Включить журналирование аудита
Вы можете регистрировать события, связанные с безопасностью, такие как неудачные попытки аутентификации и отклоненные подключения, чтобы отслеживать подозрительную активность в кластере (включая авторизацию доступа к данным и изменения конфигурации безопасности пользователей).
Журналирование аудита также предоставляет доказательства для расследования атак.
Журналирование аудита по умолчанию выключено. Вы должны явно включить его.
Журналирование аудита доступно только на определенных уровнях подписки. Для получения дополнительной информации см. https://www.elastic.co/subscriptions.
Чтобы включить журналирование аудита:
- Установите
xpack.security.audit.enabledнаtrueвelasticsearch.yml. - Перезапустите Elasticsearch.
При включенном журналировании аудита события безопасности сохраняются в специальный <clustername>_audit.json файл на файловой системе каждого узла кластера. Для получения дополнительной информации см. Вывод журнала аудита.
Вы можете настроить дополнительные параметры для управления событиями, которые будут регистрироваться, и информацией, включаемой в журнал аудита. Для получения дополнительной информации см. Настройки аудита безопасности.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/enable-audit-logging.html