查看Ranger审计信息
Ranger审计信息查看功能适用于需要监控集群权限操作行为、追溯安全事件和满足合规审计要求的MRS集群管理员和安全审计人员。
在MRS集群多用户协作环境中,用户的每一次数据访问和权限操作都需要被记录和可追溯。当发生数据泄露、越权访问或权限异常变更等安全事件时,管理员需要通过审计日志快速定位事件发生的时间、操作者和操作内容。Ranger提供了完善的审计日志查看功能,帮助管理员实时监控权限操作行为,为数据安全管控与合规审计提供有力支撑。
典型业务场景包括:
- 安全事件追溯:当发现数据异常访问或权限违规操作时,通过审计日志定位操作者、操作时间和操作内容,快速追溯安全事件。
- 合规审计:定期检查Ranger策略的创建、修改和删除记录,确保权限变更符合合规要求。
- 权限配置核查:通过鉴权审计日志验证Ranger策略是否按预期生效,排查权限拒绝或异常放行问题。
- 用户行为监控:监控用户登录Ranger的会话记录和组件资源访问行为,及时发现异常登录或越权操作。
Ranger提供了完善的审计日志查看功能,管理员可通过 Ranger界面直接查看两类核心审计日志:一是 Ranger自身的运行审计日志;二是各组件使用Ranger鉴权后的权限管控审计日志,包括用户访问组件资源的鉴权结果、操作内容、执行时间等详细信息。
本文档将指导您通过Ranger界面查询审计日志,助力管理员实时监控权限操作行为、快速追溯异常事件,为数据安全管控与合规审计提供有力支撑。
查看Ranger审计信息内容
- 使用Ranger管理员用户登录Ranger WebUI页面,具体操作可参考登录Ranger WebUI界面。
- 单击“Audit”,查看相关审计信息。
Audit页面默认展示最近的审计日志条目,按时间倒序排列。页面顶部提供时间范围筛选、关键字搜索和页签切换功能,可根据需要筛选目标审计记录。
图1 Ranger Audit页面
各页签内容说明请参考表1。
表1 Audit信息 页签
内容描述
Access
日志中主要字段含义如下:
- result:策略校验结果,0表示拒绝,1表示允许。
- policy:匹配生效的策略ID,对应页面中策略的“Policy ID”,若为-1表示未匹配到策略。
- action:表示执行的操作权限,对应策略中的“Permissions”中勾选的操作权限。
- access:表示执行的操作,各个组件支持的access各不相同。
Admin
Ranger上操作审计信息,例如安全访问策略的创建/更新/删除、组件权限策略的创建/删除、role的创建/更新/删除等。
Login Sessions
登录Ranger的用户会话审计信息。
Plugins
Ranger内组件权限策略信息。
Plugin Status
各组件节点权限策略的同步审计信息。
User Sync
Ranger与LDAP用户同步审计信息。
当前MRS不支持在线查看组件资源的审计日志信息,可登录组件安装节点,进入“/var/log/Bigdata/audit”目录下查看各组件的审计日志文件。
- (可选)使用搜索和筛选功能定位目标审计记录:
- 在搜索框中输入关键字(如用户名、策略名称、资源名称等),按回车键筛选匹配的审计记录。
- 单击时间范围选择器,设置查询的起止时间,缩小结果范围。
- 切换不同页签查看对应类型的审计日志。
- 查看审计日志后,可通过以下方式确认获取的信息是否完整:
- 确认时间范围是否覆盖目标事件的发生时间,必要时扩大查询时间范围。
- 在Admin页签中检查策略变更记录是否与实际操作对应。
- 在Login Sessions页签中确认用户登录记录是否与预期一致。
常见问题
Q:Ranger审计日志默认保留多长时间?
A:Ranger审计日志存储在Ranger所连接的数据库中,默认保留期限取决于数据库的存储容量和集群的审计日志配置。Admin和Login Sessions等页签中的审计记录可在Ranger WebUI中持续查看。
Q:如何导出Ranger审计日志?
A:Ranger WebUI暂不支持直接导出审计日志。
Q:审计日志中policy字段显示为-1是什么意思?
A:policy字段为-1表示该次访问未匹配到任何Ranger策略。这通常意味着该资源未被任何策略覆盖,根据Ranger的默认策略(Default Policy)决定允许或拒绝。建议检查是否需要为该资源添加访问策略。
相关文档
- 了解如何登录Ranger WebUI界面,请参考登录Ranger WebUI界面。
- 了解如何配置Ranger访问控制策略,请参考Ranger权限策略配置示例。
- 如果需要了解Ranger的整体架构和功能介绍,请参考Ranger组件介绍。
- 了解如何管理MRS集群用户和用户组,请参考管理MRS集群用户组。
- 如果需要查看MRS集群的告警和事件信息,请参考查看MRS集群事件。