Configure o gerenciamento de logs no StorageGRID
Conforme necessário, configure os níveis de auditoria, os cabeçalhos de protocolo e a localização das mensagens e logs de auditoria.
Todos os nós do StorageGRID geram mensagens de auditoria e logs para rastrear a atividade e os eventos do sistema. As mensagens de auditoria e os logs são ferramentas essenciais para monitoramento e solução de problemas.
Opcionalmente, você pode "configurar um servidor syslog externo" salvar informações de auditoria remotamente. Usar um servidor externo minimiza o impacto no desempenho do registro de mensagens de auditoria sem reduzir a integridade dos dados de auditoria. Um servidor syslog externo é especialmente útil se você tiver uma grid grande, usar vários tipos de aplicativos S3 ou quiser reter todos os dados de auditoria.
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Você tem o "Permissão de acesso de manutenção ou root".
-
Se você planeja configurar um servidor syslog externo, você revisou e seguiu o "Considerações para usar um servidor syslog externo".
-
Se você planeja configurar um servidor syslog externo usando o protocolo TLS ou RELP/TLS, você precisa ter a CA do servidor, os certificados do cliente e a chave privada do cliente necessários.
Alterar os níveis das mensagens de auditoria
Você pode definir um nível de auditoria diferente para cada uma das seguintes categorias de mensagens no log de auditoria:
| Categoria de auditoria | Configuração padrão | Mais informações |
|---|---|---|
Sistema |
Normal |
|
Storage |
Erro |
|
Gerenciamento |
Normal |
|
Leituras do cliente |
Normal |
|
O cliente escreve |
Normal |
|
ILM |
Normal |
|
Replicação entre grades |
Erro |
|
|
Durante as atualizações, as configurações de nível de auditoria não terão efeito imediato. |
-
Selecione Configuração > Monitoramento > Gerenciamento de logs.
-
Para cada categoria de mensagem de auditoria, selecione um nível de auditoria na lista suspensa:
Nível de auditoria Descrição Desligado
Nenhuma mensagem de auditoria da categoria é registrada.
Erro
Apenas as mensagens de erro são registradas — mensagens de log de auditoria para as quais o código de resultado não foi "successful" (SUCS).
Normal
As mensagens transacionais padrão são registradas: as mensagens listadas nestas instruções para a categoria.
Depurar
Obsoleto. Este nível se comporta da mesma forma que o nível de auditoria Normal.
As mensagens incluídas em um determinado nível abrangem aquelas que seriam registradas nos níveis superiores. Por exemplo, o nível Normal inclui todas as mensagens de erro.
Se você não precisa de um registro detalhado das operações de leitura do cliente para seus aplicativos S3, opcionalmente altere a configuração Leituras do Cliente para Erro para diminuir o número de mensagens de auditoria registradas no log de auditoria. -
Selecione Salvar.
Defina os cabeçalhos de solicitação HTTP
Opcionalmente, você pode definir quaisquer cabeçalhos de solicitação HTTP que desejar incluir nas mensagens de log de auditoria de leitura e gravação do cliente.
-
Na seção Cabeçalhos do protocolo de auditoria, defina os cabeçalhos de solicitação HTTP que você deseja incluir nas mensagens de auditoria de leitura e gravação do cliente.
Use um asterisco (*) como caractere curinga para corresponder a zero ou mais caracteres. Use a sequência de escape (\*) para corresponder a um asterisco literal.
-
Selecione Adicionar outro cabeçalho para criar cabeçalhos adicionais, se necessário.
Quando cabeçalhos HTTP são encontrados em uma solicitação, eles são incluídos na mensagem de auditoria no campo HTRH.
Os cabeçalhos de solicitação do protocolo de auditoria são registrados somente se o nível de auditoria para Leituras do cliente ou Gravações do cliente não estiver Desativado. -
Selecione Save
Configurar local do log
Por padrão, as mensagens de auditoria e os logs são salvos nos nós onde são gerados. Eles são rotacionados periodicamente e, eventualmente, excluídos para evitar que consumam espaço de disco excessivo. Se você quiser salvar as mensagens de auditoria e um subconjunto dos logs externamente, usar um servidor syslog externo.
Se você deseja salvar os arquivos de log internamente, escolha um locatário e um bucket para storage de logs e habilite o arquivamento de logs.
Usar um servidor syslog externo
Opcionalmente, você pode configurar um servidor syslog externo para salvar log de auditoria, logs de aplicativos e logs de eventos de segurança em um local fora do seu grid.
|
|
Se você não quiser usar um servidor syslog externo, ignore esta etapa e vá para Selecione o local do log. |
|
|
Se as opções de configuração disponíveis neste procedimento não forem suficientemente flexíveis para atender às suas necessidades, opções de configuração adicionais podem ser aplicadas usando os audit-destinations endpoints, que estão na seção de API privada do "API de gerenciamento de grid". Por exemplo, você pode usar a API se quiser usar servidores syslog diferentes para diferentes grupos de nós.
|
Insira as informações do syslog
Acesse o assistente Configurar servidor syslog externo e forneça as informações necessárias para que o StorageGRID acesse o servidor syslog externo.
-
Na guia Nó local e servidor externo, selecione Configurar servidor syslog externo. Ou, se você já configurou um servidor syslog externo anteriormente, selecione Editar servidor syslog externo.
O assistente Configurar servidor syslog externo é exibido.
-
Na etapa Inserir informações do syslog do assistente, insira um domínio totalmente qualificado ou um endereço IPv4 ou IPv6 válido para o servidor syslog externo no campo Host.
-
Insira a porta de destino no servidor syslog externo (deve ser um número inteiro entre 1 e 65535). A porta padrão é 514.
-
Selecione o protocolo usado para enviar informações de auditoria para o servidor syslog externo.
É recomendável usar TLS ou RELP/TLS. Você deve carregar um certificado de servidor para usar qualquer uma dessas opções. O uso de certificados ajuda a proteger as conexões entre sua grid e o servidor syslog externo. Para mais informações, consulte "Gerenciar certificados de segurança".
Todas as opções de protocolo exigem suporte e configuração do servidor syslog externo. Você deve escolher uma opção que seja compatível com o servidor syslog externo.
O Protocolo de Registro de Eventos Confiável (RELP) amplia a funcionalidade do protocolo syslog para fornecer entrega confiável de mensagens de eventos. Usar o RELP pode ajudar a evitar a perda de informações de auditoria caso seu servidor syslog externo precise ser reiniciado. -
Selecione Continue.
-
Se você selecionou TLS ou RELP/TLS, carregue os certificados da CA do servidor, o certificado do cliente e a chave privada do cliente.
-
Selecione Procurar para o certificado ou a chave que você deseja usar.
-
Selecione o arquivo de certificado ou chave.
-
Selecione Abrir para carregar o arquivo.
Uma marca de seleção verde aparece ao lado do nome do arquivo de certificado ou chave, notificando você de que o upload foi realizado com sucesso.
-
-
Selecione Continue.
Gerencie o conteúdo do syslog
Você pode selecionar quais informações enviar para o servidor syslog externo.
-
Na etapa Gerenciar conteúdo do syslog do assistente, selecione cada tipo de informação de auditoria que você deseja enviar para o servidor syslog externo.
-
Enviar logs de auditoria: envia eventos do StorageGRID e atividades do sistema
-
Enviar eventos de segurança: envia eventos de segurança, como quando um usuário não autorizado tenta fazer login ou quando um usuário faz login como root
-
Enviar registros do aplicativo: Envia "Arquivos de log do software StorageGRID" informações úteis para a resolução de problemas, incluindo:
-
bycast-err.log -
bycast.log -
jaeger.log -
nms.log(Apenas nós de administração) -
prometheus.log -
raft.log -
hagroups.log
-
-
Enviar logs de acesso: Envia logs de acesso HTTP para solicitações externas ao Grid Manager, Tenant Manager, endpoints de balanceador de carga configurados e solicitações de federação de grid de sistemas remotos.
-
-
Utilize os menus suspensos para selecionar a gravidade e a facility (tipo de mensagem) para cada categoria de informação de auditoria que você deseja enviar.
Definir valores de gravidade e de facility pode ajudar você a agregar os logs de maneiras personalizáveis para facilitar a análise.
-
Para Severity, selecione Passthrough ou selecione um valor de gravidade entre 0 e 7.
Se você selecionar um valor, ele será aplicado a todas as mensagens desse tipo. As informações sobre diferentes níveis de gravidade serão perdidas se você substituir a gravidade por um valor fixo.
Gravidade Descrição Passthrough
Cada mensagem enviada para o syslog externo terá o mesmo valor de severidade que tinha quando foi registrada localmente no nó:
-
Para logs de auditoria, a gravidade é "info".
-
Para eventos de segurança, os valores de gravidade são gerados pela distribuição Linux nos nós.
-
Para os logs de aplicativos, a gravidade varia entre "info" e "notice", dependendo do problema. Por exemplo, adicionar um servidor NTP e configurar um grupo HA resulta em um valor "info", enquanto interromper intencionalmente o serviço SSM ou RSM resulta em um valor "notice".
-
Para os registros de acesso, a gravidade é "info".
0
Emergência: o sistema está inutilizável
1
Alerta: é preciso agir imediatamente
2
Crítico: condições críticas
3
Erro: condições de erro
4
Aviso: condições de alerta
5
Aviso: condição normal, porém significativa
6
Informativo: mensagens informativas
7
Depuração: mensagens de nível de depuração
-
-
Para Facilty, selecione Passthrough ou selecione um valor de facility entre 0 e 23.
Se você selecionar um valor, ele será aplicado a todas as mensagens desse tipo. As informações sobre diferentes facilities serão perdidas se você substituir facility por um valor fixo.
Instalação Descrição Passthrough
Cada mensagem enviada para o syslog externo deve ter o mesmo valor de facility que tinha quando foi registrada localmente no nó:
-
Para logs de auditoria, o recurso enviado para o servidor syslog externo é "local7".
-
Para eventos de segurança, os valores de facility são gerados pela distribuição Linux nos nós.
-
Para os logs de aplicação, os logs de aplicação enviados para o servidor syslog externo possuem os seguintes valores de facility:
-
bycast.log: usuário ou daemon -
bycast-err.log: usuário, daemon, local3 ou local4 -
jaeger.log: local2 -
nms.log: local3 -
prometheus.log: local4 -
raft.log: local5 -
hagroups.log: local6
-
-
Para os registros de acesso, a facilidade enviada para o servidor syslog externo é "local0".
0
kern (mensagens do kernel)
1
usuário (mensagens de nível de usuário)
2
e-mail
3
daemon (daemons do sistema)
4
auth (mensagens de segurança/autorização)
5
syslog (mensagens geradas internamente pelo syslogd)
6
lpr (subsistema de impressora de linha)
7
notícias (subsistema de notícias da rede)
8
UUCP
9
cron (daemon de relógio)
10
segurança (mensagens de segurança/autorização)
11
FTP
12
NTP
13
logaudit (log de auditoria)
14
logalert (alerta de log)
15
relógio (daemon do clock)
16
local0
17
local1
18
local2
19
local3
20
local4
21
local5
22
local6
23
local7
-
-
Selecione Continue.
Enviar mensagens de teste
Antes de começar a usar um servidor syslog externo, você deve solicitar que todos os nós da sua grid enviem mensagens de teste para o servidor syslog externo. Você deve usar essas mensagens de teste para ajudar a validar toda a sua infraestrutura de coleta de logs antes de enviar dados para o servidor syslog externo.
|
|
Não utilize a configuração do servidor syslog externo até confirmar que o servidor syslog externo recebeu uma mensagem de teste de cada nó em sua grid e que a mensagem foi processada conforme o esperado. |
-
Se você não quiser enviar mensagens de teste porque tem certeza de que seu servidor syslog externo está configurado corretamente e pode receber informações de auditoria de todos os nós em sua grid, selecione Ignorar e concluir.
Uma faixa verde indica que a configuração foi salva.
-
Caso contrário, selecione Enviar mensagens de teste (recomendado).
Os resultados dos testes aparecem continuamente na página até que você interrompa o teste. Enquanto o teste está em andamento, suas mensagens de auditoria continuam sendo enviadas para seus destinos previamente configurados.
-
Se você receber algum erro durante a configuração do servidor syslog ou em tempo de execução, corrija-os e selecione Enviar mensagens de teste novamente.
Consulte "Solucione problemas em um servidor syslog externo" para ajudar você a resolver quaisquer erros.
-
Aguarde até ver uma faixa verde indicando que todos os nós passaram nos testes.
-
Verifique seu servidor syslog para determinar se as mensagens de teste estão sendo recebidas e processadas conforme o esperado.
Se você estiver usando UDP, verifique toda a sua infraestrutura de coleta de logs. O protocolo UDP não permite uma detecção de erros tão rigorosa quanto os outros protocolos. -
Selecione Parar e finalizar.
Você retorna para a página Audit and syslog server. Uma faixa verde indica que a configuração do servidor syslog foi salva.
As informações de auditoria do StorageGRID não são enviadas para o servidor syslog externo até que você selecione um destino que inclua o servidor syslog externo.
Selecione o local do log
Você pode especificar para onde os logs de auditoria, os logs de eventos de segurança "Registros de aplicativos StorageGRID" e os logs de acesso são enviados.
|
|
StorageGRID usa por padrão destinos de auditoria de nós locais e armazena as informações de auditoria em Ao usar Alguns destinos estão disponíveis somente se você tiver configurado um servidor syslog externo. |
-
Selecione Local de log > Nó local e servidor externo.
-
Para alterar o local do log para os tipos de log, selecione uma opção diferente.
Somente nós locais e servidor syslog externo geralmente oferecem melhor desempenho. Opção Descrição Apenas nós locais (padrão)
As mensagens de auditoria, os logs de eventos de segurança e os logs de aplicativos não são enviados para os Admin Nodes. Em vez disso, elas são salvas apenas nos nós que as geraram ("o nó local"). As informações de auditoria geradas em cada nó local são armazenadas em
/var/local/log/localaudit.log.Nota: StorageGRID remove periodicamente os logs locais em um sistema de rotação para liberar espaço. Quando o arquivo de log de um nó atinge 1 GB, o arquivo existente é salvo e um novo arquivo de log é iniciado. O limite de rotação para o log é de 21 arquivos. Quando a 22ª versão do arquivo de log é criada, o arquivo de log mais antigo é excluído. Em média, cerca de 20 GB de dados de log são armazenados em cada nó. Para armazenar logs por um período prolongado, Use um locatário e um bucket para armazenamento de logs.
Nós administrativos/nós locais
As mensagens de auditoria são enviadas para o log de auditoria nos nós de administração, e os logs de eventos de segurança e os logs de aplicativos são armazenados nos nós que os geraram. As informações de auditoria são armazenadas nos seguintes arquivos:
-
Nós de administração (primário e não primário):
/var/local/audit/export/audit.log -
Todos os nós: O
/var/local/log/localaudit.logarquivo geralmente está vazio ou ausente. Pode conter informações secundárias, como uma cópia adicional de algumas mensagens.
Servidor syslog externo
As informações de auditoria são enviadas para um servidor syslog externo e salvas nos nós locais (
/var/local/log/localaudit.log). O tipo de informação enviada depende de como você configurou o servidor syslog externo. Esta opção só é habilitada depois que você configurou um servidor syslog externo.Nós de administração e servidor syslog externo
As mensagens de auditoria são enviadas para o log de auditoria (
/var/local/audit/export/audit.lognos nós de administração, e as informações de auditoria são enviadas para o servidor syslog externo e salvas no nó local (/var/local/log/localaudit.log. O tipo de informação enviada depende de como você configurou o servidor syslog externo. Esta opção só é habilitada depois que você configurou um servidor syslog externo. -
-
Selecione Salvar.
Uma mensagem de aviso aparece.
-
Selecione OK para confirmar que você deseja alterar o destino das informações de auditoria.
Novos logs são enviados para os destinos que você selecionou. Os logs existentes permanecem em sua localização atual.
Use um bucket
Os logs são rotacionados periodicamente. Use um bucket S3 na mesma grid para armazenar logs por um período prolongado.
-
Selecione Local de log > Usar um bucket.
-
Selecione a caixa de seleção Enable archive logs.
-
Se o locatário e o bucket listados não forem os que você deseja usar, selecione Alterar locatário e bucket e, em seguida, selecione Criar locatário e bucket ou Selecionar locatário e bucket.
Criar locatário e bucket-
Insira um novo nome de locatário.
-
Digite e confirme uma senha para o novo tenant.
-
Insira um novo nome para o bucket.
-
Selecione Criar e ativar.
Selecione o locatário e o bucket-
Selecione o nome do locatário na lista suspensa.
-
Selecione um bucket no menu suspenso.
-
Selecione Selecionar e ativar.
-
-
Selecione Salvar.
Os registros serão armazenados no locatário e no bucket que você especificou. O nome da chave do objeto para os registros tem este formato:
system-logs/{node_hostname}/{absolute_path_to_log_file_on_node}--{last_modified_time}.gzPor exemplo:
system-logs/DC1-SN1/var/local/log/localaudit.log--2025-05-12_13:41:44.gz