
# 查看Ranger审计信息
Ranger审计信息查看功能适用于需要监控集群权限操作行为、追溯安全事件和满足合规审计要求的MRS集群管理员和安全审计人员。
在MRS集群多用户协作环境中，用户的每一次数据访问和权限操作都需要被记录和可追溯。当发生数据泄露、越权访问或权限异常变更等安全事件时，管理员需要通过审计日志快速定位事件发生的时间、操作者和操作内容。Ranger提供了完善的审计日志查看功能，帮助管理员实时监控权限操作行为，为数据安全管控与合规审计提供有力支撑。
典型业务场景包括：
- **安全事件追溯**：当发现数据异常访问或权限违规操作时，通过审计日志定位操作者、操作时间和操作内容，快速追溯安全事件。
- **合规审计**：定期检查Ranger策略的创建、修改和删除记录，确保权限变更符合合规要求。
- **权限配置核查**：通过鉴权审计日志验证Ranger策略是否按预期生效，排查权限拒绝或异常放行问题。
- **用户行为监控**：监控用户登录Ranger的会话记录和组件资源访问行为，及时发现异常登录或越权操作。
Ranger提供了完善的审计日志查看功能，管理员可通过 Ranger界面直接查看两类核心审计日志：一是 Ranger自身的运行审计日志；二是各组件使用Ranger鉴权后的权限管控审计日志，包括用户访问组件资源的鉴权结果、操作内容、执行时间等详细信息。
本文档将指导您通过Ranger界面查询审计日志，助力管理员实时监控权限操作行为、快速追溯异常事件，为数据安全管控与合规审计提供有力支撑。
#### 查看Ranger审计信息内容
1. 使用Ranger管理员用户登录Ranger WebUI页面，具体操作可参考[登录Ranger WebUI界面](https://support.huaweicloud.com/cmpntguide-lts-mrs/mrs_01_1850.html)。
2. 单击"Audit"，查看相关审计信息。 
   Audit页面默认展示最近的审计日志条目，按时间倒序排列。页面顶部提供时间范围筛选、关键字搜索和页签切换功能，可根据需要筛选目标审计记录。
   图1Ranger Audit页面   
   ![](https://support.huaweicloud.com/cmpntguide-lts-mrs/zh-cn_image_0000002709700455.png "点击放大")
   各页签内容说明请参考[表1]。
    表1Audit信息 
   | 页签             | 内容描述                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
   |:---|:---|
   | Access         |  日志中主要字段含义如下： - result：策略校验结果，0表示拒绝，1表示允许。  - policy：匹配生效的策略ID，对应页面中策略的"Policy ID"，若为-1表示未匹配到策略。  - action：表示执行的操作权限，对应策略中的"Permissions"中勾选的操作权限。  - access：表示执行的操作，各个组件支持的access各不相同。   |
   | Admin          | Ranger上操作审计信息，例如安全访问策略的创建/更新/删除、组件权限策略的创建/删除、role的创建/更新/删除等。                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | Login Sessions | 登录Ranger的用户会话审计信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
   | Plugins        | Ranger内组件权限策略信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
   | Plugin Status  | 各组件节点权限策略的同步审计信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   | User Sync      | Ranger与LDAP用户同步审计信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      
   ![](https://support.huaweicloud.com/cmpntguide-lts-mrs/public_sys-resources/note_3.0-zh-cn.png)
   当前MRS不支持在线查看组件资源的审计日志信息，可登录组件安装节点，进入"/var/log/Bigdata/audit"目录下查看各组件的审计日志文件。
   
   
3. （可选）使用搜索和筛选功能定位目标审计记录： 
   - 在搜索框中输入关键字（如用户名、策略名称、资源名称等），按回车键筛选匹配的审计记录。
   
   - 单击时间范围选择器，设置查询的起止时间，缩小结果范围。
   
   - 切换不同页签查看对应类型的审计日志。
   
   
   
   
4. 查看审计日志后，可通过以下方式确认获取的信息是否完整： 
   1. 确认时间范围是否覆盖目标事件的发生时间，必要时扩大查询时间范围。
   
   2. 在Admin页签中检查策略变更记录是否与实际操作对应。
   
   3. 在Login Sessions页签中确认用户登录记录是否与预期一致。
   
   
   
   
 
#### 常见问题
**Q：Ranger审计日志默认保留多长时间？**
A：Ranger审计日志存储在Ranger所连接的数据库中，默认保留期限取决于数据库的存储容量和集群的审计日志配置。Admin和Login Sessions等页签中的审计记录可在Ranger WebUI中持续查看。
**Q：如何导出Ranger审计日志？**
A：Ranger WebUI暂不支持直接导出审计日志。
**Q：审计日志中policy字段显示为-1是什么意思？**
A：policy字段为-1表示该次访问未匹配到任何Ranger策略。这通常意味着该资源未被任何策略覆盖，根据Ranger的默认策略（Default Policy）决定允许或拒绝。建议检查是否需要为该资源添加访问策略。
#### 相关文档
- 了解如何登录Ranger WebUI界面，请参考[登录Ranger WebUI界面](https://support.huaweicloud.com/cmpntguide-lts-mrs/mrs_01_1850.html)。
- 了解如何配置Ranger访问控制策略，请参考[Ranger权限策略配置示例](https://support.huaweicloud.com/cmpntguide-lts-mrs/mrs_01_2493311.html)。
- 如果需要了解Ranger的整体架构和功能介绍，请参考[Ranger组件介绍](https://support.huaweicloud.com/productdesc-mrs/mrs_08_004101.html)。
- 了解如何管理MRS集群用户和用户组，请参考[管理MRS集群用户组](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0421.html)。
- 如果需要查看MRS集群的告警和事件信息，请参考[查看MRS集群事件](https://support.huaweicloud.com/usermanual-mrs/mrs_01_0602.html)。
 
