Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Reference : vocabulaire des lignes d’audit

Chaque ligne d’audit est un evenement du target audit, une ligne JSON par evenement. Lire et filtrer la piste : Audit. Ce que veut dire une erreur et ou la corriger : Depannage.

Les actions

actionsourceEcrite quand
listsftp, apilistage d’un repertoire
downloadsftp, apifin du transfert
uploadsftp, apifin du transfert
mkdirsftp, apiune ligne par repertoire cree, du plus exterieur au plus interieur
deletesftp, apiSFTP REMOVE d’un fichier ; REST DELETE d’un fichier ou d’un repertoire vide
rmdirsftpRMDIR d’un repertoire vide
delete_recursiveapiDELETE d’un repertoire non vide
rmdir_recursivesftpRMDIR d’un repertoire non vide
renamesftp, apirenommage ou deplacement
statsftp, apirefus seulement ; REST HEAD
setstatsftprefus seulement
requestapirequete refusee avant le handler sans route pour sa methode, ou GET ?rights
connection_acceptedsftp, api, adminauthentification reussie : une par session SFTP, une par requete REST, une par fenetre admin de 15 min
connection_rejectedsftp, api, adminauthentification refusee
connection_rejected_summarysftp, api, adminrefus anonymes repetes, resumes a la fin de la fenetre
ip_bannedsftp, api, adminune adresse est bannie, une fois par bascule
session_endsftpune session SFTP quitte le registre
session_kickadminDELETE /admin/sessions/{id}
unbanadminDELETE /admin/bans/{protocol}/{ip}
logoutadminPOST /admin/logout sous un JWT ou le jeton statique : rien n’est revoque
session_revokeadminPOST /admin/revocations, POST /admin/logout sous un jeton de session : username le compte revoque, admin l’auteur
grant_add, grant_revokeadminPOST /admin/grants, DELETE /admin/grants/{id} : username le beneficiaire, role, grant_id, until, grant_reason (le motif), lift
audit_readadminlecture de la piste par la console ou son flux
get_status, get_config, get_resources, list_sessions, session_roles, logs_status, get_logs, events, stream_logs, list_bans, list_grants, grant_candidatesadminrefus insufficient permission d’une route en lecture

Les resultats

resultSens
successl’operation a abouti
deniedle serveur l’a refusee
errorle stockage l’a fait echouer, ou rien n’a pu etre construit pour elle, ou elle a ete interrompue
unknownle serveur ne sait pas ce qu’elle est devenue (commit interrompu)

Les champs

ChampLignesSens
sourcetoutesla porte : sftp, api, admin ; pour ip_banned, la liste du ban
action, resulttoutesci-dessus
reasondenied, error, unknown ; absent sur successune chaine fixe, ci-dessous
usernametoutes sauf les resumesle nom presente ; vide pour un jeton non verifie
remote_addrtoutesl’IP du client ; avec le port sur connection_accepted et session_end SFTP
session_idoperations SFTP, session_end, session_kickl’identifiant de la session
pathoperationsle chemin vu par l’utilisateur ; la source d’un rename
new_pathrenamela destination
backendoperationsle nom du backend du montage ; "" sur un chemin synthetique
countupload, download, listoctets transferes, ou entrees listees ; 0 ailleurs
replaceduploadyes, no, unknown : l’upload a-t-il detruit un contenu present
removeddelete_recursive, rmdir_recursiveentrees supprimees ; unknown sur un backend local
took_overuploadl’upload bloque du meme compte que celui-ci a repris : son session_id SFTP, ou son transfer_id REST ; "" ailleurs
transfer_idupload RESTl’identifiant du transfert, celui de la console ; "" ailleurs
grant_idoperationsl’acces temporaire par lequel est venu le montage du chemin (plusieurs : separes par des virgules) ; "" ailleurs
auth_methodconnection_*SFTP password, pubkey, jwt ; API basic, bearer, ticket ; admin jwt, static_token, session, password (connexion a la console) ; none sans credential
signature_algorithmconnection_accepted SFTPalgorithme de la signature de la cle
suppressed, threshold, window_secs, overflowconnection_rejected_summaryrefus non ecrits, et les reglages de la fenetre
ban_duration_secs, expires_at_epochip_bannedduree et fin du ban
duration_secs, bytes_read, bytes_writtensession_endduree et volume de la session
admin, admin_addr, admin_auth_methodactions adminl’auteur
kicked_bysession_kickl’auteur du kick
protocol, liftunbanla liste (sftp, api, admin) ; held, local_only, overruled, not_banned
liftsession_revokeheld, local_only
permissionrefus insufficient permissionla permission manquante
lines, levels, since, until, q, fieldsaudit_readla lecture faite ; lines = 0 pour un flux

Un champ hors propos est vide ("", 0), pas absent. Aucune ligne ne porte de mot de passe, de jeton ni le texte d’une erreur du stockage : ce texte va dans le journal applicatif, a cote.

Les reason

Operations sur fichiers :

reasonresultSens
acldeniedl’ACL ne donne pas le droit
acl subtreedeniedsuppression d’un arbre que l’ACL ne couvre pas en entier
synthetic pathdeniedecriture sur un repertoire synthetique ou un point de montage
rename across mountsdeniedsource et destination sous deux montages
invalid pathdeniedcaractere de controle, \, forme Windows interdite
reserved namedeniednom que le serveur se reserve (verrou d’upload)
rename into restricteddeniedrenommage qui deposerait du contenu sans write
range not satisfiabledeniedtelechargement REST dont le Range commence apres la fin du fichier (416)
symlink escapedeniedlien symbolique hors de la racine locale
existsdenieddestination existante, ou creation exclusive sur un nom pris
is a directory, not a directorydeniedREMOVE d’un repertoire, RMDIR d’un fichier
upload in progressdenied, errorun autre upload tient la destination
taken overerrorupload bloque repris par un nouvel upload du meme compte (uploads.takeover_idle_secs)
quota exceeded (et , truncated file removed, , append not undone)deniedmax_file_mb depasse
session killeddeniedsession coupee pendant l’operation
no roles, username not usable as home directorydeniedREST : aucun role, nom inutilisable
role resolution, mount conflicterrorREST : roles non resolus, montages en conflit
not found, permission denied, already exists, not a directory, is a directory, directory not empty, storage error, not implemented, unsupported, upload in progresserrorgenre de l’erreur du stockage
session ended: <cause>errorsession SFTP finie pendant l’operation ; <cause> est le reason du session_end
session endederrorclient REST parti pendant la requete
upload idle timeout, upload below minimum rateerrorupload coupe par le serveur
commit interruptedunknownclient parti pendant la publication d’un upload

Authentification (connection_rejected, connection_rejected_summary) :

reasonresultSens
absentdeniedmot de passe faux, nom inconnu, cle ou JWT SFTP refuse : rien ne dit quels comptes existent
no authorized key offereddeniedaucune cle proposee n’etait autorisee
signature algorithm not alloweddeniedalgorithme de signature de la cle non permis
missing credential, empty credential, malformed credentialdenieden-tete Authorization absent, vide, illisible
invalid token, expired token, wrong issuer, wrong audiencedeniedjeton refuse par le verificateur
verifier unavailabledenied, erroraucune cle en face du jeton, ou rien pour verifier
no username claimdeniedjeton verifie sans nom
method disableddeniedmethode d’authentification coupee
no matching roles, no matching admin rolesdeniedcredential acceptee, aucun role
role resolution, mount conflict, backend initialization failederrorcredential acceptee, session impossible a construire
username not usable as home directorydeniedle nom ne peut pas etre un repertoire
session limitdeniedmax_sessions_per_user atteint
banned, rate limitdeniedadresse bannie, debit depasse
password checks saturated, password checks saturated for address, shutting downerrormot de passe non verifie : pool plein, part de l’adresse atteinte, arret
invalid ticket, expired ticket, revoked ticketdeniedticket de telechargement refuse
revoked tokendeniedjeton de session de la console dont le compte a ete retire ou a change de mot de passe, ou revoque

Fin de session (session_end) : closed, connection_ended, admin_kick, shutdown_idle, shutdown, banned, internal_error, grant_expired, grant_revoked (un acces temporaire que la connexion a utilise a fini : grant_id le nomme ; un transfert REST coupe ainsi dit session ended: grant_expired ou grant_revoked).

Actions admin : insufficient permission, session not found, no sessions, not banned, overruled, unknown protocol, invalid IP address, no ban manager.