Настройка аудита параметров безопасности
Вы можете использовать аудиторное протоколирование, чтобы записывать события, связанные с безопасностью, такие как неудачные попытки аутентификации, отклоненные подключения и события доступа к данным. Кроме того, изменения в конфигурации безопасности через API, такие как создание, обновление и удаление нативных и встроенных пользователей, ролей, сопоставлений ролей и API-ключей, также записываются.
Аудиторные журналы доступны только на определенных уровнях подписки. Дополнительную информацию см. на странице https://www.elastic.co/subscriptions.
Если настроено, настройки аудита должны быть установлены на каждом узле кластера. Статические настройки, такие как xpack.security.audit.enabled, должны быть настроены в elasticsearch.yml на каждом узле. Для динамических настроек аудита используйте API обновления настроек кластера, чтобы убедиться, что настройка одинаковая на всех узлах.
Общие настройки аудита
-
xpack.security.audit.enabled -
(Статические) Установите значение
true, чтобы включить аудит на узле. Значение по умолчанию —false. Это помещает события аудита в отдельный файл с именем<clustername>_audit.jsonна каждом узле.При включении эта настройка должна быть настроена в
elasticsearch.ymlна всех узлах кластера.
Настройки регистрируемых событий
События и другая информация о том, что регистрируется, можно контролировать, используя следующие настройки:
-
xpack.security.audit.logfile.events.include - (Динамические) Указывает тип событий для отображения в выводе аудита. Кроме того,
_allможно использовать для всестороннего аудита всех событий, но это обычно не рекомендуется, так как это может привести к очень большому объему вывода. Список значений по умолчанию содержит:access_denied, access_granted, anonymous_access_denied, authentication_failed, connection_denied, tampered_request, run_as_denied, run_as_granted, security_config_change.
-
xpack.security.audit.logfile.events.exclude - (Динамические) Исключает указанный тип событий из включенного списка. Это полезно в случае, когда настройка
events.includeсодержит специальное значение_all. Значение по умолчанию — пустой список.
-
xpack.security.audit.logfile.events.emit_request_body -
(Динамические) Указывает, следует ли включать полное тело запроса из REST-запросов в качестве атрибута определенных типов событий аудита. Эта настройка может быть использована для аудита запросов поиска.
Значение по умолчанию —
false, поэтому тела запросов не выводятся.Обратите внимание, что конфиденциальные данные могут быть записаны в лог в открытом виде при включении тела запроса в события аудита, даже если все API безопасности, например, те, которые изменяют пароль пользователя, отфильтровывают учетные данные при аудировании.
Настройки информации о локальном узле
-
xpack.security.audit.logfile.emit_node_name - (Динамические) Указывает, следует ли включать имя узла в качестве поля в каждом событии аудита. Значение по умолчанию —
false.
-
xpack.security.audit.logfile.emit_node_host_address - (Динамические) Указывает, следует ли включать IP-адрес узла в качестве поля в каждом событии аудита. Значение по умолчанию —
false.
-
xpack.security.audit.logfile.emit_node_host_name - (Динамические) Указывает, следует ли включать имя хоста узла в качестве поля в каждом событии аудита. Значение по умолчанию —
false.
-
xpack.security.audit.logfile.emit_node_id - (Динамические) Указывает, следует ли включать идентификатор узла в качестве поля в каждом событии аудита. В отличие от имени узла, значение которого может измениться, если администратор изменит настройку в файле конфигурации, идентификатор узла сохраняется при перезапуске кластера и администратор не может его изменить. Значение по умолчанию —
true.
Политики игнорирования событий файла журнала аудита
Следующие настройки влияют на политики игнорирования, которые обеспечивают тонкую настройку событий аудита, которые будут отображаться в файле журнала. Все настройки с одинаковым именем политики объединяются в одну политику. Если событие соответствует всем условиям любой политики, оно игнорируется и не отображается. Большинство событий аудита подпадают под действие политик игнорирования. Единственным исключением являются события типа security_config_change, которые нельзя отфильтровать, если их не исключить совсем.
-
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.users - (Динамические) Список имен пользователей или шаблонов. Указанная политика не будет отображать события аудита для пользователей, соответствующих этим значениям.
-
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.realms - (Динамические) Список имен областей аутентификации или шаблонов. Указанная политика не будет отображать события аудита для пользователей в этих областях.
-
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.actions - (Динамические) Список имён действий или шаблонов. Имя действия можно найти в поле
actionсобытия аудита. Указанная политика не будет отображать события аудита для действий, соответствующих этим значениям.
-
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.roles - (Динамические) Список имён ролей или шаблонов. Указанная политика не будет отображать события аудита для пользователей, имеющих эти роли. Если у пользователя несколько ролей, некоторые из которых не покрываются политикой, политика не будет охватывать это событие.
-
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.indices - (Динамические) Список имён индексов или шаблонов. Указанная политика не будет отображать события аудита, когда все индексы в событии соответствуют этим значениям. Если событие касается нескольких индексов, некоторые из которых не покрываются политикой, политика не будет охватывать это событие.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/auditing-settings.html