5.2. 查看 IdM API 审计日志
您可以通过查询 systemd
日志来查看特定条目的 IdM API 审计日志和详情。此流程演示了如何使用 IdM API 识别和显示用户删除的日志。
先决条件
- 有到 IdM 服务器的 root 访问权限。
- IdM 服务器正在运行 RHEL 9.5 或更高版本。
流程
要查看日志中记录的所有 IdM API 操作列表,请过滤
IPA.API
标记的日志:journalctl -g IPA.API
# journalctl -g IPA.API May 23 10:30:15 idmserver.idm.example.com /usr/bin/ipa[247422]: [IPA.API] [autobind]: user_del: SUCCESS [ldap2_140328582446688] {"uid": ["example_user"], "continue": false, "version": "2.253"} May 23 10:32:01 idmserver.idm.example.com /usr/bin/ipa[247555]: [IPA.API] admin@IDM.EXAMPLE.COM: user_add: SUCCESS [ldap2_140328582446999] {"uid": ["new_user"], "givenname": "New", "sn": "User", "cn": "New User"} May 23 10:33:10 idmserver.idm.example.com /mod_wsgi[247035]: [IPA.API] admin@IDM.EXAMPLE.COM: ping: SUCCESS [ldap2_139910420944784] {"version": "2.253"} May 23 10:34:05 idmserver.idm.example.com /usr/bin/ipa[247888]: [IPA.API] [autobind]: group_add_member: SUCCESS [ldap2_140328582447111] {"cn": "admins", "user": "new_user"}
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 输出显示每个 API 调用的摘要,包括用户、命令、结果、唯一连接 ID 和使用的参数。
-
识别您要检查的特定条目的唯一标识符。例如,
user_del
调用具有 LDAP 后端实例标识符ldap2_140328582446688
。 使用
journalctl
和 the-x
选项和唯一标识符值,以获得用户删除日志条目的详细说明:Copy to Clipboard Copied! Toggle word wrap Toggle overflow
其他资源
-
您系统上的
journalctl (1)
手册页