Teleport 로그
Teleport 로그를 Panther Console에 연결
마지막 업데이트
도움이 되었나요?
도움이 되었나요?
스키마: Gravitational.TeleportAudit
설명: Teleport는 원격 IP 주소, 시간, 세션 ID와 같은 메타데이터와 함께 성공한 사용자 로그인 등의 이벤트를 기록합니다.
참조 URL: https://goteleport.com/docs/admin-guide/#audit-log
필드:
- 이름: event
필수: true
설명: 이벤트 유형
유형: string
- 이름: code
필수: true
설명: 이벤트 코드
유형: string
- name: time
필수: true
설명: 이벤트 타임스탬프
유형: timestamp
시간 형식:
- rfc3339
이벤트 시간 여부: true
- 이름: uid
설명: 이벤트 고유 ID
유형: string
- 이름: user
설명: Teleport 사용자 이름(이벤트 유형이 'user.login'인 경우)
유형: string
- 이름: user_kind
설명: Teleport 사용자 종류
유형: bigint
- 이름: namespace
설명: 서버 네임스페이스. 이 필드는 향후 사용을 위해 예약되어 있습니다.
유형: string
- 이름: server_id
설명: 고유 서버 ID.
유형: string
- 이름: sid
설명: 세션 ID. 세션을 재생하는 데 사용할 수 있습니다.
유형: string
지표:
- trace_id
- 이름: ei
설명: 이벤트 숫자 ID
유형: string
- 이름: login
설명: OS 로그인
유형: string
- 이름: addr_local
설명: SSH 노드의 주소
이름 변경:
원본: addr.local
유형: string
지표:
- net_addr
- 이름: addr_remote
설명: 연결 클라이언트(사용자)의 주소
이름 변경:
원본: addr.remote
유형: string
지표:
- net_addr
- 이름: size
설명: 터미널 크기
유형: string
- 이름: success
설명: 인증 성공(이벤트 유형이 'auth'인 경우)
유형: boolean
- 이름: error
설명: 인증 오류(이벤트 유형이 'auth'인 경우)
유형: string
- 이름: command
설명: 실행된 명령(이벤트 유형이 'exec'인 경우)
유형: string
- 이름: exitCode
설명: 명령의 종료 코드(이벤트 유형이 'exec'인 경우)
유형: int
- 이름: exitError
설명: 명령의 종료 오류(이벤트 유형이 'exec'인 경우)
유형: string
- 이름: pid
설명: 명령의 프로세스 ID
유형: bigint
- 이름: ppid
설명: 부모 프로세스의 프로세스 ID
유형: bigint
- 이름: cgroup_id
설명: 제어 그룹 ID
유형: bigint
- 이름: return_code
설명: 명령의 반환 코드
유형: int
- 이름: program
설명: 명령 이름
유형: string
- 이름: argv
설명: 명령에 전달된 인수
유형: array
요소:
유형: string
- 이름: path
설명: 실행 파일 경로 또는 SCP 작업 대상 파일 경로(scp, session.command)
유형: string
- 이름: len
설명: SCP 대상 파일 크기(scp)
유형: bigint
- 이름: action
설명: SCP 작업(scp)
유형: string
- 이름: method
설명: 사용된 로그인 방법(user.login)
유형: string
- 이름: attributes
설명: 사용자 로그인 속성(user.login)
유형: json
- 이름: roles
설명: 새 사용자에 대한 역할(user.create)
유형: array
요소:
유형: string
- 이름: connector
설명: 사용자를 생성한 커넥터(user.create)
유형: json
- 이름: expires
설명: 만료일
유형: timestamp
시간 형식:
- rfc3339
- 이름: name
설명: 사용자 또는 서비스 이름(github.created, user.create, user.update)
유형: string
- 이름: tx
설명: 전송된 바이트 수
유형: bigint
- 이름: rx
설명: 수신된 바이트 수
유형: bigint
- 이름: server_labels
설명: 서버 레이블
유형: json
- 이름: server_hostname
설명: 서버 호스트 이름
유형: string
지표:
- 호스트 이름
- 이름: server_addr
설명: 서버 호스트 이름
유형: string
지표:
- net_addr
- 이름: session_start
설명: 세션 시작 타임스탬프
유형: timestamp
시간 형식:
- rfc3339
- 이름: session_stop
설명: 세션 종료 타임스탬프
유형: timestamp
시간 형식:
- rfc3339
- 이름: interactive
설명: 세션이 대화형인지 여부
유형: boolean
- 이름: enhanced_recording
설명: 향상된 녹화가 활성화되어 있는지 여부
유형: boolean
- 이름: participants
설명: 세션에 참여한 사용자
유형: array
요소:
유형: string
- 이름: dst_addr
설명: 목적지 IP 주소
유형: string
지표:
- ip
- 이름: src_addr
설명: 출발지 IP 주소
유형: string
지표:
- ip
- 이름: dst_port
설명: 목적지 포트
유형: int
- 이름: version
설명: 이벤트 버전
유형: int
- 이름: cluster_name
설명: Teleport 클러스터 이름
유형: string
- 이름: db_name
설명: 데이터베이스/스키마 이름
유형: string
- 이름: db_protocol
설명: 데이터베이스 프로토콜
유형: string
- 이름: db_query
설명: 쿼리 텍스트
유형: string
- 이름: db_query_parameters
설명: 쿼리 매개변수(준비된 문장의 경우)
유형: json
- 이름: db_service
설명: 데이터베이스 서비스 이름
유형: string
- 이름: db_uri
설명: 데이터베이스 서버 엔드포인트
유형: string
지표:
- url
- 이름: db_user
설명: 데이터베이스 계정 이름
유형: string
지표:
- username
- 이름: desktop_addr
설명: 데스크톱 주소
유형: string
- 이름: desktop_name
설명: 데스크톱 이름
유형: string
- 이름: desktop_labels
설명: 이 이벤트의 데스크톱과 관련된 키/값 쌍
유형: json
- 이름: file_path
설명: 공유 디렉터리 루트에서의 상대 경로
유형: string
- 이름: directory_name
설명: 접근한 디렉터리 이름
유형: string
- 이름: directory_id
설명: 접근한 디렉터리 ID
유형: string
- 이름: lock
설명: 잠금 객체
유형: json
- 이름: bot_instance_id
설명: 봇 인스턴스 ID
유형: string
- 이름: bot_name
설명: 봇 이름
유형: string
- 이름: reviewer
설명: 요청 검토자
유형: string
- 이름: proposed_state
설명: 요청의 원하는 상태
유형: string
- 이름: state
설명: 요청의 실제 상태
유형: string
- 이름: trusted_device
설명: 사용자의 신뢰된 장치에 대한 정보입니다. 인증 중 사용하려면 등록 및 등록 완료된 장치가 필요합니다.
유형: json
- 이름: with_mfa
설명: WithMFA는 이 세션을 시작하는 데 사용된 MFA 장치의 UUID입니다.
유형: string
- 이름: impersonator
설명: 이 사용자를 가장하는 사용자의 사용자 이름입니다
유형: string
- 이름: aws_role_arn
설명: AWS 역할 ARN
유형: string
지표:
- aws_arn
- 이름: access_requests
설명: 접근 요청 ID
유형: json
- 이름: forwarded_by
설명: ForwardedBy는 메타데이터가 노드 자체에서 전송되었는지, 아니면 다른 노드가 그 자리를 대신하여 전송했는지를 알려줍니다
유형: string
- 이름: proto
설명: 캡처된 프로토콜을 지정합니다
유형: string
- 이름: user_agent
설명: UserAgent는 이벤트를 시도한 클라이언트 유형을 식별합니다.
유형: string
- 이름: kubernetes_cluster
설명: Kubernetes 클러스터 이름
유형: string
- 이름: kubernetes_users
설명: Kubernetes 사용자 이름 목록
유형: json
- 이름: kubernetes_groups
설명: Kubernetes 그룹 목록
유형: json
- 이름: kubernetes_labels
설명: 세션이 발생한 Kubernetes 클러스터의 레이블(정적 및 동적)
유형: json
- 이름: kubernetes_pod_name
설명: Kubernetes 파드 이름
유형: string
- 이름: kubernetes_pod_namespace
설명: Kubernetes 파드 네임스페이스
유형: string
- 이름: kubernetes_container_name
설명: Kubernetes 파드 내 컨테이너 이름
유형: string
- 이름: kubernetes_container_image
설명: Kubernetes 파드 내 컨테이너의 이미지
유형: string
- 이름: kubernetes_node_name
설명: Kubernetes 파드를 실행하는 노드 이름
유형: string
- 이름: initial_command
설명: 이 세션을 시작하는 데 사용된 명령
유형: json
- 이름: session_recording
설명: 세션 녹화 유형
유형: string
- 이름: ci
설명: 청크 인덱스
유형: string
- 이름: bytes
설명: 세션에 기록된 바이트 수
유형: string
- 이름: ms
설명: 세션 시작 이후의 지연 시간(밀리초)
유형: string
- 이름: offset
설명: 세션 파일 시작부터의 바이트 오프셋
유형: string
- 이름: length
설명: 전송/수신된 바이트 수
유형: string
- 이름: reason
설명: 이벤트의 사유
유형: string
- 이름: max
설명: 최대값
유형: string
- 이름: flags
설명: 이 이벤트와 관련하여 전달된 플래그
유형: json
- 이름: operation
설명: 수행된 네트워크 작업을 나타냅니다
유형: json
- 이름: mfa_device
설명: 로그인 중 사용된 MFA 장치
유형: json
- 이름: updated_by
설명: 리소스를 수정한 사용자를 나타냅니다
유형: string
지표:
- username
- 이름: ttl
설명: 유효 기간
유형: string
- 이름: id
설명: 접근 요청 ID
유형: string
- 이름: delegator
설명: Teleport 플러그인에서 신원을 나타내는 데 사용됩니다
유형: string
- 이름: annotations
설명: 주석은 승인/거부 중 플러그인에서 제공하는 선택적 속성 집합입니다
유형: json
- 이름: resource_ids
설명: 접근이 요청되는 리소스 집합
유형: json
- 이름: cluster
설명: 클러스터 이름
유형: string
- 이름: kind
설명: 리소스 종류
유형: string
- 이름: addr
설명: 대상 포트 포워딩 주소
유형: string
- 이름: working_directory
설명: 이벤트의 현재 디렉터리
유형: string
- 이름: target_path
설명: 파일 경로
유형: string
- 이름: request_path
설명: 원시 요청 URL 경로
유형: string
- 이름: verb
설명: HTTP 동사
유형: string
- 이름: resource_api_group
설명: 리소스 API 그룹
유형: string
- 이름: resource_namespace
설명: 리소스 네임스페이스
유형: string
- 이름: resource_kind
설명: 리소스 API 종류
유형: string
- 이름: resource_name
설명: 리소스 API 이름
유형: string
- 이름: response_code
설명: HTTP 응답 코드
유형: string
- 이름: app_uri
설명: 애플리케이션 엔드포인트
유형: string
지표:
- url
- 이름: app_public_addr
설명: 구성된 애플리케이션 공용 주소입니다.
유형: string
지표:
- url
- 이름: app_labels
설명: 구성된 애플리케이션 레이블입니다.
유형: json
- 이름: app_name
설명: 구성된 애플리케이션 이름
유형: string
- 이름: public_addr
설명: 공용 주소
유형: string
지표:
- url
- 이름: session_chunk_id
설명: 생성된 세션의 ID
유형: string
- 이름: status_code
설명: HTTP 응답 코드
유형: string
- 이름: raw_query
설명: 인코딩된 쿼리 값
유형: string
- 이름: aws_region
설명: 요청된 AWS 리전
유형: string
- 이름: aws_service
설명: 요청된 AWS 서비스
유형: string
- 이름: aws_host
설명: 요청된 AWS 호스트
유형: string
- 이름: db_labels
설명: 데이터베이스 리소스 레이블
유형: json
- 이름: db_aws_region
설명: AWS 호스팅 데이터베이스용 AWS 리전
유형: string
- 이름: db_aws_redshift_cluster_id
설명: Redshift 데이터베이스의 클러스터 ID
유형: string
- 이름: db_gcp_project_id
설명: GCP 호스팅 데이터베이스의 프로젝트 ID
유형: string
- 이름: db_gcp_instance_id
설명: GCP 호스팅 데이터베이스의 인스턴스 ID
유형: string
- 이름: statement_name
설명: 준비된 문의 이름
유형: string
- 이름: query
설명: 준비된 문의 쿼리
유형: string
- 이름: portal_name
설명: 대상 포털의 이름
유형: string
- 이름: parameters
설명: 매개변수
유형: json
- 이름: function_oid
설명: 호출된 함수의 객체 ID
유형: string
- 이름: function_args
설명: 형식화된 함수 인수
유형: json
- 이름: windows_desktop_service
설명: 서비스 이름
유형: string
- 이름: windows_domain
설명: Active Directory 도메인
유형: string
- 이름: windows_user
설명: Windows 사용자 이름
유형: string
- 이름: mfa_device_name
설명: 사용자가 지정한 MFA 장치 이름
유형: string
- 이름: mfa_device_uuid
설명: MFA 장치의 UUID
유형: string
- 이름: mfa_device_type
설명: MFA 장치 유형
유형: string
- 이름: target
설명: 대상
유형: json
- 이름: recorded
설명: 세션이 기록되었는지 여부
유형: boolean
- 이름: cert_type
설명: 사용된 인증서 유형
유형: string
- 이름: identity
설명: 요청과 연결된 ID
유형: json
- 이름: unknown_event
설명: 알 수 없는 이벤트
유형: string
- 이름: unknown_code
설명: 알 수 없는 코드
유형: string
- 이름: data
설명: 알 수 없는 이벤트의 직렬화된 JSON
유형: string
- 이름: url
설명: 이벤트 데이터가 업로드된 세션의 URL
유형: string
- 이름: search_as_roles
설명: 검색을 수행한 역할 목록
유형: json
- 이름: resource_type
설명: 검색 대상 리소스 유형
유형: string
- 이름: labels
설명: 검색에 사용된 레이블 기반 매처
유형: json
- 이름: predicate_expression
설명: 검색에 사용된 조건 목록
유형: json
- 이름: search_keywords
설명: 리소스 필드 값과 일치시키기 위해 사용된 검색 키워드 목록
유형: json
- 이름: statement_id
설명: 준비된 문의 ID
유형: string
- 이름: parameter_id
설명: 매개변수 ID
유형: string
- 이름: data_size
설명: 데이터 크기
유형: string
- 이름: rows_count
설명: 가져올 행 수
유형: string
- 이름: schema_name
설명: 스키마 이름
유형: string
- 이름: process_id
설명: 연결의 프로세스 ID
유형: string
- 이름: subcommand
설명: 하위 명령의 문자열 표현
유형: string
- 이름: proc_name
설명: RPC SQL Server 프로시저 이름
유형: string
- 이름: category
설명: 주어진 요청에서 액세스되는 API의 범주를 나타냅니다
유형: json
- 이름: upgrade_window_start
설명: 업그레이드 창 시간
유형: string
- 이름: kube_labels
설명: 구성된 Kubernetes 클러스터 레이블
유형: json
- 이름: command_id
설명: 실행된 SSH 명령의 ID
유형: string
- 이름: instance_id
설명: 실행된 EC2 인스턴스의 ID
유형: string
- 이름: exit_code
설명: 명령의 종료 코드
유형: string
- 이름: status
설명: 명령의 상태
유형: string
- 이름: account_id
설명: 명령을 실행한 AWS 계정의 ID
유형: string
지표:
- aws_account_id
- 이름: region
설명: 명령이 실행된 AWS 리전
유형: string