云数据库MongoDB基于阿里云日志服务SLS(Log Service),在原审计日志的查询、在线分析和导出等功能基础上,推出支持冷热分层存储、按实例配置存储时长、账单分账到实例维度的DAS企业版(NoSQL兼容)审计日志,帮助您时刻掌握产品安全及性能情况。
应用场景
云数据库MongoDB将阿里云日志服务的部分功能融合到审计日志中,提供更加稳定、易用、灵活且高效的审计日志服务。应用场景如下:
|
应用场景 |
说明 |
|
操作审查 |
定位数据修改的操作者身份或时间点等信息,帮助识别是否存在滥用权限、执行非合规命令等内部风险。 |
|
安全合规 |
帮助业务系统通过安全规范中关于审计部分的要求。 |
前提条件
-
实例架构为副本集实例或分片集群实例,单节点实例暂不支持开通审计日志。
-
已开通日志服务SLS,如何开通,请参见开通日志服务。
-
如果使用RAM用户开通审计日志,需要授予RAM用户以下权限:
-
AliyunLogFullAccess:该权限为系统策略。授权方法,请参见为RAM用户授权。
-
dds:CheckServiceLinkedRole:该权限为自定义策略,您需要先在访问控制台创建该自定义策略后再授权。通过脚本编辑模式创建自定义权限策略的方法,请参见创建自定义权限策略。授权方法,请参见为RAM用户授权。
dds:CheckServiceLinkedRole策略的脚本如下。
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "dds:CheckServiceLinkedRole", "Resource": "*" } ] }
-
-
如果使用RAM用户访问审计日志,需要授予RAM用户AliyunLogFullAccess或AliyunLogReadOnlyAccess权限。授权方法,请参见为RAM用户授权。
注意事项
-
开通审计日志后,系统将记录写操作的审计信息,写入量或审计量可能会对云数据库MongoDB实例造成性能损失及一定的延时抖动。实例版本在6.0及以上时可能会造成15%~20%的性能损失,在6.0以下时可能会造成更大的性能损失,详情参考开启审计日志性能分析。
说明如果您的业务对云数据库MongoDB实例的写入量非常大,建议仅在故障排查或安全审计时开通该功能,以免带来性能损失。
-
开通审计日志后,默认勾选的审计操作类型只有admin和slow。如果您需要更改审计操作类型,请参见更改审计操作类型。
-
如果您已开通正式版审计日志,但需要使用冷热分层存储、按实例配置存储时长、账单分账到实例维度的审计日志功能,您可以将其升级为DAS企业版(NoSQL兼容)审计日志。
费用说明
计费项 | 计费方式 | 日单价 | 说明 |
日志流量 | 按量付费 | 0.24元/GB | 默认费用。 日志引入到存储(包含采集、传输和写入等基本过程)时按量收取该费用。 |
冷存储 | 0.00625元/GB/小时 | 默认费用。 冷日志存储的费用,按日志量和存储时长收取。
| |
日志索引 | 0.24元/GB |
| |
热存储 | 0.008元/GB/小时 |
|
本文费用单价仅供参考,实际购买时可能存在价格变动,请以实际询价和账单生成价格为准。更多信息请参见云数据库MongoDB详细价格信息。
操作步骤
-
开通DAS企业版(NoSQL兼容)审计日志功能,无需重启实例。
-
当前仅华东2(上海)、华北6(乌兰察布)、中国香港、德国(法兰克福)和新加坡地域支持开通DAS企业版(NoSQL兼容)审计日志功能,其他地域分批次开放中。
-
登录MongoDB管理控制台。
-
根据实例类型,在左侧导航栏,单击副本集实例列表或分片集群实例列表。
-
在页面左上角,选择实例所在的资源组和地域。
-
单击目标实例ID或目标实例所在行操作列的管理。
-
在目标实例页面的左侧导航栏,单击。
-
单击开启DAS企业版(NOSQL兼容),设置SQL日志存储时长及日志索引热存储时长。
-
勾选SQL日志存储时长(冷存储),取值范围为30~1825天,默认30天。
-
(可选)勾选开通日志索引,选择热存储时长,取值范围为0~7天,默认1天。
-
-
单击提交。
说明-
开通审计日志服务的同时,云数据库MongoDB会自动获取AliyunServiceRoleForMongoDB角色,以实现日志服务向云数据库MongoDB授权审计日志功能的目的。
-
在每日SQL日志流量预估中,你可以预估您每日的审计日志流量,计算对应的费用,该处填入的数值不影响审计日志的实际使用。
-
相关API
|
接口 |
说明 |
|
查询云数据库MongoDB是否开通审计日志。 |
|
|
开通或关闭云数据库MongoDB审计日志,并设置日志保留时长。 |
|
|
开启或配置DAS企业版(NoSQL兼容)审计日志。 |