Параметры плагина MariaDB Audit и системные переменные
Существует несколько параметров и системных переменных, связанных с плагином MariaDB Audit, после его установки. Системные переменные можно отобразить с помощью оператора SHOW VARIABLES, например:
SHOW GLOBAL VARIABLES LIKE '%server_audit%'; +-------------------------------+-----------------------+ | Variable_name | Value | +-------------------------------+-----------------------+ | server_audit_events | CONNECT,QUERY,TABLE | | server_audit_excl_users | | | server_audit_file_path | server_audit.log | | server_audit_file_rotate_now | OFF | | server_audit_file_rotate_size | 1000000 | | server_audit_file_rotations | 9 | | server_audit_incl_users | | | server_audit_logging | ON | | server_audit_mode | 0 | | server_audit_output_type | file | | server_audit_query_log_limit | 1024 | | server_audit_syslog_facility | LOG_USER | | server_audit_syslog_ident | mysql-server_auditing | | server_audit_syslog_info | | | server_audit_syslog_priority | LOG_INFO | +-------------------------------+-----------------------+
Для изменения значения одной из этих переменных можно использовать оператор SET или задать их в командной строке при запуске MariaDB. Рекомендуется настроить их в конфигурации MariaDB для сервера, например:
[mariadb] ... server_audit_excl_users='bob,ted' ...
Системные переменные
Ниже приведен список всех системных переменных, связанных с плагином Audit. Полный список системных переменных и инструкции по их настройке см. в разделе Системные переменные сервера. Также см. полный список параметров, системных и статусных переменных MariaDB.
server_audit_events
- Описание: Если установлено, это ограничивает аудит журнала до определенных типов событий. Если не установлено, все типы событий записываются в журнал аудита. Например: SET GLOBAL server_audit_events='connect, query'
-
Командная строка:
--server-audit-events=value - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
string - Значение по умолчанию: Пустая строка
-
Допустимые значения:
-
CONNECT,QUERY,TABLE(MariaDB Audit Plugin < 1.2.0) -
CONNECT,QUERY,TABLE,QUERY_DDL,QUERY_DML(MariaDB Audit Plugin >= 1.2.0) -
CONNECT,QUERY,TABLE,QUERY_DDL,QUERY_DML,QUERY_DCL(MariaDB Audit Plugin >=1.3.0) -
CONNECT,QUERY,TABLE,QUERY_DDL,QUERY_DML,QUERY_DCL,QUERY_DML_NO_SELECT(MariaDB Audit Plugin >= 1.4.4) - См. MariaDB Audit Plugin - Версии для определения выпусков MariaDB, содержащих конкретные версии плагина MariaDB Audit.
-
server_audit_excl_users
-
Описание: Если не пусто, содержит список пользователей, чья активность НЕ будет регистрироваться. Например:
SET GLOBAL server_audit_excl_users='user_foo, user_bar'. Записи CONNECT не затрагиваются этой переменной - они всегда регистрируются. Пользователь все равно будет зарегистрирован, если он указан в server_audit_incl_users. -
Командная строка:
--server-audit-excl-users=value - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
string - Значение по умолчанию: Пустая строка
- Предельная длина: 1024 символа
server_audit_file_path
- Описание: При server_audit_output_type=file задаёт путь и имя файла журнала. Если указанный путь существует как директория, то журнал будет создан внутри этой директории с именем 'server_audit.log'. В противном случае значение рассматривается как имя файла. Значение по умолчанию — 'server_audit.log', что означает, что этот файл будет создан в директории базы данных.
-
Командная строка:
--server-audit-file-path=value - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
string -
Значение по умолчанию:
server_audit.log
server_audit_file_rotate_now
- Описание: При server_audit_output_type=file, пользователь может принудительно выполнить ротацию файла журнала, установив эту переменную в ON или 1.
-
Командная строка:
--server-audit-rotate-now[={0|1}] - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
boolean -
Значение по умолчанию:
OFF
server_audit_file_rotate_size
- Описание: При server_audit_output_type=file, ограничивает размер файла журнала заданным количеством байт. Достижение этого предела запускает ротацию - текущий файл журнала переименовывается как 'file_path.1'. Пустой файл журнала создается как 'file_path' для записи в него. Значение по умолчанию — 1000000.
-
Командная строка:
--server-audit-rotate-size=# - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
numeric -
Значение по умолчанию:
1000000 -
Диапазон:
100до9223372036854775807
server_audit_file_rotations
- Описание: При server_audit_output_type=file, указывает количество ротаций для сохранения. Если установлено в 0, журнал никогда не вращается. Значение по умолчанию — 9.
-
Командная строка:
--server-audit-rotations=# - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
numeric -
Значение по умолчанию:
9 -
Диапазон:
0до999
server_audit_incl_users
-
Описание: Если не пусто, содержит список пользователей, чья активность будет регистрироваться, разделённый запятыми. Например:
SET GLOBAL server_audit_incl_users='user_foo, user_bar'. Записи CONNECT не затрагиваются этой переменной - они всегда регистрируются. Этот параметр имеет более высокий приоритет, чем server_audit_excl_users. Таким образом, если один и тот же пользователь указан в списках incl_ и excl_, он всё равно будет зарегистрирован. -
Командная строка:
--server-audit-incl-users=value - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
string - Значение по умолчанию: Пустая строка
- Предельная длина: 1024 символа
server_audit_loc_info
-
Описание: Используется внутренними частями плагина. Не имеет полезного значения для пользователей.
- В более ранних версиях пользователи видят её как только для чтения переменную.
- В более поздних версиях она скрыта для пользователя.
- Командная строка: Нет
- Область действия: Глобальная
- Динамическая: Нет
-
Тип данных:
string - Значение по умолчанию: Пустая строка
- Введено: MariaDB 10.1.12, MariaDB 10.0.24, MariaDB 5.5.48
- Скрыто: MariaDB 10.1.18, MariaDB 10.0.28, MariaDB 5.5.53
server_audit_logging
-
Описание: Включает/выключает регистрацию. Ожидаемые значения — ON/OFF. Например:
SET GLOBAL server_audit_logging=onЕсли server_audit_output_type — FILE, это фактически создаст/откроет файл журнала, поэтому server_audit_file_path должен быть предварительно правильно указан. То же самое относится к параметрам, связанным с SYSLOG. Ведение журнала по умолчанию выключено. -
Командная строка:
--server-audit-logging[={0|1}] - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
boolean -
Значение по умолчанию:
OFF
server_audit_mode
- Описание: Эта переменная не имеет особого значения для пользователя. Её значение в основном отражает версию сервера, с которой был запущен плагин, и предназначена для разработчиков для тестирования.
-
Командная строка:
--server-audit-mode[=#] - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
numeric -
Значение по умолчанию:
0 -
Диапазон:
0до1
server_audit_output_type
-
Описание: Указывает желаемый тип вывода. Может быть SYSLOG, FILE или null, если вывод не требуется. Например:
SET GLOBAL server_audit_output_type=filefile: записи журнала будут сохраняться в вращающемся файле журнала. Имя файла задается переменной server_audit_file_path. syslog: записи журнала будут отправляться в локальный демон syslogd с помощью стандартного API <syslog.h>. Значение по умолчанию — 'file'. -
Командная строка:
--server-audit-output-type=value - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
enum -
Значение по умолчанию:
file -
Допустимые значения:
SYSLOG,FILE
server_audit_query_log_limit
- Описание: Ограничение длины строки запроса в записи.
-
Командная строка:
--server-audit-query-log-limit=# - Область действия: Глобальная
- Динамическая: Да
-
Тип данных:
numeric -
Значение по умолчанию:
1024 -
Диапазон:
0до2147483647
server_audit_syslog_facility
- Описание: Переменная режима SYSLOG. Она определяет «обслуживание» записей, которые будут отправлены в syslog. Позже журнал можно фильтровать по этому параметру.
-
Командная строка:
--server-audit-syslog-facility=value - Область действия: Глобальная
- Динамический: Да
-
Тип данных:
enum -
Значение по умолчанию:
LOG_USER -
Допустимые значения:
LOG_USER,LOG_MAIL,LOG_DAEMON,LOG_AUTH,LOG_SYSLOG,LOG_LPR,LOG_NEWS,LOG_UUCP,LOG_CRON,LOG_AUTHPRIV,LOG_FTP, иLOG_LOCAL0–LOG_LOCAL7.
server_audit_syslog_ident
- Описание: Переменная режима SYSLOG. Строковое значение для части «ident» каждой записи syslog. Значение по умолчанию — 'mysql-server_auditing'. Новое значение вступит в силу только после перезапуска ведения журнала.
-
Командная строка:
--server-audit-syslog-ident=value - Область действия: Глобальная
- Динамический: Да
-
Тип данных:
string -
Значение по умолчанию:
mysql-server_auditing
server_audit_syslog_info
- Описание: Переменная режима SYSLOG. Строка «info», добавляемая к записям syslog. Может быть изменена в любое время.
-
Командная строка:
--server-audit-syslog-info=value - Область действия: Глобальная
- Динамический: Да
-
Тип данных:
string - Значение по умолчанию: Пустая строка
server_audit_syslog_priority
- Описание: Переменная режима SYSLOG. Определяет приоритет записей журнала для syslogd.
-
Командная строка:
--server-audit-syslog-priority=value - Область действия: Глобальная
- Динамический: Да
-
Тип данных:
enum -
Значение по умолчанию:
LOG_INFO -
Допустимые значения:
LOG_EMERG,LOG_ALERT,LOG_CRIT,LOG_ERR,LOG_WARNING,LOG_NOTICE,LOG_INFO,LOG_DEBUG
Параметры
server_audit
-
Описание: Управляет тем, как сервер должен обращаться с плагином при запуске сервера.
- Допустимые значения:
-
OFF— Отключает плагин, не удаляя его из таблицыmysql.plugins. -
ON— Включает плагин. Если плагин не может быть инициализирован, сервер продолжит запуск, но плагин будет отключён. -
FORCE— Включает плагин. Если плагин не может быть инициализирован, сервер завершит запуск с ошибкой. -
FORCE_PLUS_PERMANENT— Включает плагин. Если плагин не может быть инициализирован, сервер завершит запуск с ошибкой. Кроме того, плагин нельзя удалить с помощьюUNINSTALL SONAMEилиUNINSTALL PLUGINво время работы сервера.
-
- См. Плагин аудита MariaDB — Установка: Запрещение удаления для получения дополнительной информации об одном из случаев использования.
- См. Обзор плагинов: Настройка активации плагинов при запуске сервера для получения дополнительной информации.
- Допустимые значения:
-
Командная строка:
--server-audit=val -
Тип данных:
enumerated -
Значение по умолчанию:
ON -
Допустимые значения:
OFF,ON,FORCE,FORCE_PLUS_PERMANENT
© 2023 MariaDB
Licensed under the Creative Commons Attribution 3.0 Unported License and the GNU Free Documentation License.
https://mariadb.com/kb/en/mariadb-audit-plugin-options-and-system-variables/