Journal d'audit Access Gateway

Les journaux d'audit Access Gateway comprennent des informations sur les événements suivants :

  • Désignation d'un administrateur : événements qui surviennent pendant le processus de désignation d'un nouvel administrateur.
  • Application : activité liée à l'application, telle que la création, la mise à jour, la suppression, l'activation ou la désactivation.
  • Authentification et autorisation : événements tels que l'authentification et l'autorisation.
  • Événements relatifs aux certificats : activités d'événements relatifs aux certificats.
  • Connexion et validation : événements entre Access Gateway et les ressources externes telles que des applications en arrière-plan, des banques de données et autres conditions similaires.
  • Kerberos : activité liée à Kerberos, comme la création, la mise à jour ou la suppression.
  • Verbosité du journal : modifications de la verbosité des journaux.
  • Mot de passe : événements liés au mot de passe.
  • État du système : événements liés au système, tels que sa disponibilité ou indisponibilité, la détermination de l'état de la connexion du fournisseur, la disponibilité du sous-système EBS, et autres.
  • Domaines approuvés : activités liées aux domaines approuvés, telles que la création, la mise à jour, la suppression ou la synchronisation, et les exceptions lors des opérations de domaine approuvé.

Avant de commencer

Champs d'événement

Champ

Description

HORODATAGE

Date et heure système actuelles

NOM D'HÔTE

Nom d'hôte de l'événement de génération de nœud

APPLICATION

Au choix :

  • ACCESS_GATEWAY
  • OAG
  • OAG_MONITOR
  • Un service spécifique (par exemple, check_connection)

SOUS-PROCESSUS

Au choix :

  • ApplicationService
  • ACCESS
  • ADMIN_CONSOLE
  • EBS_SSOAGENT
  • HOST_IP_CHECK
  • MONITOR
  • SCRIPT
  • SERVICE
  • TrustedOriginUpdateScheduler
  • WEB_CONSOLE
  • Un service spécifique (par exemple, check_connection)

COMPOSANT

Composant du sous-processus, par exemple :

  • AUTHN
  • AUTHZ
  • CLUSTER MANAGER ADMIN
  • ERREUR
  • IdP
  • INFORMATION
  • KRB5
  • LOG_DOWNLOAD_STATUS
  • LOG_PREPARE_OPERATION
  • LOG_PREPARE_STATUS
  • NGINX
  • SYSTEM
  • TRUSTED_DOMAINS

SUB-COMPONENT

Sous-composant du processus tel que :

  • ALERTE
  • EBS_SSOAGENT
  • HOST
  • INFORMATION
  • LOCAL
  • NETCAT
  • NOMINATION
  • POLICY
  • SESSION
  • STARTUP/SHUTDOWN

LOG_LEVEL

Niveau de journalisation, parmi les suivants : TRACE, DEBUG, INFO, WARN, ERROR ou FATAL.

ÉVÉNEMENT

Type d'événement

STRUCTURED_DATA

Données relatives à l'événement survenu.

MESSAGE

Message lisible.

Désignation d'administrateur

Événements enregistrés lorsque la désignation d'un nouvel administrateur est effectuée.

Désignation - Démarrage

Description : événements générés lorsque la désignation commence sur le nœud administrateur .

Messages :

  • OAG Version - 2020.8.3, Cluster Manager Version - 2020.1.5.20200803.174755

    Starting authorized nomination process

  • OAG Version - 2020.6.3, Cluster Manager Version - 2020.1.5.20200803.174755
  • Nomination.authKey envoyée au nœud administrateur : existingadmin[. domaine.tld]

Exemples :

  • 2020-08-05T18:40:23.711-07:00 nodeB OAG ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Mgmt console Event [USER="oag-mgmt"] OAG Version - 2020.6.3, Cluster Manager Version - 2020.1.5.20200803.174755
  • 2020-08-05T18:40:23.711-07:00 nodeB OAG ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Mgmt console Event [USER="oag-mgmt"] Starting authorized nomination process - OAG Version - 2020.6.3, Cluster Manager Version - 2020.1.5.20200803.174755
  • 2020-08-05T18:40:23.905-07:00 nodeB ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Send auth key to admin node [USER="oag-mgmt"] Sent nomination.authKey to admin node - existingadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt.

Action corrective :

S.O.

Désignation - initiée

Description : événements générés lorsque la désignation commence sur le nœud administrateur .

Messages :

Started nomination process with args: adminNode - [DNS name of existing admin ],

nominatedNode - [DNS name of nominated worker],

accessGatewayHostname - gw-admin.[domain.tld]

Exemples :

2020-08-04T14:28:48.376-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Arguments [USER="root"] Started nomination process with args: adminNode - oag.nodeA.com,nominatedNode - oag.nodeC.com, accessGatewayHostname - gw-admin.[domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Les nœuds de travail n'utilisent pas la bonne version

Description : un ou plusieurs nœuds ne disposent pas de la version de fonctionnalité requise.

Messages :

Incompatible node list - [worker.[domain.tld]...] Update worker nodes to version - 2020.8.3 or higher.

Exemples :

2020-08-04T14:28:48.380-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION ERROR Determine Version Compatibility [USER="root"] Incompatible Node List - oag.nodeB.com,oag.nodeD.com. Update worker nodes to version - 2020.8.3 or higher

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

Mettez à jour les nœuds de travail identifiés vers la version 2020.8.3 ou ultérieure, puis relancez le processus de désignation.

Désignation - Nœud de travail nommé dissocié du cluster

Description : événements générés lorsque le nœud de travail nommé a été dissocié du cluster avant de devenir le nouveau nœud administrateur .

Messages :

  • Removed nominated admin node - existingadmin[.domain.tld] from HA configuration files
  • Failed to remove nominated admin node - existingadmin[.domain.tld] from HA configuration files.

Exemples :

  • 2020-08-04T14:28:48.380-05:00 existingadmin.[.domain.tld] ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION ERROR Remove nominated node from HA [USER="root"] Removed nominated admin node - name[.domain.tld] from HA configuration files.
  • 2020-08-04T14:28:48.380-05:00 existingadmin.[domain.tld] ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION ERROR Remove nominated node from HA [USER="root"] Failed to remove nominated admin node - name[.domain.tld] from HA configuration files.

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

Aucune action requise : si l'opération échoue, le nœud administrateur revient à son état initial. Le nœud désigné est également ramené à son état pré-désignation.

Désignation - nœud désigné cloné

Description : événements générés lorsque la configuration actuelle a été transférée vers le nœud de travail désigné.

Messages :

  • Transferred HA configuration files from current admin node - worker[.domain.tld].
  • Failed to transfer HA configuration files from current admin node - worker[.domain.tld].

Exemples :

  • 2020-08-04T14:27:42.345-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Copy HA configs [USER="root"] Transferred HA configuration files from current admin node - worker[.domain.tld].
  • 2020-08-04T14:27:42.345-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Copy HA configs [USER="root"] Failed to transfer HA configuration files from current admin node - worker[.domain.tld].

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt.

Action corrective :

Aucune action requise : si le processus échoue, le nœud de travail désigné revient à son état initial.

Désignation - Échange de clés

Description : événements générés lorsque les clés requises sont échangées entre administrateur existant et administrateur désigné.

Messages :

Backup of ssh keys completed for nominated node - newadmin.[domain.tld].

Exemples :

2020-08-04T14:27:42.362-05:00 newadmin[.domain.tld] ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Backup SSH Keys [USER="root"] Backup of ssh keys completed for nominated node - worker.[domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt.

Désignation - Échange de clés

Description : événements générés lorsque les clés requises sont synchronisées entre administrateur et nœuds de travail.

Messages :

  • Synced known_hosts and authorized_keys of current admin node - worker[.domain.tld] with all worker nodes.
  • Failed to sync known_hosts and authorized_keys of current admin node - oag.nodeA.com with all worker nodes.

Exemples :

  • 2020-08-04T14:27:43.823-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Sync keys [USER="root"] Synced known_hosts and authorized_keys of current admin node - worker[.domain.tld] with all worker nodes
  • 2020-08-04T14:27:43.823-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Sync keys [USER="root"] Failed to sync known_hosts and authorized_keys of current admin node - worker[.domain.tld] with all worker nodes

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

Aucune action requise : si l'opération échoue, le nœud de travail désigné revient à son état initial.

Désignation - Mettre à jour la configuration de la haute disponibilité des nœuds de travail

Description : événements générés lors de l'échange de la configuration de la haute disponibilité entre administrateur désigné et nœuds de travail.

Messages :

  • Prepared HA config file - /tmp/nolock.update_ha_configs.f76c8aea-073b-4241-8960-536fb26573d5.json for worker node - workerX[.domain.tld].
  • Sent nolock.update_ha_configs.f76c8aea-073b-4241-8960-536fb26573d5.json file to worker node - workerX[.domain.tld].
  • Prepared HA config file - /tmp/nolock.update_ha_configs.01880ce6-6ac3-4dd9-ac14-934a301490f3.json for worker node - workerX.[domain.tld]
  • Sent nolock.update_ha_configs.01880ce6-6ac3-4dd9-ac14-934a301490f3.json file to worker node - workerX.[.domain.tld]

Exemples :

  • 2020-08-04T14:27:43.883-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Prep HA config for worker node [USER="root"] Prepared HA config file - /tmp/nolock.update_ha_configs.f76c8aea-073b-4241-8960-536fb26573d5.json for worker node - workerX[.domain.tld]
  • 2020-08-04T14:27:44.086-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Send HA config to worker node [USER="root"] Sent nolock.update_ha_configs.f76c8aea-073b-4241-8960-536fb26573d5.json file to worker node - workerX[.domain.tld].
  • 2020-08-04T14:27:44.107-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Prep HA config for worker node [USER="root"] Prepared HA config file - /tmp/nolock.update_ha_configs.01880ce6-6ac3-4dd9-ac14-934a301490f3.json for worker node - workerX[.domain.tld]
  • 2020-08-04T14:27:44.307-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Send HA config to worker node [USER="root"] Sent nolock.update_ha_configs.01880ce6-6ac3-4dd9-ac14-934a301490f3.json file to worker node - workerX[.domain.tld].
  • 2020-08-04T14:27:44.307-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Send HA config to worker node [USER="root"] Failed to send nolock.update_ha_configs.01880ce6-6ac3-4dd9-ac14-934a301490f3.json file to worker node - workerX[.domain.tld].

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

Aucune action requise : si l'opération échoue, le nœud de travail désigné et les nœuds de travail affectés reviennent à leur état d'origine.

Désignation - Mettre à jour la configuration de la haute disponibilité des nœuds de travail

Description : événements générés lorsque les travailleurs accusent réception d'une nouvelle configuration de la haute disponibilité.

Messages :

  • Received - 0/2 acknowledgements so far
  • Received acknowledgment for Worker node - workerX[.domain.tld] with updated Admin Node - newadmin[.domain.tld]
  • Received - 2/2 acknowledgements so far
  • Newly nominated admin node - newadmin[.domain.tld] has been acknowledged by all worker nodes
  • Received acknowledgment 1/2 acknowledgements so far

Exemples :

  • 2020-08-04T14:27:44.346-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Received acknowledgment [USER="root"] Received - 0/2 acknowledgements so far
  • 8-04T14:27:54.383-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Received acknowledgment [USER="root"] Received acknowledgment for Worker node - workerX.[domain.tld] with updated Admin Node - newadmin[.domain.tld]
  • 2020-08-04T14:27:54.428-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Received acknowledgment [USER="root"] Received - 2/2 acknowledgements so far
  • 2020-08-04T14:28:04.448-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Received acknowledgment [USER="root"] Newly nominated admin node - oag.nodeC.com has been acknowledged by all worker nodes
  • 2020-08-04T14:28:04.448-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Received acknowledgment [USER="root"] Received acknowledgment 1/2 acknowledgements so far

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt.

Action corrective :

Contactez le support pour déterminer pourquoi le nœud de travail spécifique n'a pas renvoyé l'accusé de réception.

Désignation - Repasser un administrateur existant en autonome

Description : événement généré à l'achèvement de la désignation lorsque l'administrateur existant devient un nœud autonome.

Messages :

Reset HA configs of older admin node - oldadmin[.domain.tld]

Exemples :

2020-08-04T14:28:04.806-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Reset admin node HA setup [USER="root"] Reset HA configs of older admin node - oag.nodeA.com

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Confirmation de la réinitialisation

Description : événement généré pour confirmer la réinitialisation d'un administrateur existant en autonome.

Messages :

  • Admin nomination process completed successfully for new admin node - existingadmin[.domain.tld].
  • Reset HA configs for admin node - existingadmin[.domain.tld]

Exemples :

  • 2020-08-04T14:28:04.818-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Nomination completed [USER="root"] Admin nomination process completed successfully for new admin node - oldamin[.domain.tld].
  • 2020-08-04T14:28:04.818-05:00 oag.nodeC.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Nomination completed [USER="root"] Admin nomination process completed successfully for new admin node - oldamin[.domain.tld].

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Code d'autorisation incorrect

Description : événement généré lorsque l'utilisateur administrateur saisit incorrectement le code d'autorisation de la nouvelle désignation.

Messages :

  • Authorization token is correct.
  • Authorization token is incorrect.
  • Initiating nomination process on Nominated node - newadmin[.domain.tld].
  • Sent nolock.start_admin_nomination.json to nominated node - oag.nodeC.com

Exemples :

  • 2020-08-06T12:15:23.136-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Auth Token Verification [USER="oag-mgmt"] Authorization token is correct
  • 2020-08-06T12:13:49.224-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION ERROR Auth Token Verification [USER="oag-mgmt"] Authorization token is incorrect
  • 2020-08-06T12:15:23.148-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Initiate nomination [USER="oag-mgmt"] Initiating nomination process on Nominated node - newadmin[.domain.tld].
  • 2020-08-06T12:15:23.423-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER ADMIN NOMINATION INFO Initiate nomination [USER="oag-mgmt"] Sent nolock.start_admin_nomination.json to nominated node - oag.nodeC.com

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt.

Action corrective :

Saisissez à nouveau le code correct.

Désignation - Un administrateur existant passe en mode maintenance

Description : événement généré lorsque l'administrateur existant passe en mode maintenance.

Messages :

Started Admin Node Nomination App on admin node - existingadmin.[domain.tld]

Exemples :

2020-08-06T13:06:41.872-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Started Admin Node Nomination App [USER="oagha"] Started Admin Node Nomination App on admin node - existingadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Un administrateur existant quitte le mode maintenance

Description : événement généré lorsqu'un administrateur quitte le mode maintenance.

Messages :

  • Activated Admin App for admin node - existingadmin[.domain.tld].
  • Removed Admin Node Nomination Mode App for admin node - existingadmin[.domain.tld].
  • Reset process completed for admin node - existingadmin[.domain.tld].

Exemples :

  • 2020-08-06T13:08:05.086-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Activate Admin App [USER="oagha"] Activated Admin App for admin node - existingadmin[.domain.tld]
  • 2020-08-06T13:08:05.105-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Removed Nomination Mode App [USER="oagha"] Removed Admin Node Nomination Mode App for admin node - existingadmin[.domain.tld]
  • 2020-08-06T13:08:05.118-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Reset process completed [USER="oagha"] Reset process completed for admin node - existingadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours oagha.

Action corrective :

S.O.

Désignation - Sauvegarde déclenchée sur un un nœud administrateur existant

Description : événement généré lorsqu'une sauvegarde est effectuée sur un administrateur existant.

Messages :

sudo ...

Exemples :

2020-08-06T13:06:42.000-05:00 existingadmin[.domain.tld] sudo oagha : TTY=unknown ; PWD=/opt/oag/configs/ha/configs.install ; USER=root ; COMMAND=/opt/oag/scripts/oag_backup.sh

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation : clés publiques et privées transférées vers le nouvel administrateur.

Description : les clés publiques et privées générées par l'événement sont transférées vers un nouvel administrateur.

Messages :

  • Copied private key of oagha user from node - existingadmin[.domain.tld to nominated node - newadmin[.domain.tld].
  • Copied public key oagha user from node - existingadmin[.domain.tld] to nominated node - existingadmin[.domain.tld].

Exemples :

  • 2020-08-06T13:07:43.331-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Copy user private key [USER="oagha"] Copied private key of oagha user from node - existingadmin[.domain.tld] to nominated node - newadmin.[domain.tld]
  • 2020-08-06T13:07:43.515-05:00 oag.nodeA.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE ADMIN INFO Copy user public key [USER="oagha"] Copied public key oagha user from node - existing.[domain.tld] to nominated node - newadmin.[domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Mises à jour des clés des nœuds de travail

Description : événement généré lorsqu'une clé est écrite sur un nœud de travail

Messages :

Public host keys of nominated admin node - workerX[.domain.tld] has been added to known_hosts file of worker node - newadmin[.domain.tld]

Exemples :

2020-08-06T13:07:43.228-05:00 oag.nodeB.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE WORKER INFO Update keys [USER="root"] Public host keys of nominated admin node - workerX.[domain.tld] has been added to known_hosts file of worker node - newadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Mises à jour de la configuration des nœuds de travail

Description : événement généré lorsque les clés d'un nœud de travail sont mises à jour

Messages :

Public host keys of nominated admin node - workerX[.domain.tld] has been added to known_hosts file of worker node - newadmin[.domain.tld]

Exemples :

2020-08-06T13:07:44.505-05:00 oag.nodeB.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE WORKER INFO Update HA Config [USER="root"] Updated HA config file - /opt/oag/configs/events/config/ha_configuration.config with nominated admin node as - newadmin[.domain.tld] and worker nodes as - workerX[.domain.tld], workerY[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Accusés de réception

Description : événement généré lorsque les désignations sont reconnues.

Messages :

  • Prepared acknowledgment file - /tmp/f76c8aea-073b-4241-8960-536fb26573d5.ack.prep.
  • Sent acknowledgment file - /tmp/f76c8aea-073b-4241-8960-536fb26573d5.ack.prep to nominated admin node - newadmin[.domain.tld]

Exemples :

  • 2020-08-06T13:07:44.520-05:00 oag.nodeB.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE WORKER INFO Prepare Ack file [USER="root"] Prepared acknowledgment file - /tmp/f76c8aea-073b-4241-8960-536fb26573d5.ack.prep
  • 2020-08-06T13:07:44.734-05:00 oag.nodeB.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE WORKER INFO Sent Ack file [USER="root"] Sent acknowledgment file - /tmp/f76c8aea-073b-4241-8960-536fb26573d5.ack.prep to nominated admin node - newadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Désignation - Désignation réussie

Description : événement généré lorsqu'une désignation se termine avec succès.

Messages :

Admin nomination process completed successfully on worker node - newadmin[.domain.tld].

Exemples :

2020-08-06T13:07:44.746-05:00 oag.nodeB.com ADMIN_CONSOLE CLUSTER MANAGER UPDATE WORKER INFO Sent Ack file [USER="root"] Admin nomination process completed successfully on worker node - newadmin[.domain.tld]

Données structurées

USER - Utilisateur effectuant des actions de désignation, toujours racine.

Action corrective :

S.O.

Application

SYSTEM_APP_EVENT

Événement émis lorsqu'une application est créée, mise à jour, supprimée, activée ou désactivée.

Types de message :

  • Application: <Application Name> action: CREATE

  • Application: <Application Name> action: UPDATE

  • Application: <Application Name> action: DELETE

  • Application: <Application Name> action: ENABLE

  • Application: <Application Name> action: DISABLE

Exemples :

2020-06-24T09:40:36.000-05:00  example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE APP - INFO SYSTEM_APP_EVENT [GUID="93d2e78a-c6b7-4c27-83c8-15c2b783d3bb" NAME="Sample Header App" TYPE="SAMPLEHEADER_APP" DOMAIN="<App Domain URL>" IDP="<IDP URL>" IDP_TYPE="<Identity Provider type>" REASON="CREATE" SESSION_ID="3dKU4yqIlHkcRUeGb9f9Dh6OSgFjHq3hIMVktx7h" SUBJECT="admin" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Application: 'Sample Header App' action: 'CREATE'
2020-06-24T09:40:36.000-05:00  example.myaccessgateway.com ACCESSS_GATEWAY WEB_CONSOLE APP - INFO SYSTEM_APP_EVENT [GUID="<Application GUID>" NAME="Sample Header App" TYPE="SAMPLEHEADER_APP" DOMAIN="<App Domain URL>" IDP="<IDP URL>" IDP_TYPE="<Identity Provider type>" REASON="UPDATE" SESSION_ID="<Session ID> " SUBJECT="user@<Domain.tld>" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Application: 'Sample Header App' action: 'UPDATE'
2020-06-24T09:40:36.000-05:00  example.myaccessgateway.com ACCESSS_GATEWAY WEB_CONSOLE APP - INFO SYSTEM_APP_EVENT [GUID="<Application GUID> " NAME="Sample Header App" TYPE="SAMPLEHEADER_APP" DOMAIN="<App Domain URL>" IDP="<IDP URL>" IDP_TYPE="<Identity Provider type>" REASON="ENABLE" SESSION_ID="<Session ID>" SUBJECT="user@<Domain.tld>" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Application: 'Sample Header App' action: 'ENABLE'
2020-06-24T09:40:36.000-05:00  example.myaccessgateway.com ACCESSS_GATEWAY WEB_CONSOLE APP - INFO SYSTEM_APP_EVENT [GUID="<Application GUID>" NAME="Sample Header App" TYPE="SAMPLEHEADER_APP" DOMAIN="<App Domain URL>" IDP="<IDP URL>" IDP_TYPE="<Identity Provider type>" REASON="DISABLE" SESSION_ID="<Session ID> " SUBJECT="user@<Domain.tld>" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Application: 'Sample Header App' action: 'DISABLE'
2020-06-24T09:40:36.000-05:00  example.myaccessgateway.com WEB_CONSOLE APP - INFO SYSTEM_APP_EVENT [GUID="<Applicatuin GUID> " NAME="Sample Header App" TYPE="SAMPLEHEADER_APP" DOMAIN="<App Domain URL>" IDP="<IDP URL>" IDP_TYPE="<Identity Provider type>" REASON="DELETE" SESSION_ID="<Session ID> " SUBJECT="admin" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Application: 'Sample Header App' action: 'DELETE'

Données structurées

  • GUID - Identifiant de l'application
  • NAME - Nom de l'application
  • TYPE - Type de l'application
  • DOMAIN - Domaine de l'application
  • IDP - IdP de l'application
  • IDP_TYPE- Okta ou LOCAL
  • REASON - Au choix : CREATE, UPDATE, DELETE, ENABLE ou DISABLE
  • SESSION_ID - ID de session interne créé pour la session utilisateur
  • SUBJECT – Utilisateur effectuant l'action, généralement l'administrateur
  • REMOTE_ID - adresse IP de l'utilisateur, si disponible
  • USER_AGENT - Détails du navigateur

Événements liés aux certificats

Événements enregistrés lors de l'ajout, de la mise à jour ou de l'affectation de certificats. Consultez À propos des certificats Access Gateway et Gestion des certificats pour en savoir plus. Cela inclut les certificats traditionnels ou les actions associées à l'authentification par chaîne de certificats.

Impossible de lire le certificat

Description : lors de l'ajout ou de la mise à jour d'un certificat à l'aide de la Console de gestion Access Gateway, un certificat non valide a été fourni.

Messages :

Failed to read certificate.

Exemples :

2020-08-10 15:42:30.583 ERROR 1336 --- [ XNIO-2 task-11] com.okta.oag.service.CertificateService : Failed to read certificate from file /opt/oag/nginx/ssl//test.crt. Error: /opt/oag/nginx/ssl/test.crt (Permission denied) This is generated while reading certificate and any certificate is lacking read permission.

Données structurées

Aucun

Action corrective :

Assurez-vous que le certificat chargé est valide et vérifiez les permissions.

Format de certificat non valide

Description : lors de l'ajout ou de la mise à jour d'un certificat à l'aide de la Console de gestion Access Gateway, un certificat non valide a été fourni.

Messages :

Error: Could not parse certificate.

Exemples :

2020-08-10 15:41:51.682 ERROR 1336 --- [ XNIO-2 task-11] com.okta.oag.service.CertificateService : Failed parse certificate file /opt/oag/nginx/ssl//test.crt. Error: Could not parse certificate: java.io.IOException: Empty input This is generated when certificate file being read is not a valid PEM format certificate file i.e. parsing error.

Données structurées

Aucun

Action corrective :

Assurez-vous que le certificat chargé est valide et réessayez.

Valeur de la ressource Web protégée non valide

Description : lors de l'ajout d'une application à l'aide de la Console Access Gateway Admin UI, une tentative a été effectuée pour générer un certificat autosigné basé sur un fichier de ressource Web protégée non valide.

Messages :

'value.gateway.info' is not a valid hostname.

Exemples :

2020-08-10 15:40:10.938 ERROR 1336 --- [ XNIO-2 task-11] c.okta.oag.web.rest.CertificateResource : 'value.gateway.info' is not a valid hostname.

Données structurées

Aucun

Action corrective :

Examinez la valeur de la ressource Web protégée de l'application associée, puis réessayez.

Valeur de la ressource Web protégée manquante

Description : lors de l'ajout d'une application à l'aide de la Console Access Gateway Admin UI, une tentative a été effectuée pour générer un certificat autosigné basé sur un fichier de ressource Web protégée non valide ou manquant.

Messages :

No value for relayDomain

Exemples :

2020-08-10 15:36:49.769 ERROR 1336 --- [ XNIO-2 task-2] c.i.s.web.rest.ExceptionHandlerAdvice : handleExceptions org.springframework.boot.configurationprocessor.json.JSONException: No value for relayDomain

Données structurées

Aucun

Action corrective :

Examinez la valeur de la ressource Web protégée des applications associées, corrigez les erreurs éventuelles, puis réessayez.

Paramètres des listes de révocation des certificats mis à jour

Description : les paramètres associés aux listes de révocation des certificats ont été mis à jour.

Messages :

Configuration de la CRL mise à jour.

Exemples :

2020-08-10 15:36:49.769 ERROR 1336 --- [ XNIO-2 task-2] c.i.s.web.rest.ExceptionHandlerAdvice : handleExceptions org.springframework.boot.configurationprocessor.json.JSONException: No value for relayDomain

Données structurées

Aucun

Action corrective :

Aucun

Verbosité du journal

Événements générés lorsque le niveau de verbosité de la journalisation est modifié. Consultez Modifier la verbosité du journal et À propos des niveaux de journalisation

Événement de modification de la verbosité du journal

Description : un administrateur a modifié la verbosité actuelle du journal . Cet événement signale le début du processus de modification.

Messages : Allow access to resource

Exemple :

2020-08-26T21:24:03.678-05:00 oag01.okta.com ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="_3fd5e31193bff51983c9f81c8092cc9f23a1339446" SUBJECT="admin@oag.okta.com" RESOURCE="/api/v1/setting/loglevel" METHOD="PUT" POLICY="api" POLICY_TYPE="PROTECTED" DURATION="0" APP="Local OAG Admin Console" APP_TYPE="ADMINUI_APP" APP_DOMAIN="gw-admin.[domain.tld]" RESULT="ALLOW" REASON="N/A - SESSIONID=_3fd5e31193bff51983c9f81c8092cc9f23a1339446 X-Authorization=admin@oag.okta.com username=admin RelayDomain=gw-admin.gateway.info oag_username=admin@oag.okta.com UserName=admin@oag.okta.com SourceAuthNType=urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport RemoteIP=192.168.1.84 USER_AGENT=Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:80.0) Gecko/20100101 Firefox/80.0 creationTime=1598494932480 maxInactiveInterval=3600000 maxActiveInterval=28800000 lastAccessedTime=1598495024962 " REMOTE_IP="192.168.1.84" USER_AGENT="PostmanRuntime/7.26.3"] allow access to resource

Données structurées

  • SESSION_ID - Valide ou non valide.
  • RESOURCE - Toujours loglevel.
  • METHOD - Toujours PUT.
  • POLICY - Toujours api.
  • POLICY_TYPE - Toujours protégée.
  • DURATION - Toujours 0.
  • APP - Toujours Local OAG Admin Console .
  • APP_TYPE - Toujours ADMINUI_APP.
  • APP_DOMAIN - Domaine dans lequel la verbosité du journal a été modifiée.
  • RESULT - Toujours autoriser.
  • REASON - Non applicable, suivi des informations relatives à la session.
  • REMOTE_ID - Adresse IP du client.
  • USER_AGENT - Toujours l'environnement d'exécution Postman.

Action corrective : aucune, à titre informatif.

Modifier la verbosité des journaux et communiquer cette modification (fonctionnalité proposée dans ics_all.log et via les systèmes de journalisation)

Événements déclenchés lorsque l'instance d'administration d'Access Gateway génère et communique à tous les nœuds de haute disponibilité une modification de la verbosité du journal.

Messages :

  • application_template_service

  • application_template_service event for file_with_path:/opt/oag/events/loglevel.local.UPDATE.json

  • application_template_service event for file:loglevel.local.UPDATE.json

  • application_template_service Acquiring lock

  • application_template_service reading JSON from file '/opt/oag/events/loglevel.local.UPDATE.json'

  • application_template_service Local log level set to '[level]' where level represents the new log verbosity level.

Exemples :

2020-08-26T21:24:03.000-05:00 [DNS name of administration node] application_template_service ['/opt/oag/events/loglevel.local.UPDATE.json']
2020-08-26T21:24:03.000-05:00 oag01.okta.com application_template_service event for file_with_path:/opt/oag/events/loglevel.local.UPDATE.json
2020-08-26T21:24:03.000-05:00 oag01.okta.com application_template_service event for file:loglevel.local.UPDATE.json
2020-08-26T21:24:03.000-05:00 oag01.okta.com application_template_service Acquiring lock
2020-08-26T21:24:03.000-05:00 oag01.okta.com application_template_service reading JSON from file '/opt/oag/events/loglevel.local.UPDATE.json'
2020-08-26T21:24:03.000-05:00 oag01.okta.com application_template_service Local log level set to 'info'

Données structurées : aucune.

Action corrective : aucune, à titre informatif.

Redémarrer Syslog (fonctionnalité proposée dans ics_all.log et via les systèmes de journalisation)

Événements générés lorsqu'Access Gateway a correctement signalé la modification de la verbosité et redémarre l'agent SYSLOG.

Message : Redémarrage en cours et redémarrage terminé.

Exemples :

2020-08-26T21:24:04.000-05:00 [DNS name of HA node] OAG syslog-ng: Access-Gateway SYSLOG-NG restart
2020-08-26T21:24:04.000-05:00 oag01.okta.com OAG syslog-ng: Access-Gateway SYSLOG-NG restart completed

Données structurées : aucune.

Action corrective : aucune, à titre informatif.

Mise à jour de la verbosité terminée (fonctionnalité proposée dans ics_all.log et via les systèmes de journalisation)

Événements générés lorsqu'Access Gateway a terminé la modification de la verbosité du journal.

Message : Application_template_service loglevel event:update template...

Exemple :

2020-08-26T21:24:04.000-05:00 [DNS name of administration node] application_template_service loglevel event:update template for file:loglevel.local.UPDATE.json 

Données structurées : aucune.

Action corrective : aucune, à titre informatif.

Mot de passe

Événements enregistrés lors de la modification des mots de passe.

Console Access Gateway Admin UI

Réinitialiser les mots de passe ;

Description : mot de passe de la Console Access Gateway Admin UI modifié avec succès.

Messages : Password updated successfully

Exemple :

2021-04-28T12:04:16.000-05:00 oag.adminX.com ACCESS_GATEWAY WEB_CONSOLE Admin password updated successfully.

Données structurées : aucune.

Action corrective : sans objet

Tentative de réutilisation du mot de passe par défaut

Description : une tentative a été effectuée pour définir le mot de passe de la Console Access Gateway Admin UI sur la valeur par défaut d'origine.

Messages : Password reset failed. Default password was entered.

Exemples :

2021-04-28T12:00:14.451-05:00 oag.adminX.com WEB_CONSOLE PASSWORD_RESET WEB_CONSOLE ERROR PASSWORD_RESET [USER="oag-mgmt"] Password reset failed. Default password was entered.

Données structurées : USER– Utilisateur en cours de connexion.

Action corrective : saisissez un nouveau mot de passe qui ne correspond pas au mot de passe par défaut.

Mot de passe par défaut lors de la connexion

Description : lors d'une tentative de connexion à la Console Access Gateway Admin UI, le mot de passe par défaut a été détecté.

Messages : Default admin password being used.

Exemple :

2021-04-28T12:03:53.906-05:00 oag.adminX.com SCRIPT INFO DEFAULT_PASSWORD_CHECK [USER="spgw"] Default admin password being used.

Données structurées : USER– Utilisateur en cours de connexion.

Action corrective : sans objet

Mot de passe différent du mot de passe par défaut lors de la connexion

Description : lors d'une tentative de connexion à la Console Access Gateway Admin UI, le mot de passe par défaut n'a pas été détecté.

Messages : Default admin password not detected.

Exemple :

2021-04-28T12:04:19.319-05:00 oag.okta.com SCRIPT INFO DEFAULT_PASSWORD_CHECK [USER="spgw"] Default admin password not detected.

Données structurées : USER– Utilisateur en cours de connexion.

Action corrective : sans objet

Console de gestion Access Gateway

Réinitialiser les mots de passe ;

Description : mot de passe de la Console de gestion Access Gateway modifié avec succès. Password reset successful

Exemple :

2021-02-23T12:55:29.267-06:00 oag.adminX.com ADMIN_CONSOLE PASSWORD_RESET ADMIN_CONSOLE INFO PASSWORD_RESET [USER="oag-mgmt" USERNAME="oag-mgmt"] Password reset

Données structurées : USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt et USERNAME - Toujours oag-mgmt

Action corrective : sans objet

Échec de la réinitialisation

Description : la tentative de modification du mot de passe de la Console de gestion Access Gateway a échoué.

Messages : La réinitialisation de mot de passe a échoué. La réinitialisation de mot de passe a échoué. Password did not meet minimum requirement

Exemple :

2021-02-22T19:33:51.702-06:00 oag.adminX.com ADMIN_CONSOLE PASSWORD_RESET ADMIN_CONSOLE ERROR PASSWORD_RESET [USER="oag-mgmt" USERNAME="oag-mgmt"] Password reset failed

Données structurées : USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt et USERNAME - Toujours oag-mgmt

Action corrective : le mot de passe ne répond probablement pas aux exigences, réessayez.

Mot de passe saisi incorrect

Description : échec de la connexion, le mot de passe de la Console de gestion Access Gateway saisi est incorrect.

Messages :

Incorrect password entered

Exemples :

2021-02-22T19:33:19.903-06:00 oag.adminX.com ADMIN_CONSOLE PASSWORD_RESET ADMIN_CONSOLE ERROR PASSWORD_RESET [USER="oag-mgmt" USERNAME="oag-mgmt"] Incorrect password entered

Données structurées

  • USER - Utilisateur effectuant des actions de désignation, toujours oag-mgmt
  • USERNAME - Toujours oag-mgmt

Action corrective :

Saisissez à nouveau le mot de passe de la Console de gestion Access Gateway et réessayez.

État du système

CONFIG_TEST

Événement émis lorsque NGINX a terminé avec succès la vérification de sa configuration.

Message :

nginx: The configuration file /tmp/nginx/nginx.conf syntax is ok. nginx: configuration file /tmp/nginx/nginx.conf test is successful.

Exemple :

2020-06-24T05:40:25.786-05:00 example.myaccessgateway.com OAG_MONITOR MONITOR NGINX INFO CONFIG_TEST [STATUS="VALID" UUID="<ID>"] nginx: the configuration file /tmp/nginx/nginx.conf syntax is ok nginx: configuration file /tmp/nginx/nginx.conf test is successful.

Données structurées

  • STATUS - Valide ou non valide.
  • UUID - UUID de la configuration.

SYSTEM_STARTUP

Événement émis lorsque le démarrage du système est terminé.

Message :

Le démarrage est terminé, le système est prêt.

Exemple :

2020-06-24T10:05:56.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE - - INFO SYSTEM_STARTUP [] Startup complete, system ready.

Données structurées

Aucun.

SHUTDOWN

Événement déclenché lorsque l'arrêt du système a commencé.

Message :

Shutting down system.

Exemple :

O2020-06-24T08:31:25.729-05:00 example.myaccessgateway.com OAG ADMIN_CONSOLE SYSTEM SHUTDOWN INFO SHUTDOWN [USER="oag-mgmt"] Shutting down system.

Données structurées

USER - L'utilisateur qui a effectué l'action.

SYSTEM_IDP_STATUS

Événement émis lorsque :

  • Access Gateway se connecte avec succès avec un fournisseur d'identité configuré.

  • Access Gateway ne peut pas se connecter avec un fournisseur d'identité configuré.

  • Un jeton API Access Gateway n'est pas valide ou a expiré.

Messages :

  • Success confirming IDP status with: org.okta[preview].com.

  • Failure confirming connectivity with IDP: <IDP URL>. Please verify your network configuration.

  • Failure validating security token with IDP: <IDP Domain>. Please ensure that the token exists and is enabled.

Exemples :

  • Réussite : 2020-06-24T04:00:01.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE IDP LOCAL INFO SYSTEM_IDP_STATUS [NAME="MyIDP" DOMAIN="someorg.oktapreview.com" TYPE="IDP_OKTA" RESULT="PASS" REASON="VALID"] Success confirming IDP status with: someorg.oktapreview.com.

  • Erreur de connectivité réseau : 2020-06-24T04:00:01.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE IDP LOCAL INFO SYSTEM_IDP_STATUS [NAME="<IDP Name> IDP" DOMAIN="<IDP URL>" TYPE="<Identity Provider type>" RESULT="FAIL" REASON="INVALID_NETWORK_CONN"] Failure confirming connectivity with IDP: <IDP URL>>. Please verify your network configuration.

  • Jeton d'API non valide : 2020-06-24T04:00:01.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE IDP LOCAL INFO SYSTEM_IDP_STATUS [NAME="<IDP Name> IDP" DOMAIN="<IDP URL>" TYPE="<Identity Provider type>" RESULT="FAIL" REASON="INVALID_NETWORK_CONN"] Failure validating security token with IDP: <IDP Domain>. Please validate token exists and is enabled.

Données structurées

  • NAME - Nom de l'IdP.
  • DOMAIN - Domaine associé.
  • TYPE - Type d'IdP. IDP_OKTA ou LOCAL.
  • RESULT - PASS ou FAIL.
  • REASON - Valide ou raison de l'échec.

SYSTEM_STARTUP

Événement émis lorsqu'Access Gateway démarre correctement.

Message :

Le démarrage est terminé, le système est prêt.

Exemple :

22020-06-24T09:40:52.000-05:00 ec2-18-209-113-130.compute-1.amazonaws.com ACCESS_GATEWAY WEB_CONSOLE - - INFO SYSTEM_STARTUP [] Startup complete, system ready.

Données structurées

Aucun

Domaines de confiance

SYSTEM_TD_EVENT

Messages :

  • source_app_guid: "<guid>", source_app_name="<name of source app>",source_app_domain: "<source domain of application>".
  • exception 'exception data' occurred.

Exemples :

  • Lorsque des événements sont publiés :

    2020-07-15T04:46:38.000-04:00 localhost ACCESS_GATEWAY WEB_CONSOLE TRUSTED_DOMAINS - INFO SYSTEM_TD_EVENT [ SOURCE="APP" ACTION="UPDATE" ] source_app_guid: "61602a9d. . . ", source_app_name="Wikipedia SSO App", source_app_domain: "www.wikipedia.com"
  • Lorsque des erreurs se produisent :

    2020-07-15T04:46:38.000-04:00 localhost ACCESS_GATEWAY WEB_CONSOLE TRUSTED_DOMAINS ALERT SYSTEM_TD_EVENT [ SOURCE="APP" ACTION="UPDATE" ] Exception when disable/enable trusted domains: [Errno 13] Permission denied: '/opt/oag/events/trusteddomains.DISABLE.json'.
  • Lorsque les événements sont synchronisés avec un Tenant Okta :

    2020-07-15T04:46:38.000-04:00 localhost ACCESS_GATEWAY WEB_CONSOLE TRUSTED_DOMAINS - INFO SYSTEM_TD_EVENT [ SOURCE="OKTA_TRUSTED_ORIGIN" ACTION="SYNC" ]
Données structurées
  • SOURCE - APP ou OKTA_TRUSTED_ORIGIN.
  • ACTION - CREATE, UPDATE, DELETE ou SYNCH. Indique qu'un domaine de confiance a été ajouté, mis à jour, supprimé ou synchronisé.

Remarque : la gravité peut être ALERT, INFO ou WARN.

Kerberos

SYSTEM_KRB5_EVENT

Événement émis lorsqu'une action est effectuée sur un domaine Realm Kerberos, telle que la création, la mise à jour, la suppression, l'activation ou la désactivation.

Messages :

  • Kerberos Realm: <Kerberos Realm> action: CREATE
  • Kerberos Realm: <Kerberos Realm> action: UPDATE
  • Kerberos Realm: <Kerberos Realm> action: DELETE

Exemples :

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE KRB5 - INFO SYSTEM_KRB5_EVENT [REALM="<Kerberos Realm>" REASON="CREATE" SESSION_ID="<Session ID>" SUBJECT="admin" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Kerberos Realm: '<Kerberos Realm>' action: 'CREATE'

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE KRB5 - INFO SYSTEM_KRB5_EVENT [REALM="<Kerberos Realm>" REASON="UPDATE" SESSION_ID="<Session ID>" SUBJECT="user@<Domain.tld>" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Kerberos Realm: '<Kerberos Realm>' action: 'UPDATE'

  • O2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE KRB5 - INFO SYSTEM_KRB5_EVENT [REALM="<Kerberos Realm>" REASON="DELETE" SESSION_ID="<Session ID>" SUBJECT="user@<Domain.tld>" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Kerberos Realm: '<Kerberos Realm>' action: 'DELETE'

Données structurées

  • REALM - Domaine Realm Kerberos associé.
  • REASON - CREATE, UPDATE ou DELETE.
  • SESSION_ID - Identifiant de session locale associé.
  • SUBJECT - Utilisateur effectuant l'action, généralement l'administrateur
  • REMOTE_IP - L'adresse IP distante est disponible.
  • USER_AGENT - Système d'exploitation distant, navigateur, etc.

Authentification et autorisation

USER_LOGIN

Événement émis lorsqu'un utilisateur tente de se connecter. Voir l'événement pour connaître le résultat (réussite ou échec).

Messages :

  • User login success: [user]
  • User login failed: [user]
  • Received an assertion that has expired. Check clock synchronization on IDP and SP.

Exemples :

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE AUTHN LOCAL INFO USER_LOGIN [SESSION_ID="<Session ID>" SUBJECT="<User login name>" TYPE="LOCAL" RESULT="PASS" REASON="VALID_CREDENTIALS" REMOTE_IP="-" USER_AGENT="Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.149 Safari/537.36"] User login success: user@<domain.tld>

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY WEB_CONSOLE AUTHN LOCAL INFO USER_LOGIN [SESSION_ID="<Session ID> " SUBJECT="<User login name>" TYPE="LOCAL" RESULT="FAIL" REASON="INVALID_CREDENTIALS" REMOTE_IP="-" USER_AGENT=Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.149 Safari/537.36"] User login failed: user@<domain.tld>

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHN SAML INFO USER_AUTHN [SESSION_ID="<Session ID> " SESSION_AUTH="<Session AUTH Information> " SUBJECT="<User login name>" TYPE="SAML_2_0" SOURCE="IDP Source URL" SOURCE_TYPE="<Identity Provider type>" SOURCE_DOMAIN="<IDP URL>" SOURCE_AUTHN_TYPE="urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport" APP="Sample Header App" APP_DOMAIN="<App Domain URL>" RESULT="PASS" REASON="Valid SAML Assertion" REMOTE_IP="192.168.10.20" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] User login:user@<domain.tld>

  • 2020-06-24T10:06:23.000-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHN SAML ERROR USER_AUTHN [TYPE="SAML_2_0" TRACKER_ID="<Tracking ID>" SOURCE="https://<IDP URL>/app/template_saml_2_0/exkckwwaxvY3crKhn0h7/sso/saml" RESULT="FAIL" REASON="Invalid SAML Assertion" REMOTE_IP="192.168.10.192" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/62.0.3202.62 Safari/537.36"] Received an assertion that has expired. Check clock synchronization on IdP and SP.

Données structurées

  • SESSION_ID - LOCAL.
  • SUBJECT - Identifiant de l'objet, par exemple une adresse e-mail.
  • TYPE - SAML ou le module d'authentification concerné.
  • RESULT - PASS ou FAIL
  • REASON - Identifiants valides ou raison de l'échec
  • REMOTE_IP - L'adresse IP distante est disponible
  • USER_AGENT - Système d'exploitation distant, navigateur, etc.

USER_SESSION

Événement émis lorsqu'une demande de session est envoyée.

Message :

  • No session cookie. Envoi au gestionnaire.

  • Upgraded auth cookie. App session created.

  • This should be investigated by your security group.

Exemple :

  • 2020-06-04T13:53:53.483-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHZ SESSION INFO USER_SESSION [SESSION_ID="<Session ID>" APP="Local OAG Admin Console" APP_TYPE="ADMINUI_APP" APP_DOMAIN="<Application Domain>" RESULT="DENY" REASON="NOT_EXIST" REMOTE_IP="10.63.182.118" USER_AGENT="Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/81.0.4044.138 Safari/537.36"] No session cookie. Sending to handler.
  • 2020-06-04T13:53:53.483-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHZ SESSION INFO USER_SESSION [SESSION_ID="<Session ID>" SESSION_AUTH="<Session Auth ID>" SESSION_APP="e701ddf534554eab8ea671e884438b99" SUBJECT="<User login name>" APP="Sample Header App" APP_TYPE="SAMPLEHEADER_APP" APP_DOMAIN="<App Domain URL>" RESULT="ALLOW" REASON="VALID_AUTHCOOKIE" REMOTE_IP="" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] Upgraded auth cookie. App session created.
  • 2020-06-04T13:53:53.483-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHZ SESSION WARN USER_SESSION [SESSION_ID="<Session ID>" SESSION_AUTH="<Session Auth ID>" APP="Sample Header App" APP_TYPE="SAMPLEHEADER_APP" APP_DOMAIN="<App Domain URL>" RESULT="DENY" REASON="INVALID_AUTHCOOKIE" REMOTE_IP="" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] This should be investigated by your security group.

Données structurées

  • SESSION_ID - ID de session affecté, le cas échéant.
  • APP - Nom de l'application.
  • APP_TYPE - Application contre laquelle la session a été utilisée.
  • APP_DOMAIN - Domaine d'application associé.
  • RESULT - ALLOW ou DENY.
  • REASON - Raison pour laquelle la requête a été acceptée ou rejetée.
  • REMOTE_IP - Adresse IP distante à partir de laquelle l'utilisateur a tenté de se connecter.
  • USER_AGENT - Système d'exploitation distant, navigateur, etc.

USER_LOGOUT

Événement émis à la déconnexion d'un utilisateur.

Message :

User logout success: user@<Application Domain>.

Exemple :

2020-06-04T13:53:59.986-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHN SESSION INFO USER_LOGOUT [SESSION_ID="<Session ID> " SUBJECT="user@<Application Domain.tld>" APP="Local OAG Admin Console" APP_TYPE="ADMINUI_APP" APP_DOMAIN="<Application Domain>"" RESULT="PASS" REASON="VALID_SESSION" REMOTE_IP="10.63.182.118" USER_AGENT="Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/81.0.4044.138 Safari/537.36"] User logout success: user@<Application Domain.tld>.

Données structurées

  • SESSION_ID - ID de session affectée.
  • APP - Nom de l'application
  • APP_TYPE - Application contre laquelle la session a été utilisée. Par exemple, ADMINUI_APP.
  • APP_DOMAIN - Domaine d'application associé.
  • RESULT - ALLOW ou DENY.
  • REASON - Raison pour laquelle la requête a été acceptée ou rejetée.
  • REMOTE_IP - Adresse IP distante à partir de laquelle l'utilisateur a tenté de se connecter.
  • USER_AGENT - Système d'exploitation distant, navigateur, etc.

POLICY

Événement émis lorsqu'un utilisateur tente d'accéder à une ressource.

Message :

  • Allow access to resource.

  • Deny access to resource.

Exemple :

  • 2020-06-24T09:40:55.667-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="_8832d5961146a7d69baafe864b05eac3d5e3bb72bb" SUBJECT="admin@<Domain.tld>" RESOURCE="/" METHOD="GET" POLICY="root" POLICY_TYPE="PROTECTED" DURATION="0" APP="Local OAG Admin Console" APP_TYPE="ADMINUI_APP" APP_DOMAIN="gw-admin.saganich.com" RESULT="ALLOW" REASON="N/A - SESSIONID=_8832d5961146a7d69baafe864b05eac3d5e3bb72bb X-Authorization=admin@oag.okta.com username=admin X-SPGW-KEY=5b626d19e16f4d18ac42ef5d9cc8654a RelayDomain=gw-admin.domain.tld oag_username=admin@domain.tld UserName=admin@<Domain.tld >SourceAuthNType=urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport RemoteIP=10.0.0.110 USER_AGENT=Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.149 Safari/537.36 "] allow access to resource.

  • 2020-06-24T09:40:55.667-05:00 example.myaccessgateway.com ACCESS_GATEWAY ACCESS AUTHZ POLICY INFO USER_AUTHZ [SESSION_ID="_4a3fdbbc52dadda2109e0e789098f9b473d4f68c7e" SUBJECT="user@<Domain.tld>" RESOURCE="/alt" METHOD="GET" POLICY="altroot" POLICY_TYPE="PROTECTED_REGEX" DURATION="0" APP="Sample Header App" APP_TYPE="SAMPLEHEADER_APP" APP_DOMAIN="<App Domain URL>" RESULT="DENY" REASON="Groups=(?!.*Everyone:) - SESSIONID=_4a3fdbbc52dadda2109e0e789098f9b473d4f68c7e RelayDomain=<App Domain URL> static_a=aaaaa static-b=bbbbb staticc=ccccc _staticd=ddddd -statice=eeeee staticcookie=1234 secret=secretvalue spgw_username=<User login name> UserName=<User login name> login=<User login name> firstname=<User first name> lastname=<User last name> email=<User login name> samplecookie<User first name> Groups=Everyone:Group A:Group C:Group E:Group B: SourceAuthNType=urn:oasis:names:tc:SAML:2.0:ac:classes:PasswordProtectedTransport RemoteIP=192.168.10.20 USER_AGENT=Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36 creationTime=1507265129865 maxInactiveInterval=3600000 maxActiveInterval=28800000 lastAccessedTime=1507265129865 " REMOTE_IP="" USER_AGENT="Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/61.0.3163.100 Safari/537.36"] deny access to resource

Données structurées

  • SESSION_ID - ID de session affectée.
  • SUBJECT - Demandeur
  • RESOURCE - Ressource demandée
  • METHOD - Méthode de requête.
  • POLICY - Politique appliquée
  • POLICY_TYPE - L'un des types de politique.
  • DURATION - Durée de la requête
  • APP - Nom de l'application
  • APP_TYPE - Application contre laquelle la session a été utilisée. Par exemple, ADMINUI_APP.
  • APP_DOMAIN - Domaine d'application associé.
  • RESULT - ALLOW ou DENY.
  • REASON - Raison pour laquelle la requête a été acceptée ou rejetée. Y compris une variété d'autres informations liées à la politique.

Connectivité et validation

CHECK_CONNECTION

Événement émis lorsqu'une application est ajoutée. La validité de <Application Domain> est vérifiée.

Voir aussi CHECK_HOST.

Message :

Host <Application Domain> not found.

Exemple :

2020-06-24T09:41:16.766-05:00 example.myaccessgateway.com CHECK_HOST HOST_IP_CHECK INFO HOST [USER="admin" <Application Domain>] Host <Application Domain> not found

Données structurées

  • USER - Utilisateur interne qui exécute la vérification.
  • Domaine d'application utilisé dans l'application.

CHECK_HOST

Événement émis immédiatement après une vérification de la connexion. Les résultats de la vérification sont indiqués dans le message.

Message :

Ncat: Connection refused.

Exemple :

  • 2020-06-24T09:45:28.024-05:00 example.myaccessgateway.com CHECK_HOST checkConnection.sh INFO 10.0.0.1 7001 [USER="admin"] Ncat: Connection refused.
  • Données structurées

    USER - Utilisateur interne qui exécute la commande.

ACCESS AUTHN - - STORE

Événement émis immédiatement après une vérification de la connexion. Les résultats de la vérification sont indiqués dans le message.

Message :

Store failed during initialization.

Exemple :

22020-06-25T14:18:52.458-05: example.store.com ACCESS_GATEWAY ACCESS AUTHN FAILED WARN STORE [STORE_NAME="Name of datastore - Entry DN" FAILURE_COUNT="3"] Store failed during initialization.

Données structurées

  • STORE_NAME - Nom de la banque de données dont l'initialisation a échoué.
  • FAILURE_COUNT - Nombre de tentatives d'accès à la banque de données.