使用審計日志功能,您可以查詢所有審計數據。本文介紹了如何在云盾數據庫審計系統和在日志服務控制臺查詢審計日志。
在數據庫審計系統查看審計日志
- 登錄云盾數據庫審計系統。具體操作,請參見登錄數據庫審計系統。
在左側導航欄,選擇 。
選擇資產名稱、時間范圍等檢索條件后,單擊查詢進行查詢。
單擊語句內容,可查看語句詳情。
在日志服務控制臺查看審計日志
日志服務存儲了數據庫審計系統審計到的數據庫操作日志,在數據庫審計系統查看到的審計日志來源是日志服務。您可以在日志服務控制臺查看和下載數據庫審計服務創建的Project和Logstore中記錄的審計日志數據。
操作步驟
登錄日志服務控制臺。
在Project列表處,查看數據庫審計相關的Project,單擊目標Project名稱。
數據庫審計服務創建的Project名稱為
dbaudit-+數據庫實例名稱
。您可以參考該信息定位到數據庫審計服務相關的Project。在日志庫頁面,單擊目標日志庫的名稱。
名稱以
dbaudit-log
開頭的日志庫存儲的是審計日志。在目標日志庫的詳情頁面,選擇需要查看的時間,并查看日志詳情。
關于審計日志字段含義的詳細說明,請參見下文說明。
日志字段說明
日志字段名稱 | 描述 |
uid | 阿里云賬號ID。 |
iid | 數據庫審計實例ID。 |
sq | 語句ID。 |
di | 數據庫ID。 |
si | 會話ID。 |
dm | 模式名。 |
tx | 語句內容。 |
ti | 語句模板。 |
tm | 捕獲時間。 |
tl | 風險級別。取值:
|
rd | 是否告警。取值:
|
rc | 數據庫應答碼。 |
rt | 數據庫應答信息。 |
rw | 影響行。 |
ec | 響應時間。 |
fc | 語句總耗時,單位微秒。 |
ap | 應用客戶端IP。 |
am | 應用用戶。 |
ri | 命中規則ID。 |
rp | 風險類型。取值:
|
cp | 連接端IP。 |
um | 數據庫用戶名。 |
st | 代表SQL語句類型的數字。該參數取值和SQL語句類型的對應關系,請參見st字段值和SQL語句類型對應關系。 |
dp | 數據庫IP。 |
dt | 數據庫端口。 |
pm | 工具和應用。 |
bi | 該參數已廢棄,無需關注。 |
om | OS用戶。 |
im | 服務(實例)名。 |
rs | 語句執行后返回的結果集。 |
st字段值和SQL語句類型對應關系
st字段值 | 對應的SQL語句類型 |
1 | CREATE |
2 | SET |
4 | INSERT |
8 | SELECT |
16 | UPDATE |
32 | DELETE |
64 | DROP |
128 | ALTER |
512 | EXPLAIN |
1024 | GRANT |
2048 | REVOKE |
8192 | LOCK |
32768 | RENAME |
65536 | COMMENT |
131072 | AUDIT |
262144 | NOAUDIT |
524288 | COMMIT |
1048576 | ROLLBACK |
2097152 | SAVEPOINT |
4194304 | TRUNCATE |
8388608 | ASSOCIATE |
16777216 | DISASSOCIATE |
33554432 | CALL |
67108864 | ANALYZE |
134217728 | MERGE |
268435456 | BEGIN |
536870912 | DECLARE |
0 | INVALID SQL |
256 | FLASHBACK |
4096 | PURGE |
2251799813685248 | EXPDP |
2199023255552 | OTHER |
549755813888 | ADD |
4398046511104 | EXECUTE |
1073741824 | EXECUTE AS |
2147483648 | SETUSER |
4294967296 | REVERT |
8589934592 | USE |
17179869184 | BACKUP |
34359738368 | DISABLE TRIGGER |
68719476736 | ENABLE TRIGGER |
137438953472 | DBCC |
274877906944 | KILL |
1099511627776 | DENY |
8796093022208 | UPDATE STATISTICS |
17592186044416 | RESTORE |
16384 | MULTI SQL |
281474976710656 | TRANSFER |
35184372088832 | REPLACE |
140737488355328 | SHOW |
562949953421312 | DATABASE |
70368744177664 | LOAD |
536870912 | DECLARE CURSOR |
1125899906842624 | INSERT OR UPDATE |
4398046511104 | EXEC |
4503599627370496 | PUT |
9007199254740992 | APPEND |
32768 | REMAME |