Перейти к основному содержимому
Версия: 5.3

Настройка журнала аудита Smart Monitor

Журнал аудита фиксирует события безопасности в Smart Monitor: попытки аутентификации, обращения к REST API и транспортному слою, проверки привилегий, а также чтение и изменение данных, выбранных для контроля соответствия требованиям.

Smart Monitor использует механизм аудита OpenSearch Security. События формируются на узлах Smart Monitor и направляются в хранилище, заданное в opensearch.yml. Интерфейс Smart Monitor позволяет включать аудит и изменять его динамические параметры.

Journal_audit

Обратите внимание!

Включайте только необходимые категории и атрибуты. Подробный аудит, особенно регистрация успешных запросов, содержимого документов и операций _bulk, увеличивает нагрузку на кластер и объем хранилища.

Подготовка хранилища​

До настройки через UI задайте тип хранилища аудита в opensearch.yml на каждом узле Smart Monitor. Для хранения событий в текущем кластере используется internal_opensearch:

plugins.security.audit.type: internal_opensearch

После первоначального изменения opensearch.yml перезапустите узлы стандартным для инсталляции Smart Monitor способом.

systemctl restart opensearch

Остальные параметры можно изменять через UI.

При internal_opensearch события записываются в индекс текущего кластера. Если имя индекса не переопределено, Smart Monitor создает ежедневные индексы вида internal_audit-YYYY.MM. При необходимости имя и период ротации задаются отдельно:

plugins.security.audit.config.index: "'internal_audit-'YYYY.MM"

Открытие настроек​

Чтобы открыть настройки Журнала аудита через интерфейс, выполните следующие действия:

  1. Откройте Навигационное меню
  2. Перейдите в Параметры системы - Настройки безопасности
  3. В разделе Безопасность выберите Журнал аудита
  4. В блоке Ведение журнала аудита включите переключатель Включить ведение журнала аудита, если он выключен
  5. Настройте блоки Общие настройки и Параметры соответствия требованиям с помощью кнопок Изменить
  6. Нажмите Сохранить. Кнопка Отменить закрывает форму без сохранения изменений

или

  1. Откройте Навигационное меню
  2. Перейдите в Параметры системы - Консоль разработчика
  3. Выполните запрос GET _plugins/_security/api/audit
  4. Измените настройки с помощью запросов PUT или PATCH. Пример запроса приведен ниже
PUT /_plugins/_security/api/audit/config
{
"enabled": true,
"audit": {
"ignore_users": [],
"ignore_requests": [],
"disabled_rest_categories": [
"AUTHENTICATED",
"GRANTED_PRIVILEGES"
],
"disabled_transport_categories": [
"AUTHENTICATED",
"GRANTED_PRIVILEGES"
],
"log_request_body": false,
"resolve_indices": false,
"resolve_bulk_requests": false,
"exclude_sensitive_headers": true,
"enable_transport": false,
"enable_rest": true
},
"compliance": {
"enabled": true,
"write_log_diffs": false,
"read_watched_fields": {},
"read_ignore_users": [],
"write_watched_indices": [],
"write_ignore_users": [],
"read_metadata_only": true,
"write_metadata_only": true,
"external_config": false,
"internal_config": true
}
}
Обратите внимание!

Для изменения настроек у пользователя должны быть права на управление параметрами безопасности Smart Monitor.

Общие настройки​

В данном разделе описываются параметры общих настроек журнала аудита.

general_settings

Настройки слоя​

Параметр UIКлючНазначение
Слой RESTaudit:enable_restРегистрирует события внешних HTTP-запросов к REST API.
Выключенные категории RESTaudit:disabled_rest_categoriesИсключает выбранные категории событий REST. Чем меньше исключений, тем больше записей создается.
Транспортный слойaudit:enable_transportРегистрирует внутренние транспортные запросы между компонентами и узлами Smart Monitor.
Выключенные транспортные категорииaudit:disabled_transport_categoriesИсключает выбранные категории транспортных событий. Регистрация успешных операций может создавать большой поток событий.

Основные категории аудита:

КатегорияЧто означает
FAILED_LOGINНеуспешная аутентификация.
AUTHENTICATEDУспешная аутентификация.
MISSING_PRIVILEGESНедостаточно прав для выполнения запроса.
GRANTED_PRIVILEGESЗапрос успешно прошел проверку привилегий. Обычно это самая объемная категория.
SSL_EXCEPTIONОшибка TLS/SSL при подключении.
OPENDISTRO_SECURITY_INDEX_ATTEMPTПопытка доступа к внутреннему индексу Security без необходимых прав.
BAD_HEADERSНекорректные или подмененные внутренние заголовки Security.
CLUSTER_SETTINGS_CHANGEDИзменение настроек кластера.
INDEX_SETTINGS_CHANGEDИзменение настроек индекса.

Настройки атрибутов​

Параметр UIКлючНазначение и рекомендации
Массовые запросыaudit:resolve_bulk_requestsРазбивает запрос _bulk на отдельные события по операциям с документами. Оставляйте выключенным, если детальная трассировка не обязательна: число записей может резко вырасти.
Тело запросаaudit:log_request_bodyДобавляет тело запроса в событие. Может записать персональные, служебные или иные чувствительные данные.
Разрешить индексыaudit:resolve_indicesДобавляет исходные и фактически разрешенные имена индексов, включая раскрытие алиасов и шаблонов.
Чувствительные заголовкиaudit:exclude_sensitive_headersИсключает конфиденциальные заголовки, например Authorization. Рекомендуется оставлять включенным.

Настройки игнорирования​

Параметр UIКлючНазначение
Игнорируемые пользователиaudit:ignore_usersНе создает события для указанных пользователей. Используйте только для доверенных технических учетных записей с большим числом служебных запросов.
Игнорируемые запросыaudit:ignore_requestsНе создает события для совпавших действий транспортного слоя или путей REST API. Поддерживаются шаблоны, например indices:data/read/*.
к сведению

Не добавляйте в исключения учетные записи администраторов без отдельного обоснования: это создает пробелы в аудиторском следе. После изменения списков исключений проверьте, что расследуемые операции продолжают регистрироваться.

Параметры соответствия требованиям​

Режим соответствия требованиям дополняет обычный аудит событиями изменения конфигурации безопасности и контролем чтения или записи выбранных данных. В данном разделе описываются параметры соответствия требованиям журнала аудита.

compliance_parameters

Режим и конфигурация​

Параметр UIКлючНазначение
Ведение журнала соответствияcompliance:enabledВключает обработку параметров соответствия требованиям.
Ведение журнала внутренней конфигурацииcompliance:internal_configРегистрирует изменения внутренней конфигурации Security, например пользователей, ролей и сопоставлений ролей.
Ведение журнала внешней конфигурацииcompliance:external_configРегистрирует изменения внешней конфигурации безопасности. Включайте, если она используется в вашей инсталляции.

Контроль чтения​

Параметр UIКлючНазначение
Считывание метаданныхcompliance:read_metadata_onlyЕсли включено, регистрирует только метаданные доступа без содержимого документа. Это предпочтительный режим для данных с ограниченным доступом.
Игнорируемые пользователиcompliance:read_ignore_usersИсключает указанных пользователей из аудита чтения.
Отслеживаемые поляcompliance:read_watched_fieldsОграничивает контроль чтения заданными индексами и полями. Поддерживаются шаблоны. Доступ к каждому отслеживаемому документу может создавать отдельное событие.

Поле Отслеживаемые поля заполняется объектом JSON, где ключ — индекс или шаблон индекса, а значение — список полей или шаблонов полей:

{
"logs*": ["message"],
"users": ["id", "email", "profile.*"]
}

Контроль записи​

Параметр UIКлючНазначение
Записать метаданныеcompliance:write_metadata_onlyЕсли включено, не сохраняет содержимое документа и регистрирует только метаданные операции записи.
Журнал различийcompliance:write_log_diffsДля обновлений документов сохраняет различия между версиями вместо полного состояния. Оцените риск попадания чувствительных значений в журнал.
Игнорируемые пользователиcompliance:write_ignore_usersИсключает указанных пользователей из аудита записи.
Смотреть индексыcompliance:write_watched_indicesОграничивает аудит записи перечисленными индексами или шаблонами, например logs-*. Доступ к каждому отслеживаемому документу может создавать отдельное событие.

Рекомендуемые профили​

ЗадачаРекомендуемые параметры
Контроль входа и ошибок доступаОставить FAILED_LOGIN, AUTHENTICATED, MISSING_PRIVILEGES, SSL_EXCEPTION и BAD_HEADERS; отключить запись тела запроса.
Расследование отказов в доступеВключить REST- и транспортный слои, разрешение индексов; не исключать MISSING_PRIVILEGES.
Контроль административных измененийВключить Ведение журнала соответствия и Ведение журнала внутренней конфигурации; не исключать администраторов.
Контроль доступа к критичным даннымЗаполнить Отслеживаемые поля и Смотреть индексы, оставить режимы «только метаданные» включенными.
Полная трассировка успешных операцийНе исключать GRANTED_PRIVILEGES; заранее оценить производительность, срок хранения и объем индексов аудита.

Проверка работы​

После сохранения настроек:

  1. Выполните безопасное тестовое действие, соответствующее включенной категории: например, успешный запрос или намеренно отклоненный запрос тестового пользователя
  2. Убедитесь, что в выбранном хранилище появилась новая запись
  3. Проверьте поля audit_category, audit_request_layer, пользователя, путь или транспортное действие и затронутые индексы
  4. Убедитесь, что тело запроса и чувствительные заголовки отсутствуют, если их регистрация отключена
  5. Проверьте, что исключения пользователей и запросов не скрывают необходимые события

Для internal_opensearch записи можно анализировать стандартными средствами поиска и визуализации Smart Monitor по индексу аудита. Набор полей события описан в разделе полей логов аудита.

Примеры выполнения проверки:

  1. Выполните следующий запрос
GET _cat/shards

Аналогичный запрос в консоли:

curl -XGET -ku <User> "https://localhost:9200/_cat/shards"
  1. Перейдите в Навигационное меню - Основное - Поиск и выполните следующий запрос
source internal_audit-*
| search audit_rest_request_path.keyword = "/_cat/shards"
  1. Найдите событие с этим запросом
{
"_index": "internal_audit-2026.08",
"_type": "internal:internal_audit-*:",
"_id": "1veJR6ABznHokKDdW0t_",
"_score": 0,
"_source": {
"audit_cluster_name": "sm-cluster",
"audit_rest_request_params": {
"pretty": "true"
},
"audit_node_name": "sm-node-00",
"audit_request_initiating_user": "admin",
"audit_rest_request_method": "GET",
"audit_category": "AUTHENTICATED",
"audit_request_origin": "REST",
"audit_node_id": "USQ4yKPDRY-sNSb2B6QXTA",
"audit_request_layer": "REST",
"audit_rest_request_path": "/_cat/shards",
"@timestamp": "2026-08-28T08:42:59.326+00:00",
"audit_request_effective_user_is_admin": false,
"audit_format_version": 4,
"audit_request_remote_address": "127.0.0.1",
"audit_node_host_address": "172.17.0.2",
"audit_rest_request_headers": {
"content-length": [
"0"
],
"x-forwarded-host": [
"localhost:5601"
],
"x-forwarded-proto": [
"https"
],
"x-opensearch-product-origin": [
"opensearch-dashboards"
],
"Connection": [
"keep-alive"
],
"x-forwarded-port": [
"39620"
],
"x-opaque-id": [
"7289f351-9229-47b6-a3aa-40d2cb020eb2"
],
"content-type": [
"application/json"
],
"Host": [
"localhost:9200"
],
"x-forwarded-for": [
"172.17.0.1"
],
"user-agent": [
"opensearch-js/2.13.0 (linux 5.15.167.4-microsoft-standard-WSL2-x64; Node.js v22.22.1)"
]
},
"audit_request_effective_user": "admin",
"audit_node_host_name": "172.17.0.2"
}
}

или

  1. Выполните следующий запрос
GET _core/job_scheduler/jobs

Аналогичный запрос в консоли:

curl -XGET -ku <User> "https://localhost:9200/_core/job_scheduler/jobs"
  1. Перейдите в Навигационное меню - Основное - Поиск и выполните следующий запрос
source internal_audit-*
| search audit_rest_request_path.keyword = "/_core/job_scheduler/jobs"
  1. Найдите событие с этим запросом
{
"_index": "internal_audit-2026.08",
"_type": "internal:internal_audit-*:",
"_id": "cPeOR6ABznHokKDdFExS",
"_score": 0,
"_source": {
"audit_cluster_name": "sm-cluster",
"audit_rest_request_params": {
"pretty": "true"
},
"audit_node_name": "sm-node-00",
"audit_request_initiating_user": "admin",
"audit_rest_request_method": "GET",
"audit_category": "AUTHENTICATED",
"audit_request_origin": "REST",
"audit_node_id": "USQ4yKPDRY-sNSb2B6QXTA",
"audit_request_layer": "REST",
"audit_rest_request_path": "/_core/job_scheduler/jobs",
"@timestamp": "2026-08-28T08:48:08.785+00:00",
"audit_request_effective_user_is_admin": false,
"audit_format_version": 4,
"audit_request_remote_address": "127.0.0.1",
"audit_node_host_address": "172.17.0.2",
"audit_rest_request_headers": {
"content-length": [
"0"
],
"x-forwarded-host": [
"localhost:5601"
],
"x-forwarded-proto": [
"https"
],
"x-opensearch-product-origin": [
"opensearch-dashboards"
],
"Connection": [
"keep-alive"
],
"x-forwarded-port": [
"54324"
],
"x-opaque-id": [
"7ce0a945-ab53-481f-ac80-c4431132d55a"
],
"content-type": [
"application/json"
],
"Host": [
"localhost:9200"
],
"x-forwarded-for": [
"172.17.0.1"
],
"user-agent": [
"opensearch-js/2.13.0 (linux 5.15.167.4-microsoft-standard-WSL2-x64; Node.js v22.22.1)"
]
},
"audit_request_effective_user": "admin",
"audit_node_host_name": "172.17.0.2"
}
}

Описание полей логов аудита​

Общие поля​

Для всех категорий событий независимо от уровня регистрируются следующие атрибуты.

Название поляОписание
audit_format_versionВерсия формата сообщений журнала аудита.
audit_categoryКатегория журнала аудита. Возможные значения: FAILED_LOGIN, MISSING_PRIVILEGES, BAD_HEADERS, SSL_EXCEPTION, OPENDISTRO_SECURITY_INDEX_ATTEMPT, AUTHENTICATED, GRANTED_PRIVILEGES, CLUSTER_SETTINGS_CHANGED и INDEX_SETTINGS_CHANGED.
audit_node_idИдентификатор узла, на котором было сгенерировано событие.
audit_node_nameИмя узла, на котором было сгенерировано событие.
audit_node_host_addressАдрес хоста узла, на котором было сгенерировано событие.
audit_node_host_nameИмя хоста узла, на котором было сгенерировано событие.
audit_request_layerСлой, на котором было сгенерировано событие: TRANSPORT или REST.
audit_request_originСлой, из которого произошло событие: TRANSPORT или REST.
audit_request_effective_user_is_adminЗначение true, если запрос был отправлен с использованием административного сертификата TLS, в противном случае — false.

Поля REST FAILED_LOGIN​

Ниже приведены атрибуты, регистрируемые при неудачных попытках входа в систему на уровне REST.

Название поляОписание
audit_request_effective_userИмя пользователя, для которого не удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_rest_request_pathURI конечной точки REST.
audit_rest_request_paramsПараметры HTTP-запроса, если таковые имеются.
audit_rest_request_headersЗаголовки HTTP, если таковые имеются.
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_rest_request_methodМетод HTTP-запроса.

Поля REST SSL_EXCEPTION​

Для событий, связанных с исключениями SSL на уровне REST, регистрируются следующие атрибуты.

Название поляОписание
audit_request_exception_stacktraceТрассировка стека исключения SSL.

Поля REST BAD_HEADERS​

Для событий с некорректными заголовками на уровне REST регистрируются следующие атрибуты.

Название поляОписание
audit_rest_request_pathURI конечной точки REST.
audit_rest_request_paramsПараметры HTTP-запроса, если таковые имеются.
audit_rest_request_headersЗаголовки HTTP, если таковые имеются.
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).

Поля Transport FAILED_LOGIN​

Для событий неудачного входа на транспортном уровне регистрируются следующие атрибуты.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого не удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Transport AUTHENTICATED: поля​

Для событий успешной аутентификации на транспортном уровне регистрируются следующие атрибуты.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Поля Transport MISSING_PRIVILEGES​

Ниже приведены атрибуты, регистрируемые для событий, связанных с отсутствием прав доступа на транспортном уровне.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_trace_task_parent_idИдентификатор родительского запроса, если таковой имеется.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого не удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_privilegeТребуемая привилегия запроса (например, indices:data/read/search).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Поля Transport GRANTED_PRIVILEGES​

Для событий предоставления привилегий на транспортном уровне регистрируются следующие атрибуты.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_trace_task_parent_idИдентификатор родительского запроса, если таковой имеется.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_privilegeТребуемая привилегия запроса (например, indices:data/read/search).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Поля Transport SSL_EXCEPTION​

Для событий исключения SSL на транспортном уровне регистрируются следующие атрибуты.

Название поляОписание
audit_request_exception_stacktraceТрассировка стека исключения SSL.

Поля Transport BAD_HEADERS​

Для событий с некорректными заголовками транспортного уровня регистрируются следующие атрибуты.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_trace_task_parent_idИдентификатор родительского запроса, если таковой имеется.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого не удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Поля Transport OPENDISTRO_SECURITY_INDEX_ATTEMPT​

При попытке запроса получить доступ к индексу безопасности регистрируются следующие атрибуты.

Название поляОписание
audit_trace_task_idИдентификатор запроса.
audit_transport_headersЗаголовки запроса, если таковые имеются.
audit_request_effective_userИмя пользователя, для которого не удалось пройти аутентификацию.
audit_request_initiating_userПользователь, отправивший запрос. Регистрируется только в том случае, если он отличается от текущего пользователя.
audit_transport_request_typeТип запроса (например, IndexRequest).
audit_request_bodyТело HTTP-запроса, если оно есть (и если включено ведение журнала тела запроса).
audit_trace_indicesИмена индексов, включенные в запрос. Могут содержать подстановочные знаки, шаблоны дат и псевдонимы. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_resolved_indicesИмена разрешенных индексов, на которые влияет запрос. Регистрируется только в том случае, если значение resolve_indices равно true.
audit_trace_doc_typesТипы документов, затронутые запросом. Регистрируется только в том случае, если resolve_indices имеет значение true.

Поля Transport CLUSTER_SETTINGS_CHANGED​

При изменении настроек кластера регистрируются следующие атрибуты.

Название поляОписание
audit_request_effective_userПользователь, внесший изменения в настройки.
audit_transport_request_typeТип запроса (например, ClusterUpdateSettingsRequest).
audit_transport_actionДействие транспорта (например, cluster:admin/settings/update).
audit_settings_changesМассив объектов изменения настроек, каждый из которых содержит setting, old_value, new_value, operation и scope. Конфиденциальные настройки автоматически скрываются.

Каждый объект в audit_settings_changes содержит следующие поля.

Название поляОписание
settingПолное имя параметра (например, cluster.max_shards_per_node).
old_valueПредыдущее значение параметра или null, если параметр не был задан ранее.
new_valueНовое значение параметра или null, если параметр был удален.
operationЛибо set (значение присвоено), либо removed (значение сброшено до значения по умолчанию).
scopeЛибо persistent (сохраняются при перезапуске), либо transient (теряются при перезапуске).

Поля Transport INDEX_SETTINGS_CHANGED​

При изменении настроек индекса регистрируются следующие атрибуты.

Название поляОписание
audit_request_effective_userПользователь, внесший изменения в настройки.
audit_transport_request_typeТип запроса (например, UpdateSettingsRequest).
audit_transport_actionДействие транспорта (например, indices:admin/settings/update).
audit_trace_indicesИмена индексов, указанные в запросе. Могут содержать подстановочные знаки и псевдонимы.
audit_trace_resolved_indicesРазрешенные конкретные имена индексов, на которые повлиял запрос.
audit_settings_changesМассив объектов изменения настроек, каждый из которых содержит setting, old_value, new_value, operation и scope. Конфиденциальные настройки автоматически скрываются.

Каждый объект в audit_settings_changes содержит следующие поля.

Название поляОписание
settingПолное имя параметра (например, index.number_of_replicas).
old_valueПредыдущее значение параметра или null, если параметр не был задан ранее.
new_valueНовое значение параметра или null, если параметр был удален.
operationЛибо set (значение присвоено), либо removed (значение сброшено до значения по умолчанию).
scopeЛибо persistent (сохраняются при перезапуске), либо transient (теряются при перезапуске).