分类 | 字段名 | 类型 | 描述 |
时间 | @timestamp | date | 事件时间。 |
服务端 | audit_cluster_name | string | ES 实例 ID。 |
| audit_node_host_address | string | ES 实例服务端主机地址。 |
| audit_node_host_name | string | ES 实例服务端主机名。 |
| audit_node_id | string | ES 实例服务端节点 ID。 |
| audit_node_name | string | ES 实例服务端节点名称。 |
客户端 | audit_request_remote_address | string | 客户端 IP 地址。 |
访问者/账号 | audit_request_effective_user | string | 实际参与权限检查的用户,比如 admin。 |
| audit_request_effective_user_is_admin | bool | 实际用户是否为 admin。 |
| audit_request_initiating_user | string | 发起请求的用户。仅当与实际参与权限检查的用户不相同时才会记录。 |
事件类型/层次 | audit_category | enum | |
| audit_request_layer | enum | 请求层次,REST 或 TRANSPORT。 |
| audit_request_origin | enum | 请求起源层次,REST 或 TRANSPORT。 |
HTTP 请求 | audit_rest_request_method | enum | HTTP 请求方法,如 GET、PUT、POST、DELETE、HEAD 等。 |
| audit_rest_request_path | string | HTTP 请求路径。 |
| audit_rest_request_headers | object | HTTP 请求 Header。 |
| audit_rest_request_params | object | HTTP 请求参数。 |
| audit_request_body | string | HTTP 请求体。 |
RPC 请求信息 | audit_transport_request_type | string | RPC 请求类型,如 CreateIndexRequest。 |
| audit_request_privilege | string | RPC 请求路径,如 indices:admin/create。 |
| audit_transport_headers | object | RPC 请求 Header。 |
| audit_trace_resolved_indices | string array | 从请求中解析出来的索引。 |