PSACCT

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Comptabilité des processus (process accounting)
Paquet psacct (RHEL/CentOS) ou acct (Debian/Ubuntu)
Commandes lastcomm, ac, sa, accton
Fichier de log /var/account/pacct (RHEL) ou /var/log/account/pacct (Debian)
Voir aussi Ps, Sar

psacct (ou acct sur Debian/Ubuntu) est le paquet d'accounting des processus du noyau Linux : il journalise chaque commande exécutée sur la machine, par qui, quand et avec quelle consommation de ressources. Utile pour l'audit (qui a fait quoi), le monitoring et les statistiques d'usage des commandes — indépendant des logs applicatifs classiques.

Installation et activation

# RHEL/CentOS
yum install psacct
systemctl enable --now psacct        # RHEL7+ (systemd)
/etc/init.d/psacct start             # RHEL/CentOS 6 et antérieur (SysV)

# Debian/Ubuntu
apt install acct
systemctl enable --now acct

L'activation/désactivation manuelle de la comptabilité se fait avec accton :

accton /var/account/pacct   # démarre la comptabilité, écrit dans ce fichier
accton                      # arrête la comptabilité (sans argument)

Temps de connexion : ac

ac          # temps de connexion total cumulé
ac -d       # détail par jour
ac -p       # détail par utilisateur

Historique des commandes exécutées : lastcomm

lastcomm         # dernières commandes exécutées, tous utilisateurs
lastcomm mike    # filtrer par utilisateur
lastcomm grep    # filtrer par nom de commande

Chaque ligne peut porter un ou plusieurs indicateurs sur le déroulement du process :

S    commande exécutée par le super-utilisateur (setuid root)
F    process ayant fait un fork() sans exec() suivant
D    process terminé avec génération d'un fichier core (dump)
X    process terminé par réception d'un signal (ex. SIGTERM)

Statistiques d'utilisation : sa

sa       # résumé des commandes exécutées, avec temps CPU/E-S cumulés
sa -u    # détail par utilisateur
sa -m    # nombre de process par utilisateur
sa -a    # tout afficher, y compris les commandes peu fréquentes
sa -c    # trier par pourcentage du temps CPU total

Commandes connexes (hors psacct)

Ces commandes ne dépendent pas du service psacct/acct mais renseignent sur des informations similaires (connexions, pas exécution de commandes) :

last       # historique des connexions (lit /var/log/wtmp)
lastlog    # dernière connexion de chaque utilisateur
lastb      # tentatives de connexion échouées (lit /var/log/btmp)

Voir aussi

  • Ps — état des processus en cours, complémentaire de l'historique psacct
  • Sar — statistiques système dans la durée (CPU, mémoire, E/S)