Os logs de auditoria registram operações de gravação, modificação e exclusão de dados na sua instância Tair (Redis OSS-compatible). O sistema não registra operações de leitura. Use esses logs para investigar picos inesperados de recursos, rastrear alterações de dados ou solucionar problemas de acesso.
Os logs de auditoria podem incluir registros de operações internas do sistema. Esses registros não representam tentativas de acesso externo e não exigem ação:
Conta aurora: conta de sistema de back-end que o Tair (Redis OSS-compatible) usa para executar operações de manutenção, como backups e monitoramento. Essa conta não fica visível para os usuários; portanto, sua presença nos logs de auditoria é um comportamento normal do sistema.
IP do host do nó de BD: um endereço IP fora da sua lista de permissões que aparece nos logs de auditoria pode ser o IP do host de um nó de BD. Isso reflete uma operação interna do sistema, e não um acesso externo.
O console exibe no máximo 2.000 entradas de log. Para consultar conjuntos de resultados maiores, use o Simple Log Service console .
Precauções
Os logs de auditoria registram apenas operações de gravação (como SET, DEL e HSET) e não registram operações de leitura (como GET e HGET).
A ativação dos logs de auditoria pode impactar o desempenho da instância em 5%–15%. Para mais informações, consulte Audit Logs Overview.
Pré-requisitos
Antes de começar, verifique se o recurso de log de auditoria está ativado na instância.
Conceder permissões ao usuário RAM
Ignore esta seção se você fizer login com sua conta raiz da Alibaba Cloud.
Usuários RAM que acessam logs de auditoria precisam ter permissões de gerenciamento do Simple Log Service. Conceda uma das seguintes opções:
Política de sistema AliyunLogFullAccess: concede acesso a todos os Logstores. Consulte Grant permissions.
-
Uma política personalizada restrita apenas aos logs de auditoria do Tair (Redis OSS-compatible):
{ "Version": "1", "Statement": [ { "Action": "log:*", "Resource": "acs:log:*:*:project/nosql-*", "Effect": "Allow" } ] }
Visualizar logs de auditoria
Faça login na página Instances. Na barra de navegação superior, selecione a região onde a instância está implantada. Localize a instância e clique em seu ID.
No painel de navegação à esquerda, escolha Logs > Audit Logs.
Na página Audit Logs, revise as entradas de log da instância.
Filtrar logs
Use condições de filtro para restringir os registros de log.
Acesse a página Audit Logs da sua instância (consulte Visualizar logs de auditoria).
Na seção de filtro, defina uma ou mais das seguintes condições:
|
Condição de filtro |
Descrição |
|
Keyword |
Filtre por endereço IP do cliente, comando, conta ou outros campos estendidos. Insira o valor completo — correspondências parciais não são suportadas. Por exemplo, insira |
|
Type |
|
|
Account |
A account usada para conectar-se à instância. A conta padrão aparece como |
|
Client IP |
Endereço IP do cliente que se conecta à instância. |
|
DB |
Banco de dados cujos logs você deseja consultar. |
Consultar logs por intervalo de tempo
Acesse a página Audit Logs da sua instância (consulte Visualizar logs de auditoria).
Clique em Select Time Range e especifique o intervalo de tempo.
Referência de API
|
API |
Descrição |
|
Ative ou desative logs de auditoria e defina o período de retenção de logs. |
|
|
Consulte a configuração de log de auditoria, incluindo se os logs estão ativados e o período de retenção. |
|
|
Consulte os logs de auditoria de uma instância. |
Faturamento
Após ativar os logs de auditoria, a cobrança é baseada no uso de armazenamento desses logs. Para detalhes sobre faturamento, consulte Billing items.
Perguntas frequentes
Posso visualizar mais de 2.000 entradas de log de auditoria?
Como verifico o espaço de armazenamento usado pelos logs de auditoria?
Abra a página Instances no console e acesse a página Audit Logs da instância. O uso de armazenamento é exibido nessa página.
Por que alguns logs mostram um IP de cliente 127.0.0.1?
Entradas com o endereço IP 127.0.0.1 são geradas por operações internas de gerenciamento, e não por clientes externos. A tabela a seguir lista tipos comuns de logs internos:
|
Tipo de log |
Descrição |
|
Evicção no nó primário |
Ocorreu evicção no nó. |
|
Evento de perda de log de auditoria no nó primário |
Um evento de perda de log de auditoria foi iniciado (drop start). |
|
Evento de perda de log de auditoria no nó primário |
Um evento de perda de log de auditoria terminou (drop end). |
|
Log de chave quente no nó primário |
Chaves quentes detectadas no nó, identificadas por QPS (consultas por segundo) ou tráfego. |
|
Log de chave grande no nó primário |
Chaves grandes detectadas no nó, identificadas pelo número de elementos. |
Os logs de auditoria podem mostrar quando uma chave foi excluída, quais chaves foram definidas mais recentemente ou quando uma conta fez login?
Se o registro de auditoria estava ativado antes da exclusão de uma chave, é possível consultar o horário da exclusão e o endereço IP de source da operação. O console não consegue mostrar diretamente quais chaves foram definidas mais recentemente. Para rastrear solicitações de gravação, ative o registro de auditoria antes que essas solicitações ocorram. O registro de auditoria é um recurso pago, e as cobranças são acumuladas com base no uso de armazenamento dos logs. Ele registra apenas operações realizadas após sua ativação e não recupera operações históricas.
O Redis não registra horários de login de contas. Após ativar o registro de auditoria, visualize as operações de gravação executadas por cada conta durante o período em que o recurso esteve ativo.
O endereço IP do cliente nos logs de auditoria representa o IP real do cliente, e posso distinguir operações de aplicação de operações manuais?
Os logs de auditoria registram apenas o endereço IP de saída público do cliente. Se o cliente se conectar por meio de uma VPN, os logs registrarão o endereço IP de saída público da VPN em vez do endereço IP real do cliente. Os logs de auditoria não conseguem coletar informações sobre o dispositivo subjacente do cliente.
O banco de dados registra apenas o endereço IP de source de uma operação. Não é possível determinar se um comando como FLUSHDB foi acionado automaticamente por uma aplicação ou executado manualmente. Use a atribuição do endereço IP juntamente com os logs da sua aplicação para identificar a source.