审计记录
keygrant 会在本地记录每一次密钥使用:keygrant list 显示每个密钥被使用的次数,agent 调用的 list_secrets 还会显示最后一次使用时间。如果你有云账户,这些事件也会在下次同步时上传,这样你就可以在控制台中查看跨机器的活动。
记录哪些内容
exec、拒绝、授权、set、rm 和 revoke 都会写入事件。上传哪些内容取决于审计级别:
| 级别 | 上传内容 |
|---|---|
off | 不上传任何内容 |
metadata(默认) | 密钥名称、操作、发起请求的会话,以及命令的哈希 |
full | metadata 中的所有内容,外加完整的命令文本 |
任何级别都不会记录密钥值。
修改级别
keygrant cloud audit # 显示当前级别
keygrant cloud audit off
keygrant cloud audit full
级别按设备设置。
如何选择级别
metadata 能让你发现异常使用,例如某个密钥被一个你不认识的会话使用,同时又不会上传命令的具体内容。命令中可能包含你不想存放在任何地方的 URL、文件路径和主机名,这就是完整文本需要你主动开启的原因。