Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Защитить Elastic Stack ›Включить журналирование аудита

Вывод журнала аудита

Вывод аудита logfile — единственный вывод для аудита. Он записывает данные в файл <clustername>_audit.json в каталоге журналов.

Если вы перезаписываете log4j2.properties и не указываете обработчики для каких-либо журналов аудита, события аудита перенаправляются в корневой обработчик, который по умолчанию указывает на файл elasticsearch.log.

Формат записи журнала

События аудита отформатированы как JSON-документы, и каждое событие печатается на отдельной строке в файле <clustername>_audit.json. Сами записи не содержат разделителя конца строки. Формат JSON события аудита несколько специфичен, так как большинство полей используют синтаксис с точкой, упорядочены и содержат непустые строковые значения. Этот формат создаёт структурированный столбчатый вид, похожий на CSV, который проще визуально инспектировать (по сравнению с эквивалентным вложенным JSON-документом).

Однако есть несколько атрибутов, которые являются исключениями из вышеуказанного формата. Атрибуты put, delete, change, create и invalidate, которые присутствуют только для событий с атрибутом event.type: "security_config_change", содержат вложенное представление JSON изменений в безопасности, которые вступают в силу. Содержание изменения конфигурации безопасности не отображается как поля с точкой на верхнем уровне в документе события аудита. Это потому, что поля специфичны для конкретного вида изменения безопасности и не появляются в других событиях аудита. Преимущества столбчатого формата поэтому ограничены; экономия места благодаря вложенной структуре в данном случае предпочтительнее.

Когда присутствует атрибут request.body (см. Журналирование поисковых запросов), он содержит строковое значение с полным телом HTTP-запроса, закодированным в соответствии с JSON RFC 4677.

Существует список типов событий аудита, определяющий набор полей, а также примеры для каждого типа записи.

Настройки вывода журнала

События и некоторые другие сведения о том, что регистрируется, можно контролировать с помощью настроек в файле elasticsearch.yml. См. Настройки аудита событий и Настройки информации о узле.

Обратите внимание, что чувствительные данные могут быть записаны в явном виде в журнале при включении тела запроса в события аудита, даже если все API безопасности, такие как те, которые изменяют пароль пользователя, имеют учетные данные, отфильтрованные при аудировании.

Вы также можете настроить, как записывается файл журнала, в файле log4j2.properties, расположенном в ES_PATH_CONF (или ознакомьтесь с соответствующей частью log4j2.properties в исходных кодах). По умолчанию информация об аудите добавляется в файл <clustername>_audit.json, расположенный в стандартном каталоге Elasticsearch logs (обычно расположенном по адресу $ES_HOME/logs).

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/audit-log-output.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API