Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer la gestion des journaux dans StorageGRID

${post_edited_translations.segment}

Tous les nœuds StorageGRID génèrent des messages d'audit et des journaux pour suivre l'activité et les événements du système. Les messages d'audit et les journaux sont des outils essentiels pour la surveillance et le dépannage.

En option, vous pouvez "${post_edited_translations.segment}" pour enregistrer les informations d'audit à distance. L'utilisation d'un serveur externe minimise l'impact sur les performances de la journalisation des messages d'audit sans réduire l'exhaustivité des données d'audit. Un serveur syslog externe est particulièrement utile si vous disposez d'une grande grille, utilisez plusieurs types d'applications S3 ou souhaitez conserver toutes les données d'audit.

Avant de commencer

${post_edited_translations.segment}

${post_edited_translations.segment}

Catégorie d'audit ${post_edited_translations.segment} Plus d'informations

Système

Normal

Stockage

Erreur

Gestion

Normal

${post_edited_translations.segment}

Normal

${post_edited_translations.segment}

Normal

ILM

Normal

Réplication inter-grilles

Erreur

Remarque Lors des mises à niveau, les configurations du niveau d'audit ne seront pas effectives immédiatement.
Étapes
  1. Sélectionnez Configuration > Monitoring > Log management.

  2. Pour chaque catégorie de message d'audit, sélectionnez un niveau d'audit dans la liste déroulante :

    ${post_edited_translations.segment} Description

    Désactivé

    ${post_edited_translations.segment}

    Erreur

    ${post_edited_translations.segment}

    Normal

    Les messages transactionnels standard sont enregistrés — les messages listés dans ces instructions pour la catégorie.

    Déboguer

    Déprécié. Ce niveau se comporte de la même manière que le niveau d'audit normal.

    Les messages inclus pour un niveau donné comprennent ceux qui seraient enregistrés aux niveaux supérieurs. Par exemple, le niveau Normal inclut tous les messages d'erreur.

    Remarque ${post_edited_translations.segment}
  3. Sélectionnez Enregistrer.

Définir les en-têtes de requête HTTP

Vous pouvez éventuellement définir tous les en-têtes de requête HTTP que vous souhaitez inclure dans les messages de journal des audits de lecture et d'écriture du client.

Étapes
  1. Dans la section En-têtes du protocole d'audit, définissez les en-têtes de requête HTTP que vous souhaitez inclure dans les messages d'audit de lecture et d'écriture du client.

    Utilisez un astérisque (*) comme caractère générique pour correspondre à zéro ou plusieurs caractères. Utilisez la séquence d'échappement (\*) pour correspondre à un astérisque littéral.

  2. Sélectionnez Ajouter un autre en-tête pour créer des en-têtes supplémentaires, si nécessaire.

    ${post_edited_translations.segment}

    Remarque ${post_edited_translations.segment}
  3. Sélectionnez Save

${post_edited_translations.segment}

Par défaut, les messages d'audit et les journaux sont enregistrés sur les nœuds où ils sont générés. Ils sont régulièrement archivés puis supprimés afin d'éviter une consommation excessive d'espace disque. Si vous souhaitez enregistrer les messages d'audit et une partie des journaux sur un support externe, ${post_edited_translations.segment}.

${post_edited_translations.segment}

Utilisez un serveur syslog externe

${post_edited_translations.segment}

Remarque Si vous ne souhaitez pas utiliser de serveur syslog externe, ignorez cette étape et passez à Sélectionnez l’emplacement du journal.
Astuce Si les options de configuration proposées dans cette procédure ne sont pas suffisamment flexibles pour répondre à vos besoins, des options de configuration supplémentaires peuvent être appliquées à l'aide des audit-destinations endpoints, qui se trouvent dans la section API privée du "API de gestion de grille". Par exemple, vous pouvez utiliser l'API si vous souhaitez utiliser différents serveurs syslog pour différents groupes de nœuds.

Saisissez les informations syslog

${post_edited_translations.segment}

Étapes
  1. Depuis l'onglet Nœud local et serveur externe, sélectionnez Configurer le serveur syslog externe. Ou, si vous avez précédemment configuré un serveur syslog externe, sélectionnez Modifier le serveur syslog externe.

    ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

  3. Saisissez le port de destination sur le serveur syslog externe (doit être un nombre entier compris entre 1 et 65535). Le port par défaut est 514.

  4. Sélectionnez le protocole utilisé pour envoyer les informations d'audit au serveur syslog externe.

    L'utilisation de TLS ou RELP/TLS est recommandée. Vous devez importer un certificat serveur pour utiliser l'une ou l'autre de ces options. L'utilisation de certificats contribue à sécuriser les connexions entre votre grid et le serveur syslog externe. Pour plus d'informations, consultez "Gérer les certificats de sécurité".

    Toutes les options de protocole nécessitent la prise en charge et la configuration du serveur syslog externe. Vous devez choisir une option compatible avec le serveur syslog externe.

    Remarque Le protocole Reliable Event Logging Protocol (RELP) étend la fonctionnalité du protocole syslog afin d'assurer une transmission fiable des messages d'événements. L'utilisation de RELP peut vous aider à éviter la perte d'informations du journal des audits si votre serveur syslog externe doit redémarrer.
  5. Sélectionnez Continue.

  6. Si vous avez sélectionné TLS ou RELP/TLS, téléchargez les certificats CA du serveur, le certificat client et la clé privée du client.

    1. Sélectionnez Parcourir pour le certificat ou la clé que vous souhaitez utiliser.

    2. Sélectionnez le fichier de certificat ou de clé.

    3. Sélectionnez Ouvrir pour télécharger le fichier.

      Une coche verte apparaît à côté du nom du certificat ou du fichier de clé, vous informant qu'il a été téléchargé avec succès.

  7. Sélectionnez Continue.

Gérer le contenu syslog

Vous pouvez sélectionner les informations à envoyer au serveur syslog externe.

Étapes
  1. À l'étape Gérer le contenu syslog de l'assistant, sélectionnez chaque type d'information d'audit que vous souhaitez envoyer au serveur syslog externe.

    • Envoyer les journaux des audits : Envoie les événements StorageGRID et les activités système

    • Envoi d'événements de sécurité : Envoie des événements de sécurité, par exemple lorsqu'un utilisateur non autorisé tente de se connecter ou lorsqu'un utilisateur se connecte en tant que root

    • Envoyer les journaux d'application : Envoie "Fichiers journaux du logiciel StorageGRID" utiles pour le dépannage, notamment :

      • bycast-err.log

      • bycast.log

      • jaeger.log

      • nms.log (Nœuds d'administration uniquement)

      • prometheus.log

      • raft.log

      • hagroups.log

    • Envoyer les journaux d'accès : Envoie les journaux d'accès HTTP pour les requêtes externes à Grid Manager, Tenant Manager, aux points de terminaison d'équilibrage de charge configurés et aux requêtes de fédération de grille provenant de systèmes distants.

  2. Utilisez les menus déroulants pour sélectionner la gravité et la facility (type de message) pour chaque catégorie d'informations de journal des audits que vous souhaitez envoyer.

    La définition des valeurs de gravité et de facility peut vous aider à agréger les journaux de manière personnalisable pour une analyse plus facile.

    1. Pour la Gravité, sélectionnez Passthrough ou sélectionnez une valeur de gravité entre 0 et 7.

      Si vous sélectionnez une valeur, celle-ci sera appliquée à tous les messages de ce type. Les informations relatives aux différents niveaux de gravité seront perdues si vous remplacez la gravité par une valeur fixe.

      Gravité Description

      Passthrough

      Chaque message envoyé au syslog externe doit avoir la même valeur de gravité que lorsqu'il a été enregistré localement sur le nœud :

      • Pour les journaux des audits, le niveau de gravité est « info ».

      • Pour les événements de sécurité, les valeurs de gravité sont générées par la distribution Linux sur les nœuds.

      • Pour les journaux d'application, le niveau de gravité varie entre « info » et « notice », selon la nature du problème. Par exemple, l'ajout d'un serveur NTP et la configuration d'un groupe HA donnent la valeur « info », tandis que l'arrêt intentionnel du service SSM ou RSM donne la valeur « notice ».

      • Pour les journaux d'accès, le niveau de gravité est « info ».

      0

      Urgence : le système est inutilisable

      1

      Alerte : Une action doit être entreprise immédiatement

      2

      Critique : conditions critiques

      3

      Erreur : Conditions d'erreur

      4

      Avertissement : conditions d'avertissement

      5

      Remarque : Condition normale mais significative

      6

      Information : messages d'information

      7

      Débogage : messages de niveau débogage

    2. Pour Facilty, sélectionnez Passthrough, ou sélectionnez une valeur de facility comprise entre 0 et 23.

      Si vous sélectionnez une valeur, elle sera appliquée à tous les messages de ce type. Les informations relatives aux différentes facilities seront perdues si vous remplacez facility par une valeur fixe.

    Installation Description

    Passthrough

    Chaque message envoyé au syslog externe doit avoir la même valeur de facility que lorsqu'il a été enregistré localement sur le nœud :

    • Pour les journaux des audits, la facility envoyée au serveur syslog externe est « local7 ».

    • Pour les événements de sécurité, les valeurs de facility sont générées par la distribution Linux sur les nœuds.

    • Pour les journaux d'application, les journaux d'application envoyés au serveur syslog externe ont les valeurs de facility suivantes :

      • bycast.log: utilisateur ou démon

      • bycast-err.log: utilisateur, démon, local3 ou local4

      • jaeger.log: local2

      • nms.log: local3

      • prometheus.log: local4

      • raft.log: local5

      • hagroups.log: local6

    • Pour les journaux d'accès, la facility envoyée au serveur syslog externe est « local0 ».

    0

    noyau (messages du noyau)

    1

    utilisateur (messages au niveau utilisateur)

    2

    e-mail

    3

    démon (démons système)

    4

    auth (messages de sécurité/autorisation)

    5

    syslog (messages générés en interne par syslogd)

    6

    lpr (sous-système d'imprimante de ligne)

    7

    news (sous-système de news réseau)

    8

    UUCP

    9

    cron (démon horloge)

    10

    sécurité (messages de sécurité/autorisation)

    11

    FTP

    12

    NTP

    13

    logaudit (journal des audits)

    14

    logalert (alerte de journal)

    15

    horloge (démon clock)

    16

    local0

    17

    local1

    18

    local2

    19

    local3

    20

    local4

    21

    local5

    22

    local6

    23

    local7

  3. Sélectionnez Continue.

Envoyer des messages de test

Avant de commencer à utiliser un serveur syslog externe, vous devez demander à tous les nœuds de votre grille d'envoyer des messages de test au serveur syslog externe. Vous devez utiliser ces messages de test pour vous aider à valider l'ensemble de votre infrastructure de collecte de journaux avant de vous engager à envoyer des données au serveur syslog externe.

Avertissement N’utilisez pas la configuration du serveur syslog externe tant que vous n’avez pas confirmé que le serveur syslog externe a bien reçu un message de test de chaque nœud de votre grille et que le message a été traité comme prévu.
Étapes
  1. Si vous ne souhaitez pas envoyer de messages de test car vous êtes certain que votre serveur syslog externe est correctement configuré et peut recevoir les informations d'audit de tous les nœuds de votre grille, sélectionnez Ignorer et terminer.

    Une bannière verte indique que la configuration a été enregistrée.

  2. Sinon, sélectionnez Envoyer des messages de test (recommandé).

    Les résultats des tests s'affichent en continu sur la page jusqu'à ce que vous arrêtiez le test. Pendant le test, vos messages d'audit continuent d'être envoyés vers vos destinations précédemment configurées.

  3. Si vous rencontrez des erreurs lors de la configuration du serveur syslog ou à l’exécution, corrigez-les et sélectionnez Envoyer des messages de test à nouveau.

    Consultez "Dépannez un serveur syslog externe" pour vous aider à résoudre toute erreur.

  4. Attendez de voir une bannière verte indiquant que tous les nœuds ont réussi les tests.

  5. Vérifiez votre serveur syslog pour déterminer si les messages de test sont reçus et traités comme prévu.

    Remarque Si vous utilisez UDP, vérifiez l'ensemble de votre infrastructure de collecte de journaux. Le protocole UDP ne permet pas une détection d'erreurs aussi rigoureuse que les autres protocoles.
  6. Sélectionnez Arrêter et terminer.

    Vous êtes redirigé vers la page Audit and syslog server. Une bannière verte indique que la configuration du serveur syslog a été enregistrée.

    Remarque Les informations d'audit de StorageGRID ne sont envoyées au serveur syslog externe que lorsque vous sélectionnez une destination incluant le serveur syslog externe.

Sélectionnez l’emplacement du journal

Vous pouvez spécifier où les journaux des audits, les journaux des événements de sécurité, "Journaux d'application StorageGRID" et les journaux d'accès sont envoyés.

Remarque

StorageGRID utilise par défaut les destinations de journal des audits des nœuds locaux et stocke les informations de journal des audits dans /var/local/log/localaudit.log.

Lors de l’utilisation de /var/local/log/localaudit.log, les entrées du journal des audits de Grid Manager et de Tenant Manager peuvent être envoyées à un nœud de stockage. Vous pouvez trouver quel nœud possède les entrées les plus récentes en utilisant la commande run-each-node --parallel "zgrep MGAU /var/local/log/localaudit.log | tail".

Certaines destinations ne sont disponibles que si vous avez configuré un serveur syslog externe.

Étapes
  1. Sélectionnez Emplacement du journal > Nœud local et serveur externe.

  2. Pour modifier l'emplacement des journaux pour les différents types de journaux, sélectionnez une autre option.

    Astuce Les nœuds locaux uniquement et le serveur syslog externe offrent généralement de meilleures performances.
    Option Description

    Nœuds locaux uniquement (par défaut)

    Les messages d'audit, les journaux d'événements de sécurité et les journaux d'application ne sont pas envoyés aux nœuds d'administration. Au lieu de cela, ils sont enregistrés uniquement sur les nœuds qui les ont générés (« le nœud local »). Les informations d'audit générées sur chaque nœud local sont stockées dans /var/local/log/localaudit.log.

    Remarque : StorageGRID supprime périodiquement les journaux locaux par rotation afin de libérer de l'espace. Lorsque le fichier journal d'un nœud atteint 1 Go, le fichier existant est enregistré et un nouveau fichier journal est démarré. La limite de rotation pour le journal est de 21 fichiers. Lors de la création de la 22e version du fichier journal, le fichier journal le plus ancien est supprimé. En moyenne, environ 20 Go de données de journalisation sont stockés sur chaque nœud. Pour stocker les journaux pendant une période prolongée, utilisez un locataire et un compartiment pour le stockage des journaux.

    Nœuds d'administration/nœuds locaux

    Les messages d'audit sont envoyés au journal des audits sur les nœuds d'administration, et les journaux d'événements de sécurité et les journaux d'application sont stockés sur les nœuds qui les ont générés. Les informations d'audit sont stockées dans les fichiers suivants :

    • Nœuds d'administration (primaires et non primaires) : /var/local/audit/export/audit.log

    • Tous les nœuds : le fichier /var/local/log/localaudit.log est généralement vide ou manquant. Il peut contenir des informations secondaires, telles qu'une copie supplémentaire de certains messages.

    Serveur syslog externe

    Les informations d'audit sont envoyées à un serveur syslog externe et enregistrées sur les nœuds locaux (/var/local/log/localaudit.log). Le type d'informations envoyées dépend de la façon dont vous avez configuré le serveur syslog externe. Cette option est activée uniquement après avoir configuré un serveur syslog externe.

    ${post_edited_translations.segment}

    Les messages d'audit sont envoyés au journal des audits (/var/local/audit/export/audit.log) sur les nœuds d'administration, et les informations d'audit sont envoyées au serveur syslog externe et enregistrées sur le nœud local (/var/local/log/localaudit.log). Le type d'informations envoyées dépend de la façon dont vous avez configuré le serveur syslog externe. Cette option est activée uniquement après avoir configuré un serveur syslog externe.

  3. Sélectionnez Enregistrer.

    ${post_edited_translations.segment}

  4. ${post_edited_translations.segment}

    Les nouveaux journaux sont envoyés aux destinations que vous avez sélectionnées. Les journaux existants restent à leur emplacement actuel.

Utilisez un bucket

Les journaux sont régulièrement archivés. Utilisez un compartiment S3 dans la même grille pour stocker les journaux sur une période prolongée.

  1. Sélectionnez Emplacement du journal > Utiliser un bucket.

  2. ${post_edited_translations.segment}

  3. Si le locataire et le compartiment indiqués ne sont pas ceux que vous souhaitez utiliser, sélectionnez Modifier le locataire et le compartiment, puis sélectionnez soit Créer un locataire et un compartiment soit Sélectionner un locataire et un compartiment.

    Créer un locataire et un bucket
    1. ${post_edited_translations.segment}

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. Sélectionnez Créer et activer.

    Sélectionnez le locataire et le compartiment
    1. Sélectionnez un nom de locataire dans le menu déroulant.

    2. ${post_edited_translations.segment}

    3. Sélectionnez Sélectionner et activer.

  4. Sélectionnez Enregistrer.

    Les journaux seront stockés dans le locataire et le compartiment que vous avez spécifiés. Le nom de la clé d'objet pour les journaux est au format suivant :

    system-logs/{node_hostname}/{absolute_path_to_log_file_on_node}--{last_modified_time}.gz

    Par exemple :

    system-logs/DC1-SN1/var/local/log/localaudit.log--2025-05-12_13:41:44.gz