ArcGIS Server регистрирует действия пользователей и любые изменения, внесенные в систему, в журналах аудита. Журналы аудита являются инструментом для мониторинга и устранения неполадок, связанных с критическими изменениями, а также для определения участников организации или процессов, которые внесли эти изменения, их влияния на систему и времени возникновения этих событий.
Журналы аудита могут обрабатываться инструментами Управления событиями и информационной безопасности (SIEM) для создания аудиторского следа, отслеживания тенденций в активности пользователей, а также для мониторинга и решения угроз безопасности или уязвимостей.
Журналы аудита собирают информацию для событий следующих типов:
- Создание, удаление и обновление учетных записей участников
- Обновление свойств размещенных сервисов объектов
ArcGIS Server записывает каждое событие в журнале аудита, используя следующий синтаксис JSON:{
"version": "Audit record version number",
"loggedby": "ArcGIS for Server [version number]",
"timeStamp": "Epoch time value",
"eventId": "Unique audit record identifier",
"event": "Event Name",
"eventLevel": "Event level",
"status": "Success/Failure indicator",
"statusCode": "Status code value",
"actor": "username",
"actorId": "user id",
"actorRole": "User's role",
"sourceIp": "Source IP address",
"destinationIp": "Destination IP address",
"destinationHost": "Destination host name",
"resource": "Resource URI",
"data": {
"data_attribute1": "attribute value",
"data_attribute2": "attribute value"
},
"userAgent": "user agent information",
"message": "Any corresponding message if applicable"
}
Доступ к журналам аудита
По умолчанию журналы аудита можно найти в следующем каталоге: <Portal for ArcGIS installation directory>/usr/arcgisserver/logs/<machine name>/audit.
Изменение настроек журнала аудита
Настройки журнала аудита, такие как хранение журнала и каталог по умолчанию, унаследованы от журналов серверных приложений. Чтобы изменить настройки журналов аудита, необходимо изменить настройки журнала сервера в ArcGIS Server Manager.
Удаление журналов аудита
Выполните следующие действия, чтобы удалить журналы аудита:
- Войдите в ArcGIS Server Manager как администратор.
- Щелкните Журналы > Удалить журналы.
Все файлы журналов приложений и аудита удаляются с каждого сервера вашего сайта.