
Dalam kasus kehilangan atau kerusakan data, gunakan pernyataan SQL yang direkam oleh SQL Explorer untuk menganalisis masalah dan membantu pemulihan data.
Wilayah yang didukung
Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Heyuan), Tiongkok (Guangzhou), Tiongkok (Chengdu), Tiongkok (Hong Kong), Singapura, Jepang (Tokyo), Malaysia (Kuala Lumpur), Indonesia (Jakarta), AS (Silicon Valley), Inggris (London), AS (Virginia), dan Jerman (Frankfurt)
Detail penagihan
Jika Anda membeli instans dan mengaktifkan fitur SQL Explorer sebelum ditingkatkan menjadi SQL Explorer and Audit: Biaya fitur ditagih oleh RDS per jam. Harga bervariasi berdasarkan wilayah instans.
USD 0,0015 per GB/jam: Tiongkok (Hong Kong), AS (Silicon Valley), dan AS (Virginia).
USD 0,0018 per GB/jam: Singapura, Jepang (Tokyo), Jerman (Frankfurt), UEA (Dubai), Malaysia (Kuala Lumpur), Indonesia (Jakarta), dan Inggris (London).
USD 0,0012 per GB/jam: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Heyuan), Tiongkok (Guangzhou), dan Tiongkok (Chengdu).
CatatanAnda dapat mengklik One-click Upgrade di kotak dialog peningkatan yang muncul di tab SQL Explorer untuk meningkatkan ke SQL Explorer and Audit. Setelah peningkatan, biaya ditagih oleh DAS.
Jika Anda mengaktifkan fitur SQL Explorer and Audit setelah peningkatan: Biaya ditagih oleh DAS. Anda hanya dapat menggunakan fitur SQL Explorer and Audit setelah mengaktifkan Database Autonomy Service (DAS) Enterprise Edition. Wilayah yang didukung dan metode penagihan bervariasi berdasarkan edisi. Untuk informasi lebih lanjut, lihat Database dan wilayah yang didukung oleh setiap DAS Enterprise Edition dan Penagihan produk setiap DAS Enterprise Edition.
CatatanDi Konsol, Anda hanya dapat mengaktifkan versi terbaru DAS Enterprise Edition yang didukung di wilayah saat ini.
Catatan penggunaan
Kueri online:
Rentang Waktu: Satu kueri online dapat mencakup maksimal 24 jam. Anda dapat mengkueri data untuk periode 24 jam apa pun dalam periode retensi data. Kueri yang mencakup durasi maksimum mungkin mengalami timeout. Jika Anda perlu mengkueri catatan SQL dalam rentang waktu yang lebih panjang, gunakan Simple Log Service (SLS) untuk mengakses log audit. Untuk informasi lebih lanjut, lihat Kumpulkan log audit instans ApsaraDB RDS for MySQL.
Metode kueri: Kueri online mendukung pencarian gabungan tetapi tidak mendukung pencarian fuzzy. Kata kunci harus terdiri dari minimal empat karakter.
SQL Explorer and Audit:
Panjang maksimum pernyataan SQL: Panjang maksimum pernyataan SQL yang dapat direkam adalah
8192byte. Panjang ini juga dipengaruhi oleh parameterloose_rds_audit_max_sql_size(untuk MySQL 5.6/5.7) atau parameterloose_rds_audit_log_event_buffer_size(untuk MySQL 8.0). Batas efektif adalah nilai minimum dari parameter-parameter tersebut. Karena adanya awalan yang ditambahkan selama pengumpulan dan pemrosesan data, panjang aktual pernyataan SQL yang direkam sedikit lebih kecil dari 8.192 byte atau nilai parameter tersebut.Kueri catatan audit: Anda dapat mengkueri catatan pernyataan SQL berdasarkan thread ID dan transaction ID. Untuk mengkueri catatan berdasarkan transaction ID, Anda harus mengatur parameter
loose_rds_audit_log_versionkeMYSQL_V3. Diperlukan versi mesin minor tertentu: versi mesin minor MySQL 8.0 harus 20210930 atau lebih baru, dan versi mesin minor MySQL 5.7 harus 20210630 atau lebih baru. Untuk informasi lebih lanjut, lihat Parameter instans ApsaraDB RDS for MySQL 8.0 dan Perbarui versi mesin minor instans ApsaraDB RDS for MySQL.SQL Explorer (Edisi Trial): Jika Anda menggunakan edisi trial SQL Explorer, Anda tidak dapat memanggil operasi API DescribeSQLLogRecords dan DescribeSQLLogFiles untuk mengkueri log audit.
Waktu tunggu lock: Log audit berisi waktu tunggu lock, sedangkan log kueri lambat tidak.
Ketika aplikasi menggunakan metode prepare, dua pernyataan muncul di SQL Explorer: satu dengan tanda tanya dan satu lagi dengan nilai spesifik.
Jika Anda menghubungkan ke instans menggunakan titik akhir database proxy dan kolam koneksi tingkat transaksi diaktifkan untuk proxy tersebut, koneksi mungkin digunakan ulang. Dalam kasus ini, alamat IP dan port yang ditampilkan oleh perintah
show processlistatau di SQL Explorer mungkin berbeda dari alamat IP dan port klien yang sebenarnya.Ketika pernyataan SQL dieksekusi pada instans ApsaraDB RDS for MySQL yang terhubung ke instans PolarDB-X 1.0, beberapa log dihasilkan di SQL Explorer and Audit pada instans ApsaraDB RDS for MySQL karena sharding horizontal.
Integritas log: Dalam skenario ekstrem berikut, beberapa log SQL Explorer and Audit mungkin hilang:
Instans berada di bawah beban tinggi dan mengalami bottleneck kinerja.
Instans menerima volume permintaan SQL yang sangat tinggi.
Layanan pengumpulan log audit tidak berjalan dengan benar.
Aktifkan SQL Explorer and Audit
Jika Anda mengaktifkan fitur pengumpulan log audit untuk instans ApsaraDB RDS for MySQL Anda di CloudLens for RDS dari Simple Log Service (SLS), fitur SQL Explorer and Audit secara otomatis diaktifkan untuk instans tersebut.
Jika Anda belum mengaktifkan fitur SQL Explorer and Audit, Anda dapat melihat binary log. Binary log hanya memungkinkan Anda mengkueri pernyataan SQL untuk operasi penambahan, penghapusan, dan modifikasi data yang dihasilkan dalam periode retensi backup. Anda tidak dapat melihat informasi alamat IP sumber atau akun.
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS dan klik ID instans tersebut.
Di panel navigasi kiri, pilih .
Klik Enable DAS Enterprise Edition V3.
Pilih fitur yang ingin Anda aktifkan dan klik Activate.
Ubah durasi penyimpanan data
Saat Anda mengurangi periode retensi data untuk SQL Explorer and Audit, DAS segera menghapus semua log audit SQL yang lebih tua dari periode baru tersebut. Sebelum mengurangi periode retensi, ekspor dan simpan log Anda.
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS dan klik ID instans tersebut.
Di panel navigasi kiri, pilih .
Klik Service Settings.
Di halaman Service Settings, ubah durasi penyimpanan log untuk Audit Scenarios dan klik Submit.
Nonaktifkan SQL Explorer and Audit
Setelah Anda menonaktifkan SQL Explorer and Audit, DAS menghapus semua log yang ada. Ekspor dan simpan log sebelum menonaktifkan fitur tersebut. Saat Anda mengaktifkan kembali fitur ini, log akan direkam mulai dari waktu pengaktifan ulang.
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS dan klik ID instans tersebut.
Di panel navigasi kiri, pilih .
Di tab Audit, di bagian Logs, klik Export.
Di kotak dialog yang muncul, pilih bidang dan rentang waktu yang akan diekspor, lalu klik OK.
CatatanAnda dapat mengekspor maksimal 10 juta catatan dari periode tujuh hari dalam satu tugas.
Anda dapat mengatur Export Time Range untuk mengekspor catatan SQL dalam periode yang lebih panjang.
Setelah ekspor selesai, unduh file yang diekspor dan simpan dengan aman.
Klik Service Settings untuk menonaktifkan SQL Explorer and Audit.
Jika Anda telah mengaktifkan DAS Enterprise Edition V3, hapus centang pada semua fitur SQL Explorer and Audit, lalu klik Submit.
CatatanSekitar satu jam setelah Anda menonaktifkan fitur SQL Explorer and Audit, sistem melepaskan ruang penyimpanan yang digunakan untuk datanya.
Migrasi data antar Edisi Perusahaan
Operasi migrasi tidak dapat dihentikan atau dikembalikan. Baca instruksi migrasi dengan cermat sebelum melanjutkan.
Jika instans database Anda mendukung Enterprise Edition V3, Anda dapat memigrasikan data dari Database Autonomy Service (DAS) Enterprise Edition V1 atau V2 ke Enterprise Edition V3 untuk mendapatkan harga yang lebih menguntungkan. Untuk informasi lebih lanjut, lihat Bagaimana cara memigrasikan data antar versi berbeda DAS Enterprise Edition?
Dibandingkan dengan Enterprise Edition V1, Enterprise Edition V2 menggunakan arsitektur penyimpanan dasar yang berbeda yang mencapai efisiensi biaya melalui penyimpanan hibrida data panas dan dingin. Enterprise Edition V3 dibangun di atas arsitektur penyimpanan hibrida ini dan menyediakan penagihan yang lebih fleksibel dengan memecah biaya berdasarkan fitur yang digunakan.