当用户执行某些操作时,我需要尽可能多地记录su *
...
最好是记录所有命令,特别是对于root
作为用户执行某些操作的情况。我们可以假设root
不会改变这种记录行为。
我认为匹配的交易类似于 SULOG德比安。
我怎样才能让它运行?
答案1
pam_tty_audit(8)
正是为了这个问题而写的:
例子
审核所有行政行为。
session required pam_tty_audit.so disable=* enable=root
您可以将其/etc/pam.d/sudo
用于审核仅有的 sudo(8)
,或者/etc/pam.d/common-session
如果您想审核root
任何控制台上的所有操作。