Aller au contenu

Service SQL IBM i (AS/400) · Procédure

QSYS2.MANAGE_AUDIT_JOURNAL_DATA_MART

Gérer un datamart du journal d'audit

Crée ou entretient un datamart, c'est-à-dire des tables extraites du journal d'audit pour un type d'écriture donné, dans une bibliothèque.

À quoi ça sert

Cette procédure construit, dans la bibliothèque DATA_MART_LIBRARY, une table qui contient les écritures du journal d'audit (QAUDJRN) d'un type donné, par exemple PW pour les échecs de mot de passe. Les données sont ensuite interrogeables en SQL sans relire à chaque fois le récepteur du journal.

Les paramètres : JOURNAL_ENTRY_TYPE pour le type d'écriture, STARTING_TIMESTAMP et ENDING_TIMESTAMP pour la période, DATA_MART_ACTION (défaut CREATE) pour choisir l'opération à effectuer sur le datamart, et DATA_MART_FILTER pour restreindre les écritures retenues. L'exemple d'IBM construit un datamart des écritures PW du dernier mois dans la bibliothèque DMARTLIB.

Elle modifie des objets de la bibliothèque indiquée (création ou mise à jour de tables). Elle est pratique pour l'audit de sécurité et l'investigation d'incidents. Pour connaître les datamarts existants, voir QSYS2.AUDIT_JOURNAL_DATA_MART_INFO.

Résultat réel sur un IBM i 7.5

Procédure non exécutée sur notre IBM i de test : elle agit sur la configuration du système ou sur d'autres travaux.

L'exemple d'IBM

Construire dans la bibliothèque DMARTLIB un datamart des écritures d'audit PW du dernier mois.

-- Description: Build a data mart for PW audit journal entries from the last month 
     -- in the DMARTLIB library.   
   CALL QSYS2.MANAGE_AUDIT_JOURNAL_DATA_MART(JOURNAL_ENTRY_TYPE => 'PW',  
                       DATA_MART_LIBRARY => 'DMARTLIB', 
                       STARTING_TIMESTAMP => CURRENT DATE - 1 MONTH,  
                       ENDING_TIMESTAMP => CURRENT TIMESTAMP);

Bon à savoir

Lire le journal d'audit demande des droits d'audit élevés (droit spécial *AUDIT). Vérifie aussi l'espace disque disponible avant de construire un datamart sur une longue période.

Paramètres

ParamètreTypePar défautSignification
JOURNAL_ENTRY_TYPE CHAR(2) obligatoire Type d'écriture de journal
DATA_MART_LIBRARY VARCHAR(10) obligatoire Bibliothèque du datamart
STARTING_TIMESTAMP VARCHAR(26) NULL Horodatage de début
ENDING_TIMESTAMP TIMESTAMP NULL Horodatage de fin
DATA_MART_ACTION VARCHAR(7) 'CREATE' Action à effectuer sur le datamart
DATA_MART_FILTER VARCHAR(1000) NULL Filtre du datamart