Service SQL IBM i (AS/400) · Fonction table
SYSTOOLS.AUDIT_JOURNAL_ST
Journal d'audit : outils de service (ST)
Lit les entrées ST du journal d'audit : utilisation des outils de service (STRSST, DST), avec l'objet touché et le nombre d'octets modifiés.
À quoi ça sert
Cette fonction de table lit les entrées de type ST du journal d'audit, écrites quand on utilise un outil de service. SERVICE_TOOL et SERVICE_TOOL_DETAIL disent lequel, et les colonnes d'objet précisent ce qui a été touché. On y trouve aussi les informations sur le travail cible et le nombre d'octets modifiés (NUMBER_OF_ALTERED_BYTES).
Les outils de service permettent de lire et de modifier directement du contenu du système en dehors des contrôles habituels. Les tracer est donc un point d'attention de sécurité. L'exemple d'IBM vérifie si quelqu'un a modifié du stockage avec STRSST aujourd'hui, en cherchant un nombre d'octets modifiés supérieur à zéro.
Les paramètres de sélection sont facultatifs.
Résultat réel sur un IBM i 7.5
Ce que nous avons exécuté :
SELECT * FROM TABLE(
SYSTOOLS.AUDIT_JOURNAL_ST(
STARTING_TIMESTAMP => CURRENT DATE ))
WHERE SERVICE_TOOL = 'ST' AND NUMBER_OF_ALTERED_BYTES > 0
Aucune entrée de ce type dans le journal d'audit sur les 90 derniers jours : ce type d'événement n'est pas audité ou ne s'est pas produit sur notre IBM i de test.
L'exemple d'IBM
Vérifier si quelqu'un a modifié du stockage avec STRSST aujourd'hui.
-- Description: Check whether anyone has changed storage using STRSST today.
SELECT * FROM TABLE(
SYSTOOLS.AUDIT_JOURNAL_ST(
STARTING_TIMESTAMP => CURRENT DATE ))
WHERE SERVICE_TOOL = 'ST' AND NUMBER_OF_ALTERED_BYTES > 0;
Bon à savoir
Une ligne avec NUMBER_OF_ALTERED_BYTES supérieur à zéro signale une modification réelle. Sa présence sans intervention du support IBM est à investiguer.
Paramètres
| Paramètre | Type | Par défaut | Signification |
|---|---|---|---|
STARTING_RECEIVER_NAME |
VARCHAR(10) | '*CURAVLCHN' | Nom du récepteur de journal de départ |
ENDING_RECEIVER_NAME |
VARCHAR(10) | '*CURRENT' | Nom du récepteur de journal de fin |
STARTING_TIMESTAMP |
TIMESTAMP | NULL | Horodatage de début |
ENDING_TIMESTAMP |
TIMESTAMP | NULL | Horodatage de fin |
USER_NAME |
VARCHAR(10) | '*ALL' | Nom du profil utilisateur |
JOB |
VARCHAR(28) | '*ALL' | Nom qualifié du travail |
PROGRAM |
VARCHAR(10) | '*ALL' | Programme |
STARTING_SEQUENCE |
DECIMAL(21, 0) | NULL | Numéro de séquence de départ |
ENDING_SEQUENCE |
DECIMAL(21, 0) | NULL | Numéro de séquence de fin |
STARTING_RECEIVER_LIBRARY |
VARCHAR(10) | '*CURRENT' | Bibliothèque du récepteur de journal de départ |
ENDING_RECEIVER_LIBRARY |
VARCHAR(10) | '*CURRENT' | Bibliothèque du récepteur de journal de fin |
Colonnes renvoyées (66)
Afficher les 66 colonnes
| Colonne | Type | Signification |
|---|---|---|
ENTRY_TIMESTAMP |
TIMESTAMP | Horodatage de l'entrée |
SEQUENCE_NUMBER |
DECIMAL(21, 0) | Numéro de séquence |
USER_NAME |
VARCHAR(10) | Nom du profil utilisateur |
QUALIFIED_JOB_NAME |
VARCHAR(28) | Nom qualifié du travail |
JOB_NAME |
VARCHAR(10) | Nom du travail |
JOB_USER |
VARCHAR(10) | Profil utilisateur du travail |
JOB_NUMBER |
VARCHAR(6) | Numéro du travail |
THREAD |
BIGINT | Unité d'exécution (thread) |
PROGRAM_LIBRARY |
VARCHAR(10) | Bibliothèque du programme |
PROGRAM_NAME |
VARCHAR(10) | Nom du programme |
PROGRAM_LIBRARY_ASP_DEVICE |
VARCHAR(10) | Unité ASP de la bibliothèque du programme |
PROGRAM_LIBRARY_ASP_NUMBER |
INTEGER | Numéro de l'ASP de la bibliothèque du programme |
REMOTE_PORT |
INTEGER | Port distant |
REMOTE_ADDRESS |
VARCHAR(46) | Adresse distante |
SYSTEM_NAME |
VARCHAR(8) | Nom du système |
SYSTEM_SEQUENCE_NUMBER |
DECIMAL(21, 0) | Numéro de séquence système |
RECEIVER_LIBRARY |
VARCHAR(10) | Bibliothèque du récepteur de journal |
RECEIVER_NAME |
VARCHAR(10) | Nom du récepteur de journal |
RECEIVER_ASP_DEVICE |
VARCHAR(10) | Unité ASP du récepteur de journal |
RECEIVER_ASP_NUMBER |
INTEGER | Numéro d'ASP du récepteur de journal |
ARM_NUMBER |
INTEGER | Numéro ARM |
ENTRY_TYPE |
CHAR(1) | Type de l'entrée |
ENTRY_TYPE_DETAIL |
VARCHAR(200) | Détail du type de l'entrée |
SERVICE_TOOL |
CHAR(2) | Outil de service |
SERVICE_TOOL_DETAIL |
VARCHAR(200) | Détail de l'outil de service |
OBJECT_LIBRARY |
VARCHAR(10) | Bibliothèque de l'objet |
OBJECT_NAME |
VARCHAR(10) | Nom de l'objet |
OBJECT_TYPE |
VARCHAR(7) | Type de l'objet |
OBJECT_ASP_NAME |
VARCHAR(10) | Nom de l'ASP de l'objet |
OBJECT_ASP_NUMBER |
INTEGER | Numéro de l'ASP de l'objet |
DLO_NAME |
VARCHAR(12) | Nom de l'objet bibliothèque de documents (DLO) |
FOLDER_PATH |
VARCHAR(63) | Chemin du dossier |
SOURCE_NODE_ID |
VARCHAR(8) | Identifiant du nœud source |
SOURCE_USER |
VARCHAR(10) | Utilisateur source |
TARGET_QUALIFIED_JOB_NAME |
VARCHAR(28) | Nom qualifié du travail cible |
TARGET_JOB_NAME |
VARCHAR(10) | Nom du travail cible |
TARGET_JOB_USER |
VARCHAR(10) | Utilisateur du travail cible |
TARGET_JOB_NUMBER |
VARCHAR(6) | Numéro du travail cible |
TARGET_JOB_USER_IDENTITY |
VARCHAR(10) | Identité utilisateur du travail cible |
DMPSYSOBJ_LIBRARY |
VARCHAR(30) | Bibliothèque de l'objet vidé (DMPSYSOBJ) |
DMPSYSOBJ_OBJECT |
CHAR(30) | Objet vidé (DMPSYSOBJ) |
DMPSYSOBJ_TYPE |
VARCHAR(7) | Type de l'objet vidé (DMPSYSOBJ) |
DMPSYSOBJ_ASP_NAME |
VARCHAR(10) | Nom de l'ASP de l'objet vidé (DMPSYSOBJ) |
DMPSYSOBJ_ASP_NUMBER |
INTEGER | Numéro de l'ASP de l'objet vidé (DMPSYSOBJ) |
AA_COMMAND_NAME |
VARCHAR(30) | Nom de la commande d'analyse d'accès |
EARLY_TRACE_ACTION |
VARCHAR(6) | Action de trace précoce |
ARM_TRACE |
VARCHAR(10) | Trace ARM |
TRCTCPAPP_OPTION |
VARCHAR(7) | Option de trace d'application TCP (TRCTCPAPP) |
APPLICATION_TRACED |
VARCHAR(10) | Application tracée |
SERVICE_TOOLS_PROFILE |
VARCHAR(10) | Profil des outils de service |
CONSOLE_TYPE |
VARCHAR(7) | Type de console |
CONSOLE_ACTION |
VARCHAR(9) | Action de la console |
ADDRESS_FAMILY |
VARCHAR(5) | Famille d'adresses |
CURRENT_IP_ADDRESS |
VARCHAR(45) | Adresse IP courante |
CURRENT_DEVICE_ID |
VARCHAR(10) | Identifiant de l'unité courante |
PREVIOUS_IP_ADDRESS |
VARCHAR(45) | Adresse IP précédente |
PREVIOUS_DEVICE_ID |
VARCHAR(10) | Identifiant d'unité précédent |
WATCH_SESSION |
VARCHAR(10) | Session de surveillance |
SERVICE_TOOL_USERID |
VARCHAR(10) | Identifiant utilisateur des outils de service |
USER_PROFILE |
VARCHAR(10) | Profil utilisateur |
LIC_RU_NAME |
VARCHAR(8) | Nom de l'unité de remplacement du code interne sous licence |
ADDRESS_OF_ALTERED_STORAGE |
BINARY(8) | Adresse de la mémoire modifiée |
SEGMENT_TYPE |
BINARY(2) | Type de segment |
NUMBER_OF_ALTERED_BYTES |
INTEGER | Nombre d'octets modifiés |
ALTERED_STORAGE_VALUE |
BINARY(16) | Valeur de la mémoire modifiée |
PREVIOUS_STORAGE_VALUE |
BINARY(16) | Valeur précédente du stockage |