Configuración de flujo de registro de CloudWatch
De forma predeterminada, Amazon RDS para SQL Server Audit entrega los archivos de auditoría completos en un bucket de Amazon S3. También puede transmitir los registros de auditoría a Registros de Amazon CloudWatch, en lugar de Amazon S3 o de forma adicional a este.
La transmisión de registros de auditoría en Registros de Amazon CloudWatch permite:
-
Almacenar registros de auditoría en un espacio de almacenamiento de larga duración con un periodo de retención que se defina.
-
Buscar y filtrar los datos del registro de auditoría y crear filtros de métricas y alarmas de CloudWatch.
-
Compartir los datos de registros entre cuentas y exportarlos a Amazon S3.
-
Transmitir datos a , o procesarlos en tiempo real con .
Habilitación de la transmisión de CloudWatch
La transmisión de CloudWatch se controla mediante una única configuración booleana, PUBLISH_TO_CLOUDWATCH, en la opción SQLSERVER_AUDIT. Configúrela en true para transmitir los registros de auditoría a Registros de Amazon CloudWatch, o false para detenerla.
nota
La publicación en CloudWatch no requiere un rol de IAM del cliente. Cuando PUBLISH_TO_CLOUDWATCH es true, Amazon RDS administra la entrega de los registros de auditoría a Registros de Amazon CloudWatch por usted, sin necesidad de crear ni adjuntar ningún rol o permiso de IAM para ello. Dado que CloudWatch puede ser un destino independiente, IAM_ROLE_ARN y S3_BUCKET_ARN son opcionales; proporciónelos solo si también desea el destino de S3. Se debe configurar al menos un destino (CloudWatch, S3 o ambos).
En un nuevo grupo de opciones
Cuando agrega la opción SQLSERVER_AUDIT a un grupo de opciones (consulte Incorporación de SQL Server Audit a las opciones de instancia de base de datos para ver los pasos completos), defina la configuración de PUBLISH_TO_CLOUDWATCH en true.
En un grupo de opciones existente
Habilitación de la transmisión de CloudWatch en un grupo de opciones existente
-
Abra la consola de Amazon RDS, elija Grupos de opciones y abra el grupo de opciones adjunto a la instancia de base de datos.
-
Elija Modificar grupo de opciones.
-
En la opción
SQLSERVER_AUDITexistente, defina la configuración dePUBLISH_TO_CLOUDWATCHentrue. -
Guarde los cambios y elija si aplicarlos inmediatamente o durante el siguiente periodo de mantenimiento.
Dado que varias instancias de base de datos pueden compartir un único grupo de opciones, este cambio afecta a todas las instancias de base de datos que utilizan ese grupo de opciones. Para cambiar solo una instancia, utilice un grupo de opciones independiente para ella.
Una vez que el grupo de opciones esté activo, no necesitará reiniciar la instancia de base de datos: los registros de auditoría comenzarán a transmitirse a Registros de Amazon CloudWatch en cuanto se aplique el cambio. Para detener la transmisión, vuelva a configurar PUBLISH_TO_CLOUDWATCH en false.
Dónde aparecen los registros de auditoría en CloudWatch
Amazon RDS publica los registros de auditoría de SQL Server en un grupo de registro de registros de CloudWatch administrado por RDS llamado:
/aws/rds/instance/db_instance_name/sqlaudit
Dentro de este grupo de registro, cada nodo publica en su propio flujo de registro, identificado mediante el identificador del nodo. Para las instancias multi-AZ (siempre activas), la principal y la secundaria escriben cada una en un flujo de registro independiente del mismo grupo de registro sqlaudit, que se distingue por su identificador de nodo, de modo que los eventos de auditoría de ambas réplicas se capturan de forma independiente.
Disponibilidad de versiones
La transmisión de registros de auditoría a CloudWatch está disponible en cualquier versión de motor y edición que admita SQL Server Audit; no hay ninguna restricción de versión adicional más allá de la compatibilidad básica con SQL Server Audit.