Использование формата CEFTermidesk также поддерживает запись каждого события аудита в формате Common Event Format (CEF). |
Формат CEF описывается следующим набором обязательных полей:
Формат регистрации события в Termidesk приведен в подразделе Форматы регистрируемых событий аудита и их примеры.
Для использования формата CEF нужно включить использование CEF в «Портале администратора» (см. подраздел Системные параметры аудита).
Для того чтобы события в формате CEF корректно сохранялись в локальный файл журнала, нужно:
/etc/opt/termidesk-vdi/templates:if ($programname == "termidesk_audit") then { action(type="omfile" file="%{LOG_DIR}%/audit.log" FileCreateMode="%{LOG_PERM}%" fileOwner="%{LOG_OWNER}%" fileGroup="%{LOG_GROUP}%") stop } |
раскомментировать:
if ($programname == "termidesk_audit") then { action(type="omfile" format="CEFFormatForAudit" file="%{LOG_DIR}%/audit.log" FileCreateMode="%{LOG_PERM}%" fileOwner="%{LOG_OWNER}%" fileGroup="%{LOG_GROUP}%") stop }
|
sudo /opt/termidesk/sbin/termidesk-config update_logger_config |