Exemples de messages Amazon AWS Elastic Kubernetes Service
Utilisez ces exemples de messages d'événement pour vérifier la réussite de l'intégration avec QRadar.
Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Exemple de message d'événement Amazon AWS Elastic Kubernetes Service lorsque vous utilisez le protocole Amazon Web Services
Exemple 1: L'exemple de message d'événement suivant montre qu'un rôle de surveillance a été remplacé par un rôle de type objet.
{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
| QRadar® nom du champ | Valeurs mises en évidence dans le contenu d'événement |
|---|---|
| ID d'événement | Watch |
| Catégorie d'événement | roles |
| IP source | 10.0.46.47 |
| Nom d'utilisateur | system:kube-controller-manager |
| Heure de l'unité | 2021-03-29T19:21:36.945705Z |
Exemple 2 : L'exemple d'événement suivant montre que le bail spécifié est remplacé.
{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu |
|---|---|
| ID d'événement | update |
| Catégorie d'événement | leases |
| IP source | 10.0.184.90 |
| Nom d'utilisateur | system:kube-controller-manager |
| Heure de l'unité | 2021-03-25T18:13:21.071075Z |
Exemple 3 : L'exemple d'événement suivant montre qu'une demande d'authentification de nœud est traitée par l'authentificateur « Kubernetes ».
{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu |
|---|---|
| ID d'événement | access granted |
| Catégorie d'événement | Kubernetes Authenticator |
| IP source | 10.0.0.1 |
| Port source | 47824 |
| Nom d'utilisateur | system:node:test-node-10-0-0-1.eu-central-1.compute.test |
| Heure de l'unité | 2026-04-23T11:25:20Z |
Exemple 4 : L'exemple d'événement suivant montre qu'un gestionnaire de contrôleurs d' Kubernetes s a mis à jour avec succès le statut d'une ressource.
{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551 11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
| Nom de zone QRadar | Valeurs mises en évidence dans le contenu |
|---|---|
| ID d'événement | Successfully updated status |
| Catégorie d'événement | Kubernetes Control Manager |
| IP source | 127.0.0.1 |
| Heure de l'unité | 1776943544000 |