PSACCT
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Comptabilité des processus (process accounting) |
| Paquet | psacct (RHEL/CentOS) ou acct (Debian/Ubuntu)
|
| Commandes | lastcomm, ac, sa, accton
|
| Fichier de log | /var/account/pacct (RHEL) ou /var/log/account/pacct (Debian)
|
| Voir aussi | Ps, Sar |
psacct (ou acct sur Debian/Ubuntu) est le paquet d'accounting des processus du noyau Linux : il journalise chaque commande exécutée sur la machine, par qui, quand et avec quelle consommation de ressources. Utile pour l'audit (qui a fait quoi), le monitoring et les statistiques d'usage des commandes — indépendant des logs applicatifs classiques.
Installation et activation
# RHEL/CentOS
yum install psacct
systemctl enable --now psacct # RHEL7+ (systemd)
/etc/init.d/psacct start # RHEL/CentOS 6 et antérieur (SysV)
# Debian/Ubuntu
apt install acct
systemctl enable --now acct
L'activation/désactivation manuelle de la comptabilité se fait avec accton :
accton /var/account/pacct # démarre la comptabilité, écrit dans ce fichier
accton # arrête la comptabilité (sans argument)
Temps de connexion : ac
ac # temps de connexion total cumulé
ac -d # détail par jour
ac -p # détail par utilisateur
Historique des commandes exécutées : lastcomm
lastcomm # dernières commandes exécutées, tous utilisateurs
lastcomm mike # filtrer par utilisateur
lastcomm grep # filtrer par nom de commande
Chaque ligne peut porter un ou plusieurs indicateurs sur le déroulement du process :
S commande exécutée par le super-utilisateur (setuid root)
F process ayant fait un fork() sans exec() suivant
D process terminé avec génération d'un fichier core (dump)
X process terminé par réception d'un signal (ex. SIGTERM)
Statistiques d'utilisation : sa
sa # résumé des commandes exécutées, avec temps CPU/E-S cumulés
sa -u # détail par utilisateur
sa -m # nombre de process par utilisateur
sa -a # tout afficher, y compris les commandes peu fréquentes
sa -c # trier par pourcentage du temps CPU total
Commandes connexes (hors psacct)
Ces commandes ne dépendent pas du service psacct/acct mais renseignent sur des informations similaires (connexions, pas exécution de commandes) :
last # historique des connexions (lit /var/log/wtmp)
lastlog # dernière connexion de chaque utilisateur
lastb # tentatives de connexion échouées (lit /var/log/btmp)