กลุ่มเมนู Logs › System Logs มี 2 หน้า คือ Admin Operations ซึ่งบันทึกทุกการกระทำของผู้ดูแลระบบใน Console (Audit Trail ของการเปลี่ยนการตั้งค่า) และ Platform & System ซึ่งบันทึก Log ระดับ Alert, Error และ Info ของ Service ต่างๆ เช่น สถานะการเชื่อมต่อของ Connector และการ Sync ผู้ใช้ ผู้ดูแลระบบใช้หน้าเหล่านี้ตอบคำถามว่าใครเปลี่ยนค่าอะไรเมื่อไร และ Service ใดมีปัญหา
สารบัญ
Admin Operations: ใครเปลี่ยนค่าอะไร
ไปที่ Logs › System Logs › Admin Operations หน้านี้เปิดที่ช่วง Last 7 days เปลี่ยนได้เป็น Today, Last 30 days หรือ Custom
ตารางมีคอลัมน์ Time, Admin (ผู้ดูแลระบบที่ดำเนินการ), IP Address (IP ที่ผู้ดูแลระบบใช้เข้า Console), Action (เช่น Log in, Add, Edit, Delete, Enable, Export), Object (ส่วนของระบบที่ถูกเปลี่ยน เช่น SSL Decryption, App Protection Policy, User policy) และ Description (รายละเอียดของการเปลี่ยน เช่น ชื่อ Policy ที่ถูกเพิ่มหรือลบ)
-
คลิกช่อง Select filters and press Enter แล้วเลือก Keyword (ค้นหาจากข้อความ เช่น ชื่อ Policy) หรือ Action กรอกค่าแล้วกด Enter
วางเมาส์ที่ช่อง Description เพื่ออ่านข้อความเต็ม และใช้ไอคอนดาวน์โหลดเพื่อ Export รายการ
ชื่อ Policy ในภาพเป็นค่าตัวอย่าง ชื่อผู้ดูแลระบบและ IP Address ถูกเบลอไว้
แนวทางการใช้ Admin Operations
- ให้ผู้ดูแลระบบแต่ละคนใช้บัญชีของตนเอง (เพิ่มบัญชีที่ Corp Center ของ Platform-X) เพื่อให้ทุกการเปลี่ยนแปลงย้อนดูได้ว่าใครเป็นผู้ดำเนินการ
- เมื่อเกิดเหตุ ให้ตรวจที่หน้านี้ก่อน ว่ามีการเปลี่ยนการตั้งค่าในช่วงเวลาที่ผู้ใช้เริ่มพบปัญหาหรือไม่ เช่น มีการแก้ไข Policy หรือเปลี่ยนสิทธิ์การเข้าถึง App
- จำกัดผู้ที่ดู Log ได้ด้วย Role เช่น สร้าง Role ที่ให้สิทธิ์ Read Only กับเมนู Logs สำหรับทีม Helpdesk ที่ System › General Settings › Admin Management
- เก็บ Audit Trail ระยะยาว โดยส่ง Log ประเภท Admin Activity ไปยัง Syslog Server ขององค์กรด้วย Syslog Forwarding
Platform & System: Log ของ Service
ไปที่ Logs › System Logs › Platform & System หน้านี้แสดง Alert Log, Error Log และ Info Log ของ Service และเปิดที่ช่วง Last 30 days
ตารางมีคอลัมน์ Time Occurred, Log ID, Log Level (เช่น Warn), Log Source, Log Content (หัวข้อสั้นๆ ของเหตุการณ์) และ Details (คำอธิบายเต็ม)
-
คลิกช่องค้นหาแล้วเลือกหัวข้อ Log Source เพื่อกรองเฉพาะ Service ที่สนใจ ค่าที่เลือกได้ ได้แก่ System Operation and Maintenance, Authentication Management, Extended Data Loss Analysis, Threat Intelligence Gateway, Secure Web Gateway, Zero Trust Network Access และ system นอกจากนี้กรองตาม Log ID, Log Level หรือ Log Content ได้
กดปุ่ม Export เพื่อส่งออกรายการ
ตัวอย่างรายการที่พบและสิ่งที่ควรตรวจ
| Log Source | Log Content | ความหมายและสิ่งที่ควรตรวจ |
|---|---|---|
| Zero Trust Network Access | Connectivity between the connector and the PoP | App Connector เชื่อมต่อกับ PoP ไม่ได้ ซึ่งทำให้เข้าถึง App ผ่าน Connector นั้นไม่ได้ ตรวจว่า Firewall หรือ Proxy ขององค์กรอนุญาตปลายทางตามรายการใน System › General Settings › Service Address List (รายการของแต่ละองค์กรแตกต่างกัน ให้ตรวจจาก Console ของตนเอง) จากนั้นทดสอบบนเครื่อง Connector (Linux) ด้วยคำสั่ง curl http://localhost:18888/get_detect_network ซึ่งแสดงผลการตรวจ Gateway, DNS, Internet, Login Platform และ Access POP Request |
| Authentication Management | User synchronization failed. | การ Sync ผู้ใช้จาก User Source ไม่สำเร็จ ช่อง Details ระบุสาเหตุ เช่น Identity Connector ของ User Source นั้นไม่พร้อมใช้งาน ตรวจสถานะของ Identity Connector และการเชื่อมต่อไปยัง Directory |
ถ้าต้องการให้ระบบส่งอีเมลแจ้งเมื่อเกิดเหตุการณ์ลักษณะนี้ เช่น Connector เชื่อมต่อ PoP ไม่ได้ หรือ Auth Connector Error ให้ตั้งค่าที่ System › Alert and Monitor › Alert Settings
Admin Operations และ Platform & System อาจมีข้อมูลที่ระบุตัวผู้ดูแลระบบและข้อมูลการเชื่อมต่อของระบบ (เช่น IP Address) ควรให้สิทธิ์เข้าดูเฉพาะผู้ดูแลระบบที่ได้รับอนุญาต และระมัดระวังเมื่อส่งภาพหน้าจอหรือไฟล์ Export ออกนอกองค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น