CloudLens for RDS は、監査、分析、アラートのために、ApsaraDB RDS インスタンスから監査ログ、エラーログ、スロークエリログを収集します。単一のインスタンスから手動でログを収集することも、特定の基準を満たす既存および将来の複数のインスタンスから自動的にログを収集することもできます。
前提条件
ログ収集を手動で有効にするには、ApsaraDB RDS インスタンスが存在するリージョンに Simple Log Service のプロジェクトと Logstore を作成する必要があります。詳細については、「プロジェクトと Logstore の作成」をご参照ください。
RAM ユーザーを使用している場合は、CloudLens for RDS を使用するために必要な権限を RAM ユーザーに付与する必要があります。詳細については、「CloudLens for RDS を使用する権限を RAM ユーザーに付与」をご参照ください。
ログ収集の手動有効化
以下の手順では、監査ログの収集を例として説明します。エラーログとスロークエリログの手順も同様です。
Simple Log Service コンソールにログインします。
ログアプリケーションエリアの Cloud Service Lens タブで、CloudLens for RDS をクリックします。
初めてこの機能を有効にする場合は、プロンプトに従って承認を完了します。
AliyunLogArchiveRole という名前のシステムロールが自動的に作成されます。CloudLens for RDS はこのロールを引き受けてログを書き込みます。
AliyunServiceRoleForSLSAudit という名前のサービスリンクロールが自動的に作成されます。CloudLens for RDS はこのロールを引き受けて ApsaraDB RDS の監査ログを収集します。詳細については、「サービスリンクロール AliyunServiceRoleForSLSAudit の管理」をご参照ください。
データインポート管理 ページの [RDS クラスターアクセス] タブで、ターゲットの ApsaraDB RDS インスタンスを見つけ、監査ログ 列の 有効化 をクリックします。
[監査ログ収集の有効化] ダイアログボックスで、転送先のプロジェクトとログストアを選択し、確認 をクリックします。
収集を有効にすると、Simple Log Service は ApsaraDB RDS インスタンスの監査ログの収集を開始します。
[RDS クラスターアクセス] ページのクラスターリストで、対象インスタンスの [監査ログ]、[スロークエリログ]、[エラーログ] 列のステータスが [収集有効] に変わります。
自動収集の設定
以下の手順では、監査ログの収集を例として説明します。エラーログとスロークエリログの手順も同様です。
Simple Log Service コンソールにログインします。
ログアプリケーション エリアの Cloud Service Lens タブで、[CloudLens for RDS] をクリックします。
データインポート管理 ページで、自動収集設定 タブをクリックします。
自動収集設定 スイッチをオンにします。
アイコンをクリックします。条件、自動収集設定、および 終了 ノードを順番に作成し、右上隅の 保存 をクリックします。条件 ノードは省略可能です。自動収集設定 ノードと 終了 ノードは必須です。
条件
Alibaba Cloud アカウント ID、リージョン、インスタンス ID、インスタンス名、データベースタイプ、データベースバージョン、タグなどのプロパティに基づいて条件を指定します。
ダイアログボックスの左下隅で、上級モード と [標準モード] を切り替えます。 標準モードでは、条件は AND 演算子で結合されます。 拡張モードでは、条件を柔軟に組み合わせたり、ネストしたりできます。 設定ルールの詳細については、「条件ノードの一致モード」をご参照ください。
自動収集設定
パラメーター
説明
自動収集タイプ
自動収集タイプを選択します。
[カスタム宛先 Logstore]:指定された条件を満たす ApsaraDB RDS インスタンスの監査ログを宛先 Logstore に自動的に収集します。
宛先のプロジェクトまたは Logstore が存在しない場合は、自動的に作成されます。
収集設定を保持: [収集設定を保持] を選択すると、リージョン、[プロジェクト]、[LogStore]、または [競合ポリシー] パラメーターを設定する必要はありません。
一致するインスタンスで収集が無効になっている場合、自動的に有効化されることはありません。
一致するインスタンスで収集がすでに有効になっている場合、その宛先 Logstore は変更されません。
[リージョン]
ApsaraDB RDS インスタンスのリージョンに自動的に設定されます。この設定は変更できません。
プロジェクト
ApsaraDB RDS インスタンスが存在するリージョンに、
rds-xxx-${Alibaba Cloud account ID}-${region}という名前のプロジェクトが自動的に作成されます。例:rds-test-117918634953****-cn-hangzhou。Logstore
rds-xxx-${Alibaba Cloud account ID}-${region}という名前のプロジェクトに、rds_logという名前の Logstore が自動的に作成されます。競合ポリシー
設定した宛先が現在の宛先と異なる場合、選択されたポリシーが適用されます。
[Ignore]:現在の宛先が維持されます。
[上書き]:設定した宛先が使用されます。
この設定例では、以下のアクションが実行されます。
タグ
env==prodを持つ ApsaraDB RDS for MySQL インスタンスからの監査ログを、rds-prod-${Alibaba Cloud account ID}-${region}という名前のプロジェクト内のrds_logLogstore に転送します。タグ
env==testを持つ ApsaraDB RDS for MySQL インスタンスからの監査ログを、rds-test-${Alibaba Cloud account ID}-${region}という名前のプロジェクト内のrds_logLogstore に転送します。他の ApsaraDB RDS インスタンスについては、監査ログの宛先は変更されません。
この自動収集ポリシーのワークフローは次のように設定されます。最初の条件ノードは、[データベースタイプ] が
mysqlと等しく、かつ [tag.env] がprodと等しいかどうかをチェックします。条件が満たされた場合、自動収集タイプは [カスタム宛先 Logstore] に設定され、リージョンは [収集オブジェクトと同じリージョン] に、プロジェクトはrds-prod-${Alibaba Cloud account ID}-${region}に、Logstore はrds_logに、競合ポリシーは [上書き] に設定されます。2 番目の条件ノードは、[tag.env] がtestと等しいかどうかをチェックします。この条件が満たされた場合、同様の設定が適用されますが、プロジェクトはrds-test-${Alibaba Cloud account ID}-${region}に設定されます。Logstore と競合ポリシーの設定は同じです。どちらの条件も満たされない場合、自動収集タイプは [収集設定を維持] に設定されます。
関連操作
操作 | 説明 |
ApsaraDB RDS インスタンスの管理 | データインポート管理 ページの [RDS クラスターアクセス] タブで、Alibaba Cloud アカウント配下のすべての ApsaraDB RDS インスタンス、そのリージョン、および収集ステータスを表示できます。 |
ログ収集の無効化 | データインポート管理 ページの [RDS Cluster Access] タブで、目的の ApsaraDB RDS インスタンスを見つけ、対応するログタイプの列にある クローズ をクリックします。 |
ログのクエリと分析 | ApsaraDB RDS インスタンスの [ログクエリ] をクリックし、ログタイプを選択します。対応する Logstore にリダイレクトされ、そこで生ログの表示やクエリの実行ができます。詳細については、「クエリと分析のクイックスタート」をご参照ください。 |
宛先プロジェクトと Logstore の管理 | データインポート管理 ページの ターゲットログストア タブで、ApsaraDB RDS ログに使用されるプロジェクトと Logstore を表示し、転送先 Logstore のデータ保持期間を変更できます。 |
アラートの設定 | 異常検出 ページで、アラートを有効にできます。詳細については、「アラートを設定する」をご参照ください。 |
レポートの表示 | Report Center ページで、宛先ログストアを選択して、監査オペレーションセンター、監査セキュリティセンター、または監査パフォーマンスセンターのダッシュボードを表示します。 |