
# 审计RDS关系型数据库（免安装Agent）
#### 方案概述
本文档介绍了如何对关系型数据库（应用部署于ECS）进行安全审计。对于部分关系型数据库，DBSS服务支持免安装Agent模式，无需安装Agent，即可开启数据库安全审计。
- 如果您需要安全审计的数据库类型如[表1]所示，请参见本节内容。
   表1支持免Agent安装的关系型数据库 
  | 数据库类型                                                                                                                                                                                                                                                                                                                                                                                                | 支持的版本                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
  |:---|:---|
  | TaurusDB                                                                                                                                                                                                                                                                                                            | 默认都支持                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
  | RDS for SQLServer （华为云审计实例：23.02.27.182148 及其之后的版本支持）                                                                                                                                                                                                                                           | 默认都支持                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
  | RDS for MySQL                                                                                                                                                                                                                                                                                                                                                                                        | - 5.6（5.6.51.1及以上版本）  - 5.7（5.7.29.2及以上版本）  - 8.0（8.0.20.3及以上版本）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
  | DWS                                                                                                                                                                                                                                                                                                                                                                                                  | - 8.2.0.100及以上版本                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
  | PostgreSQL （华为云审计实例：23.04.17.123301及其之后的版本支持） 须知： 当SQL语句大小超过4KB审计时会被截断，会导致审计到的SQL语句不完整。 | - 14（14.4及以上版本）  - 13（13.6及以上版本）  - 12（12.10及上版本）  - 11（11.15及以上版本）  - 9.6（9.6.24及以上版本）  - 9.5（9.5.25及以上版本）   |
  | RDS for MariaDB                                                                                                                                                                                                                                                                                                                                                                                      | 默认都支持                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     
  
- 如果您需要安全审计的数据库类型不在[表1]范围内，请参见[审计RDS关系型数据库（安装Agent）](https://support.huaweicloud.com/bestpractice-dbss/dbss_06_0004.html)。
  ![](https://support.huaweicloud.com/bestpractice-dbss/public_sys-resources/note_3.0-zh-cn.png)
  - 免安装Agent模式配置简单、易操作，但较之安装了Agent的DBSS实例，支持的功能上存在如下差异：
    - 统计会话数量时，无法统计成功登录、与失败登录的会话个数。
    
    - 无法获取数据库访问时客户端的端口号。
     
  
  - 由于GaussDB(DWS)服务具有日志审计开关的权限控制策略，只有华为云账号或拥有Security Administrator权限的用户才能开启或者关闭DWS数据库审计开关。
  
  - GaussDB默认不开启ddl，用户需要需按GaussDB用户手册开启（audit_system_object = 130023423 ）配置，同时该配置页中需保证日期格式为yyyy-MM-dd HH:mm:ss+Z（datastyle=ISO,YMD），操作请参考：[GaussDB开发指南](https://support.huaweicloud.com/distributed-devg-v2-gaussdb/gaussdb-12-1168.html)。
    
 
#### 方案架构
数据库（TaurusDB或RDS for MySQL指定版本）将日志传送给DBSS，经过日志数据解析保存至DBSS实例日志库中，进行安全分析、聚合统计、合规分析等操作，实现对数据库的安全审计。
图1审计RDS关系型数据库（免安装Agent）架构图   
![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000001438417909.png "点击放大")
本文以TaurusDB为例，详细信息如[表2]所示，您需要对该数据库内部违规和不正当操作进行定位追责，满足等保测评数据库审计需求。本节详细介绍该场景下开启数据库安全审计功能和验证审计结果的具体操作。
 表2数据库示例信息说明 
|    数据库类别     |    RDS数据库     |
|---|---|
| **数据库类型**    | TaurusDB      |
| **兼容的数据库版本** | MySQL 8.0     |
| **数据库IP地址**  | 192.168.0.237 |
| **数据库端口**    | 3306          |
   
#### 约束与限制
待审计数据库与数据库安全审计需要在同一区域。
#### 步骤一：购买数据库安全审计
您需要根据您的业务需求购买数据库安全审计规格并配置数据库安全审计参数，详细操作请参见[购买数据库安全审计](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0260.html)。
#### 步骤二：添加数据库并开启审计
购买成功后，您需要先将目标数据库添加至数据库安全审计实例并开启该数据库的审计功能。
1. [登录DBSS控制台](https://console.huaweicloud.com/dbss/#/dbss/home)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002524454332.png)，选择区域。
3. 在左侧导航树中，选择"数据库列表"，进入数据库列表界面。
4. 在"选择实例"下拉列表框中，选择需要添加数据库的实例，并单击"添加数据库"。
5. 在弹出的对话框中，按[表2]所示信息填写数据库参数，如[图2]所示。
   
   图2添加数据库   
   ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002492323534.png "点击放大")
   
   
6. 单击"确定"，该数据库添加到数据库列表中，且"审计状态"为"已关闭"。 
   图3数据库列表   
   ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002492484746.png "点击放大")
   
   
7. 在数据库列表栏，查看"Agent"列的提示信息： 
   - 如果提示"无需添加agent"，表示该数据库版本支持免安装Agent模式。此时，请直接执行[8]。
     图4无需添加Agent   
     ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002524484865.png "点击放大") 
   
   - 如果提示"添加Agent"，表示该数据库版本需安装Agent才能启用安全审计。此时，请单击"添加Agent"，按界面提示操作，具体操作指导请参见[审计RDS关系型数据库（安装Agent）](https://support.huaweicloud.com/bestpractice-dbss/dbss_06_0004.html)。
     图5添加Agent   
     ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002497946214.png "点击放大") 
   
   
   
   
8. 在该数据库所在行的"操作"列，单击"开启"，开启审计功能。
   
   图6开启审计   
   ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002492325662.png "点击放大")
   
   
 
#### 步骤三：查看审计结果
您可参照本节内容在总览界面查看审计结果信息，同时也可根据需求在报表界面进行设置，生成报表、下载或预览报表。
1. 查看总览信息。 
   进入总览入口，如[图7]所示，查看总览信息。
   
   在总览界面，展示了该实例的审计时长、SQL语句总量、风险总量以及今日语句、今日风险、今日会话量。
   在左侧导航树中，选择"数据报表"。您可以选择"语句"或"会话"页签，分别查看SQL语句信息和会话分布图。
   图7进入总览入口   
   ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0301033340.png "点击放大")
   
   
2. 生成报表、下载或预览报表。 
   1. 参照[图8]进入报表管理界面。
      图8进入报表管理入口   
      ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0301033261.png "点击放大") 
   
   2. 在左侧导航树中，选择"报表"。
   
   3. 在"选择实例"下拉列表框中，选择需要生成审计报表的实例。选择"报表管理"页签。
   
   4. 在需要生成报表的模板所在行的"操作"列，单击"立即生成报表"。
   
   5. 在弹出的对话框中，单击![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0297146326.png)，设置报表的开始时间和结束时间，选择生成报表的数据库。
   
   6. 单击"确定"。 单击"报表结果"页面，您可以查看报表的生成进度。报表生成后，您可以"预览"或"下载"报表。
      ![](https://support.huaweicloud.com/bestpractice-dbss/public_sys-resources/notice_3.0-zh-cn.png)
      如果您需要在线预览报表，请使用Google Chrome或Mozilla FireFox浏览器。
      图9预览或下载报表   
      ![](https://support.huaweicloud.com/bestpractice-dbss/zh-cn_image_0000002524601893.png "点击放大") 
   
   
   
   
 
