注销事件

在 UNIX 上有效
cminder12901cn
在 UNIX 上有效
注销事件对从受
Privileged Identity Manager
Privileged Identity Manager
保护主机进行的注销尝试进行了说明。
注意:
仅 UNIX 支持注销事件。
Privileged Identity Manager
实际上不会截获注销, 而是假设在会话的最后一个进程终止时发生注销。
此事件中的审核记录格式如下:
Date Time Status EventUserName SessionID Details ReasonTerminal AuditFlags
  • 日期
    标识事件发生的日期。
    格式:
    YYYY MMM DD
    注意:
    Privileged Identity Manager
    端点控制台根据您计算机的设置显示日期格式。
  • 时间
    标识事件发生的时间。
    格式:
    HH:MM:SS
    注意:
    Privileged Identity Manager
    端点控制台会根据您的计算机的设置显示时间格式。
  • 状态
    表示发生用户注销。
    值:
    O(注销)
  • 事件类型
    标识此记录所属的事件类型。
    注意:
    Privileged Identity Manager
    端点控制台只是将此字段称作
    事件
  • 用户名
    标识执行触发此事件的操作的访问者名称。
  • 用户登录会话 ID
    标识访问者的会话 ID。
    注意:
    默认情况下,在非详细 seaudit 输出中不显示此字段。 要在非详细 seaudit 输出中显示此字段,请在 seaudit 命令中指定 -sessionid 选项。
  • 详细信息
    表示如何检测到注销。
  • 详细信息
    指示
    Privileged Identity Manager
    决定在哪个阶段为此事件采取何种操作。
    注意:
    您在非详细 seaudit 输出中看到的审核记录在此字段中显示为数字。 此数字称为授权阶段代码。 在详细输出或
    Privileged Identity Manager
    端点控制台中,审核记录将显示与授权阶段代码关联的消息。 要获得阶段代码的完整列表,请运行 seaudit -t。
  • 原因
    标识
    Privileged Identity Manager
    写入审核记录的原因。
    注意:
    此字段不显示在详细 seaudit 输出或
    Privileged Identity Manager
    端点控制台中。 您在非详细 seaudit 输出中看到的审核记录将在此字段中显示为数字。 此数字称为原因代码。 有关原因代码的完整列表,请运行 seaudit -t。
  • 终端
    标识访问者用于连接到主机的终端的名称。
  • 审核标志
    指示访问者是内部用户(
    Privileged Identity Manager
    数据库用户)还是企业用户。
    注意:
    如果访问者是企业用户,您在非详细 seaudit 输出中看到的审核记录在此字段中显示为字符串 "(OS user)"。 否则,此字段保留为空。
示例:注销事件的消息
以下审核记录取自详细的 seaudit 输出。
29 Jan 2009 17:23:33 O LOGOUT root 49 2 computer.com Event type: Logout Status: Logout User name: root Terminal: computer.com Date: 29 Jan 2009 Time: 17:23 Details: Logout detected after last process terminated Audit flags: AC database user
此审核日志表明,2009 年 1 月 29 日,
Privileged Identity Manager
检测到在远程终端 computer.com 上工作的用户 root 的最后一个会话进程已关闭,因此假设该用户已注销系统(授权阶段代码 49 - 最后一个进程终止后检测到注销)。