Skip to main content
Hay disponible una nueva versión de este producto.
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Cómo los mensajes de auditoría se mueven a través del sistema StorageGRID hasta el archivo audit.log para su retención

Todos los servicios de StorageGRID generan mensajes de auditoría durante el funcionamiento normal del sistema. Deberías entender cómo estos mensajes de auditoría se mueven a través del sistema StorageGRID hasta el archivo audit.log.

Los siguientes flujos de trabajo para los mensajes de auditoría y la retención de mensajes de auditoría solo son aplicables si StorageGRID está configurado para Admin Nodes/local nodes o Admin Node and external syslog server. Si StorageGRID está configurado para "Local nodes only" (por defecto) o "External syslog server", los mensajes de auditoría se guardan localmente en cada nodo en el archivo /var/local/log/localaudit.log y no pueden ser procesados por los Admin Nodes ni por los Storage Nodes.

Flujo de mensajes de auditoría

${post_edited_translations.segment}

Como se muestra en el diagrama de flujo de mensajes de auditoría, cada nodo de StorageGRID envía sus mensajes de auditoría a uno de los servicios ADC en el sitio del centro de datos. El servicio ADC se habilita automáticamente para los tres primeros nodos de almacenamiento instalados en cada sitio.

A su vez, cada servicio ADC actúa como relé y envía su conjunto de mensajes de auditoría a cada nodo de administración en el sistema StorageGRID, lo que le da a cada nodo de administración un registro completo de la actividad del sistema.

Cada nodo de administración almacena los mensajes de auditoría en archivos de registro de texto; el archivo de registro activo se llama audit.log.

Diagrama que resume el flujo de mensajes de auditoría a través de los relays

Conservación de los mensajes de auditoría

StorageGRID utiliza un proceso de copia y eliminación para garantizar que no se pierda ningún mensaje de auditoría antes de que se pueda registrar en el registro de auditoría.

Cuando un nodo genera o retransmite un mensaje de auditoría, el mensaje se almacena en una cola de mensajes de auditoría en el disco del sistema del nodo de la grid. Siempre se conserva una copia del mensaje en una cola de mensajes de auditoría hasta que el mensaje se escribe en el archivo de registro de auditoría en el directorio del Admin Node /var/local/audit/export. Esto ayuda a evitar la pérdida de un mensaje de auditoría durante el transporte.

${post_edited_translations.segment}

La cola de mensajes de auditoría puede aumentar temporalmente debido a problemas de conectividad de red o a una capacidad de auditoría insuficiente. A medida que las colas aumentan, consumen más espacio disponible en el directorio de cada nodo /var/local/. Si el problema persiste y el directorio de mensajes de auditoría de un nodo se llena demasiado, los nodos individuales priorizan procesar su trabajo pendiente y dejan de estar disponibles temporalmente para nuevos mensajes.

En concreto, es posible que observes los siguientes comportamientos:

  • Si el directorio /var/local/audit/export que usa un nodo de administración se llena, el nodo de administración se marcará como no disponible para nuevos mensajes de auditoría hasta que el directorio deje de estar lleno. Las solicitudes de los clientes S3 no se ven afectadas. La alarma XAMS (repositorios de auditoría inaccesibles) se activa cuando un repositorio de auditoría no está accesible.

  • Si el directorio /var/local/ que utiliza un nodo de almacenamiento con el servicio ADC llega al 92 % de su capacidad, el nodo se marcará como no disponible para los mensajes de auditoría hasta que el directorio vuelva a estar al 87 % de su capacidad. Las solicitudes de clientes S3 a otros nodos no se ven afectadas. La alarma NRLY (retransmisores de auditoría disponibles) se activa cuando no se puede acceder a los retransmisores de auditoría.

    Nota Si no hay nodos de almacenamiento disponibles con el servicio ADC, los nodos de almacenamiento almacenan los mensajes de auditoría de forma local en el archivo /var/local/log/localaudit.log.
  • Si el directorio /var/local/ que usa un nodo de almacenamiento se llena al 85 %, el nodo empezará a rechazar las solicitudes de clientes S3 con 503 Service Unavailable.

Los siguientes tipos de problemas pueden provocar que las colas de mensajes de auditoría alcancen un tamaño muy grande:

  • La interrupción del servicio de un nodo de administración o de un nodo de almacenamiento que ejecute el servicio ADC. Si uno de los nodos del sistema está inactivo, los nodos restantes podrían acumular retrasos.

  • ${post_edited_translations.segment}

  • El espacio /var/local/ de un nodo de almacenamiento ADC se está llenando por razones no relacionadas con los mensajes de auditoría. Cuando esto ocurre, el nodo deja de aceptar nuevos mensajes de auditoría y prioriza su acumulación actual, lo que puede causar acumulaciones en otros nodos.

${post_edited_translations.segment}

Para ayudarte a supervisar el tamaño de las colas de mensajes de auditoría a lo largo del tiempo, se activan la alerta Large audit queue y la alarma AMQS heredada cuando el número de mensajes en una cola de Storage Node o Admin Node alcanza ciertos umbrales.

Si se activa la alerta Cola de auditoría grande o la alarma AMQS heredada, empieza por comprobar la carga del sistema—​si recientemente se ha producido un número significativo de transacciones, la alerta y la alarma deberían desaparecer con el tiempo y pueden ignorarse.

Si la alerta o alarma persiste y aumenta su gravedad, consulta un gráfico del tamaño de la cola. Si el número aumenta de forma constante durante horas o días, es probable que la carga de auditoría haya superado la capacidad de auditoría del sistema. Reduce la tasa de operaciones del cliente o disminuye el número de mensajes de auditoría registrados cambiando el nivel de auditoría para Client Writes y Client Reads a Error o Off. Consulta "Configura la gestión de registros y el servidor syslog externo".

Mensajes duplicados

El sistema StorageGRID adopta un enfoque conservador en caso de que se produzca un fallo en la red o en un nodo. Por este motivo, es posible que haya mensajes duplicados en el registro de auditoría.