Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Настроить Elasticsearch ›Настройка Elasticsearch

Настройка аудита настроек безопасности

Вы можете использовать аудиторный журнал, чтобы записывать события, связанные с безопасностью, такие как неудачные попытки аутентификации, отклоненные подключения и события доступа к данным. Кроме того, изменения в конфигурации безопасности через API, такие как создание, обновление и удаление нативных и встроенных пользователей, ролей, сопоставлений ролей и ключей API, также записываются.

Аудиторские журналы доступны только для определенных уровней подписки. Дополнительную информацию см. на сайте https://www.elastic.co/subscriptions.

Если настроено, настройки аудита должны быть установлены на каждом узле кластера. Статические настройки, такие как xpack.security.audit.enabled, должны быть настроены в elasticsearch.yml на каждом узле. Для динамических настроек аудита используйте API обновления настроек кластера, чтобы гарантировать, что настройка одинакова на всех узлах.

Общие настройки аудита

xpack.security.audit.enabled

(Статические) Установите значение в true, чтобы включить аудит на узле. Значение по умолчанию — false. Это помещает события аудита в отдельный файл с именем <clustername>_audit.json на каждом узле.

Если включено, эту настройку необходимо настроить в elasticsearch.yml на всех узлах кластера.

Настройки аудируемых событий

События и другая информация о том, что регистрируется, могут контролироваться с помощью следующих настроек:

xpack.security.audit.logfile.events.include
(Динамические) Указывает тип событий, которые нужно отображать в выводе аудита. Кроме того, _all может быть использован для исчерпывающего аудита всех событий, но это обычно не рекомендуется, так как это сделает вывод очень громоздким. Список значений по умолчанию включает: access_denied, access_granted, anonymous_access_denied, authentication_failed, connection_denied, tampered_request, run_as_denied, run_as_granted, security_config_change.
xpack.security.audit.logfile.events.exclude
(Динамические) Исключает указанные типы событий из списка включения. Это полезно в случае, когда настройка events.include содержит специальное значение _all. Значение по умолчанию — пустой список.
xpack.security.audit.logfile.events.emit_request_body

(Динамические) Указывает, нужно ли включать полное тело запроса из REST-запросов в качестве атрибута определенных типов аудиторных событий. Данная настройка может использоваться для аудита поисковых запросов.

Значение по умолчанию — false, поэтому тела запросов не выводятся.

Обратите внимание, что конфиденциальные данные могут быть записаны в открытом виде при включении тела запроса в аудиторные события, даже если все API безопасности, такие как те, которые изменяют пароль пользователя, содержат зашифрованные учетные данные при аудировании.

Настройки информации об узле

xpack.security.audit.logfile.emit_node_name
(Динамические) Указывает, нужно ли включать имя узла в качестве поля в каждом аудиторном событии. Значение по умолчанию — false.
xpack.security.audit.logfile.emit_node_host_address
(Динамические) Указывает, нужно ли включать IP-адрес узла в качестве поля в каждом аудиторном событии. Значение по умолчанию — false.
xpack.security.audit.logfile.emit_node_host_name
(Динамические) Указывает, нужно ли включать имя хоста узла в качестве поля в каждом аудиторном событии. Значение по умолчанию — false.
xpack.security.audit.logfile.emit_node_id
(Динамические) Указывает, нужно ли включать идентификатор узла в качестве поля в каждом аудиторном событии. В отличие от имени узла, значение которого может измениться, если администратор изменит настройку в файле конфигурации, идентификатор узла сохранится после перезапуска кластера и администратор не может его изменить. Значение по умолчанию — true.

Политики игнорирования событий журнала аудита

Следующие настройки влияют на политики игнорирования, которые обеспечивают точный контроль над тем, какие аудиторные события отображаются в журнале. Все настройки с одинаковым именем политики объединяются в одну политику. Если событие соответствует всем условиям любой политики, оно игнорируется и не отображается. Большинство аудиторных событий подпадают под действие политик игнорирования. Единственным исключением являются события типа security_config_change, которые нельзя отфильтровать, если их не исключить полностью.

xpack.security.audit.logfile.events.ignore_filters.<policy_name>.users
(Динамические) Список имен пользователей или шаблонов. Указанная политика не будет отображать аудиторные события для пользователей, соответствующих этим значениям.
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.realms
(Динамические) Список имен областей аутентификации или шаблонов. Указанная политика не будет отображать аудиторные события для пользователей в этих областях.
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.actions
(Динамические) Список имён действий или шаблонов. Имя действия можно найти в поле action аудиторного события. Указанная политика не будет отображать аудиторные события для действий, соответствующих этим значениям.
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.roles
(Динамические) Список имён ролей или шаблонов. Указанная политика не будет отображать аудиторные события для пользователей, имеющих эти роли. Если у пользователя есть несколько ролей, некоторые из которых не покрываются политикой, политика не будет покрывать это событие.
xpack.security.audit.logfile.events.ignore_filters.<policy_name>.indices
(Динамические) Список имён индексов или шаблонов. Указанная политика не будет отображать аудиторные события, когда все индексы в событии соответствуют этим значениям. Если событие относится к нескольким индексам, некоторые из которых не покрываются политикой, политика не будет покрывать это событие.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/auditing-settings.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API