CloudWatch 로그 스트림 구성
기본적으로 Amazon RDS for SQL Server Audit은 완료된 감사 파일을 Amazon S3 버킷에 전송합니다. 감사 로그를 Amazon S3 대신 또는 추가로 Amazon CloudWatch Logs로 스트리밍할 수도 있습니다.
감사 로그를 Amazon CloudWatch Logs로 스트리밍하면 다음을 수행할 수 있습니다.
-
감사 레코드를 정의한 보존 기간 동안 내구성이 뛰어난 스토리지에 저장합니다.
-
감사 로그 데이터를 검색 및 필터링하고 지표 필터 및 CloudWatch 경보를 생성합니다.
-
로그 데이터를 계정 간에 공유하고 Amazon S3로 내보냅니다.
-
데이터를 스트리밍하거나 실시간으로 처리합니다.
CloudWatch 스트리밍 활성화
CloudWatch 스트리밍은 SQLSERVER_AUDIT 옵션의 단일 부울 설정 PUBLISH_TO_CLOUDWATCH에 의해 제어됩니다. 감사 로그를 Amazon CloudWatch Logs로 스트리밍하려면 이 설정을 true로 설정하고 중지하려면 false로 설정합니다.
참고
CloudWatch 게시에는 고객 IAM 역할이 필요하지 않습니다. PUBLISH_TO_CLOUDWATCH가 true인 경우 Amazon RDS가 감사 로그를 Amazon CloudWatch Logs로 전송하는 프로세스를 관리합니다. IAM 역할 또는 권한을 생성하거나 연결할 필요가 없습니다. CloudWatch는 독립 실행형 대상이 될 수 있으므로 IAM_ROLE_ARN 및 S3_BUCKET_ARN은 선택 사항입니다. S3 대상도 원하는 경우에만 제공하세요. 하나 이상의 대상(CloudWatch, S3 또는 둘 다)을 구성해야 합니다.
새 옵션 그룹의 경우
SQLSERVER_AUDIT 옵션을 옵션 그룹에 추가할 때(전체 단계는 DB 인스턴스 옵션에 SQL Server Audit 추가 참조) PUBLISH_TO_CLOUDWATCH 설정을 true로 설정합니다.
기존 옵션 그룹의 경우
기존 옵션 그룹에서 CloudWatch 스트리밍을 활성화하려면
-
Amazon RDS 콘솔을 열고 옵션 그룹을 선택한 다음 DB 인스턴스에 연결된 옵션 그룹을 엽니다.
-
옵션 그룹 수정을 선택합니다.
-
기존
SQLSERVER_AUDIT옵션에서PUBLISH_TO_CLOUDWATCH설정을true로 설정합니다. -
변경 사항을 즉시 적용할지 또는 다음 유지 관리 기간 중에 적용할지 선택하고 변경 사항을 저장합니다.
단일 옵션 그룹을 여러 DB 인스턴스에서 공유할 수 있으므로 이 변경 사항은 해당 옵션 그룹을 사용하는 모든 DB 인스턴스에 영향을 미칩니다. 하나의 인스턴스만 변경하려면 해당 인스턴스에 대해 별도의 옵션 그룹을 사용합니다.
옵션 그룹이 활성화된 후 DB 인스턴스를 다시 시작할 필요가 없습니다. 감사 로그는 변경 사항이 적용되는 즉시 Amazon CloudWatch Logs로 스트리밍되기 시작합니다. 스트리밍을 중지하려면 PUBLISH_TO_CLOUDWATCH를 다시 false로 설정합니다.
CloudWatch에서 감사 로그가 표시되는 위치
Amazon RDS는 다음과 같은 RDS 관리형 CloudWatch Logs 로그 그룹에 SQL Server 감사 로그를 게시합니다.
/aws/rds/instance/db_instance_name/sqlaudit
이 로그 그룹 내에서 각 노드는 노드 식별자로 식별되는 자체 로그 스트림에 게시합니다. 다중 AZ(Always On) 인스턴스의 경우 기본 및 보조 인스턴스는 동일한 sqlaudit 로그 그룹에서 각각 노드 식별자로 구분되는 별도의 로그 스트림에 기록되므로 두 복제본의 감사 이벤트는 독립적으로 캡처됩니다.
버전 가용성
CloudWatch로의 감사 로그 스트리밍은 SQL Server Audit을 지원하는 모든 엔진 버전 및 에디션에서 사용할 수 있습니다. 기본 SQL Server Audit 지원 외에 추가 버전 제한은 없습니다.