Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Guide [8.17] ›Защитить Elastic Stack

Включить аудит событий

Вы можете регистрировать события, связанные с безопасностью, такие как неудачные попытки аутентификации и отказ в подключении, для мониторинга кластера на предмет подозрительной активности (включая авторизацию доступа к данным и изменения конфигурации безопасности пользователей).

Аудит также предоставляет доказательства для расследования в случае атаки.

Журналы аудита отключены по умолчанию. Вам необходимо явно включить аудит.

Журналы аудита доступны только на определённых уровнях подписки. Дополнительную информацию см. на https://www.elastic.co/subscriptions.

Для включения аудита:

  1. Установите xpack.security.audit.enabled на true в elasticsearch.yml.
  2. Перезапустите Elasticsearch.

При включенном аудите события безопасности сохраняются в специальном файле <clustername>_audit.json в файловой системе каждого узла кластера. Дополнительную информацию см. в разделе Вывод журнала аудита.

Вы можете настроить дополнительные параметры, чтобы контролировать, какие события регистрировать и какую информацию включать в журнал аудита. Дополнительную информацию см. в разделе Настройки аудита безопасности.

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/enable-audit-logging.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API