在麒麟系统安全中心查看登录审计日志需先启用审计服务,配置登录策略并勾选成功与失败登录记录,再通过“日志查询”页签查看或导出CSV;底层可查/var/log/secure、/var/log/auth.log或用ausearch/journalctl命令。

在麒麟系统安全中心查看详细的登录审计日志,是排查异常登录、确认账户行为合规性的关键操作,必须通过安全中心图形界面结合底层日志路径双重验证才能获取完整信息。
进入安全中心的“安全审计”模块
点击左下角“开始菜单”,在搜索框中输入“安全中心”并回车打开;在主界面左侧导航栏中向下滚动,找到并点击【安全审计】选项——该模块默认不显眼,若未看到请确认当前用户为管理员且已登录图形会话。
首次进入时,系统可能提示“审计服务未启用”,此时需先点击右上角“启用审计”按钮并输入管理员密码授权,否则后续所有日志均为空。
定位并打开登录相关的审计策略组
在“安全审计”页面顶部标签栏中,切换到“策略管理”页签;在策略列表中找到名称含“登录”或“authentication”的条目,例如“用户登录行为审计”或“SSH/PAM登录事件采集”;点击该项右侧的“配置”按钮。
勾选“记录成功登录”和“记录失败登录”两项,确保“日志保留天数”设为不低于30天——【若此项为0或未勾选,系统将不落盘任何登录事件,即使底层日志存在也无法在安全中心界面呈现】;点击“保存”后,策略立即生效,无需重启服务。
查看并导出原始登录审计日志
返回“安全审计”首页,切换至“日志查询”页签;在“日志类型”下拉菜单中选择“登录日志”;时间范围建议手动设定为最近7天,避免加载过久卡死界面。
点击“查询”按钮,列表将显示包含时间、源IP、用户名、终端(tty/ssh)、登录结果(success/failure)、认证方式(password/key)等字段的结构化记录;每条记录右侧有“详情”按钮,点开可查看PAM模块调用栈、会话ID及SELinux上下文信息。
如需进一步分析,点击右上角“导出CSV”,文件将保存至当前用户“下载”目录;导出内容与/var/log/secure和/var/log/auth.log中的原始文本日志完全一致,但已自动过滤非登录类条目。
直接读取底层审计日志文件(备用方法)
方法一:在终端中执行 sudo ausearch -m USER_LOGIN -i | head -n 20,可快速查看最近20条经auditd捕获的登录事件,含精确时间戳与系统调用参数。
方法二:查看传统日志,运行 sudo tail -n 50 /var/log/secure,重点识别含“Accepted password”、“Failed password”、“pam_unix(login:auth)”的行——【注意:/var/log/secure仅记录sshd/pam相关登录,本地tty登录需查/var/log/auth.log】。
方法三:使用journalctl精准过滤,执行 journalctl _COMM=sshd | grep "Accepted\|Failed" | tail -n 30,适用于systemd-journald接管日志的V11系统。

















