oraasmaudit Oracle ASM

Applies To

All Users

Summary

  • In a 2-node RAC environment, one node consistently generated frequent audit records in the OS message log, while the other node had none in OS message log. May 11 03:39:21 <HOST> journal: Oracle Audit3552: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:29 <HOST> journal: Oracle Audit3756: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:33 <HOST> journal: Oracle Audit3775: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:34 <HOST> journal: Oracle Audit3783: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:35 <HOST> journal: Oracle Audit3794: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:38 <HOST> journal: Oracle Audit3826: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

  • Both nodes had the same audit setting, and ASM instances set audit_syslog_level=LOCAL0.INFO. ASM Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/19.3/grid/rdbms/audit

    audit_sys_operations boolean TRUE

    audit_syslog_level string LOCAL0.INFO <<<<<<<<--

    audit_trail string NONE

    unified_audit_sga_queue_size integer 1048576

    DB Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/oracle/admin/<DB_NAME>/adump

    audit_sys_operations boolean TRUE

    audit_syslog_level string

    audit_trail string DB

    unified_audit_common_systemlog string

    unified_audit_sga_queue_size integer 1048576

    unified_audit_systemlog string

Solution

  • To redirect these audit logs, add the corresponding configuration entries to /etc/rsyslog.conf and restart the rsyslog service. For example:

    vi /etc/rsyslog.conf

    -- add redirect setting

    local0.info /var/log/oraasmaudit.log

    local1.info /var/log/oraiosaudit.log

    local2.info /var/log/oraapxaudit.log

    systemctl restart rsyslog

  • To prevent the generation of traditional audit logs, enable Unified Auditing. For example:

    --On all nodes

    crsctl stop crs

    su - grid

    cd GI_HOME/rdbms/lib

    $ make -f ins_rdbms.mk uniaud_on ioracle

    $ su - root

    crsctl start crs

Attachments :

Cause

Applied GIRU 19.22.

Due to Bug 28400367, the following configuration entries were not updated in /etc/rsyslog.conf on the affected node during the GIRU patching. As a result, audit logs were written to the default messages file instead of their redirected log files:

local0.info /var/log/oraasmaudit.log

local1.info /var/log/oraiosaudit.log

local2.info /var/log/oraapxaudit.log

These audit records were generated by traditional auditing, as mandatory audit logs when agents connected to the ASM instance as SYSDBA, triggered by the CHECK_INTERVAL setting in the GI resource properties.

相关推荐
盟接之桥38 分钟前
AI助手:你的7×24小时智能管家——让异常预警无处不在
大数据·网络·数据库·人工智能·制造·ai编程
waoooqwe41 分钟前
问卷样本真实吗
大数据·数据库·算法·数据分析
可乐ea1 小时前
Agent 评测换判据:用终态数据库状态判定任务是否完成
数据库·ui·oracle·mcp工具·agent评测·终态断言·智能体可靠性
l1t1 小时前
DeepSeek总结的一个不含数据的 DuckDB 数据库
服务器·数据库·duckdb
PaperData2 小时前
2007-2020年税收调查面板数据
数据库
程序员清风3 小时前
CSV、Excel 与数据库数据读取实践
数据库·oracle·excel
GEO实战经验分享3 小时前
GEO技术与工具全景:从监测仪表盘到Schema的实战指南
数据库
一个天蝎座的程序猿3 小时前
IoTDB集群扩容:从慌乱到从容的经验分享
数据库
小小龙学IT4 小时前
Python SQLAlchemy 2.0 深度解析:从 Core 到 ORM 的数据访问双引擎
开发语言·数据库·python
DongQiShanRen4 小时前
裁决台账双向互校(上):名册与实物的第一道对账
java·linux·运维·数据库·人工智能·自然语言处理·数据挖掘