mysql社区版需用server_audit插件+严格事件配置+独立日志路径才能满足合规审计要求,因官方audit_log插件不记录真实sql语句,仅enterprise版支持完整语句捕获。

MySQL社区版无法靠默认配置满足合规审计要求,必须用server_audit插件+严格事件配置+独立日志路径,否则日志里根本看不到真实SQL语句。
为什么audit_log插件在社区版里记不了SQL内容
官方audit_log插件(8.0.19+)只记录connect、query这类事件类型,但query事件本身不带SQL文本——你看到的只是“QUERY START”和“QUERY END”,中间没语句。很多用户配完发现日志全是空壳,就是误以为它能审计SQL内容。
只有MySQL Enterprise Edition才支持audit_log_include_accounts和完整语句捕获;社区版必须换方案。
- 运行
SELECT @@version_comment;确认含MySQL Community Server字样,就别碰audit_log.so -
SHOW VARIABLES LIKE 'plugin_dir';查准插件目录,server_audit.so必须放对位置且chmod +x - 版本、架构(x86_64/aarch64)、GCC编译器版本三者必须和MySQL二进制严格匹配,否则
INSTALL PLUGIN会报错
server_audit.so怎么装才真正记录到DELETE/UPDATE语句
光INSTALL PLUGIN server_audit SONAME 'server_audit.so';不够,server_audit_events必须显式打开query,否则连语句开头都看不到。
关键配置全得写进my.cnf,不能靠SET GLOBAL临时生效:
[mysqld] plugin-load=server_audit.so server_audit_logging=ON server_audit_events=connect,query,table server_audit_output_type=file server_audit_file_path=/var/log/mysql/server_audit.log server_audit_file_rotate_size=1073741824 server_audit_file_rotations=5
-
server_audit_events=connect,query,table中query是命门——它捕获客户端直连发送的所有语句,包括SELECT、INSERT、UPDATE、DELETE、DROP - 存储过程内部执行的语句、
PREPARE/EXECUTE动态SQL可能被折叠成/* dynamic */,不是bug,是插件限制 - 重启MySQL后检查
/var/log/mysql/server_audit.log是否生成,且chown mysql:mysql /var/log/mysql确保有写权限
日志里SQL被截断或乱码怎么办
常见现象是DELETE FROM users WHERE id = 1变成DELETE FROM users WHE...,或中文字段名显示为问号,根源在MySQL字符集和网络包限制。
- 确认
character_set_server=utf8mb4且collation_server=utf8mb4_unicode_ci已设,否则日志里中文直接丢字 -
max_allowed_packet必须≥16M(建议32M),否则长SQL被截断——插件读取的是MySQL解析后的语句缓冲区,不是原始TCP流 - socket连接(如
mysql -S /tmp/mysql.sock)默认绕过server_audit的query事件,只记connect;必须走TCP连接(mysql -h 127.0.0.1)才能捕获完整语句 - 权限过滤会漏记:如果用户用
app_user@'10.20.%'登录,但插件配置了server_audit_excl_users=monitor,backup,而实际账号不在排除列表里,就不会漏;但若DBA用root@localhost操作,localhost可能被忽略,需单独加到排除列表
合规审计真正卡点在哪
不是“有没有日志”,而是“能不能回溯+防篡改+不可删”。server_audit.log存在本地磁盘,DBA一键rm -f就销毁证据——这在等保2.0、金融行业规范里直接不合格。
- 日志必须实时同步到独立系统:用
rsyslog转发到远程syslog-ng服务器,或用filebeat推送到ELK/Splunk,路径不能和MySQL数据目录共盘 - 90天未登录账号要自动清理:
SELECT user, host, last_login FROM mysql.user WHERE last_login ,手动清理后记得<code>FLUSH PRIVILEGES; - 敏感操作权限必须拆开:
DROP、ALTER、CREATE USER禁止授予业务账号,哪怕只给SELECT也要限定到具体库表,SHOW GRANTS FOR 'app_user'@'10.20.%'每季度跑一次校验











