Upgrade to Pro — share decks privately, control downloads, hide ads and more …

RDS監査ログを設定しよう

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
Avatar for Masedati Masedati
September 05, 2026
10

 RDS監査ログを設定しよう

Avatar for Masedati

Masedati

September 05, 2026

Transcript

  1. ログの種類(MySQLの場合) MySQLの場合、監査ログを含めて以下の5種類のログがあります。 ログ種別 何が記録されるか 主な用途 監査ログ 誰が何をしたか セキュリティ・監査対応 エラーログ 起動・停止・エラー

    障害調査 一般ログ 接続と受け取ったSQL全部 デバッグ iam-db-auth-error ログ IAMデータベース認証の失敗 IAM認証のトラブルシュート スロークエリログ long_query_timeを超えたSQL 性能改善
  2. ログの種類(MySQL以外) 各DBエンジンで取得できるログの種類が異なります。 採用エンジンでどのログを取得するべきか、検討する必要があります。 エンジン RDS for MySQL RDS for MariaDB

    Aurora MySQL 取得できるログ エラー、スロークエリ、一般(全般) 、監査、IAMデータベース認証エラー、インス タンス、バイナリログ エラー、スロークエリ、一般、監査、IAMデータベース認証エラー、バイナリログ エラー、スロークエリ、一般、監査(Advanced Auditing) 、インスタンス、バイナ リログ RDS for PostgreSQL PostgreSQLログ(pgAuditの出力もここに混ざる) 、アップグレードログ、IAMデー タベース認証エラーログ Aurora PostgreSQL PostgreSQLログ(pgAuditの出力もここ) RDS for Oracle RDS for SQL Server RDS for Db2 アラートログ(テキストとXML) 、監査ファイル、リスナーログ、トレースファイ ル、OEMエージェントログ エラーログ、エージェントログ、トレースファイル、ダンプファイル、監査ログ (SQL Server Audit) 診断ログ、通知ログ、監査ログ(Db2 Audit)
  3. 保持期間 基本的にCloudWatch Logsへのエクスポートを推奨しています。 DB上のログは自動的にローテーションされるためです。 エンジン インスタンス上の保持 RDS for MySQL(監査ログ) SERVER_AUDIT_FILE_ROTATE_SIZE(既定1MB)に達する

    とローテーション。SERVER_AUDIT_FILE_ROTATIONS(既 定9)の世代数を超えると古いファイルから削除 RDS for MySQL(エラー・一般・スロークエリ) 1時間ごとにローテーション。2週間より古いログを削除。3種 の合計サイズが割り当てストレージの2%を超えると古いもの から削除 RDS for MariaDB(エラー・一般・スロークエリ) 1時間ごとにローテーション。24時間より古いログを削除。 2%の制限はMySQLと同じ RDS for PostgreSQL rds.log_retention_periodで制御。既定4320分(3日) 、設定 範囲は1440〜10080分 RDS for Oracle 監査ファイルは既定7日