Настройка журнала аудита Smart Monitor
Журнал аудита фиксирует события безопасности в Smart Monitor: попытки аутентификации, обращения к REST API и транспортному слою, проверки привилегий, а также чтение и изменение данных, выбранных для контроля соответствия требованиям.
Smart Monitor использует механизм аудита OpenSearch Security. События формируются на узлах Smart Monitor и направляются в хранилище, заданное в opensearch.yml. Интерфейс Smart Monitor позволяет включать аудит и изменять его динамические параметры.

Включайте только необходимые категории и атрибуты. Подробный аудит, особенно регистрация успешных запросов, содержимого документов и операций _bulk, увеличивает нагрузку на кластер и объем хранилища.
Подготовка хранилища
До настройки через UI задайте тип хранилища аудита в opensearch.yml на каждом узле Smart Monitor. Для хранения событий в текущем кластере используется internal_opensearch:
plugins.security.audit.type: internal_opensearch
После первоначального изменения opensearch.yml перезапустите узлы стандартным для инсталляции Smart Monitor способом.
systemctl restart opensearch
Остальные параметры можно изменять через UI.
При internal_opensearch события записываются в индекс текущего кластера. Если имя индекса не переопределено, Smart Monitor создает ежедневные индексы вида internal_audit-YYYY.MM. При необходимости имя и период ротации задаются отдельно:
plugins.security.audit.config.index: "'internal_audit-'YYYY.MM"
Открытие настроек
Чтобы открыть настройки Журнала аудита через интерфейс, выполните следующие действия:
- Откройте
Навигационное меню - Перейдите в
Параметры системы-Настройки безопасности - В разделе
БезопасностьвыберитеЖурнал аудита - В блоке
Ведение журнала аудитавключите переключательВключить ведение журнала аудита, если он выключен - Настройте блоки
Общие настройкииПараметры соответствия требованиямс помощью кнопокИзменить - Нажмите
Сохранить. КнопкаОтменитьзакрывает форму без сохранения изменений
или
- Откройте
Навигационное меню - Перейдите в
Параметры системы-Консоль разработчика - Выполните запрос
GET _plugins/_security/api/audit - Измените настройки с помощью запросов
PUTилиPATCH. Пример запроса приведен ниже
PUT /_plugins/_security/api/audit/config
{
"enabled": true,
"audit": {
"ignore_users": [],
"ignore_requests": [],
"disabled_rest_categories": [
"AUTHENTICATED",
"GRANTED_PRIVILEGES"
],
"disabled_transport_categories": [
"AUTHENTICATED",
"GRANTED_PRIVILEGES"
],
"log_request_body": false,
"resolve_indices": false,
"resolve_bulk_requests": false,
"exclude_sensitive_headers": true,
"enable_transport": false,
"enable_rest": true
},
"compliance": {
"enabled": true,
"write_log_diffs": false,
"read_watched_fields": {},
"read_ignore_users": [],
"write_watched_indices": [],
"write_ignore_users": [],
"read_metadata_only": true,
"write_metadata_only": true,
"external_config": false,
"internal_config": true
}
}
Для изменения настроек у пользователя должны быть права на управление параметрами безопасности Smart Monitor.
Общие настройки
В данном разделе описываются параметры общих настроек журнала аудита.

Настройки слоя
| Параметр UI | Ключ | Назначение |
|---|---|---|
Слой REST | audit:enable_rest | Регистрирует события внешних HTTP-запросов к REST API. |
Выключенные категории REST | audit:disabled_rest_categories | Исключает выбранные категории событий REST. Чем меньше исключений, тем больше записей создается. |
Транспортный слой | audit:enable_transport | Регистрирует внутренние транспортные запросы между компонентами и узлами Smart Monitor. |
Выключенные транспортные категории | audit:disabled_transport_categories | Исключает выбранные категории транспортных событий. Регистрация успешных операций может создавать большой поток событий. |
Основные категории аудита:
| Категория | Что означает |
|---|---|
FAILED_LOGIN | Неуспешная аутентификация. |
AUTHENTICATED | Успешная аутентификация. |
MISSING_PRIVILEGES | Недостаточно прав для выполнения запроса. |
GRANTED_PRIVILEGES | Запрос успешно прошел проверку привилегий. Обычно это самая объемная категория. |
SSL_EXCEPTION | Ошибка TLS/SSL при подключении. |
OPENDISTRO_SECURITY_INDEX_ATTEMPT | Попытка доступа к внутреннему индексу Security без необходимых прав. |
BAD_HEADERS | Некорректные или подмененные внутренние заголовки Security. |
CLUSTER_SETTINGS_CHANGED | Изменение настроек кластера. |
INDEX_SETTINGS_CHANGED | Изменение настроек индекса. |
Настройки атрибутов
| Параметр UI | Ключ | Назначение и рекомендации |
|---|---|---|
Массовые запросы | audit:resolve_bulk_requests | Разбивает запрос _bulk на отдельные события по операциям с документами. Оставляйте выключенным, если детальная трассировка не обязательна: число записей может резко вырасти. |
Тело запроса | audit:log_request_body | Добавляет тело запроса в событие. Может записать персональные, служебные или иные чувствительные данные. |
Разрешить индексы | audit:resolve_indices | Добавляет исходные и фактически разрешенные имена индексов, включая раскрытие алиасов и шаблонов. |
Чувствительные заголовки | audit:exclude_sensitive_headers | Исключает конфиденциальные заголовки, например Authorization. Рекомендуется оставлять включенным. |
Настройки игнорирования
| Параметр UI | Ключ | Назначение |
|---|---|---|
Игнорируемые пользователи | audit:ignore_users | Не создает события для указанных пользователей. Используйте только для доверенных технических учетных записей с большим числом служебных запросов. |
Игнорируемые запросы | audit:ignore_requests | Не создает события для совпавших действий транспортного слоя или путей REST API. Поддерживаются шаблоны, например indices:data/read/*. |
Не добавляйте в исключения учетные записи администраторов без отдельного обоснования: это создает пробелы в аудиторском следе. После изменения списков исключений проверьте, что расследуемые операции продолжают регистрироваться.
Параметры соответствия требованиям
Режим соответствия требованиям дополняет обычный аудит событиями изменения конфигурации безопасности и контролем чтения или записи выбранных данных. В данном разделе описываются параметры соответствия требованиям журнала аудита.

Режим и конфигурация
| Параметр UI | Ключ | Назначение |
|---|---|---|
| Ведение журнала соответствия | compliance:enabled | Включает обработку параметров соответствия требованиям. |
| Ведение журнала внутренней конфигурации | compliance:internal_config | Регистрирует изменения внутренней конфигурации Security, например пользователей, ролей и сопоставлений ролей. |
| Ведение журнала внешней конфигурации | compliance:external_config | Регистрирует изменения внешней конфигурации безопасности. Включайте, если она используется в вашей инсталляции. |
Контроль чтения
| Параметр UI | Ключ | Назначение |
|---|---|---|
Считывание метаданных | compliance:read_metadata_only | Если включено, регистрирует только метаданные доступа без содержимого документа. Это предпочтительный режим для данных с ограниченным доступом. |
Игнорируемые пользователи | compliance:read_ignore_users | Исключает указанных пользователей из аудита чтения. |
Отслеживаемые поля | compliance:read_watched_fields | Ограничивает контроль чтения заданными индексами и полями. Поддерживаются шаблоны. Доступ к каждому отслеживаемому документу может создавать отдельное событие. |
Поле Отслеживаемые поля заполняется объектом JSON, где ключ — индекс или шаблон индекса, а значение — список полей или шаблонов полей:
{
"logs*": ["message"],
"users": ["id", "email", "profile.*"]
}
Контроль записи
| Параметр UI | Ключ | Назначение |
|---|---|---|
Записать метаданные | compliance:write_metadata_only | Если включено, не сохраняет содержимое документа и регистрирует только метаданные операции записи. |
Журнал различий | compliance:write_log_diffs | Для обновлений документов сохраняет различия между версиями вместо полного состояния. Оцените риск попадания чувствительных значений в журнал. |
Игнорируемые пользователи | compliance:write_ignore_users | Исключает указанных пользователей из аудита записи. |
Смотреть индексы | compliance:write_watched_indices | Ограничивает аудит записи перечисленными индексами или шаблонами, например logs-*. Доступ к каждому отслеживаемому документу может создавать отдельное событие. |
Рекомендуемые профили
| Задача | Рекомендуемые параметры |
|---|---|
| Контроль входа и ошибок доступа | Оставить FAILED_LOGIN, AUTHENTICATED, MISSING_PRIVILEGES, SSL_EXCEPTION и BAD_HEADERS; отключить запись тела запроса. |
| Расследование отказов в доступе | Включить REST- и транспортный слои, разрешение индексов; не исключать MISSING_PRIVILEGES. |
| Контроль административных изменений | Включить Ведение журнала соответствия и Ведение журнала внутренней конфигурации; не исключать администраторов. |
| Контроль доступа к критичным данным | Заполнить Отслеживаемые поля и Смотреть индексы, оставить режимы «только метаданные» включенными. |
| Полная трассировка успешных операций | Не исключать GRANTED_PRIVILEGES; заранее оценить производительность, срок хранения и объем индексов аудита. |
Проверка работы
После сохранения настроек:
- Выполните безопасное тестовое действие, соответствующее включенной категории: например, успешный запрос или намеренно отклоненный запрос тестового пользователя
- Убедитесь, что в выбранном хранилище появилась новая запись
- Проверьте поля
audit_category,audit_request_layer, пользователя, путь или транспортное действие и затронутые индексы - Убедитесь, что тело запроса и чувствительные заголовки отсутствуют, если их регистрация отключена
- Проверьте, что исключения пользователей и запросов не скрывают необходимые события
Для internal_opensearch записи можно анализировать стандартными средствами поиска и визуализации Smart Monitor по индексу аудита. Набор полей события описан в разделе полей логов аудита.
Примеры выполнения проверки:
- Выполните следующий запрос
GET _cat/shards
Аналогичный запрос в консоли:
curl -XGET -ku <User> "https://localhost:9200/_cat/shards"
- Перейдите в
Навигационное меню-Основное-Поиски выполните следующий запрос
source internal_audit-*
| search audit_rest_request_path.keyword = "/_cat/shards"
- Найдите событие с этим запросом
{
"_index": "internal_audit-2026.08",
"_type": "internal:internal_audit-*:",
"_id": "1veJR6ABznHokKDdW0t_",
"_score": 0,
"_source": {
"audit_cluster_name": "sm-cluster",
"audit_rest_request_params": {
"pretty": "true"
},
"audit_node_name": "sm-node-00",
"audit_request_initiating_user": "admin",
"audit_rest_request_method": "GET",
"audit_category": "AUTHENTICATED",
"audit_request_origin": "REST",
"audit_node_id": "USQ4yKPDRY-sNSb2B6QXTA",
"audit_request_layer": "REST",
"audit_rest_request_path": "/_cat/shards",
"@timestamp": "2026-08-28T08:42:59.326+00:00",
"audit_request_effective_user_is_admin": false,
"audit_format_version": 4,
"audit_request_remote_address": "127.0.0.1",
"audit_node_host_address": "172.17.0.2",
"audit_rest_request_headers": {
"content-length": [
"0"
],
"x-forwarded-host": [
"localhost:5601"
],
"x-forwarded-proto": [
"https"
],
"x-opensearch-product-origin": [
"opensearch-dashboards"
],
"Connection": [
"keep-alive"
],
"x-forwarded-port": [
"39620"
],
"x-opaque-id": [
"7289f351-9229-47b6-a3aa-40d2cb020eb2"
],
"content-type": [
"application/json"
],
"Host": [
"localhost:9200"
],
"x-forwarded-for": [
"172.17.0.1"
],
"user-agent": [
"opensearch-js/2.13.0 (linux 5.15.167.4-microsoft-standard-WSL2-x64; Node.js v22.22.1)"
]
},
"audit_request_effective_user": "admin",
"audit_node_host_name": "172.17.0.2"
}
}
или
- Выполните следующий запрос
GET _core/job_scheduler/jobs
Аналогичный запрос в консоли:
curl -XGET -ku <User> "https://localhost:9200/_core/job_scheduler/jobs"
- Перейдите в
Навигационное меню-Основное-Поиски выполните следующий запрос
source internal_audit-*
| search audit_rest_request_path.keyword = "/_core/job_scheduler/jobs"
- Найдите событие с этим запросом
{
"_index": "internal_audit-2026.08",
"_type": "internal:internal_audit-*:",
"_id": "cPeOR6ABznHokKDdFExS",
"_score": 0,
"_source": {
"audit_cluster_name": "sm-cluster",
"audit_rest_request_params": {
"pretty": "true"
},
"audit_node_name": "sm-node-00",
"audit_request_initiating_user": "admin",
"audit_rest_request_method": "GET",
"audit_category": "AUTHENTICATED",
"audit_request_origin": "REST",
"audit_node_id": "USQ4yKPDRY-sNSb2B6QXTA",
"audit_request_layer": "REST",
"audit_rest_request_path": "/_core/job_scheduler/jobs",
"@timestamp": "2026-08-28T08:48:08.785+00:00",
"audit_request_effective_user_is_admin": false,
"audit_format_version": 4,
"audit_request_remote_address": "127.0.0.1",
"audit_node_host_address": "172.17.0.2",
"audit_rest_request_headers": {
"content-length": [
"0"
],
"x-forwarded-host": [
"localhost:5601"
],
"x-forwarded-proto": [
"https"
],
"x-opensearch-product-origin": [
"opensearch-dashboards"
],
"Connection": [
"keep-alive"
],
"x-forwarded-port": [
"54324"
],
"x-opaque-id": [
"7ce0a945-ab53-481f-ac80-c4431132d55a"
],
"content-type": [
"application/json"
],
"Host": [
"localhost:9200"
],
"x-forwarded-for": [
"172.17.0.1"
],
"user-agent": [
"opensearch-js/2.13.0 (linux 5.15.167.4-microsoft-standard-WSL2-x64; Node.js v22.22.1)"
]
},
"audit_request_effective_user": "admin",
"audit_node_host_name": "172.17.0.2"
}
}
Описание полей логов аудита
Общие поля
Для всех категорий событий независимо от уровня регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_format_version | Версия формата сообщений журнала аудита. |
audit_category | Категория журнала аудита. Возможные значения: FAILED_LOGIN, MISSING_PRIVILEGES, BAD_HEADERS, SSL_EXCEPTION, OPENDISTRO_SECURITY_INDEX_ATTEMPT, AUTHENTICATED, GRANTED_PRIVILEGES, CLUSTER_SETTINGS_CHANGED и INDEX_SETTINGS_CHANGED. |
audit_node_id | Идентификатор узла, на котором было сгенерировано событие. |
audit_node_name | Имя узла, на котором было сгенерировано событие. |
audit_node_host_address | Адрес хоста узла, на котором было сгенерировано событие. |
audit_node_host_name | Имя хоста узла, на котором было сгенерировано событие. |
audit_request_layer | Слой, на котором было сгенерировано событие: TRANSPORT или REST. |
audit_request_origin | Слой, из которого произошло событие: TRANSPORT или REST. |
audit_request_effective_user_is_admin | Значение true, если запрос был отправлен с использованием административного сертификата TLS, в противном случае — false. |
Поля REST FAILED_LOGIN
Ниже приведены атрибуты, регистрируемые при неудачных попытках входа в систему на уровне REST.
| Название поля | Описание |
|---|---|
audit_request_effective_user | Имя пользователя, для которого не удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_rest_request_path | URI конечной точки REST. |
audit_rest_request_params | Параметры HTTP-запроса, если таковые имеются. |
audit_rest_request_headers | Заголовки HTTP, если таковые имеются. |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_rest_request_method | Метод HTTP-запроса. |
Поля REST SSL_EXCEPTION
Для событий, связанных с исключениями SSL на уровне REST, регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_request_exception_stacktrace | Трассировка стека исключения SSL. |
Поля REST BAD_HEADERS
Для событий с некорректными заголовками на уровне REST регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_rest_request_path | URI конечной точки REST. |
audit_rest_request_params | Параметры HTTP-запроса, если таковые имеются. |
audit_rest_request_headers | Заголовки HTTP, если таковые имеются. |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
Поля Transport FAILED_LOGIN
Для событий неудачного входа на транспортном уровне регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого не удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Transport AUTHENTICATED: поля
Для событий успешной аутентификации на транспортном уровне регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Поля Transport MISSING_PRIVILEGES
Ниже приведены атрибуты, регистрируемые для событий, связанных с отсутствием прав доступа на транспортном уровне.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_trace_task_parent_id | Идентификатор родительского запроса, если таковой имеется. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого не удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_privilege | Требуемая привилегия запроса (например, indices:data/read/search). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Поля Transport GRANTED_PRIVILEGES
Для событий предоставления привилегий на транспортном уровне регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_trace_task_parent_id | Идентификатор родительского запроса, если таковой имеется. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_privilege | Требуемая привилегия запроса (например, indices:data/read/search). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Поля Transport SSL_EXCEPTION
Для событий исключения SSL на транспортном уровне регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_request_exception_stacktrace | Трассировка стека исключения SSL. |
Поля Transport BAD_HEADERS
Для событий с некорректными заголовками транспортного уровня регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_trace_task_parent_id | Идентификатор родительского запроса, если таковой имеется. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого не удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Поля Transport OPENDISTRO_SECURITY_INDEX_ATTEMPT
При попытке запроса получить доступ к индексу безопасности регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_trace_task_id | Идентификатор запроса. |
audit_transport_headers | Заголовки запроса, если таковые имеются. |
audit_request_effective_user | Имя пользователя, для которого не удалось пройти аутентификацию. |
audit_request_initiating_user | Пользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя. |
audit_transport_request_type | Тип запроса (например, IndexRequest). |
audit_request_body | Тело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса). |
audit_trace_indices | Имена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_resolved_indices | Имена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true. |
audit_trace_doc_types | Типы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true. |
Поля Transport CLUSTER_SETTINGS_CHANGED
При изменении настроек кластера регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_request_effective_user | Пользователь, внесший изменения в настройки. |
audit_transport_request_type | Тип запроса (например, ClusterUpdateSettingsRequest). |
audit_transport_action | Действие транспорта (например, cluster:admin/settings/update). |
audit_settings_changes | Массив объектов изменения настроек, каждый из которых содержит setting, old_value, new_value, operation и scope. Конфиденциальные настройки автоматически скрываются. |
Каждый объект в audit_settings_changes содержит следующие поля.
| Название поля | Описание |
|---|---|
setting | Полное имя параметра (например, cluster.max_shards_per_node). |
old_value | Предыдущее значение параметра или null, если параметр не был задан ранее. |
new_value | Новое значение параметра или null, если параметр был удален. |
operation | Либо set (значение присвоено), либо removed (значение сброшено до значения по умолчанию). |
scope | Либо persistent (сохраняются при перезапуске), либо transient (теряются при перезапуске). |
Поля Transport INDEX_SETTINGS_CHANGED
При изменении настроек индекса регистрируются следующие атрибуты.
| Название поля | Описание |
|---|---|
audit_request_effective_user | Пользователь, внесший изменения в настройки. |
audit_transport_request_type | Тип запроса (например, UpdateSettingsRequest). |
audit_transport_action | Действие транспорта (например, indices:admin/settings/update). |
audit_trace_indices | Имена индексов, указанные в запросе. Могут содержать подстановочные знаки и псевдонимы. |
audit_trace_resolved_indices | Разрешенные конкретные имена индексов, на которые повлиял запрос. |
audit_settings_changes | Массив объектов изменения настроек, каждый из которых содержит setting, old_value, new_value, operation и scope. Конфиденциальные настройки автоматически скрываются. |
Каждый объект в audit_settings_changes содержит следующие поля.
| Название поля | Описание |
|---|---|
setting | Полное имя параметра (например, index.number_of_replicas). |
old_value | Предыдущее значение параметра или null, если параметр не был задан ранее. |
new_value | Новое значение параметра или null, если параметр был удален. |
operation | Либо set (значение присвоено), либо removed (значение сброшено до значения по умолчанию). |
scope | Либо persistent (сохраняются при перезапуске), либо transient (теряются при перезапуске). |