View a markdown version of this page

Configuração do fluxo de logs do CloudWatch - Amazon Relational Database Service

Configuração do fluxo de logs do CloudWatch

Por padrão, o Amazon RDS para SQL Server Audit entrega arquivos de auditoria completos para um bucket do Amazon S3. Também é possível transmitir os logs de auditoria para o Amazon CloudWatch Logs — em vez do Amazon S3 ou em adição a ele.

A transmissão de logs de auditoria para o Amazon CloudWatch Logs permite que você:

  • Armazene registros de auditoria em um armazenamento altamente durável e com um período de retenção definido por você.

  • Pesquise e filtre dados de logs de auditoria e crie filtros de métricas e alarmes do CloudWatch.

  • Compartilhe dados de log entre contas e exporte-os para o Amazon S3.

  • Transmita dados ou processe-os em tempo real.

Como habilitar a transmissão do CloudWatch

A transmissão do CloudWatch é controlada por uma única configuração booleana, PUBLISH_TO_CLOUDWATCH, na opção SQLSERVER_AUDIT. Configure-a como true para transmitir logs de auditoria para o Amazon CloudWatch Logs ou false para parar.

nota

A publicação do CloudWatch não exige um perfil do IAM do cliente. Quando PUBLISH_TO_CLOUDWATCH for true, o Amazon RDS vai gerenciar a entrega dos logs de auditoria para o Amazon CloudWatch Logs: você não precisa criar ou anexar nenhum perfil ou permissão do IAM para isso. Como o CloudWatch pode ser um destino independente, IAM_ROLE_ARN e S3_BUCKET_ARN são opcionais — forneça-os somente se você também quiser o destino do S3. Pelo menos um destino (CloudWatch, S3 ou ambos) deve ser configurado.

Em um novo grupo de opções

Ao adicionar a opção SQLSERVER_AUDIT a um grupo de opções (consulte Adicionar a auditoria do SQL Server às opções de instância de banco de dados para as etapas completas), defina a configuração PUBLISH_TO_CLOUDWATCH como true.

Em um grupo de opções existente

Para habilitar a transmissão do CloudWatch em um grupo de opções existente
  1. Abra o console do Amazon RDS, escolha Grupos de opções e abra o grupo de opções anexado à sua instância de banco de dados.

  2. Escolha Modificar grupo de opções.

  3. Na opção SQLSERVER_AUDIT existente, defina a configuração PUBLISH_TO_CLOUDWATCH como true.

  4. Salve as alterações, escolhendo se deseja aplicá-las imediatamente ou durante a próxima janela de manutenção.

Como um único grupo de opções pode ser compartilhado por várias instâncias de banco de dados, essa alteração afeta todas as instâncias de banco de dados que usam esse grupo de opções. Para alterar somente uma instância, use um grupo de opções separado para ela.

Depois que o grupo de opções estiver ativo, você não precisará reiniciar a instância de banco de dados — os logs de auditoria começam a ser transmitidos para o Amazon CloudWatch Logs assim que a alteração é aplicada. Para interromper a transmissão, defina PUBLISH_TO_CLOUDWATCH novamente como false.

Onde os logs de auditoria aparecem no CloudWatch

O Amazon RDS publica os logs de auditoria do SQL Server em um grupo de logs do CloudWatch Logs gerenciado pelo RDS chamado:

/aws/rds/instance/db_instance_name/sqlaudit

Dentro desse grupo de logs, cada nó publica em seu próprio fluxo de logs, identificado pelo identificador do nó. Para instâncias Multi-AZ (Always On), a primária e a secundária gravam em um fluxo de logs separado no mesmo grupo de logs sqlaudit, diferenciado pelo identificador de nó. Dessa forma, os eventos de auditoria das duas réplicas são capturados de forma independente.

Disponibilidade da versão

A transmissão de logs de auditoria para o CloudWatch está disponível em qualquer versão e edição de mecanismo que ofereça suporte ao SQL Server Audit; não há nenhuma restrição de versão adicional além do suporte básico do SQL Server Audit.