SQL監査機能は、問題が発生する可能性のあるSQLステートメントを迅速に特定し、セキュリティ監査の能力を向上させることを目的としています。この機能は、実行ユーザー、アクセスIP、操作タイプごとに現在のクラスタのSQLステートメントを検索できるほか、検索結果のエクスポートもサポートしています。本記事では、具体的な操作手順について説明します。
注意事項
SQL監査は有料機能です。クラウドプロバイダ、地域、課金項目によって料金が異なります。料金の詳細については、SQL監査の課金説明をご参照ください。
SQL監査の有効化
OB Cloudクラウドデータベースコンソールにログインします。
左側のナビゲーションペインで、**インスタンス**をクリックします。
インスタンスリストで対象のインスタンスを見つけ、インスタンス名をクリックしてインスタンスのワークベンチに入ります。
左側のナビゲーションペインで**診断をクリックし、その後診断ページでリアルタイム診断**タブを選択します。
ページ中央で**SQL監査**タブをクリックします。
**SQL監査**タブの左上でテナントを選択します。
**SQL監査タブでSQL監査を有効にする**をクリックします。
ポップアップウィンドウで**オブジェクトを開く**を設定します。チェックを入れると、このインスタンス下のすべてのテナントのSQL監査が同時に有効になります。
ポップアップウィンドウでSQL監査のプッシュ設定を完了したら、**有効にする**をクリックします:
OB Cloud
パラメータ説明総保存期間 7日から720日まで保存できます。設定された期間を超えるSQL実行レコードは削除されます。 ホット保存期間 総保存期間の設定時間内で、ホット保存の設定時間を超えると自動的にコールド保存に切り替わります。 Alibaba CloudSLS
説明
-
AccessKey IDとAccessKey Secretには、以下のAPI権限を付与する必要があります:
- PostLogStoreLogs:Logstoreにログを書き込む
- GetLogStore:Logstoreのメタ情報を確認する
パラメータ説明プロジェクト(Project) SLSサービスのプロジェクト名。 ログストア(Logstore) SLSサービスのLogstore名。 AccessKey ID SLSサービスへのアクセスIDで、ユーザーを識別するために使用されます。 AccessKey Secret 署名文字列を暗号化し、ログサービスが署名文字列を検証するために使用される秘密鍵であり、厳重に保管する必要があります。
SQL監査レコードの表示とダウンロード
**SQL監査タブで、展開する**をクリックします。
条件に基づいてフィルタリングします。以下の項目はすべてオプションです。
フィルタオプション説明データベース 対象テナント内で表示するデータベースを1つ以上選択します。 ノード 表示するノードを1つ以上選択します。 キーワード 対象のSQL文に含まれる可能性のあるキーワードを選択します。複数のキーワードを入力でき、「and」または「or」の関係を指定できます。 ユーザー名 表示するテナント名を1つ以上入力します。 操作タイプ ドロップダウンリストから、表示する操作タイプを1つ以上選択します。 クライアントIP 表示するクライアントIPを入力します。 スキャンレコード数 表示するスキャンレコード数の範囲を入力します。 実行時間(ミリ秒) 表示するSQL文の実行時間範囲を入力します。 期間 SQLの実行時間範囲を選択します。期間の範囲は6時間を超えてはなりません。 クエリ結果で以下の情報を確認します: SQL文、データベース、ユーザー、クライアントIP、操作タイプ、実行結果、リクエスト時間、実行時間(ミリ秒)、スキャンされた行、更新された行数。
右上のアイコン
をクリックして、クエリ結果リストをダウンロードします。説明
現在、最大100件の監査レコードのダウンロードをサポートしています。クエリ結果が100件を超える場合、ダウンロード時にページのソート順序に従って最初の100件のレコードのみがダウンロードされます。
SQL監査設定の変更
**SQL監査**タブで、右上の **サービス設定**をクリックします。
ポップアップウィンドウで関連パラメータを変更し、**OK**をクリックします。
SQL監査の無効化
**SQL監査**タブで、右上の **サービスを停止**をクリックします。
ポップアップウィンドウのテキストボックスに close と入力し、**閉じる**をクリックします。