Обрабатываю логи передаваемые сервером ESXi на syslog сервер.
Столкнулся с проблемой, что все данные, которые передаются обезличены. Иметь информацию о том, что виртуальная машина изменена\удалена\создана, без инициатора изменения бессмысленно.
Проведя анализ непосредственно на сервере в каталоге \var\log пришел к выводу, что имена пользователей отсутствуют даже при самом высоком уровне журналов (trivia).
Хорошая и вполне нормальная практика это доступ к ESXi у одного-двух админов + бумажко с паролем в сейфе у шефа.
остальные — только к виртуалкам, или к конкретной виртуалке