# 管理审计范围规则
数据库安全审计默认提供一条"全审计规则"用于设置审计范围，可对所有成功连接数据库安全审计的数据库进行安全审计。
您若需指定审计范围，亦可添加审计范围规则以设置特定的数据库审计范围。
您可以查看审计范围规则列表，并可以启用、禁用、编辑或删除这些规则。
#### 前提条件
- 数据库安全审计实例的状态为"运行中"。

- 启用、编辑和删除审计范围前，请确认审计范围的状态为"已禁用"。
- 禁用审计范围前，请确认审计范围的状态为"已启用"。
- 已成功开启数据库安全审计功能。
 
#### 约束与限制
- 数据库安全审计默认提供一条"全审计规则"的审计范围，可以审计所有连接数据库安全审计实例的数据库。该审计规则默认开启，您只能禁用或启用该审计规则。
- 全审计规则优先级高于自定义添加的审计范围规则，若您需要重新添加审计范围规则，请禁用"全审计规则"。
 
#### 管理审计范围规则
1. [登录DBSS控制台](https://console.huaweicloud.com/dbss/#/dbss/home)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721161775.png)，选择区域。
3. 在"选择实例"下拉列表框中，选择需要配置审计范围的实例。
4. 在左侧导航树中，选择"审计规则"。
 
#### 查看审计范围规则列表
查看审计范围规则列表，相关参数说明如[表1]所示。
可以在列表上方的搜索框中选择属性筛选，或输入关键字搜索，搜索指定的审计范围。
图1查看审计范围信息   
![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002691482438.png "点击放大")
 表1审计范围列表参数说明 
| 参数名称         | 说明                                                                                                                                                                                                 |
|:---|:---|
| 名称           | 审计范围的名称。                                                                                                                                                                                           |
| 例外IP（可选）   | 该审计范围内的白名单IP。                                                                                                                                                                                       |
| 源IP（可选）  | 访问数据库的IP地址或IP地址段。                                                                                                                                                                                   |
| 源端口（可选）    | 审计的IP地址端口。                                                                                                                                                                                           |
| 数据库名称    | 审计范围的数据库。                                                                                                                                                                                          |
| 数据库账户（可选） | 数据库的用户名。                                                                                                                                                                                           |
| 状态          | 审计范围的状态，包括： - 已启用  - 已禁用   |
   
#### 添加审计范围规则
1. 在审计范围列表框左上方，单击"添加审计范围"。
2. 在弹出的对话框中，设置审计范围，如[图2]所示，相关参数说明如[表2]所示。
   
   图2"添加审计范围"对话框   
   ![](https://support.huaweicloud.com/usermanual-dbss/zh-cn_image_0000002721041965.png)
    表2添加审计范围参数说明 
   | 参数名称     | 说明                                                                                                                                                                                                                                                                                                                                                                                            | 取值样例   |
   |:---|:---|:---|
   | 名称        | 自定义审计范围的名称。                                                                                                                                                                                                                                                                                                                                                                                   | audit00 |
   | 数据库名称     | 选择**"全部数据库"**或选择待添加审计范围的数据库。                                                                                                                                                                                                                                                                                                                                                                   | db03    |
   | 操作类型（可选）  | 审计范围的操作类型，包括"登录"和"操作"。 当选择"操作"时，可以选择"全部操作"，或选择"数据定义"、"数据操作"或"数据控制"的操作。 说明： 免Agent审计操作类型实际依赖于RDS的识别结果，例如，CREATE USER和CREATE TABLE操作类型的语句可能被识别为CREATE；DROP USER和DROP TABLE操作类型的语句可能被识别为DROP，SELECT FOR UPDATE操作类型的语句可能被识别为SELECT。查看SQL语句的操作类型请参见[查看SQL语句详细信息](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0205.html)。 | 登录     |
   | 数据库账户（可选） | 可选参数。输入数据库的账户名。 可增加多个账户，多个账户间用逗号隔开。                                                                                                                                                                                                                                                                                                                          | -       |
   | 例外IP（可选） | 可选参数。输入不需要对数据库操作行为进行审计的IP地址。 说明： 例外IP规则优先级高于源IP规则，当例外IP和源IP中填写的IP地址有重叠时，将不对重叠IP的数据库操作行为进行审计。                                                                                                                                                                                                                                                                    | -       |
   | 源IP（可选）  | 可选参数。输入访问待审计数据库的IP地址或IP地址段。 IP必须为内网IP地址，支持IPv4和IPv6格式。                                                                                                                                                                                                                                                                                                           | -       |
   | 源端口（可选）  | 可选参数。输入访问待审计数据库的端口。                                                                                                                                                                                                                                                                                                                                                                          | -      |
      
   
   
3. 单击"确定"。 
   添加成功，审计范围列表新增一条状态为"已启用"的审计范围。
   
   
 
#### 启用审计范围规则
在需要启用的审计范围规则所在行的"操作"列，单击"启用"，数据库安全审计将对该审计范围的数据库进行审计。
#### 禁用审计范围规则
1. 在需要禁用的审计范围规则所在行的"操作"列，单击"禁用"。
2. 在弹出的对话框中，单击"确定"，可以禁用该审计范围。 
   禁用审计范围后，该审计范围规则将不在审计中执行。
   
   
 
#### 编辑审计范围规则
![](https://support.huaweicloud.com/usermanual-dbss/public_sys-resources/note_3.0-zh-cn.png)
仅支持编辑自定义创建的审计范围规则。
1. 在需要编辑的审计范围规则所在行的"操作"列，单击"编辑"。
2. 在弹出的对话框中，您可以修改审计范围，单击"确定"，进行保存。
 
#### 删除审计范围规则
![](https://support.huaweicloud.com/usermanual-dbss/public_sys-resources/note_3.0-zh-cn.png)
仅支持删除自定义创建的审计范围规则。
1. 在需要删除的审计范围规则所在行的"操作"列，单击"删除"。
2. 在弹出的对话框中，输入"DELETE"，单击"确定"，删除该审计范围规则。 
   删除审计范围规则后，如果需要对该实例设置特定的数据库审计范围，需重新添加审计范围规则。
   
   
 
#### 相关文档
- 您若需要自定义添加对应的SQL规则，添加后，可以对成功连接数据库安全审计的所有数据库进行安全审计，详细操作请参见[配置SQL注入规则](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0362.html)。
- 您可以通过添加风险操作，自定义数据库需要审计的风险操作规则，详细操作请参见[管理风险操作规则](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0192.html)。
- 当需要对输入的SQL语句的敏感信息进行脱敏时，您可以通过开启隐私数据脱敏功能，以及配置隐私数据脱敏规则，防止数据库用户敏感信息泄露，详细操作请参见[配置隐私数据保护规则](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0266.html)。
- 您可将存在风险的SQL语句添加至白名单，添加后，数据库审计功能将忽略白名单内的SQL语句，详细操作请参见[配置SQL白名单规则](https://support.huaweicloud.com/usermanual-dbss/dbss_01_0045.html)。
 
