ການຈັດການ audit daemon (auditd)
ເລີ່ມຕົ້ນດ້ວຍລຸ້ນທຳອິດທີ່ອີງໃສ່ Fedora 39, Fedora CoreOS ໄດ້ລວມເອົາ audit daemon (auditd) ເພື່ອໂຫຼດ ແລະ ຈັດການກົດລະບຽບການກວດສອບ (audit rules).
ຄືກັນກັບ system daemons ທັງໝົດໃນ Fedora CoreOS, audit daemon ແມ່ນຖືກຈັດການໂດຍ systemd ແຕ່ມີຂໍ້ຍົກເວັ້ນຄື: ມັນບໍ່ສາມາດຢຸດ ຫຼື ເລີ່ມໃໝ່ຜ່ານ systemctl stop auditd ຫຼື systemctl restart auditd ດ້ວຍເຫດຜົນດ້ານການປະຕິບັດຕາມຂໍ້ກຳນົດ (compliance).
"ເຫດຜົນສຳລັບການຈັດການທີ່ບໍ່ປົກກະຕິຂອງການຮ້ອງຂໍ ເລີ່ມໃໝ່/ຢຸດ ນີ້ແມ່ນຍ້ອນວ່າ auditd ຖືກປະຕິບັດເປັນພິເສດໂດຍ kernel: ຂໍ້ມູນປະຈຳຕົວຂອງໂປຣເຊສທີ່ສົ່ງສັນຍານຢຸດ (killing signal) ໄປຫາ auditd ຈະຖືກບັນທຶກໄວ້ໃນ audit log. ນັກພັດທະນາ audit ບໍ່ຕ້ອງການເຫັນຂໍ້ມູນປະຈຳຕົວຂອງ PID 1 ຖືກບັນທຶກຢູ່ທີ່ນັ້ນ. ພວກເຂົາຕ້ອງການເຫັນ login UID ຂອງຜູ້ໃຊ້ທີ່ເປັນຜູ້ເລີ່ມຕົ້ນການເຮັດວຽກ."
ເພື່ອຢຸດ ແລະ ເລີ່ມຕົ້ນ audit daemon ໃໝ່, ທ່ານຄວນໃຊ້ຄຳສັ່ງດັ່ງຕໍ່ໄປນີ້:
$ sudo auditctl --signal stop
$ sudo systemctl start auditd.service # ໃຊ້ສະເພາະຕອນທີ່ທ່ານຕ້ອງການເລີ່ມມັນໃໝ່ອີກຄັ້ງ
ທ່ານຍັງສາມາດໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້ເພື່ອໂຫຼດກົດລະບຽບໃໝ່, ໝູນວຽນລັອກ (rotate logs), ສືບຕໍ່ການບັນທຶກ ຫຼື ສະແດງສະຖານະຂອງ daemon:
$ sudo auditctl --signal reload
$ sudo auditctl --signal rotate
$ sudo auditctl --signal resume
$ sudo auditctl --signal state
ເບິ່ງ auditctl(8) ແລະ auditd(8) ສຳລັບລາຍລະອຽດເພີ່ມເຕີມກ່ຽວກັບຄຳສັ່ງເຫຼົ່ານັ້ນ.
Want to help? Learn how to contribute to Fedora Docs ›