MariaDB Audit Plugin — Формат логов
Плагин аудита регистрирует доступ пользователей к MariaDB и её объектам. Журнал аудита (т. е. журнал регистрации аудита) представляет собой набор записей, записанных как список полей в файл в формате обычного текста. Поля в журнале разделены запятыми. Формат, используемый для собственного файла журнала плагина, немного отличается от формата, используемого при записи в системный журнал, так как он имеет собственный стандартный формат. Общий формат для ведения журнала в собственный файл плагина определяется следующим образом:
[timestamp],[serverhost],[username],[host],[connectionid], [queryid],[operation],[database],[object],[retcode]
Если переменная server_audit_output_type установлена в значение syslog вместо значения по умолчанию, file, формат файла журнала аудита будет следующим:
[timestamp][syslog_host][syslog_ident]:[syslog_info][serverhost],[username],[host], [connectionid],[queryid],[operation],[database],[object],[retcode]
| Записываемый элемент | Описание |
|---|---|
| timestamp | Время, в которое произошло событие. Если используется syslog, формат определяется значением syslogd. |
| syslog_host | Хост, с которого получена запись syslog. |
| syslog_ident | Для идентификации записи в системном журнале, включая сервер MariaDB. |
| syslog_info | Для предоставления информации для идентификации записи в системном журнале. |
| serverhost | Имя хоста сервера MariaDB. |
| username | Подключённый пользователь. |
| host | Хост, с которого подключился пользователь. |
| connectionid | Номер идентификатора подключения для связанной операции. |
| queryid | Номер идентификатора запроса, который может быть использован для поиска событий реляционной таблицы и связанных запросов. Для событий TABLE будут добавлены несколько строк. |
| operation | Записанный тип действия: CONNECT, QUERY, READ, WRITE, CREATE, ALTER, RENAME, DROP. |
| database | Активная база данных (как установлено с помощью USE). |
| object | Выполненный запрос для событий QUERY или имя таблицы в случае событий TABLE. |
| retcode | Код возврата зарегистрированной операции. |
Различные события приведут к различным записям аудита. Некоторые события не вернут значение для некоторых полей (например, при подключении к серверу, когда активная база данных не установлена).
Ниже приведён общий пример вывода для событий подключения, где плацехолдеры представляют данные. Это события, при которых пользователь подключился, отключился или безуспешно попытался подключиться к серверу.
[timestamp],[serverhost],[username],[host],[connectionid],0,CONNECT,[database],,0 [timestamp],[serverhost],[username],[host],[connectionid],0,DISCONNECT,,,0 [timestamp],[serverhost],[username],[host],[connectionid],0,FAILED_CONNECT,,,[retcode]
Вот одна запись аудита, сгенерированная для каждого события запроса:
[timestamp],[serverhost],[username],[host],[connectionid],[queryid],QUERY,[database],[object], [retcode]
Ниже приведены общие примеры записей, которые вводятся в журнал аудита для каждого типа события таблицы:
[timestamp],[serverhost],[username],[host],[connectionid],[queryid],CREATE,[database],[object], [timestamp],[serverhost],[username],[host],[connectionid],[queryid],READ,[database],[object], [timestamp],[serverhost],[username],[host],[connectionid],[queryid],WRITE,[database],[object], [timestamp],[serverhost],[username],[host],[connectionid],[queryid],ALTER,[database],[object], [timestamp],[serverhost],[username],[host],[connectionid],[queryid],RENAME,[database], [object_old]|[database_new].[object_new], [timestamp],[serverhost],[username],[host],[connectionid],[queryid],DROP,[database],[object],
Начиная с версии 1.2.0, пароли скрываются в журнале для определённых типов запросов. Они заменяются звёздочками для GRANT, CREATE USER, CREATE MASTER, CREATE SERVER и ALTER SERVER-заявлений. Однако пароли не заменяются для функций PASSWORD() и OLD_PASSWORD(), когда они используются внутри других SQL-запросов (т. е., SET PASSWORD).
© 2023 MariaDB
Licensed under the Creative Commons Attribution 3.0 Unported License and the GNU Free Documentation License.
https://mariadb.com/kb/en/mariadb-audit-plugin-log-format/