云原生多模数据库 Lindorm基于SLS提供审计日志,记录SQL等操作,便于跟踪分析,提高数据安全。
前提条件
注意事项
仅Lindorm V1实例支持审计日志功能,Lindorm暂不支持。
如需通过阿里云子账号开通审计日志功能,则需要为子账号授予AliyunLogFullAccess权限。如何授权,请参见管理RAM用户的权限。
开通审计日志后,系统默认在Lindorm实例所属的地域中创建Project和专属Logstore。
Project的名称格式为aliyun-product-阿里云账号ID-地域ID。
专属Logstore的名称为lindorm-tsdb-audit-log。
专属Logstore不支持写入其他数据、修改索引等操作,但在查询、统计、告警等功能上没有限制。
开通审计日志
费用说明
审计日志的费用由日志服务SLS根据审计日志的存储空间和保存时长按量收取。相关收费的详细内容请参见日志服务详细价格。
操作步骤
登录Lindorm管理控制台。在左上角选择实例所属的地域。在实例列表页,单击目标实例ID或者目标实例所在行操作列的管理。
在左侧导航栏,单击时序引擎。然后单击审计日志页签。
单击开启审计日志。在审计日志对话框,单击确定。
查询审计日志
审计日志类型
Lindorm审计日志记录了以下SQL操作:
DDL:包括CREATE DATABASE、CREATE TABLE、ALTER TABLE、DROP TABLE等。
DML:包括SELECT和DELETE。但不支持记录INSERT操作。
DCL:包括GRANT、REVOKE等。
审计日志保留时长
Lindorm审计日志默认的保存时间为180天。当日志保存时间达到数据保存时间后,日志将被删除。
修改审计日志的保存时间,请参见如何修改数据保存时间。
查看审计日志
登录Lindorm管理控制台。在左上角选择实例所属的地域。在实例列表页,单击目标实例ID或者目标实例所在行操作列的管理。
在左侧导航栏,单击时序引擎,然后单击审计日志。即可查看日志并对日志进行分析。
审计字段说明
字段名称 | 说明 |
content | 请求的内容,例如具体的SQL语句。 |
database | 数据库名称。 |
instance_id | Lindorm实例ID。 |
ip | 发起请求的客户端IP地址。 |
method | 请求方法。 |
requestId | 请求ID。 |
requestTimeMs | 请求的响应时间,单位为毫秒(ms)。 |
status | 状态码。 |
uri | 请求的URL。 |
userAgent | 客户端的用户代理。 |
userName | 发起请求的用户名。 |