Ejemplos de mensajes de eventos de Amazon AWS Elastic Kubernetes Service
Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.
Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
Ejemplo de mensaje de « AWS Elastic Kubernetes Service » de Amazon al utilizar el protocolo Amazon Web Services
Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que un rol de observación ha cambiado a un objeto de tipo rol.
{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
| QRadar® nombre de campo | Valores resaltados en la carga útil del suceso |
|---|---|
| ID de suceso | Watch |
| Categoría de suceso | roles |
| IP de origen | 10.0.46.47 |
| Nombre de usuario | system:kube-controller-manager |
| Hora de dispositivo | 2021-03-29T19:21:36.945705Z |
Ejemplo 2: El siguiente suceso de ejemplo muestra que se ha sustituido la concesión especificada.
{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
| Nombre de campo de QRadar | Valores resaltados en la carga útil |
|---|---|
| ID de suceso | update |
| Categoría de suceso | leases |
| IP de origen | 10.0.184.90 |
| Nombre de usuario | system:kube-controller-manager |
| Hora de dispositivo | 2021-03-25T18:13:21.071075Z |
Ejemplo 3: El siguiente ejemplo de evento muestra que una solicitud de autenticación de nodo es procesada por el autenticador « Kubernetes ».
{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
| Nombre de campo de QRadar | Valores resaltados en la carga útil |
|---|---|
| ID de suceso | access granted |
| Categoría de suceso | Kubernetes Authenticator |
| IP de origen | 10.0.0.1 |
| Puerto de origen | 47824 |
| Nombre de usuario | system:node:test-node-10-0-0-1.eu-central-1.compute.test |
| Hora de dispositivo | 2026-04-23T11:25:20Z |
Ejemplo 4: El siguiente ejemplo de evento muestra que un gestor de controladores de Kubernetes ha actualizado correctamente el estado de un recurso.
{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551 11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
| Nombre de campo de QRadar | Valores resaltados en la carga útil |
|---|---|
| ID de suceso | Successfully updated status |
| Categoría de suceso | Kubernetes Control Manager |
| IP de origen | 127.0.0.1 |
| Hora de dispositivo | 1776943544000 |