oraasmaudit Oracle ASM

Applies To

All Users

Summary

  • In a 2-node RAC environment, one node consistently generated frequent audit records in the OS message log, while the other node had none in OS message log. May 11 03:39:21 <HOST> journal: Oracle Audit3552: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:29 <HOST> journal: Oracle Audit3756: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:33 <HOST> journal: Oracle Audit3775: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:34 <HOST> journal: Oracle Audit3783: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:35 <HOST> journal: Oracle Audit3794: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:38 <HOST> journal: Oracle Audit3826: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

  • Both nodes had the same audit setting, and ASM instances set audit_syslog_level=LOCAL0.INFO. ASM Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/19.3/grid/rdbms/audit

    audit_sys_operations boolean TRUE

    audit_syslog_level string LOCAL0.INFO <<<<<<<<--

    audit_trail string NONE

    unified_audit_sga_queue_size integer 1048576

    DB Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/oracle/admin/<DB_NAME>/adump

    audit_sys_operations boolean TRUE

    audit_syslog_level string

    audit_trail string DB

    unified_audit_common_systemlog string

    unified_audit_sga_queue_size integer 1048576

    unified_audit_systemlog string

Solution

  • To redirect these audit logs, add the corresponding configuration entries to /etc/rsyslog.conf and restart the rsyslog service. For example:

    vi /etc/rsyslog.conf

    -- add redirect setting

    local0.info /var/log/oraasmaudit.log

    local1.info /var/log/oraiosaudit.log

    local2.info /var/log/oraapxaudit.log

    systemctl restart rsyslog

  • To prevent the generation of traditional audit logs, enable Unified Auditing. For example:

    --On all nodes

    crsctl stop crs

    su - grid

    cd GI_HOME/rdbms/lib

    $ make -f ins_rdbms.mk uniaud_on ioracle

    $ su - root

    crsctl start crs

Attachments :

Cause

Applied GIRU 19.22.

Due to Bug 28400367, the following configuration entries were not updated in /etc/rsyslog.conf on the affected node during the GIRU patching. As a result, audit logs were written to the default messages file instead of their redirected log files:

local0.info /var/log/oraasmaudit.log

local1.info /var/log/oraiosaudit.log

local2.info /var/log/oraapxaudit.log

These audit records were generated by traditional auditing, as mandatory audit logs when agents connected to the ASM instance as SYSDBA, triggered by the CHECK_INTERVAL setting in the GI resource properties.

相关推荐
这个DBA有点耶8 分钟前
AI Agent操作数据库的安全边界:只读沙箱、操作预演与自动回滚如何落地?
数据库·sql·程序人生·aigc·数据库架构·dba
ss27325 分钟前
Java全栈实战 | 1.3-03 索引原理:联合索引 (a,b,c) 只查 b 走不了索引?B+ 树一图讲透所有索引玄学
java·数据库
聚美智数1 小时前
车辆合格证OCR识别-机动车合格证识别-车辆合格证OCR‑机动车出厂证解析‑整车参数提取 API 接口介绍
数据库·经验分享
DBA_G1 小时前
南大通用技术分享:GBase 8a数据库执行计划架构原理解析
数据库
QQ_21696290961 小时前
基于SpringBoot+Vue的小生活平台的设计与实现
java·数据库·vue.js·spring boot·spring·微信小程序·生活
考虑考虑9 小时前
数据库中的EXISTS
运维·数据库·后端
Wang's Blog9 小时前
Java框架快速入门: Spring Security+OAuth2之数据库和实体类的RBAC改造
java·数据库·spring
梦想平凡10 小时前
百游棋牌源代码开发搭建教程(十):隔离部署、备份恢复与双端验收
java·前端·javascript·数据库·源代码管理
xcLeigh11 小时前
让大模型长出手脚,自己写SQL查数据库(Function Calling初探)
数据库·人工智能·sql·时序数据库·timechoai
yume_sibai12 小时前
06-Rust Web 开发实战(Axum 框架 + 数据库 + JWT 认证 + 中间件 + 部署)
前端·数据库·rust