Todos os produtos
Search
Central de documentação

ApsaraDB for MongoDB:Ativar logs de auditoria

Última atualização: Jun 26, 2026

O ApsaraDB for MongoDB oferece um recurso de log de auditoria integrado ao Log Service. Com ele, você pode consultar, analisar e exportar logs, obtendo visibilidade em tempo real sobre a segurança e o desempenho da sua instância.

Nota

O período de avaliação gratuita deste recurso não está mais disponível. Para mais informações, consulte [[Aviso] Logs de auditoria com pagamento conforme o uso estão disponíveis para o ApsaraDB for MongoDB e a avaliação gratuita foi descontinuada](t2163158.dita#concept_2001907).

Casos de uso

O ApsaraDB for MongoDB integra recursos do Log Service para fornecer um serviço de log de auditoria estável, intuitivo, flexível e eficiente. A tabela a seguir descreve os casos de uso mais comuns.

Caso de uso

Descrição

Auditoria de operações

Identifique quem modificou seus dados e quando. Isso ajuda a detectar riscos internos, como abuso de permissões ou execução de comandos fora de conformidade.

Segurança e conformidade

Auxilia seus sistemas de negócios a atender aos requisitos de auditoria em padrões de conformidade de segurança.

Pré-requisitos

  • Sua instância deve ser uma instância de replica set ou uma instância de sharded cluster. O recurso de log de auditoria não é compatível com instâncias standalone.

  • O Log Service deve estar ativado. Para instruções, consulte Getting Started.

  • Se você ativar os logs de auditoria como usuário RAM, conceda as seguintes permissões ao usuário RAM:

    • AliyunLogFullAccess: trata-se de uma política do sistema. Para instruções sobre como conceder essa permissão, consulte Grant permissions to a RAM user.

    • dds:CheckServiceLinkedRole: trata-se de uma política personalizada. Primeiro crie essa política no console do Resource Access Management (RAM) e depois conceda-a ao usuário RAM. Para criar uma política personalizada usando o editor de scripts, consulte Create custom policies. Para instruções sobre como conceder a permissão, consulte Grant permissions to a RAM user.

      O script a seguir corresponde à política dds:CheckServiceLinkedRole.

      {
      	"Version": "1",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "dds:CheckServiceLinkedRole",
      			"Resource": "*"
      		}
      	]
      }
  • Se você usar um usuário RAM para acessar os logs de auditoria, conceda a permissão AliyunLogFullAccess ou AliyunLogReadOnlyAccess ao usuário RAM. Para instruções sobre como conceder essas permissões, consulte Grant permissions to a RAM user.

Observações de uso

  • Após ativar o recurso de log de auditoria, o sistema registra informações de auditoria para operações de escrita. Isso pode adicionar sobrecarga de desempenho e causar variações de latência na sua instância do ApsaraDB for MongoDB. Para instâncias com MongoDB 6.0 ou superior, a sobrecarga de desempenho pode ser de 15% a 20%. Em versões anteriores, essa sobrecarga pode ser ainda maior. Para mais informações, consulte Audit log performance analysis.

    Nota

    Se sua aplicação realiza um alto volume de operações de escrita na instância do ApsaraDB for MongoDB, recomendamos ativar este recurso apenas para solução de problemas ou auditorias de segurança, a fim de evitar degradação de desempenho.

  • Após ativar o recurso de log de auditoria, apenas os tipos de operação admin e slow são selecionados por padrão. Para alterar os tipos de operação auditados, consulte Modify operation types for audit logs.

  • A configuração do período de retenção de log se aplica a todas as instâncias do ApsaraDB for MongoDB na região atual. As demais configurações se aplicam apenas à instância atual.

  • Se você ativou a edição de avaliação gratuita do recurso de log de auditoria e precisa de um período de retenção mais longo ou de mais espaço de armazenamento, faça upgrade para a edição oficial. Para instruções, consulte Upgrade to the official edition.

Faturamento

A edição oficial do recurso de log de auditoria é cobrada com base em pagamento conforme o uso, de acordo com o uso de armazenamento e o período de retenção dos logs de auditoria. As tabelas a seguir mostram os preços por região.

Região

Preço unitário (USD/GB/hora)

Todas as regiões no território continental da China

0.002

China (Hong Kong)

0.006

Singapura

Emirados Árabes Unidos (Dubai)

EUA (Vale do Silício)

EUA (Virgínia)

Reino Unido (Londres)

Alemanha (Frankfurt)

Japão (Tóquio)

0.004

Malásia (Kuala Lumpur)

Indonésia (Jacarta)

Filipinas (Manila)

Importante

Os preços indicados neste tópico são apenas para referência. Os preços exibidos na página de compra e na sua fatura prevalecem. Para mais informações, consulte a aba Pricing na página do produto ApsaraDB for MongoDB.

Você pode adotar os métodos a seguir para reduzir os custos com logs de auditoria.

Método

Risco

Referência

Reduza o período de retenção de log

Isso encurta o histórico rastreável das auditorias.

Modificar o período de retenção dos logs de auditoria

Diminua o número de tipos de operação auditados

Ao desmarcar um tipo de operação, os logs desse tipo deixam de ser carregados.

Nota

Ao desmarcar um tipo de operação, os logs existentes desse tipo são mantidos até o vencimento do período de retenção.

Por exemplo, seu período de retenção de log está definido como 5 dias e você está auditando as operações admin, slow e query. Se você desmarcar query às 00:00:00 do dia 10 de outubro de 2022, nenhum novo log de query será salvo. Os logs de query gerados entre 00:00:00 do dia 5 de outubro de 2022 e 00:00:00 do dia 10 de outubro de 2022 expiram e são excluídos automaticamente.

Modificar os tipos de operação para logs de auditoria

Desative o recurso de log de auditoria

Após desativar o recurso de log de auditoria, o sistema não carrega mais novos logs para a instância. As atividades de acesso subsequentes não poderão ser rastreadas.

Nota

Ao desativar o recurso, os logs existentes são mantidos até o vencimento do período de retenção.

Por exemplo, seu período de retenção de log está definido como 5 dias. Se você desativar o recurso de log de auditoria às 00:00:00 do dia 10 de outubro de 2022, nenhum novo log será salvo. Os logs de auditoria gerados entre 00:00:00 do dia 5 de outubro de 2022 e 00:00:00 do dia 10 de outubro de 2022 expiram e são excluídos automaticamente.

Desativar o recurso de log de auditoria

Procedimento

Nota

O recurso de log de auditoria pode ser ativado sem reiniciar a instância.

  1. Acesse o console do ApsaraDB for MongoDB.

  2. No painel de navegação à esquerda, clique em Replica Set Instances ou Sharded Cluster Instances de acordo com o tipo da sua instância.

  3. No canto superior esquerdo da página, selecione o grupo de recursos e a região onde a instância está localizada.

  4. Clique no ID da instância ou clique em Manage na coluna Actions correspondente à instância.

  5. No painel de navegação à esquerda, escolha Data Security > Audit Logs.

  6. Na página Latest Audit Logs, defina o Log Retention Period.

    • O período de retenção pode ser configurado de 1 a 365 dias. O valor padrão é 30 dias.

    • Confirme que o período de retenção selecionado é adequado para todas as instâncias na região antes de prosseguir.

  7. Clique em Activate.

    Nota

    Ao ativar o recurso de log de auditoria, o ApsaraDB for MongoDB recebe automaticamente a função vinculada ao serviço AliyunServiceRoleForMongoDB. Essa função permite que o ApsaraDB for MongoDB acesse os logs do Log Service.

  8. Na caixa de diálogo Activate, leia a mensagem e clique em Confirm.

Próximas etapas

Após ativar o recurso de log de auditoria, acesse a página Mongo Audit Log Center. A parte superior da página exibe o uso de armazenamento pago dos logs de auditoria na região atual. No canto superior direito, você encontrará os botões Audit Settings e Service Settings. A barra de ferramentas oferece recursos como SQL Enhancement, o Time Range Picker, Refresh, Alerts e Subscribe.

Referência de API

API

Descrição

DescribeAuditPolicy

Verifica se o recurso de log de auditoria está ativado para uma instância do ApsaraDB for MongoDB.

ModifyAuditPolicy

Ativa ou desativa o recurso de log de auditoria para uma instância do ApsaraDB for MongoDB e define o período de retenção de log.

Documentação relacionada