更新时间:2026-08-15 GMT+08:00
分享

查看Ranger审计信息

Ranger审计信息查看功能适用于需要监控集群权限操作行为、追溯安全事件和满足合规审计要求的MRS集群管理员和安全审计人员。

在MRS集群多用户协作环境中,用户的每一次数据访问和权限操作都需要被记录和可追溯。当发生数据泄露、越权访问或权限异常变更等安全事件时,管理员需要通过审计日志快速定位事件发生的时间、操作者和操作内容。Ranger提供了完善的审计日志查看功能,帮助管理员实时监控权限操作行为,为数据安全管控与合规审计提供有力支撑。

典型业务场景包括:

  • 安全事件追溯:当发现数据异常访问或权限违规操作时,通过审计日志定位操作者、操作时间和操作内容,快速追溯安全事件。
  • 合规审计:定期检查Ranger策略的创建、修改和删除记录,确保权限变更符合合规要求。
  • 权限配置核查:通过鉴权审计日志验证Ranger策略是否按预期生效,排查权限拒绝或异常放行问题。
  • 用户行为监控:监控用户登录Ranger的会话记录和组件资源访问行为,及时发现异常登录或越权操作。

Ranger提供了完善的审计日志查看功能,管理员可通过 Ranger界面直接查看两类核心审计日志:一是 Ranger自身的运行审计日志;二是各组件使用Ranger鉴权后的权限管控审计日志,包括用户访问组件资源的鉴权结果、操作内容、执行时间等详细信息。

本文档将指导您通过Ranger界面查询审计日志,助力管理员实时监控权限操作行为、快速追溯异常事件,为数据安全管控与合规审计提供有力支撑。

查看Ranger审计信息内容

  1. 使用Ranger管理员用户登录Ranger WebUI页面,具体操作可参考登录Ranger WebUI界面
  2. 单击“Audit”,查看相关审计信息。

    Audit页面默认展示最近的审计日志条目,按时间倒序排列。页面顶部提供时间范围筛选、关键字搜索和页签切换功能,可根据需要筛选目标审计记录。

    图1 Ranger Audit页面

    各页签内容说明请参考表1

    表1 Audit信息

    页签

    内容描述

    Access

    日志中主要字段含义如下:

    • result:策略校验结果,0表示拒绝,1表示允许。
    • policy:匹配生效的策略ID,对应页面中策略的“Policy ID”,若为-1表示未匹配到策略。
    • action:表示执行的操作权限,对应策略中的“Permissions”中勾选的操作权限。
    • access:表示执行的操作,各个组件支持的access各不相同。

    Admin

    Ranger上操作审计信息,例如安全访问策略的创建/更新/删除、组件权限策略的创建/删除、role的创建/更新/删除等。

    Login Sessions

    登录Ranger的用户会话审计信息。

    Plugins

    Ranger内组件权限策略信息。

    Plugin Status

    各组件节点权限策略的同步审计信息。

    User Sync

    Ranger与LDAP用户同步审计信息。

    当前MRS不支持在线查看组件资源的审计日志信息,可登录组件安装节点,进入“/var/log/Bigdata/audit”目录下查看各组件的审计日志文件。

  3. (可选)使用搜索和筛选功能定位目标审计记录:

    • 在搜索框中输入关键字(如用户名、策略名称、资源名称等),按回车键筛选匹配的审计记录。
    • 单击时间范围选择器,设置查询的起止时间,缩小结果范围。
    • 切换不同页签查看对应类型的审计日志。

  4. 查看审计日志后,可通过以下方式确认获取的信息是否完整:

    1. 确认时间范围是否覆盖目标事件的发生时间,必要时扩大查询时间范围。
    2. 在Admin页签中检查策略变更记录是否与实际操作对应。
    3. 在Login Sessions页签中确认用户登录记录是否与预期一致。

常见问题

Q:Ranger审计日志默认保留多长时间?

A:Ranger审计日志存储在Ranger所连接的数据库中,默认保留期限取决于数据库的存储容量和集群的审计日志配置。Admin和Login Sessions等页签中的审计记录可在Ranger WebUI中持续查看。

Q:如何导出Ranger审计日志?

A:Ranger WebUI暂不支持直接导出审计日志。

Q:审计日志中policy字段显示为-1是什么意思?

A:policy字段为-1表示该次访问未匹配到任何Ranger策略。这通常意味着该资源未被任何策略覆盖,根据Ranger的默认策略(Default Policy)决定允许或拒绝。建议检查是否需要为该资源添加访问策略。

相关文档

相关文档