O diretório é chamado /var/log/audit/
não /var/log/auditd/
Se estiver faltando, alguém excluiu esse diretório, execute sudo yum reinstall audit
para recriá-lo.
audit
é instalado por padrão e em execução, mesmo assim, execute sudo service auditd start
Nota:
I want to Log all commands run by admins Log all commands run by admins on production servers
O auditd não ajuda você sempre com isso, não é possível registrar tudo, especialmente quando os registros são armazenados na mesma máquina.