ການຈັດການ audit daemon (auditd)

ເລີ່ມຕົ້ນດ້ວຍລຸ້ນທຳອິດທີ່ອີງໃສ່ Fedora 39, Fedora CoreOS ໄດ້ລວມເອົາ audit daemon (auditd) ເພື່ອໂຫຼດ ແລະ ຈັດການກົດລະບຽບການກວດສອບ (audit rules).

ຄືກັນກັບ system daemons ທັງໝົດໃນ Fedora CoreOS, audit daemon ແມ່ນຖືກຈັດການໂດຍ systemd ແຕ່ມີຂໍ້ຍົກເວັ້ນຄື: ມັນບໍ່ສາມາດຢຸດ ຫຼື ເລີ່ມໃໝ່ຜ່ານ systemctl stop auditd ຫຼື systemctl restart auditd ດ້ວຍເຫດຜົນດ້ານການປະຕິບັດຕາມຂໍ້ກຳນົດ (compliance).

"ເຫດຜົນສຳລັບການຈັດການທີ່ບໍ່ປົກກະຕິຂອງການຮ້ອງຂໍ ເລີ່ມໃໝ່/ຢຸດ ນີ້ແມ່ນຍ້ອນວ່າ auditd ຖືກປະຕິບັດເປັນພິເສດໂດຍ kernel: ຂໍ້ມູນປະຈຳຕົວຂອງໂປຣເຊສທີ່ສົ່ງສັນຍານຢຸດ (killing signal) ໄປຫາ auditd ຈະຖືກບັນທຶກໄວ້ໃນ audit log. ນັກພັດທະນາ audit ບໍ່ຕ້ອງການເຫັນຂໍ້ມູນປະຈຳຕົວຂອງ PID 1 ຖືກບັນທຶກຢູ່ທີ່ນັ້ນ. ພວກເຂົາຕ້ອງການເຫັນ login UID ຂອງຜູ້ໃຊ້ທີ່ເປັນຜູ້ເລີ່ມຕົ້ນການເຮັດວຽກ."

ເພື່ອຢຸດ ແລະ ເລີ່ມຕົ້ນ audit daemon ໃໝ່, ທ່ານຄວນໃຊ້ຄຳສັ່ງດັ່ງຕໍ່ໄປນີ້:

$ sudo auditctl --signal stop
$ sudo systemctl start auditd.service  # ໃຊ້ສະເພາະຕອນທີ່ທ່ານຕ້ອງການເລີ່ມມັນໃໝ່ອີກຄັ້ງ

ທ່ານຍັງສາມາດໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້ເພື່ອໂຫຼດກົດລະບຽບໃໝ່, ໝູນວຽນລັອກ (rotate logs), ສືບຕໍ່ການບັນທຶກ ຫຼື ສະແດງສະຖານະຂອງ daemon:

$ sudo auditctl --signal reload
$ sudo auditctl --signal rotate
$ sudo auditctl --signal resume
$ sudo auditctl --signal state

ເບິ່ງ auditctl(8) ແລະ auditd(8) ສຳລັບລາຍລະອຽດເພີ່ມເຕີມກ່ຽວກັບຄຳສັ່ງເຫຼົ່ານັ້ນ.