Mensagens do evento de amostra do Amazon AWS Elastic Kubernetes Service
Use essas mensagens de eventos de amostra para confirmar a integração bem-sucedida com QRadar.
Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Mensagem de amostra do Amazon AWS Elastic Kubernetes Service ao usar o protocolo da Amazon Web Services
Amostra 1: a mensagem do evento de amostra a seguir mostra que uma função de observação mudou para um objeto de função de tipo.
{"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Request","auditID":"8716c01c-7a52-4100-8e97-1b9640c72a2f","stage":"ResponseComplete","requestURI":"/apis/rbac.authorization.k8s.io/v1/roles?allowWatchBookmarks=true&resourceVersion=1575982&timeout=6m33s&timeoutSeconds=393&watch=true","verb":"watch","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.46.47"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/shared-informers","objectRef":{"resource":"roles","apiGroup":"rbac.authorization.k8s.io","apiVersion":"v1"},"responseStatus":{"metadata":{},"status":"Success","message":"Connection closed early","code":200},"requestReceivedTimestamp":"2021-03-29T19:15:03.945243Z","stageTimestamp":"2021-03-29T19:21:36.945705Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}}
| QRadar® nome do campo | Valores destacados na carga útil do evento |
|---|---|
| ID de Evento | Watch |
| Categoria de evento | roles |
| IP de origem | 10.0.46.47 |
| Nome de usuário | system:kube-controller-manager |
| Horário do dispositivo | 2021-03-29T19:21:36.945705Z |
Amostra 2: o evento de amostra a seguir mostra que o lease especificado foi substituído.
{LogStreamName: kube-apiserver-audit-e5c612db6e0f317f383ed50f22c28423,Timestamp: 1616696002054,Message: {"kind":"Event","apiVersion":"audit.k8s.io/v1","level":"Metadata","auditID":"e4b88806-2ebf-45b7-8e92-998a33fb0689","stage":"ResponseComplete","requestURI":"/apis/coordination.k8s.io/v1/namespaces/kube-system/leases/kube-controller-manager?timeout=10s","verb":"update","user":{"username":"system:kube-controller-manager","groups":["system:authenticated"]},"sourceIPs":["10.0.184.90"],"userAgent":"kube-controller-manager/v1.18.9 (linux/amd64) kubernetes/d1db3c4/leader-election","objectRef":{"resource":"leases","namespace":"kube-system","name":"kube-controller-manager","uid":"a047cca1-2cda-4e10-9f5c-205de4effe90","apiGroup":"coordination.k8s.io","apiVersion":"v1","resourceVersion":"36409"},"responseStatus":{"metadata":{},"code":200},"requestReceivedTimestamp":"2021-03-25T18:13:21.066654Z","stageTimestamp":"2021-03-25T18:13:21.071075Z","annotations":{"authorization.k8s.io/decision":"allow","authorization.k8s.io/reason":"RBAC: allowed by ClusterRoleBinding \"system:kube-controller-manager\" of ClusterRole \"system:kube-controller-manager\" to User \"system:kube-controller-manager\""}},IngestionTime: 1616696007143,EventId: 36053525605289394950164595066735255382191488289159053312}
| Nome do campo QRadar | Valores destacados na carga útil |
|---|---|
| ID de Evento | update |
| Categoria de evento | leases |
| IP de origem | 10.0.184.90 |
| Nome de usuário | system:kube-controller-manager |
| Horário do dispositivo | 2021-03-25T18:13:21.071075Z |
Exemplo 3: O evento a seguir mostra que uma solicitação de autenticação de nó é processada pelo autenticador Kubernetes.
{LogStreamName: authenticator-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943525723,Message: time="2026-04-23T11:25:20Z" level=info msg="access granted" arn="arn:aws:iam::111111111111:role/test-eks-node-group-11111111111111111111111111" client="10.0.0.1:47824" groups="[system:nodes]" method=POST path=/authenticate stsendpoint=sts.eu-central-1.amazonaws.com uid="aws-iam-authenticator:111111111111:AAAA111A1AAA1111111" username="system:node:test-node-10-0-0-1.eu-central-1.compute.test",IngestionTime: 1776943526118,EventId: 39627164799327269086252886580858378240981231158840197122}
| Nome do campo QRadar | Valores destacados na carga útil |
|---|---|
| ID de Evento | access granted |
| Categoria de evento | Kubernetes Authenticator |
| IP de origem | 10.0.0.1 |
| Porta de Origem | 47824 |
| Nome de usuário | system:node:test-node-10-0-0-1.eu-central-1.compute.test |
| Horário do dispositivo | 2026-04-23T11:25:20Z |
Exemplo 4: O evento a seguir mostra que um Gerenciador de Controladores do Kubernetes atualizou com sucesso o status de um recurso.
{LogStreamName: kube-controller-manager-aaaaaa11aaa1a1111111aa1aa1a1a11a,Timestamp: 1776943544000,Message: I0423 11:25:44.573551 11 horizontal.go:1452] "Successfully updated status" HPA="test-namespace/test-ingress-controller",IngestionTime: 1776943553776,EventId: 39627165206917989079797085772143041875195205433467207680}
| Nome do campo QRadar | Valores destacados na carga útil |
|---|---|
| ID de Evento | Successfully updated status |
| Categoria de evento | Kubernetes Control Manager |
| IP de origem | 127.0.0.1 |
| Horário do dispositivo | 1776943544000 |