Isilon: Liste over dataværdier for Isilon-revision

Summary: En liste over mulige Isilon-værdier, der kan ses i de rå output af isi_audit resultater.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Følgende er en liste over mulige Isilon-værdier, der kan ses i de rå output af isi_audit resultater.

Denne liste er ikke versionsspecifik: nogle af disse vil kun være på visse versioner af OneFS, mens nyere versioner har udvidede muligheder. Denne liste er tænkt som reference ved gennemgangen af individuelle revisionsbegivenheder generelt.

Når du bruger Isilon-protokolovervågningssystemet, kan du overvåge og spore brugernes handlinger i OneFS-filsystemet på protokoller som SMB og NFS.

De registrerede handlinger i deres rå form vil se sådan ud (der forventes en vis varians mellem versioner og epoker af OneFS):

 

{"id":"8F0AE523-1741-12EA-8D1F-010E1EA7B298","tidsstempel":1575538065995502,"payloadType":"c411a642-c139-4c7a-be58-93680bc20b41","nyttelast":{"protocol":"NFS","zoneID":5,"zoneName":"AuditedZone","eventType":"delete","isDirectory":false,"clientIPAddr":"10.51.221.92","fileName":"\\ifs\\home\\user00001\\staging\\datareview\\infa\\client\\Temp\\datapoint_file.txt","userSID":"S-1-22-2000","userID":2000,"ntStatus":0,"fsId":1,"partialPath":"datapoint_ file.txt","rootInode":4512436961,"inode":5128815920}}     
 
{"id":"87B8BBH5-181C-71EA-8D1F-000G1IA7J295","tidsstempel":1575522001272734,"payloadType":"c411a642-c139-4c7a-be58-93680bc20b41","nyttelast ":"protokol":"NFS","zoneID":5,"zoneName":"AuditedZone","eventType":"create","createResult":"OPENED","isDirectory":true,"desiredAccess":0,"clientIPAddr":"10.14.73.184","createDispo":1,"userSID":"S-1-22-1-2000","userID":2000,"fileName":"\\ifs\\data\\project00004\\dev\\logs\\ABC\\that-one-project-data","ntStatus":0," fsId":1,"inode":4725492968}}


Inden for dette defineres udtrykkene som:
  • klientIPAddr: Strengen for IP-adressen for den bruger, der udfører handlingen.
  • klient-IP: IP-adressen på den klient, der startede anmodningen (forårsager hændelsen).
  • createDispo: Oprettelsesdisposition angivet af brugeren på oprettelses-/åbningstidspunktet.
  • ønsketAdgang: Ønsket adgang angivet af brugeren på oprettelses-/åbningstidspunktet.
  • kodet nyt navn: Det kodede nye navn i tilfælde af omdøbning.
  • kodet sti: Den kodede UNC-sti til filen.
  • kodet RelativePath: Den kodede relative sti.
  • kodningstype: Den kodning, der bruges til værdier, hvis værdien indeholder tegn, der ikke kan medtages i XML.
  • Begivenhed: Den hændelse, der forårsagede checken.
  • Filnavn: Strengen for filens absolutte sti eller "UNKNOWN", hvis revisionen ikke kan hente stien. Stien bruger UNC-stil af kurveseparatorer ("\\").
  • Filstørrelse: Størrelsen af filen på tidspunktet for manipulation.
  • Flag: En af de CEPP_FLAG_XXX defineret ovenfor.
  • fsId: Filsystem-id for overordnet bibliotek. Dette heltal er ID-værdien for det pågældende filsystem (standard 1 ).
  • Id: En værdi baseret på klyngens GUID og det overvågede zone-id, som er unik for den overvågede hændelse. Dette er et UUID for den pågældende hændelse.
  • Inode: Heltal af inoden i filen eller mappen.
  • isDirectory: Boolesk for, om hændelsen er til en fil eller en mappe.
  • newFSId: nyt filsystem-id (hvis forskelligt fra fsId) for målmodermappe (omdøb).
  • newName: Det nye navn (ved omdøbning).
  • newParentInode: inoden i målstammappen (omdøb).
  • ntStatus: NTSTATUS-koden for handlingen. 0 er STATUS_SUCCESS.
  • ejer-id: Id for ejeren af filen.
  • ejerSid: Side af filejeren.
  • forælderInode: inoden af den indeholdende mappe.
  • partialPath: Streng af den relative sti til filen eller mappen. Stien bruger UNC-stil af kurveseparatorer ("\\").
  • partialPathParentInode: overordnet inode af den delvise sti ovenfor.
  • path: UNC navn på filen (eller dir) - absolut sti.
  • Nyttelast: Den komplette leverede revisionshændelse, der indkapsler de fleste af disse værdier.
  • nyttelasttype: Streng af "4b66b1eb-6e1a-416d-b80c-5a642a603a0b: For protokolaktivitetshændelser.
  • nyttelasttype: Streng af "7afb8d54-0aa7-4ed4-9691-341313ee37e3: For revisionsdriverindlæste revisionshændelser.
  • nyttelasttype: Streng af "bbce6a72-a92d-4330-a1f3-e9fd5aed8152: For overvågning af chauffør aflæs revisionshændelser.
  • nyttelasttype: Streng af "c411a642-c139-4c7a-be58-93680bc20b41: For protokoldatahændelser.
  • Protokollen: Streng af den protokol, handlingen fandt sted under. Normalt en af følgende i OneFS 7.2 og nyere: "CIFS" (til SMB1); "SMB2"; "NFS" (til NFSv3); "NFS4"; "HDFS".
  • relativePath: UNC-navnet på filen (eller dir), som klienten har fået adgang til.
  • rootInode: Heltal af inoden i den mappe, hvor partialPath er.
  • server-IP: IP-adressen på den server, hvor hændelsen blev optaget.
  • Server: Servernavnet, hvor hændelsen fandt sted. Server-IP til NFS.
  • Del: Del på serveren. Eksportnavnet for NFS.
  • Tidsstempel: Det tidspunkt, hvor hændelsen fandt sted på serveren. Det er en 64 bit værdi, hvor de høje 32 bit repræsenterer tiden og lavere 32 bit repræsenterer mikrosekunderne. Format: 0x1234abcd1234abcd
  • type: Fil, mappe osv.
  • Userid: Heltal for UID'et for den bruger, der udfører handlingen. (OneFS 7.2 og nyere)
  • brugerSID: Streng for SID for den bruger, der udfører handlingen.  ("userSID" er ikke tilgængelig i "logon"-fejlhændelser).
  • zoneID: Heltal for det OneFS-adgangszone-id, som handlingen udføres på/gennem.
  • zoneNavn: Streng for OneFS-adgangszonenavnet på tidspunktet for den hændelse, som handlingen udføres på/gennem.




Derudover er der et par andre værdier og felter, der kan have et par mulige variabler. 

For objektet "eventType" har nogle hændelsestyper ekstra datafelter, der er angivet under nedenstående typer:
 
eventType = opret: Til oprettelse eller åbning af en fil eller mappe.

eventType = luk: Til lukning af en fil eller mappe.
Ekstra nyttelastfelter: (Kun meningsfuldt, når "isDirectory er falsk / for filer.)
  • bytesLæs: Heltal af det samlede antal bytes, der er læst siden åbningen / oprettelsen.
  • bytesSkrevet: Heltal af det samlede antal bytes skrevet siden åbningen.
  • numberOfReads: Heltal af det samlede antal læsninger, der er foretaget i filen siden åbning.
  • numberOfWrites: Heltal af det samlede antal skrivninger, der er foretaget i filen.
eventType = læs: Den første læsning til en fil siden åbning af den.
Ekstra nyttelastfelter:
  • bytesLæs: Heltal af antallet af bytes, der læses i den første læsning.
eventType = skriv: Den første skrive til en fil siden åbning den.
Ekstra nyttelastfelter:
  • bytesSkrevet: Heltal af antallet af bytes skrevet i den første skrivning.
eventType = omdøb: Omdøb en fil eller mappe.
Ekstra nyttelastfelter:
  • newFileName: Strengen til den absolutte sti til det nye filnavn eller "UNKNOWN". Stien bruger UNC-stil af kurveseparatorer ("\\").
  • newPartialPath: Strengen for den relative sti til det nye filnavn. Stien bruger UNC-stil af kurveseparatorer ("\\").
  • newRootInode: Heltal for inoden i den nye overordnede mappe, der indeholder "newPartialPath".
eventType = get-sikkerhed: Få sikkerhedsoplysninger/tilladelser fra filen eller mappen.
                              (ingen ekstra felter)

eventType = indstil sikkerhed: Indstil sikkerhedsoplysninger / tilladelser til filen eller mappen.
(ingen ekstra felter)
 
eventType = slet: Slet en fil eller mappe.
(ingen ekstra felter)
 
eventType = logon: Log på.
(ingen ekstra felter)
 
eventType = logoff: Log af.
(ingen ekstra felter)
 
eventType = træ-forbind: Udførelse af en SMB-træforbindelse.
(ingen ekstra felter)



For overvågningshændelser med payloadType = "7afb8d54-0aa7-4ed4-9691-341313ee37e3" (overvågningsdriverindlæste revisionshændelser).

Dette er overvågningshændelser, der signalerer, hvornår revisionsfilterdriveren blev indlæst.

Disse overvågningshændelser indeholder en "nyttelast", som indeholder en JSON-streng, der angiver, hvilken overvågningsdriver der er indlæst.

  • Revisionsdriver: flt_audit indlæst: SMB-revisionsdriver indlæst.
  • Revisionsdriver: flt_audit_nfs indlæst: NFS-overvågningsdriver indlæst.
  • Revisionsdriver: flt_audit_hdfs indlæst: HDFS-overvågningsdriver indlæst.



For overvågningshændelser med payloadType = "bbce6a72-a92d-4330-a1f3-e9fd5aed8152" (overvågningsdriverens aflæsningsovervågningshændelser).

Dette er overvågningshændelser, der signalerer, hvornår revisionsfilterdriveren blev fjernet.

Disse overvågningshændelser indeholder en "nyttelast", som indeholder en JSON-streng, der angiver, hvilken overvågningsdriver der stoppede.

  • Lukning af revisionsdriver: flt_audit: SMB-revisionsdriveren stoppede.
  • Lukning af revisionsdriver: flt_audit_nfs: NFS-overvågningsdriver indlæst.
  • Lukning af revisionsdriver: flt_audit_hdfs: HDFS-overvågningsdriver indlæst.


eventType: Streng for overvågningshændelsestypen/handlingstypen. En af:
  • Oprette: Opret eller åbn en fil eller mappe.
  • Tæt: Luk en fil eller mappe.
  • Læse: Læs først på en fil, siden du åbnede den.
  • Skrive: Skriv først på en fil, siden du åbnede den.
  • Omdøbe: Omdøb en fil eller mappe.
  • Slette: Slet en fil eller mappe.
  • Indstil sikkerhed: Indstil sikkerhedsoplysninger / tilladelser på en fil eller mappe.
  • get-sikkerhed: Få sikkerhedsoplysninger/tilladelser til en fil eller mappe.


createDispo: Heltal for dispositionen Opret/åbn. Dette er anmodningen om, hvordan filen / biblioteket skal åbnes eller oprettes:
  • 0 - FILE_SUPERSEDE - Erstat en eksisterende fil, eller opret den.
  • 1 - FILE_OPEN - Åbn en eksisterende fil eller mislykket.
  • 2 - FILE_CREATE - Opret en ikke-eksisterende fil eller mislykkes.
  • 3 - FILE_OPEN_IF - Åbn en eksisterende fil, eller opret den.
  • 4 - FILE_OVERWRITE - Åbn og overskriv en eksisterende fil eller mislykkes.
  • 5 - FILE_OVERWRITE_IF - Åbn og overskriv en eksisterende fil, eller opret den.


createResult: Streng for oprettelse/åbning af resultat. En af:
  • AFLØST: Filen eksisterede og blev udskiftet.
  • ÅBNET: Filen eksisterede og blev åbnet.
  • LAVET: Filen eksisterede ikke og blev oprettet.
  • FINDES: Filen findes og blev ikke oprettet.
  • DOES_NOT_EXIST: Filen fandtes ikke og blev ikke åbnet.
  • UKENDT: Ukendt.


ønsketAdgang: Heltal af den bitvis kombinerede ønskede adgang til følgende:

Affected Products

Isilon

Products

Isilon
Article Properties
Article Number: 000019850
Article Type: How To
Last Modified: 18 Dec 2022
Version:  4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.