aws-documentdb-profiler-audit-log-destination

Profiler and audit logs may record command text, namespaces, user names, and application-supplied query values.

awshigh service: aws:documentdb emits ContainsSecret

Where it sits

locationCloudWatch Logs event.message for DocumentDB profiler/audit logs
location kindlog_field
data kindscredential sensitive_data pii
emits edgeContainsSecret
serviceDocumentDB (aws:documentdb)

Collection recipe

access modeindirect_destination
operationlogs:FilterLogEvents
response pathEvents[].Message
encodingstring
params{"LogGroupName": "\u003cdocumentdb-log-group\u003e"}

Required permissions

logs:FilterLogEvents

References

move · open · esc close