Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Como as mensagens de auditoria se movem pelo sistema StorageGRID até o arquivo de log de auditoria para retenção

Todos os serviços do StorageGRID geram mensagens de auditoria durante a operação normal do sistema. Você deve entender como essas mensagens de auditoria se movem pelo sistema StorageGRID até o arquivo audit.log.

Os fluxos de trabalho a seguir para mensagens de auditoria e retenção de mensagens de auditoria são aplicáveis somente se StorageGRID estiver configurado para Admin Nodes/nós locais ou Admin Node e external syslog server. Se StorageGRID estiver configurado para "Local nodes only" (padrão) ou "External syslog server", as mensagens de auditoria são salvas localmente em cada nó no /var/local/log/localaudit.log arquivo e não podem ser processadas pelos Admin Nodes ou Storage Nodes.

Fluxo de mensagens de auditoria

As mensagens de auditoria são processadas pelos Nós de Administração quando StorageGRID está configurado para Nós de Administração/nós locais ou Nó de Administração e servidor syslog externo e pelos Nós de Armazenamento que possuem um serviço de Controlador de Domínio Administrativo (ADC).

Conforme ilustrado no diagrama de fluxo de mensagens de auditoria, cada nó do StorageGRID envia suas mensagens de auditoria para um dos serviços ADC no data center. O serviço ADC é ativado automaticamente para os três primeiros nós de armazenamento instalados em cada site.

Por sua vez, cada serviço ADC atua como um repetidor e envia seu conjunto de mensagens de auditoria para cada Nó de Administração no StorageGRID, o que fornece a cada Nó de Administração um registro completo da atividade do sistema.

Cada nó de administração armazena mensagens de auditoria em arquivos de log de texto; o arquivo de log ativo é nomeado audit.log.

Diagrama que resume o fluxo de mensagens de auditoria através de retransmissores

Retenção de mensagens de auditoria

StorageGRID utiliza um processo de copiar e excluir para garantir que nenhuma mensagem de auditoria seja perdida antes de ser gravada no log de auditoria.

Quando um nó gera ou retransmite uma mensagem de auditoria, a mensagem é armazenada em uma fila de mensagens de auditoria no disco do sistema do nó da grade. Uma cópia da mensagem é sempre mantida em uma fila de mensagens de auditoria até que a mensagem seja gravada no arquivo de log de auditoria no diretório do Nó de Administração /var/local/audit/export. Isso ajuda a evitar a perda de uma mensagem de auditoria durante o transporte.

Diagrama que resume o recebimento de mensagens de auditoria no AMS

A fila de mensagens de auditoria pode aumentar temporariamente devido a problemas de conectividade de rede ou capacidade de auditoria insuficiente. À medida que as filas aumentam, consomem mais do espaço disponível no diretório /var/local/ de cada nó. Se o problema persistir e o diretório de mensagens de auditoria de um nó ficar muito cheio, os nós individuais priorizam o processamento do seu backlog e ficam temporariamente indisponíveis para novas mensagens.

Especificamente, você poderá observar os seguintes comportamentos:

  • Se o `/var/local/audit/export`diretório usado por um Nó de Administração ficar cheio, o Nó de Administração será sinalizado como indisponível para novas mensagens de auditoria até que o diretório não esteja mais cheio. As solicitações do cliente S3 não são afetadas. O alarme XAMS (Unreachable Audit Repositories) é acionado quando um repositório de auditoria está inacessível.

  • Se o /var/local/ diretório usado por um Storage Node com o serviço ADC atingir 92% de sua capacidade, o nó será sinalizado como indisponível para mensagens de auditoria até que o diretório esteja com apenas 87% de sua capacidade ocupada. As solicitações de cliente S3 para outros nós não são afetadas. O alarme NRLY (Available Audit Relays) é acionado quando os relés de auditoria estão inacessíveis.

    Observação Caso não haja nós de armazenamento disponíveis com o serviço ADC, os nós de armazenamento armazenam as mensagens de auditoria localmente no arquivo /var/local/log/localaudit.log.
  • Se o /var/local/`diretório usado por um nó de armazenamento ficar 85% cheio, o nó começa a recusar solicitações de clientes S3 com `503 Service Unavailable.

Os seguintes tipos de problemas podem fazer com que as filas de mensagens de auditoria cresçam muito:

  • A interrupção de um Nó Administrativo ou de um Nó de Armazenamento com o serviço ADC. Se um dos nós do sistema estiver inativo, os nós restantes podem ficar sobrecarregados.

  • Uma taxa de atividade sustentada que excede a capacidade de auditoria do sistema.

  • O /var/local/ espaço em um nó de armazenamento ADC fica cheio por motivos não relacionados a mensagens de auditoria. Quando isso acontece, o nó para de aceitar novas mensagens de auditoria e prioriza seu backlog atual, o que pode causar backlogs em outros nós.

Alerta de fila de auditoria grande e alarme Audit Messages Queued (AMQS)

Para ajudar você a monitorar o tamanho das filas de mensagens de auditoria ao longo do tempo, o alerta Fila de auditoria grande e o alarme AMQS legado são acionados quando o número de mensagens em uma fila de Storage Node ou Admin Node atinge determinados limites.

Se o alerta Fila de auditoria grande ou o alarme AMQS legado for acionado, comece verificando a carga do sistema—se houver um número significativo de transações recentes, o alerta e o alarme devem se resolver com o tempo e podem ser ignorados.

Se o alerta ou alarme persistir e aumentar em gravidade, visualize um gráfico do tamanho da fila. Se o número estiver aumentando constantemente ao longo de horas ou dias, a carga de auditoria provavelmente excedeu a capacidade de auditoria do sistema. Reduza a taxa de operação do cliente ou diminua o número de mensagens de auditoria registradas alterando o nível de auditoria para Client Writes e Client Reads para Error ou Off. Veja "Configurar o gerenciamento de logs e o servidor syslog externo".

Mensagens duplicadas

O sistema StorageGRID adota uma abordagem conservadora em caso de falha de rede ou de nó. Por esse motivo, mensagens duplicadas podem existir no log de auditoria.