Mensagens do evento de amostra do Amazon AWS Elastic Kubernetes Service

Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com QRadar.

Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.

Mensagem de amostra do Amazon AWS Elastic Kubernetes Service ao usar o protocolo da Amazon Web Services

Amostra 1: a mensagem do evento de amostra a seguir mostra que uma função de observação mudou para um objeto de função de tipo.

{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
Tabela 1. Valores destacados no evento da Amazon AWS Elastic Kubernetes Service
QRadar® nome do campo Valores destacados na carga útil do evento
ID de Evento Watch
Categoria de evento roles
IP de origem 10.0.46.47
Nome de usuário system:kube-controller-manager
Horário do dispositivo 2021-03-29T19:21:36.945705Z

Amostra 2: o evento de amostra a seguir mostra que o lease especificado foi substituído.

{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
Tabela 2. Campos destacados no evento Amazon AWS Elastic Kubernetes Service
Nome do campo QRadar Valores destacados na carga útil
ID de Evento update
Categoria de evento leases
IP de origem 10.0.184.90
Nome de usuário system:kube-controller-manager
Horário do dispositivo 2021-03-25T18:13:21.071075Z

Exemplo 3: O evento a seguir mostra que uma solicitação de autenticação de nó é processada pelo autenticador Kubernetes.

{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
Tabela 3. Campos destacados no evento Amazon AWS Elastic Kubernetes Service
Nome do campo QRadar Valores destacados na carga útil
ID de Evento access granted
Categoria de evento Kubernetes Authenticator
IP de origem 10.0.0.1
Porta de Origem 47824
Nome de usuário system:node:test-node-10-0-0-1.eu-central-1.compute.test
Horário do dispositivo 2026-04-23T11:25:20Z

Exemplo 4: O evento a seguir mostra que um Gerenciador de Controladores do Kubernetes atualizou com sucesso o status de um recurso.

{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551      11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
Tabela 4. Campos destacados no evento Amazon AWS Elastic Kubernetes Service
Nome do campo QRadar Valores destacados na carga útil
ID de Evento Successfully updated status
Categoria de evento Kubernetes Control Manager
IP de origem 127.0.0.1
Horário do dispositivo 1776943544000