Code d’événement Openshift : 1038CLST0002

Sommaire: Un serveur API a rencontré une erreur lors de l’écriture dans un journal d’audit.

Cet article s’applique à Cet article ne s’applique pas à Cet article n’est lié à aucun produit spécifique. Toutes les versions de produits ne sont pas identifiées dans cet article.

Symptômes

Cette alerte est déclenchée lorsqu’une instance de serveur API du cluster ne parvient pas à écrire des journaux d’audit. Il se déclenche lorsqu’il y a des erreurs, qui sont calculées en vérifiant le taux d’erreur avec apiserver_audit_error_total et apiserver_audit_event_total.

En cas d’erreurs lors de l’écriture des journaux d’audit, les événements de sécurité ne sont pas consignés par cette instance de serveur API spécifique. Les équipes chargées de la réponse aux incidents de sécurité utilisent ces journaux d’audit, entre autres, pour déterminer l’impact des violations ou des événements de sécurité. Sans ces journaux, il devient très difficile d’évaluer une situation et d’effectuer une analyse appropriée des causes profondes de tels incidents.

Toutefois, cela n’est pas préjudiciable à la disponibilité du cluster.

Cause

Il peut y avoir de nombreuses causes à cela :

Cela peut être dû au fait que le nœud qui héberge cette instance de serveur API manque d’espace disque.
Un acteur malveillant peut falsifier les fichiers log d’audit ou les autorisations du répertoire.
Le serveur API peut rencontrer une erreur inattendue.

Résolution

Diagnostic :
vérifiez si d’autres alertes sont déclenchées, par exemple l’alerte NodeFilesystemFillingUp. Cela peut indiquer la cause de cette erreur.

Le apiserver_audit_error_total de mesure s’affiche uniquement sur les instances qui rencontrent des erreurs. Des étiquettes appropriées indiqueront le type de serveur API et l’instance spécifique affectée.

Avec ces informations, collectez les journaux d’exécution à partir de ce pod de serveur API spécifique et vérifiez si les journaux indiquent une erreur inattendue.

À partir de l’étiquette de l’instance, il est possible de déterminer quel nœud héberge le serveur API concerné susmentionné.

Connectez-vous au nœud approprié et vérifiez que les autorisations de fichier de journal d’audit appropriées correspondent aux attentes : Propriété de l’utilisateur root et avec le mode 0600. Assurez-vous également qu’il n’existe pas d’attributs inattendus pour les fichiers, tels que l’immuabilité ou l’ajout seul.

Lorsque vous êtes connecté au nœud approprié, vérifiez également que les autorisations appropriées au répertoire du journal d’audit correspondent aux attentes : Propriété de l’utilisateur root et avec le mode 0700.

Si vous suspectez une altération, contactez votre équipe de réponse aux incidents.

Atténuation :
la mesure d’atténuation appropriée sera très différente en fonction de l’organisation et des exigences de conformité. Un déploiement FedRAMP modéré peut avoir besoin d’isoler le nœud et d’enquêter, tandis qu’un déploiement avec des exigences de conformité plus strictes doit nécessiter un snapshot et arrêter le système immédiatement. Un déploiement plus habituel n’aurait peut-être besoin que d’enquêter, et puisque les causes peuvent être nombreuses. Quoi qu’il en soit, examinez le déploiement comme décrit dans le diagnostic et contactez l’équipe de réponse aux incidents de votre organisation si nécessaire.

Support :
si toutes les étapes ci-dessus ne permettent pas de résoudre le problème, contactez le support technique Dell EMC pour une procédure d’enquête plus approfondie.

Produits touchés

APEX Cloud Platform for Red Hat OpenShift
Propriétés de l’article
Numéro d’article: 000217412
Type d’article: Solution
Dernière modification: 18 sept. 2026
Version:  4
Obtenez des réponses à vos questions auprès d’autre utilisateurs de Dell
Services de soutien
Vérifiez si votre appareil est couvert par les services de soutien.