Ejemplos de mensajes de eventos de Amazon AWS Elastic Kubernetes Service

Utilice estos mensajes de suceso de ejemplo para verificar una integración satisfactoria con QRadar.

Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.

Ejemplo de mensaje de « AWS Elastic Kubernetes Service » de Amazon al utilizar el protocolo Amazon Web Services

Ejemplo 1: El siguiente mensaje de suceso de ejemplo muestra que un rol de observación ha cambiado a un objeto de tipo rol.

{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
Tabla 1. Valores destacados en el evento AWS Elastic Kubernetes Service de Amazon
QRadar® nombre de campo Valores resaltados en la carga útil del suceso
ID de suceso Watch
Categoría de suceso roles
IP de origen 10.0.46.47
Nombre de usuario system:kube-controller-manager
Hora de dispositivo 2021-03-29T19:21:36.945705Z

Ejemplo 2: El siguiente suceso de ejemplo muestra que se ha sustituido la concesión especificada.

{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
Tabla 2. Campos resaltados en el evento AWS Elastic Kubernetes Service de Amazon
Nombre de campo de QRadar Valores resaltados en la carga útil
ID de suceso update
Categoría de suceso leases
IP de origen 10.0.184.90
Nombre de usuario system:kube-controller-manager
Hora de dispositivo 2021-03-25T18:13:21.071075Z

Ejemplo 3: El siguiente ejemplo de evento muestra que una solicitud de autenticación de nodo es procesada por el autenticador « Kubernetes ».

{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
Tabla 3. Campos resaltados en el evento AWS Elastic Kubernetes Service de Amazon
Nombre de campo de QRadar Valores resaltados en la carga útil
ID de suceso access granted
Categoría de suceso Kubernetes Authenticator
IP de origen 10.0.0.1
Puerto de origen 47824
Nombre de usuario system:node:test-node-10-0-0-1.eu-central-1.compute.test
Hora de dispositivo 2026-04-23T11:25:20Z

Ejemplo 4: El siguiente ejemplo de evento muestra que un gestor de controladores de Kubernetes ha actualizado correctamente el estado de un recurso.

{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551      11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
Tabla 4. Campos resaltados en el evento AWS Elastic Kubernetes Service de Amazon
Nombre de campo de QRadar Valores resaltados en la carga útil
ID de suceso Successfully updated status
Categoría de suceso Kubernetes Control Manager
IP de origen 127.0.0.1
Hora de dispositivo 1776943544000