查询审计日志

更新时间:
复制 MD 格式

开通云数据库 Tair(兼容 Redis)审计日志后,您可以在审计日志中查询数据写入、修改与删除的记录(不包含读操作),也可以进行故障排查实例资源消耗突增等性能分析。

审计日志中可能出现以下系统内部操作记录,均非外部访问,无需关注:

  • aurora 账号:Redis 后端系统账号,执行备份、监控等系统维护操作。该账号不开放给用户,出现在审计日志中属正常系统行为。

  • DB 节点主机 IP:审计日志中出现的非白名单 IP 可能为 DB 节点的主机 IP,属于系统内部操作,非外部访问。

前提条件

RAM用户开通审计日志,需要具备日志服务的管理权限。

  • 您可以为RAM用户授予系统权限策略AliyunLogFullAccess。授权后,RAM用户可以管理所有日志库(Logstore)。具体操作,请参见授予权限

  • 您也可以自定义权限策略,限定RAM用户只能管理云数据库 Tair(兼容 Redis)实例的审计日志。

    自定义权限策略示例

    {
     "Version": "1",
     "Statement": [
      {
       "Action": "log:*",
       "Resource": "acs:log:*:*:project/nosql-*",
       "Effect": "Allow"
      }
     ]
    }

背景信息

当您需要查看数据库请求记录、寻找云数据库 Tair(兼容 Redis)实例资源消耗突增的原因,或者查找数据被修改、删除的记录时,审计日志可以为您提供详细的线索。

注意事项

  • 审计日志仅记录写操作的审计信息(如SET、DEL、HSET等),不会记录读操作的审计信息(如GET、HGET等)。

  • 开通审计日志可能对实例性能产生5%~15%的影响,更多信息请参见审计日志概述

查看审计日志

  1. 访问实例列表,在上方选择地域,然后单击目标实例ID。

  2. 在左侧导航栏,单击日志管理 > 审计日志

  3. 审计日志页查看Redis实例的审计日志详情。

使用过滤条件筛选日志

您可以通过不同的过滤条件筛选日志,精确定位目标记录。

  1. 访问实例列表,在上方选择地域,然后单击目标实例ID。

  2. 在左侧导航栏,选择日志管理 > 审计日志

  3. 审计日志页的过滤条件区域,设置过滤条件。

    表 1. 过滤条件说明

    过滤条件

    说明

    关键字

    根据关键字筛选日志,例如客户端IP、执行的命令、账号、扩展信息等。

    说明
    • 使用关键字时需输入完整的信息,举例如下:

      • IP地址(IPV4地址)为关键字时需要以点分十进制形式输入全部四个字段,如192.168.*.1,而不是192.168或者1.1。

      • 以执行的命令为关键字时需要输入命令全称,如AUTHauth,而不是au。

    • 如果需要使用包含冒号的关键词,请在关键词两侧使用英文双引号,例如"userId:1"

    类别

    日志的种类:

    • redis_audit_log代表数据分片的审计日志。

    • redis_proxy_audit_log代表代理服务器的审计日志。

      说明

      该参数仅集群架构代理模式或读写分离架构可见。集群架构与读写分离架构实例的连接数据库的主机地址默认为Proxy IP地址,若您希望获取具体的客户端IP地址,可在参数设置中将ptod_enabled参数设置为1,具体操作请参见配置参数概述

    账号

    连接实例的账号,默认账号显示为null。

    客户端IP

    连接实例的客户端IP地址。

    DB

    查询指定DB中产生的日志。

查询指定时间段的日志

通过时间选择器,您可以定位指定时间范围内产生的日志。

  1. 访问实例列表,在上方选择地域,然后单击目标实例ID。

  2. 在左侧导航栏,选择日志管理 > 审计日志

  3. 审计日志页,单击时间选择

  4. 在时间选择器中,选择需要指定的时间段。

相关API

API

说明

修改审计日志设置

设置实例的审计日志开关与保留时长。

查询审计日志配置

查询实例审计日志是否已开通、日志保存时间等配置信息。

查询实例的审计日志

查询实例的审计日志。

费用说明

开通审计日志后,将按审计日志的存储用量收取费用。具体计费详情,请参见计费项与价格说明

常见问题

只能看2000条审计日志,其它都看不了么?

控制台审计日志页仅展示2000条日志,如需查看更多,请登录日志管理控制台,详细说明请参见查询与分析快速指引

如何查看审计日志占用的存储空间容量?

您可以在控制台审计日志页面查看当前已使用的存储空间容量。

为什么有一些审计日志的写入IP127.0.0.1

IP127.0.0.1的日志来源是实例的内部管理操作。

常见的内部操作日志如下表所示:

日志类型

说明

主节点驱逐

节点发生数据逐出。

主节点审计日志丢弃事件

审计日志丢弃事件(drop start)。

主节点审计日志丢弃事件

审计日志丢弃事件(drop end)。

主节点热点Key日志

节点内部当前正在访问的热Key(按QPS或流量统计)信息。

主节点大Key日志

节点内部当前存储的大Key(子元素数目)信息。

审计日志能否查询 Key 删除时间、最近新增或修改的 Key 或账号登录时间?

如果在新增、修改、删除 Key 之前,已开启了审计日志,可以通过审计日志查询 Key 删除时间、新增或修改记录。但 Redis 不记录账号登录时间。

如何查询谁执行了 FLUSHDB 或 DEL 命令?

通过审计日志可以查询执行FLUSHDBDEL命令的操作记录,包括执行时间和客户端 IP。需在操作前已开启审计日志功能。

说明

审计日志记录的是客户端出口 IP,无法直接区分操作来源是程序还是人工,需结合 IP 归属进一步排查。