上一主题: audit.cfg 文件-安全数据库管理事件筛选语法下一主题: auditrouteflt.cfg 文件-筛选审核记录传递


audit.cfg 文件-用户事件跟踪消息筛选语法

属于有关用户事件的跟踪消息的审核记录具有以下筛选格式:

TRACE;TracedClassName;TracedObjectName;RealUserName;EffectiveUserName;ACUserName;AuthorizationResult;TraceMessage

注意:跟踪筛选的最大限制是 1000 个记录。

TRACE

指定该规则筛选用户跟踪记录。

TracedClassName

定义用户尝试访问的对象类的名称。

注意:以大写字母输入类的名称。

TracedObjectName

定义用户尝试访问的对象的名称。

RealUserName

(UNIX) 定义生成跟踪记录的真实用户的名称。

(Windows) 定义生成跟踪记录的本地用户的名称。

EffectiveUserName

(UNIX) 定义生成跟踪记录的有效用户的名称。

(Windows) 定义生成跟踪记录的本地用户的名称。 此参数与 RealUserName 参数相同。 为此参数使用 *。

ACUserName

定义 CA ControlMinder 选择用于授权事件的用户名。

AuthorizationResult

定义授权结果。

值:P(已允许)、D(已拒绝)、*

TraceMessage

定义生成的跟踪消息。

示例:筛选有关用户消息事件的跟踪

此示例可筛选在有效用户是 root 且 root 访问 FILE 类中的对象时生成的用户跟踪记录:

TRACE;FILE;*;*;root;*;*;*