使用 audit-explain 工具翻译 StorageGRID 审核消息
您可以使用 `audit-explain`工具将审核日志中的审核消息转换为易于阅读的格式。
-
您有 "特定访问权限"。
-
您必须具有该 `Passwords.txt`文件。
-
${post_edited_translations.segment}
该 `audit-explain`工具位于主管理节点上,可在审计日志中提供审计消息的简化摘要。
|
|
该 audit-explain 工具主要供技术支持人员在故障排除操作期间使用。处理 audit-explain 查询可能会消耗大量的 CPU 资源,从而可能影响 StorageGRID 的运行。
|
此示例显示了 `audit-explain`工具的典型输出。当帐户 ID 为 92484777680322627870 的 S3 租户使用 S3 PUT 请求创建名为"bucket1"的存储桶并向该存储桶添加三个对象时,会生成这四个"SPUT"审核消息。
SPUT S3 PUT bucket bucket1 account:92484777680322627870 usec:124673 SPUT S3 PUT object bucket1/part1.txt tenant:92484777680322627870 cbid:9DCB157394F99FE5 usec:101485 SPUT S3 PUT object bucket1/part2.txt tenant:92484777680322627870 cbid:3CFBB07AB3D32CA9 usec:102804 SPUT S3 PUT object bucket1/part3.txt tenant:92484777680322627870 cbid:5373D73831ECC743 usec:93874
该 `audit-explain`工具可以执行以下操作:
-
处理纯文本或压缩的审计日志。例如:
audit-explain audit.logaudit-explain 2019-08-12.txt.gz -
同时处理多个文件。例如:
audit-explain audit.log 2019-08-12.txt.gz 2019-08-13.txt.gzaudit-explain /var/local/audit/export/* -
接受来自管道的输入,这允许您使用
grep命令或其他方式对输入进行过滤和预处理。例如:grep SPUT audit.log | audit-explaingrep bucket-name audit.log | audit-explain
由于审计日志可能非常大且解析速度较慢,您可以通过过滤要查看的部分并在这些部分(而不是整个文件)上运行 audit-explain 来节省时间。
|
|
该 `audit-explain`工具不接受压缩文件作为管道输入。要处理压缩文件,请提供其文件名作为命令行参数,或先使用 `zcat`工具解压缩文件。例如:
|
使用 `help (-h)`选项可查看可用选项。例如:
$ audit-explain -h
-
${post_edited_translations.segment}
-
输入以下命令:
ssh admin@primary_Admin_Node_IP -
输入 `Passwords.txt`文件中列出的密码。
-
输入以下命令切换到 root:
su - -
输入 `Passwords.txt`文件中列出的密码。
以 root 身份登录时,提示符将从
$`更改为 `#。
-
-
输入以下命令,其中
/var/local/audit/export/audit.log表示您要分析的一个或多个文件的名称和位置:$ audit-explain /var/local/audit/export/audit.log该 `audit-explain`工具打印指定一个或多个文件中所有消息的人类可读解释。
为了减少行长并提高可读性,默认情况下不显示时间戳。如果要查看时间戳,请使用 timestamp ( -t) 选项。