网站首页/ 信息中心/ 档案百科/

《企业档案软件审计日志的采集、存储与查询实操全指南》

发布时间:2026年09月16日 05:00:17 浏览量:0

一、实操前环境准备

1.1 系统基础配置

必须使用CentOS7系统,先执行以下命令关闭临时防火墙与SELinux(永久关闭需同步修改配置)

``` systemctl stop firewalld systemctl disable firewalld setenforce 0 sed -i 's/SELINUX=enforcing/SELINUX=disabled/g' /etc/selinux/config ```

安装Java 1.8依赖(档案软件必备):

``` yum install java-1.8.0-openjdk -y java -version 验证,需显示1.8.x版本 ```

二、档案软件安装与审计日志开启

2.1 安装开源档案管理系统OpenKM

直接使用官方稳定版下载地址,避免兼容问题,执行以下命令完成安装:

``` curl -L -O https://downloads.sourceforge.net/project/openkm/okm-6.3/OpenKM-6.3.10-1.x86_64.rpm rpm -ivh OpenKM-6.3.10-1.x86_64.rpm systemctl start tomcat 启动服务 systemctl status tomcat 验证,需显示active(running) ```

2.2 开启审计日志(关键配置)

直接重写OpenKM核心配置文件,开启JSON格式审计日志:

``` cat > /opt/OpenKM/OpenKM.cfg << EOF true /var/log/openkm/audits json X-Forwarded-For EOF ```

必须重启Tomcat使配置生效,验证审计目录生成:

``` systemctl restart tomcat ls /var/log/openkm/audits 需显示至少1个空JSON文件 ```

三、审计日志的采集与持久化

3.1 安装Filebeat日志采集工具

下载Elastic官方稳定版Filebeat:

``` curl -L -O https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-7.17.9-x86_64.rpm rpm -ivh filebeat-7.17.9-x86_64.rpm ```

3.2 配置Filebeat采集审计日志

重写Filebeat配置,定向采集OpenKM审计日志:

``` cat > /etc/filebeat/filebeat.yml << EOF filebeat.inputs: - type: log enabled: true paths: - /var/log/openkm/audits/.json json.keys_under_root: true json.add_error_key: true ignore_older: 1h output.console: pretty: true EOF ```

3.3 测试采集功能

《企业档案软件审计日志的采集、存储与查询实操全指南》

启动Filebeat,查看实时采集数据,有输出则正常:

``` systemctl start filebeat journalctl -u filebeat -f 停止按Ctrl+C ```

3.4 MySQL持久化(正式环境必备)

安装MySQL并初始化配置:

``` yum install mysql-server -y systemctl start mysqld mysql_secure_installation 按提示设置root密码(记好密码) ```

创建审计日志专用数据库与表:

``` mysql -uroot -p你的MySQL密码 << EOF CREATE DATABASE IF NOT EXISTS audit_logs; USE audit_logs; CREATE TABLE IF NOT EXISTS openkm_audits ( id INT AUTO_INCREMENT PRIMARY KEY, log_time DATETIME DEFAULT CURRENT_TIMESTAMP, username VARCHAR(100) NOT NULL, action VARCHAR(100) NOT NULL, resource VARCHAR(255), client_ip VARCHAR(45), raw_data TEXT ); EOF ```

修改Filebeat输出到MySQL,替换配置文件:

``` cat > /etc/filebeat/filebeat.yml << EOF filebeat.inputs: - type: log enabled: true paths: - /var/log/openkm/audits/.json json.keys_under_root: true json.add_error_key: true ignore_older: 1h output.mysql: enabled: true host: 127.0.0.1 port: 3306 user: root password: 你的MySQL密码 db: audit_logs table: openkm_audits insert_id: true EOF ```

重启Filebeat使持久化生效:

``` systemctl restart filebeat ```

四、审计日志日常查询与维护

4.1 本地快速查询(无需MySQL)

安装JSON解析工具jq:

``` yum install jq -y 查询所有用户登录操作,显示用户、时间、IP grep '"action":"login"' /var/log/openkm/audits/.json | jq '{user:.user, time:.time, ip:.ip, action:.action}' 查询档案删除操作 grep '"action":"delete_resource"' /var/log/openkm/audits/.json ```

4.2 MySQL正式查询

查询指定用户近7天的操作记录:

``` mysql -uroot -p你的MySQL密码 -e "SELECT log_time, username, action, resource FROM audit_logs.openkm_audits WHERE username='test_user' AND log_time >= DATE_SUB(NOW(), INTERVAL 7 DAY);" ```

4.3 日志自动清理

配置定时任务,每天凌晨2点删除30天前的审计日志:

``` crontab -e 添加以下内容(复制后保存退出) 0 2 find /var/log/openkm/audits/ -mtime +30 -delete ```
档案培训作业完不成别慌 过来人整理了靠谱落地解决方案
档案培训作业完不成别慌 过来人整理了靠谱落地解决方案
说真的,我上个月刚帮师弟解决了档案培训作业不完成的破事,回头一算,这半年我前前后后帮五六个朋友搞定过类似问题,说白了我自己去年也差点因为档案培训作业不完成挨单位通报,所以这些解决方案全是我踩坑踩出来的...
2026年09月16日 05:00:17
参加档案培训后的真实心得:原来这些坑没人提前说
参加档案培训后的真实心得:原来这些坑没人提前说
我之前总觉得档案整理就是“把纸钉好塞柜子”,直到去年被公司硬拉去参加了3天的档案专项培训,才发现自己瞎忙活的那几年,踩的坑能绕工位三圈——真的,当时培训老师说的例子,我每个都中过招,扎心得要死。
2026年09月16日 05:00:17
微信咨询
电话联系
QQ客服
微信咨询一对一服务
服务热线: 028-8744 4417
QQ客服: 2305721818