oraasmaudit Oracle ASM

Applies To

All Users

Summary

  • In a 2-node RAC environment, one node consistently generated frequent audit records in the OS message log, while the other node had none in OS message log. May 11 03:39:21 <HOST> journal: Oracle Audit3552: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:29 <HOST> journal: Oracle Audit3756: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:33 <HOST> journal: Oracle Audit3775: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:34 <HOST> journal: Oracle Audit3783: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:35 <HOST> journal: Oracle Audit3794: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

    May 11 03:39:38 <HOST> journal: Oracle Audit3826: LENGTH : '244' ACTION :7 'CONNECT' DATABASE USER:1 '/' PRIVILEGE :6 'SYSDBA' CLIENT USER:6 'oracle' CLIENT TERMINAL:0 '' STATUS:1 '0' DBID:0 '' SESSIONID:10 '4294967295' USERHOST:[

    10] '<HOST>' CLIENT ADDRESS:0 '' ACTION NUMBER:3 '100'

  • Both nodes had the same audit setting, and ASM instances set audit_syslog_level=LOCAL0.INFO. ASM Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/19.3/grid/rdbms/audit

    audit_sys_operations boolean TRUE

    audit_syslog_level string LOCAL0.INFO <<<<<<<<--

    audit_trail string NONE

    unified_audit_sga_queue_size integer 1048576

    DB Instances:

    NAME TYPE VALUE


    audit_file_dest string /u01/app/oracle/admin/<DB_NAME>/adump

    audit_sys_operations boolean TRUE

    audit_syslog_level string

    audit_trail string DB

    unified_audit_common_systemlog string

    unified_audit_sga_queue_size integer 1048576

    unified_audit_systemlog string

Solution

  • To redirect these audit logs, add the corresponding configuration entries to /etc/rsyslog.conf and restart the rsyslog service. For example:

    vi /etc/rsyslog.conf

    -- add redirect setting

    local0.info /var/log/oraasmaudit.log

    local1.info /var/log/oraiosaudit.log

    local2.info /var/log/oraapxaudit.log

    systemctl restart rsyslog

  • To prevent the generation of traditional audit logs, enable Unified Auditing. For example:

    --On all nodes

    crsctl stop crs

    su - grid

    cd GI_HOME/rdbms/lib

    $ make -f ins_rdbms.mk uniaud_on ioracle

    $ su - root

    crsctl start crs

Attachments :

Cause

Applied GIRU 19.22.

Due to Bug 28400367, the following configuration entries were not updated in /etc/rsyslog.conf on the affected node during the GIRU patching. As a result, audit logs were written to the default messages file instead of their redirected log files:

local0.info /var/log/oraasmaudit.log

local1.info /var/log/oraiosaudit.log

local2.info /var/log/oraapxaudit.log

These audit records were generated by traditional auditing, as mandatory audit logs when agents connected to the ASM instance as SYSDBA, triggered by the CHECK_INTERVAL setting in the GI resource properties.

相关推荐
A15362551 小时前
WMS 智能仓情系统推荐:如何实现仓库全局可视与数字化管控
运维·数据库·人工智能
又是重名了1 小时前
大数据量导出 优化方案多版 第五版
数据库·优化·导出·大数据量
Data_Journal1 小时前
如何使用 Python 抓取 Google Flights:分步指南
大数据·开发语言·数据库·python·scrapy
深藏bIue1 小时前
PostgreSQL 冻结与死元组回收
数据库·postgresql
滨哥GPT1 小时前
Codex修改数据库后项目启动失败怎么办?Migration、Schema与数据结构排查
数据库·ai编程·开发工具·schema·codex
戴西软件2 小时前
国内有哪些数据轻量化格式转换软件?
数据库·算法·安全·信息可视化·自动化·rpa
λqaq72 小时前
MySQL 数据库基础(2)约束、用户权限、远程连接、外键与 TCP/UDP 理解
linux·数据库·python·tcp/ip·mysql
丰锋ff2 小时前
基于C++11的数据库连接池
数据库
TDengine (老段)2 小时前
TDengine 应用案例 — 工业大数据与智能制造
大数据·数据库·制造·时序数据库·tdengine·涛思数据