Revisjonsoppføringen: svaret på "hvem gjorde det", ikke på "hva skjedde"

Overvåking forteller hva som skjedde, revisjonsoppføringen forteller hvem som gjorde det. Verdien viser seg på dager du aldri håper på, og har du den ikke den dagen, har den aldri eksistert.

AtlasPVE ·

Denne artikkelen svarer på

  • proxmox hvem gjorde hva
  • proxmox revisjonslogg
  • proxmox handlingshistorikk
  • proxmox hvem slettet
  • proxmox spore endringer

Overvåking og revisjonsoppføring er to forskjellige ting, og de blandes. Overvåking besvarer "hva skjedde": disken ble full, en tjeneste falt, lasten steg. Revisjonsoppføringen besvarer hvem som gjorde det. Verdien av det andre viser seg på dager man aldri håper på.

Tre øyeblikk

Noe er endret, og ingen husker å ha endret det. Svaret er som regel "du, for tre uker siden", og det er en lettelse snarere enn en anklage: en ukjent endring uroer langt mer enn en kjent.

To personer jobber på samme maskin, og hver antar at det var den andre. I den situasjonen er det bare oppføringen som avslutter diskusjonen.

Noe gikk virkelig galt, og du trenger rekkefølgen på hendelsene. Slutttilstanden sier hva som skjedde; rekkefølgen sier hvordan. Uten det andre gjentar det samme seg.

"Root gjorde det" er ikke et svar

Logger alle inn med samme konto, er navnet i oppføringen det samme for alle. Oppføringen fortsetter å besvare "hva skjedde", men slutter å besvare "hvem gjorde det". Derfor er en revisjonsoppføring uviktig i et énpersonsoppsett og blir kritisk den dagen person nummer to kommer.

Hva som ikke skal stå i oppføringen

Forespørselens innhold. Passord, nøkler og poletter går gjennom der. En oppføring som fanger alt betyr et nytt sted hvor hemmelighetene dine bor, og det stedet er som regel dårligere beskyttet fordi det regnes som "bare en logg".

En revisjonsoppføring trenger fem ting: hvem, hva, når, mot hva, og resultatet. Vil du legge til en sjette, spør først om den bærer en hemmelighet.

Hvor den ligger avgjør om den er bevis

En oppføring bare programmet kan skrive og skrive om, er en dagbok, ikke et bevis. Blir programmet selv overtatt, retter det oppføringen også.

Derfor må oppføringen også havne der programmet ikke når. Systemets egen logg finnes til det: programmet skriver dit, men kan ikke slette derfra.

Oppbevaringstid

En revisjonsoppføring som beholdes i tre dager, besvarer "hvem gjorde det i går" og ingenting mer. Men de fleste av disse spørsmålene kommer uker senere, fordi virkningen av en endring som regel ikke synes med en gang. Oppbevar revisjonsoppføringen etter en annen logikk enn sikkerhetskopiene: den tar liten plass og forblir verdifull lenge.

Hva Atlas gjør

Atlas skriver bare fem ting til revisjonsoppføringen: hvem, hva, når, mot hva, resultat. Forespørselens innhold skrives aldri, for en innloggingsforespørsel bærer et passord, og det er ingen nytte i at det passordet finnes en gang til i en loggfil.

Oppføringen havner to steder samtidig. Det ene er systemets egen logg: Atlas skriver dit, men kan ikke ta derfra eller endre. Det andre er en fil i produktets datamappe som oppdateringer ikke sletter. Du trenger altså ikke gå ned i systemloggen for å lese den, men den er der når du trenger den.

En liten, men betydningsfull detalj: tidsstempelet skrives helt til slutt i oppføringen. Slik kan den siden som lager oppføringen ikke overskrive det, selv om den sender med sitt eget tidsstempel. Ingenting prøver det i dag, men i en revisjonsoppføring hører riktig rekkefølge til sakens natur.

Og avviste forespørsler registreres også, ikke bare de som ble utført. Opplysningen "noen prøvde, og det gikk ikke" står altså også i oppføringen; som oftest er det nettopp den setningen du lette etter.

Kilder

Proxmox sin egen dokumentasjon. På engelsk, og den har siste ord i denne saken.

Relaterte artikler

Hvordan ser dette ut inne i Atlas?

Gå til produktsiden