Exemples de messages Amazon AWS Elastic Kubernetes Service

Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.

Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.

Exemple de message d'événement Amazon AWS Elastic Kubernetes Service lorsque vous utilisez le protocole Amazon Web Services

Exemple 1: L'exemple de message d'événement suivant montre qu'un rôle de surveillance a été remplacé par un rôle de type objet.

{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
Tableau 1. Valeurs mises en évidence dans l'événement Amazon AWS Elastic Kubernetes Service
QRadar® nom du champ Valeurs mises en évidence dans le contenu d'événement
ID d'événement Watch
Catégorie d'événement roles
IP source 10.0.46.47
Nom d'utilisateur system:kube-controller-manager
Heure de l'unité 2021-03-29T19:21:36.945705Z

Exemple 2 : L'exemple d'événement suivant montre que le bail spécifié est remplacé.

{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
Tableau 2. Zones mises en évidence dans l'événement Amazon AWS Elastic Kubernetes Service
Nom de zone QRadar Valeurs mises en évidence dans le contenu
ID d'événement update
Catégorie d'événement leases
IP source 10.0.184.90
Nom d'utilisateur system:kube-controller-manager
Heure de l'unité 2021-03-25T18:13:21.071075Z

Exemple 3 : L'exemple d'événement suivant montre qu'une demande d'authentification de nœud est traitée par l'authentificateur « Kubernetes ».

{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
Tableau 3. Zones mises en évidence dans l'événement Amazon AWS Elastic Kubernetes Service
Nom de zone QRadar Valeurs mises en évidence dans le contenu
ID d'événement access granted
Catégorie d'événement Kubernetes Authenticator
IP source 10.0.0.1
Port source 47824
Nom d'utilisateur system:node:test-node-10-0-0-1.eu-central-1.compute.test
Heure de l'unité 2026-04-23T11:25:20Z

Exemple 4 : L'exemple d'événement suivant montre qu'un gestionnaire de contrôleurs d' Kubernetes s a mis à jour avec succès le statut d'une ressource.

{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551      11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
Tableau 4. Zones mises en évidence dans l'événement Amazon AWS Elastic Kubernetes Service
Nom de zone QRadar Valeurs mises en évidence dans le contenu
ID d'événement Successfully updated status
Catégorie d'événement Kubernetes Control Manager
IP source 127.0.0.1
Heure de l'unité 1776943544000