Comment les messages d'audit transitent dans le système StorageGRID jusqu'au fichier audit.log pour conservation
Tous les services StorageGRID génèrent des messages d'audit lors du fonctionnement normal du système. Vous devez comprendre comment ces messages d'audit circulent dans le système StorageGRID jusqu'au fichier audit.log.
Les procédures suivantes relatives aux messages d'audit et à leur conservation ne s'appliquent que si StorageGRID est configuré pour Nœuds d'administration/nœuds locaux ou Nœud d'administration et serveur syslog externe. Si StorageGRID est configuré pour « Nœuds locaux uniquement » (par défaut) ou « Serveur syslog externe », les messages d'audit sont enregistrés localement sur chaque nœud dans le fichier /var/local/log/localaudit.log et ne peuvent pas être traités par les nœuds d'administration ni par les nœuds de stockage.
Flux de messages d'audit
Les messages d'audit sont traités par les nœuds d'administration lorsque StorageGRID est configuré pour Nœuds d'administration/nœuds locaux ou Nœud d'administration et serveur syslog externe et par les nœuds de stockage qui disposent d'un service Administrative Domain Controller (ADC).
Comme l'illustre le diagramme de flux des messages du journal des audits, chaque nœud StorageGRID envoie ses messages du journal des audits à l'un des services ADC du centre de données. Le service ADC est automatiquement activé pour les trois premiers nœuds de stockage installés sur chaque site.
Chaque service ADC agit à son tour comme un relais et envoie sa collection de messages du journal des audits à chaque nœud d'administration dans le système StorageGRID, ce qui donne à chaque nœud d'administration un enregistrement complet de l'activité du système.
Chaque nœud d'administration stocke les messages d'audit dans des fichiers journaux texte ; le fichier journal actif est nommé audit.log.

Conservation des messages d'audit
StorageGRID utilise un processus de copie et de suppression pour garantir qu'aucun message d'audit ne soit perdu avant d'être écrit dans le journal des audits.
Lorsqu'un nœud génère ou relaie un message d'audit, le message est stocké dans une file d'attente de messages d'audit sur le disque système du nœud de la grille. Une copie du message est toujours conservée dans une file d'attente de messages d'audit jusqu'à ce que le message soit écrit dans le fichier journal des audits du répertoire /var/local/audit/export du nœud d'administration. Cela permet d'éviter la perte d'un message d'audit pendant le transport.

La file d'attente des messages d'audit peut temporairement augmenter en raison de problèmes de connectivité réseau ou d'une capacité d'audit insuffisante. À mesure que les files d'attente augmentent, elles consomment davantage de l'espace disponible dans le répertoire /var/local/ de chaque nœud. Si le problème persiste et que le répertoire des messages d'audit d'un nœud devient trop plein, les nœuds individuels privilégient le traitement de leur arriéré et deviennent temporairement indisponibles pour de nouveaux messages.
Plus précisément, vous pourriez observer les comportements suivants :
-
Si le `/var/local/audit/export`répertoire utilisé par un nœud d'administration devient plein, le nœud d'administration est signalé comme indisponible pour les nouveaux messages du journal des audits jusqu'à ce que le répertoire ne soit plus plein. Les requêtes client S3 ne sont pas affectées. L'alarme XAMS (Unreachable Audit Repositories) est déclenchée lorsqu'un référentiel du journal des audits est inaccessible.
-
Si le `/var/local/`répertoire utilisé par un nœud de stockage avec le service ADC atteint 92 % de sa capacité, le nœud est signalé comme indisponible pour les messages du journal des audits jusqu'à ce que le répertoire ne soit rempli qu'à 87 %. Les requêtes du client S3 vers d'autres nœuds ne sont pas affectées. L'alarme NRLY (Available Audit Relays) est déclenchée lorsque les relais du journal des audits sont injoignables.
S'il n'y a pas de nœuds de stockage disponibles avec le service ADC, les nœuds de stockage stockent les messages d'audit localement dans le fichier /var/local/log/localaudit.log. -
Si le
/var/local/`répertoire utilisé par un nœud de stockage atteint 85 % de sa capacité, le nœud commence à refuser les requêtes des clients S3 avec `503 Service Unavailable.
Les types de problèmes suivants peuvent entraîner une augmentation considérable de la taille des files d'attente des messages d'audit :
-
Une panne d'un nœud d'administration ou d'un nœud de stockage hébergeant le service ADC. Si l'un des nœuds du système est hors service, les nœuds restants peuvent accumuler un retard.
-
Un taux d'activité soutenu qui dépasse la capacité d'audit du système.
-
L `/var/local/`espace sur un nœud de stockage ADC devient saturé pour des raisons indépendantes des messages d'audit. Dans ce cas, le nœud cesse d'accepter de nouveaux messages d'audit et donne la priorité à son arriéré actuel, ce qui peut entraîner des arriérés sur d'autres nœuds.
Alerte de grande file d'attente du journal des audits et alarme Audit Messages Queued (AMQS)
Pour vous aider à surveiller la taille des files d'attente de messages du journal des audits au fil du temps, l'alerte File d'attente du journal des audits importante et l'alarme AMQS héritée sont déclenchées lorsque le nombre de messages dans une file d'attente de Storage Node ou une file d'attente de Admin Node atteint certains seuils.
Si l'alerte File d'attente d'audit importante ou l'alarme AMQS héritée est déclenchée, commencez par vérifier la charge du système : s'il y a eu un nombre important de transactions récentes, l'alerte et l'alarme devraient se résoudre avec le temps et peuvent être ignorées.
Si l'alerte ou l'alarme persiste et que sa gravité augmente, consultez un graphique de la taille de la file d'attente. Si le nombre augmente régulièrement pendant des heures ou des jours, il est probable que la charge d'audit ait dépassé la capacité d'audit du système. Réduisez le débit des opérations client ou diminuez le nombre de messages d'audit enregistrés en modifiant le niveau d'audit pour Client Writes et Client Reads sur Erreur ou Désactivé. Voir "Configurer la gestion des journaux et le serveur syslog externe".
Messages en double
Le système StorageGRID adopte une approche prudente en cas de panne de réseau ou de nœud. Pour cette raison, des messages en double peuvent figurer dans le journal des audits.