基于湖库一体架构,统一管理结构化、半结构化与非结构化等多模态数据,一个系统承载事务处理、实时分析与 AI 工作负载。
SQL 审计
更新时间:2026-08-21 16:12:51
SQL 审计功能支持按执行用户、访问 IP、操作类型对当前集群的 SQL 语句进行查询,也支持导出查询结果,帮助您提升安全审计能力。本文为您介绍具体的操作步骤。
注意事项
SQL 审计为收费功能。不同云厂商、不同地域、不同计费项的费用不同,费用详情参见 SQL 审计计费说明。
同一实例下所有租户的 SQL 审计存储配置是相同的。如需修改存储配置,请在实例页面进行操作,租户页面不支持修改。
说明
SQL 审计功能当前支持 MySQL 模式和 Oracle 模式的租户。审计规则的配置功能(SQL 类型和目标数据库账号)仅支持集群版本 >= 4.2.5 的实例。
设置存储配置
说明
开启 SQL 审计的租户,审计数据可选择将数据存储至 OB Cloud 、自定义日志服务或对象存储。
登录 OB Cloud 云数据库控制台。
在左侧导航栏中,单击 实例列表。
在实例列表中找到目标实例,单击实例名称,进入实例工作台。
在左侧导航栏中单击 诊断,然后在 诊断 页面选择 实时诊断 页签。
在页面中间单击 SQL 审计 页签。
单击 存储配置 后的修改存储配置并在弹窗中修改存储配置。
OB Cloud
总存储时长:支持设置为 7 天至 720 天的总存储时长,超过该时长的 SQL 执行记录将被自动删除。
自定义日志服务
说明
- 仅阿里云实例支持将 SQL 审计数据推送至自定义日志服务。
- 需要为 AccessKey ID 和 AccessKey Secret 赋予如下 API 权限:
- PostLogStoreLogs:向 Logstore 写入日志
- GetLogStore:查看 Logstore 元信息
参数 描述 项目(Project) 日志服务 Project 名称。 日志库(Logstore) 日志服务 Logstore 名称。 AccessKey ID 日志服务访问 ID,用于标识用户。 AccessKey Secret 用于加密签名字符串和日志服务用来验证签名字符串的密钥,必须保密。 对象存储
说明
- 仅阿里云实例和 AWS 实例支持将 SQL 审计数据推送至对象存储。
- SQL 审计数据将存储至您指定的对象存储 Bucket 中。
参数 描述 Bucket 对象存储 Bucket 名称。 目录 对象存储 Bucket 中的目录,支持多级目录。 Access Key ID 访问对象存储的 AccessKey ID。 Access Key Secret 访问对象存储的 AccessKey Secret。
单击 修改推送配置,可以修改存储目标及相关参数。
说明
修改存储配置后,新的审计数据将推送至新的存储目标,原有存储位置的数据不受影响。
开启租户 SQL 审计
登录 OB Cloud 云数据库控制台。
在左侧导航栏中,单击 实例列表。
在实例列表中找到目标实例,单击实例名称,进入实例工作台。
在左侧导航栏中单击 诊断,然后在 诊断 页面选择 实时诊断 页签。
在页面中间单击 SQL 审计 页签。
单击对应租户下的 开启。
在弹窗中配置相关参数。
开启对象:默认为当前选择的租户。可勾选 同时开启实例下其他租户 SQL 审计(包括当前未开启 SQL 审计的租户),勾选后将同步开启本实例下其他租户的 SQL 审计。
存储配置:选择存储目标,审计数据将推送至所选存储目标。当存储目标为 OB Cloud 时,审计数据将按量付费,计费策略参见 SQL 审计计费说明。
总存储时长:支持设置 7 天 ~ 720 天,超过设置时长的 SQL 执行记录会被删除。
审计规则:当存储目标为对象存储时,支持配置需记录的 SQL 类型和目标数据库账号。
说明
- SQL 类型默认全选,即记录所有类型的 SQL。
- 仅当存储配置为对象存储时,才支持配置审计规则。
- 此功能仅支持集群版本 >= 4.2.5 的 MySQL 模式和 Oracle 模式租户。
MySQL
当存储目标配置为对象存储时,您需要配置审计规则:
参数 描述 目标数据库账号 选择需审计的数据库账号。支持选择全部账号(包括当前和未来新建)或指定账号。 - 默认选择全部账号
- 切换到指定账号时,出现账号选择框。支持多选、搜索功能。
SQL 类型 选择需记录的 SQL 类型。 - 当数据库版本为 V4.2.5~4.4.2.1:支持按 SQL 大类过滤,不支持展开到 SQL 子类型。SQL 大类包括:连接、表访问、DDL、权限变更。
- 当数据库版本为 V4.4.2.1~4.5.0.0 和 V4.6.1.0 及以上版本时:在上述大类基础上,支持进一步展开到各子类型,如表访问下的 SELECT/INSERT/UPDATE/DELETE、DDL 下的 CREATE/ALTER/DROP、权限变更下的 GRANT/REVOKE 等。
Oracle
当存储目标配置为对象存储时,您需要配置审计规则:
参数 描述 目标数据库账号 选择需审计的数据库账号。支持选择全部账号(包括当前和未来新建)或指定账号。 - 默认选择全部账号
- 切换到指定账号时,出现账号选择框。支持多选、搜索功能。
SQL 类型 选择需记录的 SQL 类型。SQL 大类包括:连接、表访问、DDL、权限变更。Oracle 租户的审计规则本身需要指定 SQL 语句类型,默认支持展开到各子类型,如表访问下的 DELETE TABLE/INSERT TABLE/SELECT SEQUENCE/SELECT TABLE/UPDATE TABLE、DDL 下的 INDEX/OUTLINE/PROCEDURE/PROFILE/ROLE/SEQUENCE/SYNONYM/TABLE/TABLESPACE、权限变更下的 ALTER SYSTEM/CLUSTER/SYSTEM AUDIT/SYSTEM GRANT/EXECUTE PROCEDURE/GRANT PROCEDURE/GRANT SEQUENCE/GRANT TABLE 等。 - 支持的数据库版本:V4.4.2.1~4.5.0.0 和 V4.6.1.0 及以上版本。
您可单击租户操作列的图标,修改规则或关闭 SQL 审计。
修改存储时长
说明
仅当 SQL 审计数据存储在 OB Cloud 时,才支持修改存储时长。如果存储目标配置为日志服务或对象存储,请前往对应平台修改存储配置。
在 SQL 审计 页签的租户列表中,单击目标租户操作列的 修改存储时长。
在弹窗中配置相关参数:
- 设置对象:显示当前租户名称。
- 同时修改实例下其他租户:可选勾选项,勾选后会将配置同步至实例下其他已开通 SQL 审计的租户。
- 总存储时长:支持设置 7 天 ~ 720 天,超过设置时长的 SQL 执行记录会被删除。
单击 确定。
关闭 SQL 审计
在 SQL 审计 页签的租户列表中,单击目标租户操作列的 关闭 SQL 审计。
在弹窗的文本框中输入 close,然后单击 关闭。
查看和下载 SQL 审计记录
说明
仅当 SQL 审计数据存储在 OB Cloud 时,才支持在页面上直接查看和下载审计记录。如果存储目标配置为日志服务或对象存储,请前往对应平台查看或下载数据。
在 SQL 审计 页签,单击 展开。
根据条件进行筛选,以下项目均为选填。
筛选项 说明 数据库 选择对应租户下需要查看的一个或多个数据库。 节点 选择需要查看的一个或多个节点。 关键词 选择需要查看的 SQL 语句中可能存在的关键词。可填写多个关键词,关键词之间可为“and”或“or”的关系。 用户名 填写需要查看的一个或多个租户名称。 操作类型 在下拉框中选择一个或多个需要查看的操作类型。 客户端 IP 填写需要查看的客户端 IP。 扫描记录数 填写需要查看的扫描记录数范围。 执行耗时(ms) 填写需要查看的 SQL 语句的执行耗时范围。 时间范围 选择 SQL 执行时间范围。时间范围跨度不能超过 6 小时。 在查询结果中查看如下信息: SQL 语句、数据库、用户、客户端 IP、操作类型、执行结果、请求时间、执行耗时(ms)、扫描行数 和 更新行数。
单击右上角图标 下载查询结果列表。
说明
目前最多支持 100 条审计记录下载,如果查询记录数超过 100 行,下载时会按照页面排序顺序只下载前 100 行记录。