Skip to main content
本製品の最新リリースがご利用いただけます。
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

監査メッセージがStorageGRIDシステムを通じて保存用のaudit.logファイルにどのように移動するか

すべての StorageGRID サービスは、通常のシステム運用中に監査メッセージを生成します。これらの監査メッセージが StorageGRID システムから `audit.log`ファイルへどのように転送されるかを理解しておく必要があります。

監査メッセージおよび監査メッセージの保持に関する以下のワークフローは、StorageGRID が 管理ノード/ローカルノード または 管理ノードと外部 syslog サーバー 用に構成されている場合にのみ適用されます。StorageGRID が「ローカルノードのみ」(デフォルト)または「外部 syslog サーバー」に設定されている場合、監査メッセージは各ノードの `/var/local/log/localaudit.log`ファイルにローカルに保存され、管理ノードまたはストレージノードで処理することはできません。

監査メッセージフロー

監査メッセージは、StorageGRID が 管理ノード/ローカルノード または 管理ノードと外部 syslog サーバー に設定されている場合は管理ノードによって、また管理ドメインコントローラー(ADC)サービスを持つストレージノードによって処理されます。

監査メッセージフロー図に示すように、各StorageGRIDノードは、監査メッセージをデータセンターサイトにあるADCサービスのいずれかに送信します。ADCサービスは、各サイトに設置された最初の3台のストレージノードに対して自動的に有効化されます。

次に、各 ADC サービスはリレーとして機能し、監査メッセージのコレクションを StorageGRID システム内のすべての管理ノードに送信します。これにより、各管理ノードはシステムアクティビティの完全な記録を保持します。

各管理ノードは監査メッセージをテキストログファイルに保存します。アクティブなログファイルの名前は `audit.log`です。

監査メッセージがリレーを介して流れる様子をまとめた図

監査メッセージの保持

StorageGRID は、監査メッセージが監査ログに書き込まれる前に失われないように、コピーと削除のプロセスを使用します。

ノードが監査メッセージを生成または中継すると、そのメッセージはグリッドノードのシステムディスク上の監査メッセージキューに格納されます。メッセージのコピーは、メッセージが管理ノードの `/var/local/audit/export`ディレクトリの監査ログファイルに書き込まれるまで、常に監査メッセージキューに保持されます。これは、監査メッセージが転送中に失われるのを防ぐのに役立ちます。

AMSにおける監査メッセージの受信状況をまとめた図

ネットワーク接続の問題や監査容量の不足により、監査メッセージキューが一時的に増加する場合があります。キューが増えると、各ノードの `/var/local/`ディレクトリの利用可能なスペースをより多く消費します。問題が解決せず、ノードの監査メッセージディレクトリがいっぱいになった場合、各ノードはバックログの処理を優先し、一時的に新しいメッセージの受信ができなくなります。

具体的には、以下のような動作が見られる可能性があります。

  • `/var/local/audit/export`管理ノードが使用するディレクトリがいっぱいになると、ディレクトリがいっぱいでなくなるまで、管理ノードは新しい監査メッセージに対して利用不可としてフラグが立てられます。S3クライアントからのリクエストには影響はありません。XAMS(到達不能監査リポジトリ)アラームは、監査リポジトリにアクセスできなくなった場合にトリガーされます。

  • ADCサービスを使用しているストレージノードが使用する `/var/local/`ディレクトリが92%まで使用されると、ディレクトリの使用率が87%になるまで、そのノードは監査メッセージに対して利用不可としてフラグが設定されます。他のノードへのS3クライアントリクエストは影響を受けません。NRLY(利用可能な監査リレー)アラームは、監査リレーに到達できない場合にトリガーされます。

    メモ ADC サービスで使用可能なストレージノードがない場合、ストレージノードは監査メッセージを `/var/local/log/localaudit.log`ファイルにローカルに保存します。
  • `/var/local/`ディレクトリの使用量がStorage Nodeで85%に達すると、ノードは `503 Service Unavailable`でS3クライアントリクエストの受け付けを拒否し始めます。

以下のような問題が発生すると、監査メッセージキューが非常に大きくなる可能性があります。

  • ADCサービスを使用している管理ノードまたはストレージノードの障害。システムのノードのいずれかがダウンした場合、残りのノードに処理が滞留する可能性があります。

  • システムの監査能力を超える持続的なアクティビティレート。

  • ADC Storage Nodeの `/var/local/`スペースが、監査メッセージとは無関係の理由でいっぱいになることがあります。この場合、ノードは新しい監査メッセージの受け入れを停止し、現在のバックログを優先するため、他のノードにもバックログが発生する可能性があります。

大規模監査キューアラートおよび監査メッセージキューイング(AMQS)アラーム

監査メッセージキューのサイズを長期的に監視できるように、ストレージノードキューまたは管理ノードキュー内のメッセージ数が特定のしきい値に達すると、Large audit queue アラートと従来の AMQS アラームがトリガーされます。

Large audit queue アラートまたは従来の AMQS アラームがトリガーされた場合は、まずシステムの負荷を確認してください。最近大量のトランザクションが発生している場合は、アラートとアラームは時間とともに解消されるため、無視しても問題ありません。

アラートまたはアラームが継続し、深刻度が増す場合は、キューのサイズを示すグラフを確認してください。その数値が数時間または数日かけて着実に増加している場合、監査負荷がシステムの監査処理能力を超えている可能性が高いです。クライアント書き込みとクライアント読み取りの監査レベルを「エラー」または「オフ」に変更することで、クライアントの操作頻度を下げたり、ログに記録される監査メッセージの数を減らしたりできます。参照:"ログ管理と外部 syslog サーバの設定"

重複メッセージ

StorageGRID システムは、ネットワークまたはノードの障害が発生した場合に保守的なアプローチを採用します。そのため、監査ログに重複したメッセージが存在する可能性があります。