O ApsaraDB for MongoDB oferece um recurso de log de auditoria integrado ao Log Service. Consulte, analise e exporte logs de auditoria para obter visibilidade em tempo real sobre a segurança e o desempenho da sua instância.
A versão de avaliação gratuita deste recurso não está mais disponível. Para mais informações, consulte [[Notice] Pay-as-you-go audit logs are available for ApsaraDB for MongoDB and the free trial is discontinued](t2163158.dita#concept_2001907).
Casos de uso
O ApsaraDB for MongoDB integra as capacidades do Log Service para fornecer um service de log de auditoria estável, flexível e eficiente. A tabela a seguir descreve os casos de uso comuns.
|
Caso de uso |
Descrição |
|
Auditoria de operações |
Identifique quem modifique seus dados e quando. Isso ajuda a detectar riscos internos, como abuso de permissões ou execução de comandos fora de conformidade. |
|
Segurança e conformidade |
Auxilia os sistemas do seu negócio a atenderem aos requisitos de auditoria para conformidade de segurança. |
Pré-requisitos
Sua instância deve ser uma instância de replica set ou de sharded cluster. O recurso de log de auditoria não oferece suporte a instâncias standalone.
O Log Service deve estar ativado. Para obter instruções, consulte Getting Started.
-
Se você ative os logs de auditoria como um usuário RAM, conceda as seguintes permissões a esse usuário:
AliyunLogFullAccess: Esta é uma política de sistema. Para obter instruções sobre como conceder essa permissão, consulte Grant permissions to a RAM user.
-
dds:CheckServiceLinkedRole: Esta é uma política personalizada. Crie primeiro essa política no console do Resource Access Management (RAM) e depois conceda-a ao usuário RAM. Para criar uma política personalizada usando o editor de scripts, consulte Create custom policies. Para obter instruções sobre como conceder a permissão, consulte Grant permissions to a RAM user.
O script a seguir corresponde à política dds:CheckServiceLinkedRole.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "dds:CheckServiceLinkedRole", "Resource": "*" } ] }
Caso utilize um usuário RAM para acessar logs de auditoria, conceda a permissão AliyunLogFullAccess ou AliyunLogReadOnlyAccess a ele. Para obter instruções sobre como conceder essas permissões, consulte Grant permissions to a RAM user.
Observações de uso
-
Ao ative o recurso de log de auditoria, o sistema registra informações de auditoria para operações de escrita. Isso pode aumentar a sobrecarga de desempenho e causar oscilações de latência na sua instância do ApsaraDB for MongoDB. Em instâncias com MongoDB 6.0 ou posterior, a sobrecarga de desempenho pode variar de 15% a 20%. Para instâncias que execute versões anteriores, a sobrecarga pode ser maior. Para mais informações, consulte Audit log performance analysis.
NotaSe sua aplicação realizar um alto volume de operações de escrita, recomendamos ative este recurso apenas para solução de problemas ou auditorias de segurança, a fim de evitar degradação do desempenho.
Após a ativação do recurso de log de auditoria, apenas os tipos de operação admin e slow são selecionados por padrão. Para alterar os tipos de operação auditados, consulte Modify operation types for audit logs.
A configuração do período de retenção de logs aplica-se a todas as instâncias do ApsaraDB for MongoDB na região atual. Todas as outras configurações aplicam-se somente à instância atual.
Caso tenha ativado a edição de avaliação gratuita do recurso de log de auditoria e precise de um período de retenção mais longo ou de mais espaço de armazenamento, faça upgrade para a edição oficial. Para obter instruções, consulte Upgrade to the official edition.
Faturamento
A edição oficial do recurso de log de auditoria é cobrada no modelo pagamento conforme o uso, com base no uso de armazenamento e no período de retenção. As tabelas a seguir mostram os preços por região.
|
Região |
Preço unitário (USD/GB/hora) |
|
Todas as regiões na China continental |
0,002 |
|
China (Hong Kong) |
0,006 |
|
Singapore |
|
|
UAE (Dubai) |
|
|
US (Silicon Valley) |
|
|
US (Virginia) |
|
|
UK (London) |
|
|
Germany (Frankfurt) |
|
|
Japan (Tokyo) |
0,004 |
|
Malaysia (Kuala Lumpur) |
|
|
Indonesia (Jakarta) |
|
|
Philippines (Manila) |
Os preços listados aqui servem apenas como referência. Os valores na página de compra e na sua fatura são os que prevalecem. Para mais informações, consulte a aba Preços na página do product ApsaraDB for MongoDB.
Reduza os custos de log de auditoria utilizando os métodos a seguir.
|
Método |
Risco |
Referência |
|
Reduzir o período de retenção de logs |
Isso diminui o histórico de auditoria rastreável. |
|
|
Diminuir a quantidade de tipos de operação auditados |
Ao desmarcar um tipo de operação, os logs correspondentes deixam de ser enviados. Nota
Quando você desmarca um tipo de operação, os logs existentes desse tipo são mantidos até o fim do período de retenção. Por exemplo, se o período de retenção de logs estiver definido como 5 dias e você estiver auditando operações admin, slow e query, ao desmarcar query às 00:00:00 de 10 de outubro de 2022, nenhum novo log de query será salvo. Os logs de query gerados entre 00:00:00 de 5 de outubro de 2022 e 00:00:00 de 10 de outubro de 2022 expirarão e serão excluídos automaticamente. |
|
|
Desativar o recurso de log de auditoria |
Após desativar o recurso de log de auditoria, o sistema interrompe o envio de novos logs para a instância. Não será mais possível rastrear atividades de acesso subsequentes. Nota
Ao desativar o recurso, os logs existentes são mantidos até o término do período de retenção. Por exemplo, se o período de retenção de logs estiver definido como 5 dias e você desativar o recurso de log de auditoria às 00:00:00 de 10 de outubro de 2022, nenhum novo log será salvo. Os logs de auditoria gerados entre 00:00:00 de 5 de outubro de 2022 e 00:00:00 de 10 de outubro de 2022 expirarão e serão excluídos automaticamente. |
Procedimento
Ative o recurso de log de auditoria sem precisar reiniciar a instância.
Faça login no console do ApsaraDB for MongoDB.
No painel de navegação à esquerda, clique em Replica Set Instances ou Sharded Cluster Instances, conforme o tipo da sua instância.
No canto superior esquerdo da página, selecione o grupo de recursos e a região onde a instância está localizada.
Clique no ID da instância ou clique em Manage na coluna Actions da instância desejada.
No painel de navegação à esquerda, escolha .
-
Na página Latest Audit Logs, defina o Log Retention Period.
Defina o período de retenção entre 1 e 365 dias. O valor padrão é 30 dias.
Confirme se o período de retenção selecionado é adequado para todas as instâncias da região.
-
Clique em Activate.
NotaAo ative o recurso de log de auditoria, o ApsaraDB for MongoDB recebe automaticamente a função vinculada ao service AliyunServiceRoleForMongoDB para acessar logs do Log Service.
Na caixa de diálogo Activate, leia a mensagem e clique em Confirm.
Próximos passos
Após ative o recurso de log de auditoria, a página Mongo Audit Log Center fica disponível. A parte superior da página exibe o uso de armazenamento pago para logs de auditoria na região atual. O canto superior direito oferece Audit Settings e Service Settings. A barra de ferramentas inclui SQL Enhancement, Time Range Picker, Refresh, Alerts e Subscribe.
Referência de API
|
API |
Descrição |
|
Verifica se o recurso de log de auditoria está ativado para uma instância do ApsaraDB for MongoDB. |
|
|
Ativa ou desativa o recurso de log de auditoria para uma instância do ApsaraDB for MongoDB e defina o período de retenção de logs. |