审计
编辑审计
编辑日志
编辑audit
数据集收集您 Google Cloud 资源内的管理活动和访问的审计日志。
ECS 字段参考
有关 ECS 字段的详细信息,请参阅以下文档。
导出的字段
字段 | 描述 | 类型 |
---|---|---|
@timestamp |
事件时间戳。 |
日期 |
cloud.image.id |
云实例的镜像 ID。 |
关键字 |
data_stream.dataset |
数据流数据集。 |
常量_关键字 |
data_stream.namespace |
数据流命名空间。 |
常量_关键字 |
data_stream.type |
数据流类型。 |
常量_关键字 |
event.dataset |
事件数据集 |
常量_关键字 |
event.module |
事件模块 |
常量_关键字 |
gcp.audit.authentication_info.authority_selector |
请求者指定的授权选择器(如果有)。不能保证主体被允许使用此授权。 |
关键字 |
gcp.audit.authentication_info.principal_email |
发出请求的已验证用户的电子邮件地址。 |
关键字 |
gcp.audit.authentication_info.principal_subject |
请求方的身份的字符串表示形式。为第一方和第三方身份填充。仅对于支持第三方身份的 API 存在。 |
关键字 |
gcp.audit.authentication_info.service_account_delegation_info |
发出请求的已验证服务帐户的身份委派历史记录。它包含有关尝试通过委派服务帐户来访问 GCP 资源的真实授权的信息。当存在多个授权时,保证它们会根据身份委派事件的原始顺序进行排序。 |
扁平化 |
gcp.audit.authentication_info.service_account_key_name |
用于请求 OAuth 2.0 访问令牌的服务帐户密钥。此字段通过其完整的资源名称来标识服务帐户密钥。 |
关键字 |
gcp.audit.authentication_info.third_party_principal |
发出请求的已验证用户的第三方标识(如果有)。当此处表示的 JSON 对象具有 proto 等效项时,proto 名称将以 @type 属性指示。 |
扁平化 |
gcp.audit.authorization_info |
操作的授权信息。 |
嵌套 |
gcp.audit.authorization_info.granted |
是否授予资源和权限的授权。 |
布尔值 |
gcp.audit.authorization_info.permission |
所需的 IAM 权限。 |
关键字 |
gcp.audit.authorization_info.resource |
要访问的资源,作为 REST 样式字符串。 |
关键字 |
gcp.audit.authorization_info.resource_attributes.name |
资源的名称。 |
关键字 |
gcp.audit.authorization_info.resource_attributes.service |
服务的名称。 |
关键字 |
gcp.audit.authorization_info.resource_attributes.type |
资源的类型。 |
关键字 |
gcp.audit.flattened |
包含 GCP 发送的完整审核文档。 |
扁平化 |
gcp.audit.labels |
一个键值对映射,提供有关日志条目的附加信息。标签可以是用户定义的,也可以是系统定义的。 |
扁平化 |
gcp.audit.logentry_operation.first |
可选。如果这是操作中的第一个日志条目,请将其设置为 True。 |
布尔值 |
gcp.audit.logentry_operation.id |
可选。任意操作标识符。假定具有相同标识符的日志条目是同一操作的一部分。 |
关键字 |
gcp.audit.logentry_operation.last |
可选。如果这是操作中的最后一个日志条目,请将其设置为 True。 |
布尔值 |
gcp.audit.logentry_operation.producer |
可选。任意生产者标识符。id 和 producer 的组合必须是全局唯一的。 |
关键字 |
gcp.audit.metadata |
有关请求、响应以及与当前审计事件关联的其他信息的特定于服务的数据。 |
扁平化 |
gcp.audit.method_name |
服务方法或操作的名称。对于 API 调用,这应该是 API 方法的名称。例如,google.datastore.v1.Datastore.RunQuery。 |
关键字 |
gcp.audit.num_response_items |
如果适用,从 List 或 Query API 方法返回的项目数。 |
长整型 |
gcp.audit.policy_violation_info.payload |
当前在范围内并受组织策略条件约束的资源有效负载。 |
扁平化 |
gcp.audit.policy_violation_info.resource_tags |
评估时在资源上引用的标签。 |
扁平化 |
gcp.audit.policy_violation_info.resource_type |
针对其检查组织策略的资源类型。 |
关键字 |
gcp.audit.policy_violation_info.violations.checkedValue |
正在检查策略的值。 |
关键字 |
gcp.audit.policy_violation_info.violations.constraint |
约束名称。 |
关键字 |
gcp.audit.policy_violation_info.violations.errorMessage |
策略指示的错误消息。 |
关键字 |
gcp.audit.policy_violation_info.violations.policyType |
指示策略的类型。 |
关键字 |
gcp.audit.request |
扁平化 |
|
gcp.audit.request_metadata.caller_ip |
调用者的 IP 地址。 |
ip |
gcp.audit.request_metadata.caller_supplied_user_agent |
调用者的用户代理。此信息未经身份验证,应相应地对待。 |
关键字 |
gcp.audit.request_metadata.raw.caller_ip |
调用者的原始 IP 地址。 |
关键字 |
gcp.audit.resource_location.current_locations |
资源的当前位置。 |
关键字 |
gcp.audit.resource_name |
作为操作目标的资源或集合。该名称是不带方案的 URI,不包括 API 服务名称。例如,shelves/SHELF_ID/books。 |
关键字 |
gcp.audit.response |
扁平化 |
|
gcp.audit.service_name |
执行操作的 API 服务的名称。例如,datastore.googleapis.com。 |
关键字 |
gcp.audit.status.code |
状态代码,应该是 google.rpc.Code 的枚举值。 |
整数 |
gcp.audit.status.details |
携带错误详细信息的消息列表。 |
扁平化 |
gcp.audit.status.message |
面向开发人员的错误消息,应该是英文的。任何面向用户的错误消息都应进行本地化,并在 google.rpc.Status.details 字段中发送,或由客户端进行本地化。 |
关键字 |
gcp.audit.type |
类型属性。 |
关键字 |
gcp.destination.instance.project_id |
包含虚拟机的项目的 ID。 |
关键字 |
gcp.destination.instance.region |
虚拟机的区域。 |
关键字 |
gcp.destination.instance.zone |
虚拟机的可用区。 |
关键字 |
gcp.destination.vpc.project_id |
包含虚拟机的项目的 ID。 |
关键字 |
gcp.destination.vpc.subnetwork_name |
虚拟机在其上运行的子网。 |
关键字 |
gcp.destination.vpc.vpc_name |
虚拟机在其上运行的 VPC。 |
关键字 |
gcp.source.instance.project_id |
包含虚拟机的项目的 ID。 |
关键字 |
gcp.source.instance.region |
虚拟机的区域。 |
关键字 |
gcp.source.instance.zone |
虚拟机的可用区。 |
关键字 |
gcp.source.vpc.project_id |
包含虚拟机的项目的 ID。 |
关键字 |
gcp.source.vpc.subnetwork_name |
虚拟机在其上运行的子网。 |
关键字 |
gcp.source.vpc.vpc_name |
虚拟机在其上运行的 VPC。 |
关键字 |
host.containerized |
如果主机是容器。 |
布尔值 |
host.os.build |
操作系统构建信息。 |
关键字 |
host.os.codename |
操作系统代号(如果有)。 |
关键字 |
input.type |
输入类型 |
关键字 |
log.offset |
日志偏移 |
长整型 |
related.entity |
与文档关联的所有实体标识符的集合。如果文档包含多个实体,则将包括每个实体的标识符。示例标识符包括(但不限于)云资源 ID、电子邮件地址和主机名。 |
关键字 |
示例
audit
的一个示例事件如下所示
{ "@timestamp": "2019-12-19T00:44:25.051Z", "agent": { "ephemeral_id": "a22278bb-5e1f-4ab7-b468-277c8c0b80a9", "id": "c6b95057-2f5d-4b8f-b4b5-37cbdb995dec", "name": "docker-fleet-agent", "type": "filebeat", "version": "8.7.1" }, "client": { "user": { "email": "[email protected]" } }, "cloud": { "project": { "id": "elastic-beats" }, "provider": "gcp" }, "data_stream": { "dataset": "gcp.audit", "namespace": "ep", "type": "logs" }, "ecs": { "version": "8.11.0" }, "elastic_agent": { "id": "c6b95057-2f5d-4b8f-b4b5-37cbdb995dec", "snapshot": false, "version": "8.7.1" }, "event": { "action": "beta.compute.instances.aggregatedList", "agent_id_status": "verified", "category": [ "network", "configuration" ], "created": "2023-10-25T04:18:46.637Z", "dataset": "gcp.audit", "id": "yonau2dg2zi", "ingested": "2023-10-25T04:18:47Z", "kind": "event", "outcome": "success", "provider": "data_access", "type": [ "access", "allowed" ] }, "gcp": { "audit": { "authorization_info": [ { "granted": true, "permission": "compute.instances.list", "resource_attributes": { "name": "projects/elastic-beats", "service": "resourcemanager", "type": "resourcemanager.projects" } } ], "num_response_items": 61, "request": { "@type": "type.googleapis.com/compute.instances.aggregatedList" }, "resource_location": { "current_locations": [ "global" ] }, "resource_name": "projects/elastic-beats/global/instances", "response": { "@type": "core.k8s.io/v1.Status", "apiVersion": "v1", "details": { "group": "batch", "kind": "jobs", "name": "gsuite-exporter-1589294700", "uid": "2beff34a-945f-11ea-bacf-42010a80007f" }, "kind": "Status", "status_value": "Success" }, "type": "type.googleapis.com/google.cloud.audit.AuditLog" } }, "input": { "type": "gcp-pubsub" }, "log": { "level": "INFO", "logger": "projects/elastic-beats/logs/cloudaudit.googleapis.com%2Fdata_access" }, "service": { "name": "compute.googleapis.com" }, "source": { "ip": "192.168.1.1" }, "tags": [ "forwarded", "gcp-audit" ], "user_agent": { "device": { "name": "Mac" }, "name": "Firefox", "original": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:71.0) Gecko/20100101 Firefox/71.0,gzip(gfe),gzip(gfe)", "os": { "full": "Mac OS X 10.15", "name": "Mac OS X", "version": "10.15" }, "version": "71.0." } }
变更日志
编辑变更日志
版本 | 详细信息 | Kibana 版本 |
---|---|---|
2.39.0 |
增强 (查看拉取请求) |
8.13.0 或更高版本 |
2.38.0 |
增强 (查看拉取请求) 错误修复 (查看拉取请求) |
8.13.0 或更高版本 |
2.37.2 |
错误修复 (查看拉取请求) |
8.13.0 或更高版本 |
2.37.1 |
增强 (查看拉取请求) |
8.13.0 或更高版本 |
2.37.0 |
增强 (查看拉取请求) |
8.13.0 或更高版本 |
2.36.0 |
增强 (查看拉取请求) |
8.13.0 或更高版本 |
2.35.0 |
增强 (查看拉取请求) |
8.13.0 或更高版本 |
2.34.1 |
错误修复 (查看拉取请求) |
8.12.0 或更高版本 |
2.34.0 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.33.2 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.33.1 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.33.0 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.32.1 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.32.0 |
增强 (查看拉取请求) |
8.12.0 或更高版本 |
2.31.2 |
错误修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.31.1 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.31.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.30.1 |
缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.30.0 |
增强 (查看拉取请求) 增强 (查看拉取请求) 缺陷修复 (查看拉取请求) 缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.29.1 |
缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.29.0 |
缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.5 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.4 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.3 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.2 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.1 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.28.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.27.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.26.0 |
缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.25.1 |
缺陷修复 (查看拉取请求) |
8.7.1 或更高版本 |
2.25.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.24.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.23.0 |
增强 (查看拉取请求) |
8.7.1 或更高版本 |
2.22.1 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.22.0 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.21.0 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.20.1 |
缺陷修复 (查看拉取请求) |
8.6.0 或更高版本 |
2.20.0 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.19.1 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.19.0 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.18.0 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.17.2 |
缺陷修复 (查看拉取请求) |
8.6.0 或更高版本 |
2.17.1 |
增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.17.0 |
增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) |
8.6.0 或更高版本 |
2.16.2 |
缺陷修复 (查看拉取请求) |
8.5.0 或更高版本 |
2.16.1 |
缺陷修复 (查看拉取请求) |
8.5.0 或更高版本 |
2.16.0 |
增强 (查看拉取请求) |
8.5.0 或更高版本 |
2.15.2 |
增强 (查看拉取请求) |
8.5.0 或更高版本 |
2.15.1 |
增强 (查看拉取请求) |
8.5.0 或更高版本 |
2.15.0 |
增强 (查看拉取请求) 增强 (查看拉取请求) |
8.5.0 或更高版本 |
2.14.0 |
增强 (查看拉取请求) |
8.3.0 或更高版本 |
2.13.0 |
增强 (查看拉取请求) |
8.3.0 或更高版本 |
2.12.1 |
缺陷修复 (查看拉取请求) |
7.17.6 或更高版本 |
2.12.0 |
增强 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.12 |
缺陷修复 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.11 |
缺陷修复 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.10 |
增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) 增强 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.10-beta.6 |
增强 (查看拉取请求) |
— |
2.11.10-beta.5 |
增强 (查看拉取请求) |
— |
2.11.10-beta.4 |
增强 (查看拉取请求) |
— |
2.11.10-beta.3 |
增强 (查看拉取请求) |
— |
2.11.10-beta.2 |
增强 (查看拉取请求) |
— |
2.11.10-beta.1 |
增强 (查看拉取请求) |
— |
2.11.9 |
缺陷修复 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.8 |
增强 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.7 |
增强 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.6 |
增强 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.5 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.4 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.3 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.2 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.1 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.11.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.10.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.9.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.8.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.7.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.6.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.5.0 |
增强功能 (查看拉取请求) 错误修复 (查看拉取请求) 错误修复 (查看拉取请求) 错误修复 (查看拉取请求) 增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.4.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.3.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.2.1 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.2.0 |
增强功能 (查看拉取请求) |
7.17.6 或更高版本 |
2.1.0 |
增强功能 (foobar[查看拉取请求]) |
7.17.6 或更高版本 |
2.0.0 |
重大更改 (查看拉取请求) 此更改涉及 启用 GCP 集成的用户在将策略升级到此版本时需要再次输入这些变量的值。 增强功能 (查看拉取请求) 增强功能 (查看拉取请求) 增强功能 (查看拉取请求) |
8.3.0 或更高版本 |
1.10.0 |
增强功能 (查看拉取请求) |
7.17.0 或更高版本 |
1.9.2 |
错误修复 (查看拉取请求) |
7.17.0 或更高版本 |
1.9.1 |
增强功能 (查看拉取请求) |
7.17.0 或更高版本 |
1.9.0 |
增强功能 (查看拉取请求) |
7.17.0 或更高版本 |
1.8.0 |
增强功能 (查看拉取请求) |
7.17.0 或更高版本 |
1.7.0 |
增强功能 (查看拉取请求) 错误修复 (查看拉取请求) |
— |
1.6.1 |
增强功能 (查看拉取请求) |
7.16.3 或更高版本 |
1.6.0 |
增强功能 (查看拉取请求) |
— |
1.5.1 |
增强功能 (查看拉取请求) |
7.16.3 或更高版本 |
1.5.0 |
增强功能 (查看拉取请求) |
7.16.3 或更高版本 |
1.4.2 |
错误修复 (查看拉取请求) |
7.16.3 或更高版本 |
1.4.1 |
错误修复 (查看拉取请求) |
7.16.3 或更高版本 |
1.4.0 |
增强功能 (查看拉取请求) |
— |
1.3.1 |
错误修复 (查看拉取请求) |
7.15.0 或更高版本 |
1.3.0 |
增强功能 (查看拉取请求) |
7.15.0 或更高版本 |
1.2.2 |
错误修复 (查看拉取请求) |
7.15.0 或更高版本 |
1.2.1 |
错误修复 (查看拉取请求) |
— |
1.2.0 |
增强功能 (查看拉取请求) |
7.15.0 或更高版本 |
1.1.2 |
增强功能 (查看拉取请求) |
7.15.0 或更高版本 |
1.1.1 |
错误修复 (查看拉取请求) |
— |
1.1.0 |
增强功能 (查看拉取请求) |
7.15.0 或更高版本 |
1.0.0 |
增强功能 (查看拉取请求) 增强功能 (查看拉取请求) |
— |
0.3.3 |
增强功能 (查看拉取请求) |
— |
0.3.2 |
增强功能 (查看拉取请求) |
— |
0.3.1 |
增强功能 (查看拉取请求) |
— |
0.3.0 |
增强功能 (查看拉取请求) |
— |
0.2.0 |
增强功能 (查看拉取请求) |
— |
0.1.0 |
增强功能 (查看拉取请求) |
— |
0.0.2 |
增强功能 (查看拉取请求) |
— |
0.0.1 |
增强功能 (查看拉取请求) |
— |