Colete logs de auditoria SQL do RDS no Simple Log Service para consultas centralizadas, análises e alertas.
Pré-requisitos
-
Crie uma instância RDS e ative a edição paga do SQL Explorer (para instâncias RDS for MySQL). Para instâncias RDS for MySQL, a edição paga do SQL Explorer é obrigatória. O Simple Log Service não coleta logs de instâncias com apenas a edição básica de auditoria SQL ativada. (Deprecated, redirected to "Step 1") Quickly create an RDS for MySQL instance. SQL Explorer.
Crie um projeto e um LogStore do Simple Log Service na mesma região da instância RDS. Create a project and a LogStore.
Se a instância RDS não estiver disponível para seleção no console do Simple Log Service ou se não for possível ativar o envio de dados, verifique as configurações do SQL Explorer no console do RDS. Confirme se a edição paga está ativada e em execução. Instâncias com apenas a edição básica de auditoria SQL não atendem aos pré-requisitos deste tópico.
Procedimento
Recomendamos usar o CloudLens for RDS (formerly RDS Audit Center) para coletar e gerenciar logs de auditoria SQL do RDS. Para cenários entre contas ou entre regiões, use o Log Audit Service. O método de importação de dados descrito neste tópico é uma alternativa substituível pelo CloudLens for RDS.
Para usar o método de importação de dados, siga estas etapas:
Faça login no console do Simple Log Service.
Na seção Import Data, clique em RDS Audit - cloud service.
Na aba Select Logstore, selecione o projeto e o LogStore de destino e clique em Next.
-
Na aba Data Source Configuration, preencha as informações de RAM. .
ImportanteSe o Simple Log Service não tiver autorização para enviar logs, clique em Authorize ao lado de RAM e siga as instruções. Essa ação cria a função RAM
AliyunLogArchiveRole, usada pelo Simple Log Service para coletar logs.Se a instância RDS não estiver listada ou o envio de dados não puder ser ativado, verifique se ela atende aos pré-requisitos anteriores.
O projeto e o LogStore de destino devem ser recursos criados especificamente para armazenar logs de auditoria. Não selecione projetos ou LogStores gerados automaticamente para outros recursos, como projetos dedicados a alertas ou LogStores cujos nomes começam com
sls-alert-. Logs de auditoria enviados para esses recursos são difíceis de localizar posteriormente. Se você selecionou um destino incorreto, desative Enable Shipping para a instância, reative-o e selecione o projeto e o LogStore corretos na aba Select Logstore.
A página indica que logs de uma instância RDS só podem ser enviados para um LogStore na mesma região. A lista de instâncias inclui colunas como Instance name, DB engine, Region, Enable data shipping (interruptor) e Destination. Localize a instância desejada na lista e ative o interruptor para habilitar o envio de dados.
-
Na aba Query and Analysis Configurations, clique em Next.
O Simple Log Service ativa e configura automaticamente um índice para o LogStore que armazena os logs de auditoria SQL do RDS. Para modificar as configurações de índice, consulte Create an index.
Próximos passos
Monitore e gerencie instruções SQL na instância RDS for MySQL com o SQL Explorer and SQL audit.
O Simple Log Service e o RDS fornecem conjuntamente o CloudLens for RDS (formerly RDS Audit Center). Use-o para visualizar em tempo real o status de coleta de logs de auditoria SQL do RDS, logs de erros e logs de consultas lentas, gerenciar centralmente as configurações de coleta e executar auditorias, análises e alertas sobre os logs.
Após a coleta dos logs de auditoria SQL do RDS pelo Simple Log Service, consulte, analise, baixe, envie e transforme os logs ou crie alertas. Common operations for cloud service logs.
Perguntas frequentes
Por que os logs de auditoria SQL do RDS estão sendo coletados duas vezes no Simple Log Service?
Entradas duplicadas geralmente indicam duas configurações de coleta ativas simultaneamente para a mesma instância RDS. Uma configuração origina-se do recurso de auditoria SQL no console do RDS, que envia logs para um projeto criado automaticamente para o serviço cloud. A outra é a configuração criada manualmente no Simple Log Service ao importar dados de auditoria do RDS conforme descrito neste tópico.
Para identificar a duplicidade, compare as configurações de envio de logs de auditoria SQL da instância no console do RDS com a configuração de importação de auditoria do RDS no Simple Log Service e verifique se ambas apontam para projetos ou LogStores diferentes. Também é possível usar o CloudLens for RDS (formerly RDS Audit Center) para revisar o status e as configurações de coleta da instância em um único local.
Mantenha apenas uma configuração e desative Enable Shipping na configuração desnecessária. Após essa alteração, nenhum dado duplicado será gravado. Os dados de log já coletados permanecem no LogStore e não são removidos automaticamente. Para excluí-los, aguarde o vencimento do período de retenção do LogStore ou consulte os dados usando um intervalo de tempo que exclua o período afetado.
Como usar logs de auditoria SQL do RDS para enviar alertas do DingTalk sobre consultas lentas ou instruções DELETE?
Colete os logs de auditoria SQL da instância no Simple Log Service. Para monitorar consultas lentas, colete também os logs de consultas lentas. Siga o procedimento descrito neste tópico ou gerencie ambos os tipos de log juntos com o CloudLens for RDS (formerly RDS Audit Center).
No console do Simple Log Service, abra o LogStore onde os logs estão armazenados e crie uma consulta que retorne apenas as instruções sobre as quais deseja receber alertas. Use os nomes de campo documentados para logs de auditoria SQL do RDS para filtrar por tipo de instrução. Para refinar o escopo, adicione condições como nome da tabela ou latência de execução da instrução.
Crie uma regra de monitoramento de alerta no mesmo LogStore, baseada na consulta da etapa anterior. Na regra, defina o intervalo de tempo da consulta, a frequência de verificação e o limiar que aciona o alerta, como o número de instruções correspondentes por verificação. Alertas baseados em logs de auditoria SQL do RDS usam as mesmas capacidades de alerta de outros logs de serviços cloud. Para mais detalhes, consulte Common operations for cloud service logs.
Selecione Webhook - DingTalk ChatBot como método de notificação da regra e insira o endereço do webhook do chatbot do DingTalk adicionado ao grupo alvo. As instruções correspondentes serão enviadas para esse grupo em tempo real.