Схема журналов аудита

Схема журналов аудита приведена в таблице ниже.

ПолеТипОписание

event time info

time

int64

unix timestamp milliseconds

app, product info

vendor

string

Наименование вендора

product

string

Наименование продукта

product_version

string

Версия продукта

instance_id

string

Идентификатор инсталляции

action info

action

string

предпринятое действие. Например, logon, logoff, API request, delete user, deploy service

action_type

string

Одно из authentication, access, change, create, delete (тип события)

action_code

uint16

action_message

string

severity

uint16

Уровень важности/критичности события

result info

result_ok

bool

true/false

result_summary

string

Обычно при неудачном завершении action. Причина ошибки, например: invalid credentials, unauthorized, server error.

result_details

string

Подробное описание ошибки, если есть

subject info

subject_type

string

тип субъекта, осуществляющего действие. Одно из: user, taskplan, service

subject_id

string

username пользователя или id сервиса

component info

component_type

string

Тип компонента платформы, который записывает событие в журнал

component_name

string

Название компонента

component_ip

string

если применимо, то ip address сервиса

component_domain

string

если применимо, то domain хоста сервиса

component_address

string

hostname, если нет, то component_ip

component_version

string

версия компонента

source info

source_ip

string

ip address источника действия (если применимо и когда имеется)

source_domain

string

domain источника действия (если применимо и когда имеется)

source_address

string

source.hostname, если нет, то source.ip

target info

target_type

string

Тип объекта в отношении которого производится действие: user, configuration, rbac, service, entity (source, connector, script, dashboard, chart, dataset, xba_profile, …​)

target_id

string

идентификатор объекта действия. Например: URI API, к которому запрошен доступ, username учетки атрибуты которой изменены, ID сущности

target_ip

string

если применимо, то IP address хоста, на котором находится изменяемый объект. Например, запускается или останавливается ресивер.

target_domain

string

если применимо, то domain хоста, на котором находится изменяемый объект. Например, запускается или останавливается ресивер.target.domain

additional user info (только для пользовательского аудита - больше инфы о юзере богу юзеров)

token

string

токен пользователя / идентификатор сессии пользователя

user_agent

string

юзерагент