Granskningsposten: svaret på "vem gjorde det", inte på "vad hände"

Övervakning berättar vad som hände, granskningsposten berättar vem som gjorde det. Dess värde visar sig de dagar du aldrig hoppas på, och har du den inte den dagen har den aldrig funnits.

AtlasPVE ·

Den här artikeln svarar på

  • proxmox vem gjorde vad
  • proxmox granskningslogg
  • proxmox åtgärdshistorik
  • proxmox vem raderade
  • proxmox spåra ändringar

Övervakning och granskningspost är två olika saker, och de blandas ihop. Övervakning besvarar "vad hände": disken blev full, en tjänst föll, lasten steg. Granskningsposten besvarar vem som gjorde det. Värdet av det andra visar sig de dagar man aldrig hoppas på.

Tre ögonblick

Något har ändrats och ingen minns att ha ändrat det. Svaret är oftast "du, för tre veckor sedan", och det är en lättnad snarare än en anklagelse: en okänd ändring oroar långt mer än en känd.

Två personer arbetar på samma maskin och var och en antar att det var den andra. I det läget är det enda som avslutar diskussionen posten.

Något gick verkligen fel och du behöver händelsernas ordning. Sluttillståndet säger vad som hände; ordningen säger hur. Utan det andra upprepas samma sak.

"Root gjorde det" är inget svar

Loggar alla in med samma konto är namnet i posten detsamma för alla. Posten fortsätter besvara "vad hände" men slutar besvara "vem gjorde det". Därför är en granskningspost oviktig i en enmansuppsättning och blir kritisk den dag person nummer två kommer.

Vad som inte får stå i posten

Förfrågans innehåll. Lösenord, nycklar och poletter passerar där. En post som fångar allt betyder en ny plats där dina hemligheter bor, och den platsen är oftast sämre skyddad eftersom den räknas som "bara en logg".

En granskningspost behöver fem saker: vem, vad, när, mot vad, och resultatet. Vill du lägga till en sjätte, fråga först om den bär en hemlighet.

Var den ligger avgör om den är bevis

En post som bara programmet kan skriva och skriva om är en dagbok, inte ett bevis. Tas programmet självt över fixar det posten också.

Därför måste posten även landa där programmet inte når. Systemets egen logg finns till för det: programmet skriver dit men kan inte radera därifrån.

Bevarandetid

En granskningspost som sparas i tre dagar besvarar "vem gjorde det i går" och inget mer. Men de flesta av dessa frågor kommer veckor senare, eftersom verkan av en ändring oftast inte syns direkt. Spara granskningsposten efter en annan logik än dina säkerhetskopior: den tar liten plats och förblir värdefull länge.

Vad Atlas gör

Atlas skriver bara fem saker till granskningsposten: vem, vad, när, mot vad, resultat. Förfrågans innehåll skrivs aldrig, för en inloggningsförfrågan bär ett lösenord och det finns ingen nytta med att det lösenordet finns en andra gång i en loggfil.

Posten landar på två ställen samtidigt. Det ena är systemets egen logg: Atlas skriver dit men kan inte ta därifrån eller ändra. Det andra är en fil i produktens datamapp som uppdateringar inte raderar. Du behöver alltså inte gå ner i systemloggen för att läsa den, men den finns där när du behöver den.

En liten men betydelsefull detalj: tidsstämpeln skrivs allra sist i posten. Så även om den sida som skapar posten skickar med en egen tidsstämpel kan den inte skriva över. Ingenting försöker det i dag, men i en granskningspost hör rätt ordning till sakens natur.

Och avvisade förfrågningar registreras också, inte bara de som kördes. Uppgiften "någon försökte och det gick inte" finns alltså också i posten; oftast är det precis den mening du sökte.

Källor

Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.

Relaterade artiklar

Hur ser det här ut inne i Atlas?

Gå till produktsidan