用户字段

编辑

用户字段描述与事件相关的用户信息。

字段可以包含一个或多个条目。如果用户有多个 ID,请提供包含所有 ID 的数组。

用户字段详细信息

编辑
字段 描述 级别

user.domain

用户所属目录的名称。

例如,LDAP 或 Active Directory 域名。

类型:keyword

扩展

user.email

用户电子邮件地址。

类型:keyword

扩展

user.full_name

用户的全名(如果可用)。

类型:keyword

多字段

  • user.full_name.text(类型:match_only_text)

示例:Albert Einstein

扩展

user.hash

唯一的用户哈希值,用于以匿名形式关联用户信息。

如果 user.iduser.name 包含机密信息且无法使用,则此字段很有用。

类型:keyword

扩展

user.id

用户的唯一标识符。

类型:keyword

示例:S-1-5-21-202424912787-2692429404-2351956786-1000

核心

user.name

用户的短名称或登录名。

类型:keyword

多字段

  • user.name.text(类型:match_only_text)

示例:a.einstein

核心

user.roles

事件发生时用户的角色数组。

类型:keyword

注意:此字段应包含一个值数组。

示例:["kibana_admin", "reporting_user"]

扩展

字段重用

编辑

预计 user 字段嵌套在以下位置:

  • client.user
  • destination.user
  • process.attested_user
  • process.real_user
  • process.saved_user
  • process.user
  • server.user
  • source.user
  • user.changes
  • user.effective
  • user.target

另请注意,user 字段可以直接用于事件的根目录。

可以在用户下嵌套的字段集
编辑
位置 字段集 描述

user.changes.*

user

捕获对用户进行的更改。

user.effective.*

user

承担用户权限的用户。

user.group.*

group

与事件相关的用户组。

user.risk.*

risk

用于描述风险评分和级别的字段。

user.target.*

user

采取行动的目标用户。

用户字段用法

编辑

有关用户字段的用法和示例,请参阅用户字段用法和示例部分。