EP 08 / EPISODE BRIEF
停止した監視エージェント
停止時刻・理由・通信欠落を読み解く
EP07で未承認のrelease.bin更新が00:20:32 UTCに記録されました。同じ時間帯にNorthstar監視エージェントの観測が途切れています。サービスを操作せず、状態・ジャーナル・プロセス・待受を読み、停止の事実と理由の候補を分けます。
このエピソードで学ぶこと
サービスは継続して動く処理です。systemctlはサービス状態、journalctlはそのログ、psはプロセス、ssはソケットを確認します。
状態・停止直前のログ・プロセス・待受という異なる証拠を比較します。
ミッション
- サービス状態を読むsystemctl statusでエージェントの稼働状態と停止時刻を確認する
- 終了理由を読むjournalctlから停止直前のエラーと設定読み込み結果を確認する
- プロセス残存を確認するpsの読み取りでエージェントプロセスが残っていないことを確認する
- 通信の欠落を読むssの読み取りで監視ポートの待受・接続有無を確認する
- 監視欠落を引き継ぐ停止時刻・理由・通信欠落をまとめ、復旧担当への確認事項を決める