O SQL Explorer and Audit captura todas as instruções SQL executadas na sua instância do ApsaraDB RDS for MySQL — incluindo conta, endereço IP de origem e detalhes de execução — e as armazena como logs de auditoria. Use esses dados para:
Manter um histórico completo de auditoria de todas as operações de Data Query Language (DQL), Data Manipulation Language (DML) e Data Definition Language (DDL) para conformidade com segurança
Investigar problemas de desempenho, sessões anômalas e o status de integridade do SQL
Recuperar dados reproduzindo as instruções SQL registradas após perda ou corrupção de dados
O SQL Explorer and Audit captura dados diretamente dos kernels do banco de dados usando poucos recursos de CPU. Ativar e usar esse recurso causa impacto mínimo no desempenho da instância.
Pré-requisitos
Antes de começar, verifique se você tem:
Database Autonomy Service (DAS) Enterprise Edition enabled na sua conta Alibaba Cloud
Uma instância RDS em uma region supported by DAS Enterprise Edition
Se um usuário RAM precisar usar o recurso SQL statement search, anexe a política AliyunRDSReadOnlyWithSQLLogArchiveAccess a esse usuário RAM. Para mais detalhes, consulte Use RAM to manage ApsaraDB RDS permissions ou grant permissions using a custom policy que abranja os recursos de pesquisa e exportação.
No console do ApsaraDB RDS, é possível ativar apenas o recurso SQL Explorer and Audit fornecido pela versão mais recente do DAS Enterprise Edition compatível com a região atual.
Regiões suportadas
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong), Singapore, Japan (Tokyo), Malaysia (Kuala Lumpur), Indonesia (Jakarta), US (Silicon Valley), UK (London), US (Virginia), Germany (Frankfurt)
Capacidades
|
Capacidade |
Descrição |
|
Search (audit) |
Consulte e exporte registros de execução de instruções SQL, incluindo banco de dados, status e tempo de execução |
|
SQL Explorer |
Diagnostique a integridade do SQL, solucione problemas de desempenho e analise o tráfego de negócios |
|
Security audit |
Identifique riscos: instruções SQL de alto risco, ataques de injeção de SQL e novas fontes de acesso |
|
Traffic playback and stress testing |
Reproduza tráfego real para verificar se sua instância precisa de scale out |
|
SQL analysis |
Analise instruções SQL em um intervalo de tempo para identificar consultas anômalas e localizar gargalos de desempenho |
Este recurso é adequado para:
Setores que exigem alta segurança de dados, como finanças, segurança pública, mercado de ações, service público e seguros
Solução de problemas, análise de desempenho de SQL e identificação de sessões anômalas
Recuperação de perda ou corrupção de dados usando instruções SQL registradas pelo recurso
Faturamento
O faturamento depende de quando e como você ativou o recurso.
Se você ativou o recurso original SQL Explorer antes da atualização para SQL Explorer and Audit, a taxa está incluída na sua fatura do ApsaraDB RDS. O preço baseia-se na região da instância e a cobrança é por GB-hora:
|
Taxa |
Regiões |
|
USD 0,0012/GB-hora |
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu) |
|
USD 0,0015/GB-hora |
China (Hong Kong), US (Silicon Valley), US (Virginia) |
|
USD 0,0018/GB-hora |
Singapore, Japan (Tokyo), Germany (Frankfurt), UAE (Dubai), Malaysia (Kuala Lumpur), Indonesia (Jakarta), UK (London) |
Para atualizar do SQL Explorer para o SQL Explorer and Audit: faça login no console do ApsaraDB RDS, acesse a aba SQL Explorer e clique em One click upgrade na caixa de diálogo. Após a atualização, o faturamento passa para a sua fatura do DAS.
Se o SQL Explorer and Audit for ativado após a atualização, a taxa estará incluída na sua fatura do DAS. As regiões suportadas e as taxas variam conforme a versão do DAS Enterprise Edition. Para mais detalhes, consulte DAS editions and supported features e Billing.
Limites
Limites de consulta online
Intervalo de tempo: Cada consulta abrange uma janela de até 24 horas. Para consultar registros que abrangem mais de 24 horas, use o Simple Log Service (SLS) para acessar os logs do SQL Explorer. Para mais detalhes, consulte Collect RDS SQL audit logs.
Método de consulta: Combine várias condições de filtro. Não há suporte para correspondência aproximada. Cada palavra-chave deve conter pelo menos quatro caracteres.
Limites do SQL Explorer and Audit
Local de armazenamento: O Database Autonomy Service (DAS) armazena os logs de auditoria separadamente, sem consumir o espaço em disco local da sua instância RDS. Ativar o SQL Explorer and Audit não aumenta o uso de disco da instância.
Registros de login: O ApsaraDB RDS for MySQL não registra eventos de login por padrão. O sistema registra esses eventos somente após você ativar o SQL Explorer and Audit. Depois disso, é possível rastrear os registros de login usando o tipo de operação
LOGIN. Logins ocorridos antes da ativação do recurso não são retidos nem podem ser recuperados posteriormente.Comprimento máximo da instrução SQL: Até 8.192 bytes. O limite é controlado por
loose_rds_audit_max_sql_size(MySQL 5.6 e 5.7) ouloose_rds_audit_log_event_buffer_size(MySQL 8.0). Aplica-se o menor valor entre os três parâmetros. Como um prefixo é adicionado durante a coleta de dados, o limite efetivo é ligeiramente inferior a 8.192 bytes ou ao valor configurado.Consulta por ID de transação: Defina o parâmetro
loose_rds_audit_log_versioncomoMYSQL_V3e certifique-se de que a versão secundária do mecanismo atenda aos requisitos: o MySQL 8.0 exige a versão 20210930 ou posterior; o MySQL 5.7 exige a versão 20210630 ou posterior. Para mais detalhes, consulte Parameters supported by ApsaraDB RDS instances that run MySQL 8.0 e Upgrade the minor engine version.SQL Explorer Trial Edition: As operações de API
DescribeSQLLogRecordseDescribeSQLLogFilesnão estão disponíveis. Para mais detalhes, consulte DescribeSQLLogRecords e DescribeSQLLogFiles.Tempo de espera de bloqueio: Registrado nos logs do SQL Explorer, mas não nos logs de consultas lentas.
Método Prepare: O SQL Explorer registra duas instruções para cada prepared statement: uma com o marcador de posição de ponto de interrogação (
?) e outra com o valor real.
Outras considerações
Proxy de banco de dados com pool de conexões no nível de transação: Quando o pool de conexões no nível de transação está ativado, as conexões podem ser reutilizadas. O endereço IP e a porta nos logs do SQL Explorer podem diferir do retorno do comando
SHOW PROCESSLIST. Para mais detalhes, consulte What are database proxies?Instâncias anexadas ao PolarDB-X 1.0: Instruções SQL executadas em uma instância RDS anexada ao PolarDB-X 1.0 geram múltiplas entradas de log no SQL Explorer devido ao sharding horizontal.
Ativar o SQL Explorer and Audit
Ativar o recurso de coleta de logs de auditoria para sua instância RDS no aplicativo CloudLens for RDS do Simple Log Service ativa automaticamente o SQL Explorer and Audit. Para mais detalhes, consulte CloudLens for RDS .
Se o SQL Explorer and Audit estiver desativado e você precisar visualizar registros de execução de SQL, verifique os binary logs. Os binary logs contêm apenas operações de adição, exclusão e modificação dentro do período de retenção de backup. Endereços IP de origem e contas não estão disponíveis. Para mais detalhes, consulte Manage binary log files .
Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância RDS reside. Encontre a instância e clique no respectivo ID.
No painel de navegação à esquerda, escolha Autonomy Services > SQL Explorer and Audit.
Clique em Enable DAS Enterprise Edition V3.

Selecione os sub-recursos a serem ativados e clique em Submit.
Modificar a duração de armazenamento
Reduzir a duração de armazenamento exclui imediatamente os logs de auditoria retidos por um período superior à nova duração. Exporte e salve seus logs antes de reduzir a duração de armazenamento.
Acesse a página Instances. Selecione a região, encontre a instância e clique no respectivo ID.
No painel de navegação à esquerda, escolha Autonomy Services > SQL Explorer and Audit.
Clique em Service Settings.
No painel Service Settings, modifique a duração de armazenamento e clique em Submit.
Desativar o SQL Explorer and Audit
Desativar o SQL Explorer and Audit exclui permanentemente todos os logs de auditoria. Exporte seus logs antes de desativar o recurso. Se você reativar o recurso posteriormente, os logs serão registrados a partir do momento da reativação. Os logs anteriores não serão restaurados.
Acesse a página Instances. Selecione a região, encontre a instância e clique no respectivo ID.
No painel de navegação à esquerda, escolha Autonomy Services > SQL Explorer and Audit.
-
Na seção Logs da aba Search, clique em Export.
Cada exportação cobre até 10 milhões de registros dentro de uma janela de 7 dias. Use o parâmetro Export Time Range para exportar logs em um intervalo de tempo mais amplo.
Na caixa de diálogo, configure Exported Fields e Export Time Range e clique em OK.
Baixe o arquivo de log exportado e salve-o localmente.
-
Clique em Service Settings e desative o recurso. Se o DAS Enterprise V3 estiver ativado, desmarque todos os recursos no módulo SQL Explorer and Audit e clique em Submit.
O espaço de armazenamento ocupado pelos dados do SQL Explorer and Audit é liberado uma hora após a desativação do recurso.
Migrar dados entre versões do DAS Enterprise Edition
Não é possível interromper ou reverter a migração de dados. Leia atentamente as instruções de migração antes de prosseguir.
Se sua instância RDS suportar o DAS Enterprise Edition V3, migre os dados da V1 ou V2 para a V3 para reduzir custos. Para etapas de migração, consulte How do I migrate data between versions of DAS Enterprise Edition?
Cada versão usa uma arquitetura de armazenamento diferente:
V1: Arquitetura de armazenamento original
V2: Armazenamento híbrido de dados quentes e frios. Oferece maior desempenho com custo menor que a V1
V3: Armazenamento híbrido de dados quentes e frios com faturamento por recurso. É mais flexível que a V2