Configurer des redirecteurs de journaux

Access Gateway vous permet d'utiliser des redirecteurs de journaux pour stocker vos fichiers journaux dans des produits de journalisation tiers.

Avant de commencer

  • Vérifiez qu'un produit de journalisation tiers a déjà été configuré et peut recevoir des événements d'Access Gateway.
  • Utilisez les informations de connexion suivantes pour le produit de journalisation tiers :

    Paramètre

    Exemple

    adresse IP complète ou nom pouvant être résolu par DNS du produit de journalisation tiers.

    192.168.1.1

    my.logproduct.server

    Protocole TCP ou UDP

    Port d'écoute

    Access Gateway valide la connexion au serveur de journalisation. Vérifiez que ce port est ouvert avant de transférer les journaux d'Access Gateway vers le produit de journalisation tiers.

    5514
  • Dans les clusters à haute disponibilité, lorsque vous ajoutez la définition d'un redirecteur de journal au nœud administrateur principal, la définition est propagée à tous les nœuds de travail. Les nœuds de travail envoient ensuite les événements du journal directement au serveur du produit de journalisation tiers.

Créer un récepteur pour le redirecteur de journal

Vous devez créer un emplacement qui reçoit les données du journal d'Access Gateway. Selon votre produit de journalisation, il peut être désigné sous le nom de récepteur, d'entrée, d'écouteur, d'écouteur distant ou de récepteur pour redirecteur de journal.

Consultez la documentation de ce produit pour obtenir des instructions.

Ajouter un redirecteur de journal dans Access Gateway

  1. Dans votre instance Access Gateway, sélectionnez Sauvegardes et Journaux et sauvegardes.
  2. Sélectionnez Redirecteur de journal.
  3. Cliquez sur (+) > Syslog distant.
  4. Configurez les options suivantes :
    • Nom : saisissez un nom pour le redirecteur.
    • Flux : sélectionnez l'une de ces options :
      • AUDITER : entrées du journal correspondant à une authentification d'utilisateur.
      • ACCÉDER : entrées du journal correspondant aux autorisations d'utilisateur et aux accès aux apps.
      • SURVEILLER : entrées du journal correspondant à la configuration d'app (ajouter, supprimer, modifier), de certificats et du module d'authentification.
      • ACCÉDER, AUDITER et SURVEILLER : toutes ces sources.
      • REGROUPER : envoie les entrées du journal corespondant à AUDITER, à ACCÉDER, à SURVEILLER, aux services, aux sessions Secure Shell (SSH), à l'accès sudo, à l'Access Gateway Admin UI console et aux journaux des agents EBS.

    • Protocole : sélectionnez UDP ou TCP. Ce protocole doit être le même que celui que vous avez sélectionné pour la communication avec votre produit de journalisation tiers.
    • Hôte : le nom d'hôte pouvant être résolu par DNS ou l'adresse IP du produit de journalisation tiers.
    • Port : le port que vous utilisez pour communiquer avec le produit de journalisation tiers.
  5. Cliquez sur Valider le redirecteur. Access Gateway tente de valider les informations de connexion pour le produit de journalisation tiers. Corrigez les erreurs de saisie éventuelles. Une fois que la connexion a été validée, le bouton Valider le redirecteur devient Redirecteur validé.
  6. Cliquez sur OK.
  7. La définition du redirecteur de journal apparaît dans la liste des redirecteurs de journaux. Son état initial est En cours de test et devient Valide lorsqu'il réussit le test.

Tester les redirecteurs de journaux

Après avoir configuré un receveur pour vos événements de journal et créé un redirecteur de journal dans Access Gateway, vous pouvez vérifier que tout fonctionne comme prévu.

  1. Configurez un enregistreur système sur votre serveur de journal.
  2. Configurez un redirecteur de journal dans Access Gateway. À des fins de test, Okta vous recommande d'utiliser le mode ACCÉDER. Ce mode enregistre les événements de connexion dans l'Console Access Gateway Admin UI.
  3. Vérifiez que votre produit de journalisation tiers est lancé et prêt à recevoir des événements.
  4. Déconnectez-vous, puis revenez dans l'Access Gateway Admin Console.
  5. Vérifiez que ces événements apparaissent dans le flux du produit de journalisation tiers. Consultez la section Exemples de flux pour obtenir des exemples.

Exemples de flux

Type Description
AUDITER Entrées du journal correspondant à une authentification d'utilisateur.

Consultez le journal d'audit Access Gateway pour obtenir des détails et des exemples d'événements d'audit.

Exemples d'événements :

2020-06-24T10:05:56.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE - - INFO SYSTEM_STARTUP [] Startup complete, system ready.
2020-06-24T04:00:01.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE IDP LOCAL INFO SYSTEM_IDP_STATUS [NAME="MyIDP" DOMAIN="someorg.oktapreview.com" TYPE="IDP_OKTA" RESULT="PASS" REASON="VALID"] Success confirming IDP status with: someorg.oktapreview.com.
ACCESS Les événements du journal d'accès comprennent des entrées de journal qui correspondent aux autorisations des utilisateurs et aux accès aux apps. Par exemple, un utilisateur particulier a accédé à une app particulière depuis une adresse IP donnée. Consultez la section Journal d'accès Access Gateway pour obtenir des détails et des exemples d'événements d'accès.

Exemple d'événement :

2020-06-24T09:41:08.000-05:00 example.myaccessgateway.com auth header.myexample.com 10.0.0.110 - - "GET /assets/images/image.png HTTP/2.0" 200 1229 "https://gw-admin.example.com/" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.149 Safari/537.36" "-" 0.029 0.028 .
MONITOR Les événements du journal des événements de surveillance comprennent des entrées de journal qui correspondent à la configuration d'app (ajouter, supprimer, modifier), de certificats et du module d'authentification. Consultez Journal de surveillance Access Gateway

Exemple d'événement :

2020-06-25T07:00:02.119-05:00 example.myaccessgateway.com OAG_MONITOR MONITOR DISK_USAGE INFO DISK_USAGE [FILESYSTEM="/dev/mapper/centos-root" MOUNT="/" USAGE="12%"] Mount / is 12% full

REGROUPER

2025-06-04T21:21:19.000+00:00 example.myaccessgateway.com ACCESS_GATEWAY EBS_SSOAGENT Commencing graceful shutdown. Waiting for active requests to complete
2025-06-04T21:21:20.000+00:00 example.myaccessgateway.com ACCESS_GATEWAY EBS_SSOAGENT Graceful shutdown complete
.
2025-06-04T21:21:52.875+00:00 example.myaccessgateway.com systemd Stopped EBS SSO Agent.
2025-06-04T21:21:52.875+00:00 example.myaccessgateway.com systemd Starting EBS SSO Agent...
.
.
2025-06-04T21:21:52.995+00:00 example.myaccessgateway.com systemd Stopping Access Gateway Web Console...
2025-06-04T21:21:55.000+00:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE Commencing graceful shutdown. Waiting for active requests to complete
2025-06-04T21:21:55.000+00:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE Graceful shutdown complete
.
.
2025-06-04T21:22:00.889+00:00 example.myaccessgateway.com systemd Stopped Access Gateway Web Console.
2025-06-04T21:22:00.890+00:00 example.myaccessgateway.com systemd Starting Access Gateway Web Console...
.
2025-06-04T21:49:54.978+00:00 example.myaccessgateway.com sshd Accepted password for oag-mgmt from x.x.x.x port xxxxx ssh2