Todos os produtos
Search
Central de documentação

ApsaraDB for MongoDB:Ativar logs de auditoria

Última atualização: Jul 20, 2026

O ApsaraDB for MongoDB oferece um recurso de log de auditoria integrado ao Log Service. Consulte, analise e exporte logs de auditoria para obter visibilidade em tempo real sobre a segurança e o desempenho da sua instância.

Nota

A versão de avaliação gratuita deste recurso não está mais disponível. Para mais informações, consulte [[Notice] Pay-as-you-go audit logs are available for ApsaraDB for MongoDB and the free trial is discontinued](t2163158.dita#concept_2001907).

Casos de uso

O ApsaraDB for MongoDB integra as capacidades do Log Service para fornecer um service de log de auditoria estável, flexível e eficiente. A tabela a seguir descreve os casos de uso comuns.

Caso de uso

Descrição

Auditoria de operações

Identifique quem modifique seus dados e quando. Isso ajuda a detectar riscos internos, como abuso de permissões ou execução de comandos fora de conformidade.

Segurança e conformidade

Auxilia os sistemas do seu negócio a atenderem aos requisitos de auditoria para conformidade de segurança.

Pré-requisitos

  • Sua instância deve ser uma instância de replica set ou de sharded cluster. O recurso de log de auditoria não oferece suporte a instâncias standalone.

  • O Log Service deve estar ativado. Para obter instruções, consulte Getting Started.

  • Se você ative os logs de auditoria como um usuário RAM, conceda as seguintes permissões a esse usuário:

    • AliyunLogFullAccess: Esta é uma política de sistema. Para obter instruções sobre como conceder essa permissão, consulte Grant permissions to a RAM user.

    • dds:CheckServiceLinkedRole: Esta é uma política personalizada. Crie primeiro essa política no console do Resource Access Management (RAM) e depois conceda-a ao usuário RAM. Para criar uma política personalizada usando o editor de scripts, consulte Create custom policies. Para obter instruções sobre como conceder a permissão, consulte Grant permissions to a RAM user.

      O script a seguir corresponde à política dds:CheckServiceLinkedRole.

      {
      	"Version": "1",
      	"Statement": [
      		{
      			"Effect": "Allow",
      			"Action": "dds:CheckServiceLinkedRole",
      			"Resource": "*"
      		}
      	]
      }
  • Caso utilize um usuário RAM para acessar logs de auditoria, conceda a permissão AliyunLogFullAccess ou AliyunLogReadOnlyAccess a ele. Para obter instruções sobre como conceder essas permissões, consulte Grant permissions to a RAM user.

Observações de uso

  • Ao ative o recurso de log de auditoria, o sistema registra informações de auditoria para operações de escrita. Isso pode aumentar a sobrecarga de desempenho e causar oscilações de latência na sua instância do ApsaraDB for MongoDB. Em instâncias com MongoDB 6.0 ou posterior, a sobrecarga de desempenho pode variar de 15% a 20%. Para instâncias que execute versões anteriores, a sobrecarga pode ser maior. Para mais informações, consulte Audit log performance analysis.

    Nota

    Se sua aplicação realizar um alto volume de operações de escrita, recomendamos ative este recurso apenas para solução de problemas ou auditorias de segurança, a fim de evitar degradação do desempenho.

  • Após a ativação do recurso de log de auditoria, apenas os tipos de operação admin e slow são selecionados por padrão. Para alterar os tipos de operação auditados, consulte Modify operation types for audit logs.

  • A configuração do período de retenção de logs aplica-se a todas as instâncias do ApsaraDB for MongoDB na região atual. Todas as outras configurações aplicam-se somente à instância atual.

  • Caso tenha ativado a edição de avaliação gratuita do recurso de log de auditoria e precise de um período de retenção mais longo ou de mais espaço de armazenamento, faça upgrade para a edição oficial. Para obter instruções, consulte Upgrade to the official edition.

Faturamento

A edição oficial do recurso de log de auditoria é cobrada no modelo pagamento conforme o uso, com base no uso de armazenamento e no período de retenção. As tabelas a seguir mostram os preços por região.

Região

Preço unitário (USD/GB/hora)

Todas as regiões na China continental

0,002

China (Hong Kong)

0,006

Singapore

UAE (Dubai)

US (Silicon Valley)

US (Virginia)

UK (London)

Germany (Frankfurt)

Japan (Tokyo)

0,004

Malaysia (Kuala Lumpur)

Indonesia (Jakarta)

Philippines (Manila)

Importante

Os preços listados aqui servem apenas como referência. Os valores na página de compra e na sua fatura são os que prevalecem. Para mais informações, consulte a aba Preços na página do product ApsaraDB for MongoDB.

Reduza os custos de log de auditoria utilizando os métodos a seguir.

Método

Risco

Referência

Reduzir o período de retenção de logs

Isso diminui o histórico de auditoria rastreável.

Modifique the retention period for audit logs

Diminuir a quantidade de tipos de operação auditados

Ao desmarcar um tipo de operação, os logs correspondentes deixam de ser enviados.

Nota

Quando você desmarca um tipo de operação, os logs existentes desse tipo são mantidos até o fim do período de retenção.

Por exemplo, se o período de retenção de logs estiver definido como 5 dias e você estiver auditando operações admin, slow e query, ao desmarcar query às 00:00:00 de 10 de outubro de 2022, nenhum novo log de query será salvo. Os logs de query gerados entre 00:00:00 de 5 de outubro de 2022 e 00:00:00 de 10 de outubro de 2022 expirarão e serão excluídos automaticamente.

Modifique operation types for audit logs

Desativar o recurso de log de auditoria

Após desativar o recurso de log de auditoria, o sistema interrompe o envio de novos logs para a instância. Não será mais possível rastrear atividades de acesso subsequentes.

Nota

Ao desativar o recurso, os logs existentes são mantidos até o término do período de retenção.

Por exemplo, se o período de retenção de logs estiver definido como 5 dias e você desativar o recurso de log de auditoria às 00:00:00 de 10 de outubro de 2022, nenhum novo log será salvo. Os logs de auditoria gerados entre 00:00:00 de 5 de outubro de 2022 e 00:00:00 de 10 de outubro de 2022 expirarão e serão excluídos automaticamente.

Disable the audit log feature

Procedimento

Nota

Ative o recurso de log de auditoria sem precisar reiniciar a instância.

  1. Faça login no console do ApsaraDB for MongoDB.

  2. No painel de navegação à esquerda, clique em Replica Set Instances ou Sharded Cluster Instances, conforme o tipo da sua instância.

  3. No canto superior esquerdo da página, selecione o grupo de recursos e a região onde a instância está localizada.

  4. Clique no ID da instância ou clique em Manage na coluna Actions da instância desejada.

  5. No painel de navegação à esquerda, escolha Data Security > Audit Logs.

  6. Na página Latest Audit Logs, defina o Log Retention Period.

    • Defina o período de retenção entre 1 e 365 dias. O valor padrão é 30 dias.

    • Confirme se o período de retenção selecionado é adequado para todas as instâncias da região.

  7. Clique em Activate.

    Nota

    Ao ative o recurso de log de auditoria, o ApsaraDB for MongoDB recebe automaticamente a função vinculada ao service AliyunServiceRoleForMongoDB para acessar logs do Log Service.

  8. Na caixa de diálogo Activate, leia a mensagem e clique em Confirm.

Próximos passos

Após ative o recurso de log de auditoria, a página Mongo Audit Log Center fica disponível. A parte superior da página exibe o uso de armazenamento pago para logs de auditoria na região atual. O canto superior direito oferece Audit Settings e Service Settings. A barra de ferramentas inclui SQL Enhancement, Time Range Picker, Refresh, Alerts e Subscribe.

Referência de API

API

Descrição

DescribeAuditPolicy

Verifica se o recurso de log de auditoria está ativado para uma instância do ApsaraDB for MongoDB.

ModifyAuditPolicy

Ativa ou desativa o recurso de log de auditoria para uma instância do ApsaraDB for MongoDB e defina o período de retenção de logs.

Documentação relacionada