Поля событий
Общие поля событий
Поля, присутствующие в каждом событии.
Поле | Тип | Обязательное | Nullable | Описание |
|---|---|---|---|---|
| event_id | string | да | нет | Идентификатор исходного события (request_id) |
| event_source | string | да | нет | Сервис-источник события |
| event_type | string | да | нет | Код типа события |
| event_time | string | да | нет | Время события в формате ISO-8601 UTC |
| authentication | object | да | нет | Объект с данными об инициаторе события |
| resource_metadata | object | да | нет | Объект с информацией об организационной структуре |
| request_metadata | object | да | нет | Информация о запросе |
| event_status | string | да | да | Статус события. Для order-service — значение status, иначе строковый код статуса |
| error | object | да | да | Информация об ошибке или null |
| details | object | да | нет | Детали события. Набор полей зависит от event_type |
| authentication.authenticated | boolean | да | нет | Признак аутентификации инициатора |
| authentication.subject_type | string | нет | да | Тип инициатора |
| authentication.subject_name | string | нет | да | ID/код инициатора |
| authentication.subject_title | string | нет | да | ФИО инициатора |
| authentication.subject_email | string | нет | да | Email инициатора |
| resource_metadata.path | array[object] | да | нет | Путь в орг. структуре: организация → папки → проект |
| resource_metadata.path[].resource_type | string | да | нет | Тип элемента организационной структуры |
| resource_metadata.path[].resource_name | string | да | нет | Код/техническое имя элемента |
| resource_metadata.path[].resource_title | string | да | да | Отображаемое имя элемента |
| request_metadata.remote_address | string | да | да | IP-адрес инициатора |
| request_metadata.user_agent | string | да | да | User-Agent. Для событий сервисного аккаунта отображается null |
| request_metadata.request_id | string | да | да | ID запроса (x-request-id) |
| error.code | integer | да | нет | Код ошибки |
| error.messages | array[string] | да | нет | Сообщения об ошибке |
| error.details | object | да | нет | Детали ошибки |
Значения полей
Поле | Значение | Описание |
|---|---|---|
| event_source | iam | IAM: учётные записи и ключи доступа |
| keycloak | Keycloak: авторизация, пароли, 2FA | |
| admin-directory | Admin Directory: жизненный цикл пользователей | |
| resource-manager | Resource Manager: права доступа | |
| order-service | Order Service: управление заказами | |
| subject_type | user | Пользователь |
| service_account | Сервисный аккаунт | |
| cloud_service_account | Сервисный аккаунт облачного сервиса | |
| group | Группа | |
| organization | Организация | |
| resource_type | resource-manager.organization | Организация |
| resource-manager.folder | Папка | |
| resource-manager.project | Проект | |
| key_type | S3 | Ключ доступа к объектному хранилищу |
| API | Ключ API | |
| event_status | scheduled | Статус события для событий product/order |
| canceled | Статус события для событий product/order | |
| pending | Статус события для событий product/order | |
| success | Статус события для событий product/order | |
| warning | Статус события для событий product/order | |
| failure | Статус события для событий product/order | |
| <числовой код> | Числовой код статуса. Например, 200, 401 |
Типы событий
Авторизация
Тип события | Описание |
|---|---|
| cloud.audit.auth.Login | Вход пользователя/сервисного аккаунта |
| cloud.audit.auth.Logout | Выход |
| cloud.audit.auth.RefreshToken | Обновление токена |
Управление аккаунтами и ключами
Тип события | Описание |
|---|---|
| cloud.audit.auth.BlockAccount | Блокировка пользователя/сервисного аккаунта |
| cloud.audit.auth.ChangeUserPassword | Изменение/сброс пароля |
| cloud.audit.auth.CreateAccessKey | Создание ключа API/S3 |
| cloud.audit.auth.CreateAccount | Создание пользователя/сервисного аккаунта |
| cloud.audit.auth.DeleteAccessKey | Удаление ключа API/S3 |
| cloud.audit.auth.DeleteAccount | Удаление пользователя/сервисного аккаунта |
| cloud.audit.auth.Disable2FA | Отключение двухфакторной аутентификации |
| cloud.audit.auth.Enable2FA | Подключение двухфакторной аутентификации |
| cloud.audit.auth.UnblockAccount | Разблокировка пользователя/сервисного аккаунта |
| cloud.audit.auth.UpdateAccount | Изменение пользователя/сервисного аккаунта |
Роли
Тип события | Описание |
|---|---|
| cloud.audit.iam.ChangeRole | Изменение роли организации |
| cloud.audit.iam.GrantRole | Выдача роли |
| cloud.audit.iam.RevokeRole | Отзыв роли |
Базы данных
| Тип события | Описание |
|---|---|
| cloud.audit.orders.OrderAction | Действие с заказом |
| t1.cloud.audit.db.clickhouse.Create | Создание кластера ClickHouse |
| t1.cloud.audit.db.mysql.Create | Создание кластера MySQL |
| t1.cloud.audit.db.postgresql.Create | Создание кластера PostgreSQL |
Поля details
Набор полей details зависит от типа события.
Поле | Тип | Nullable | Описание |
|---|---|---|---|
| subject_type | string | да | Тип объекта: user, service_account, cloud_service_account, group, organization |
| subject_id | string | да | ID/код объекта |
| subject_name | string | да | Имя объекта |
| subject_email | string | да | |
| block_reason | string | да | Причина блокировки/разблокировки |
| autoblocked | boolean | да | Автоматическая ли блокировка (true для временной) |
| key_type | string | да | Тип ключа: S3 или API |
| key_id | string | да | ID ключа |
| key_name | string | да | Имя ключа (для S3) |
| key_storage_id | string | да | ID хранилища ключа (для S3) |
| role_id | string | да | ID роли |
| role_name | string | да | Имя роли |
| permissions | array | да | Права роли |
| product_name | string | нет | Наименование продукта |
| order_id | string | нет | Идентификатор заказа |
| graph_name | string | нет | Код исполняемого графа |
| keycloak_id | string | нет | ID пользователя в Keycloak |
| item | object | нет | Родительский элемент заказа |
Авторизация
Тип события | Поля details |
|---|---|
| cloud.audit.auth.Login | subject_type, subject_id, subject_name |
| cloud.audit.auth.Logout | subject_type, subject_id, subject_name |
| cloud.audit.auth.RefreshToken | subject_type, subject_id, subject_name |
Управление аккаунтами и ключами
Тип события | Поля details |
|---|---|
| cloud.audit.auth.BlockAccount | subject_type, subject_id, subject_name, block_reason, autoblocked |
| cloud.audit.auth.ChangeUserPassword | subject_type, subject_id, subject_name |
| cloud.audit.auth.CreateAccessKey | subject_type, subject_id, subject_name, subject_email, key_type, key_id, key_name, key_storage_id |
| cloud.audit.auth.CreateAccount | subject_type, subject_id, subject_name |
| cloud.audit.auth.DeleteAccessKey | subject_type, subject_id, subject_name, subject_email, key_type, key_id, key_name, key_storage_id |
| cloud.audit.auth.DeleteAccount | subject_type, subject_id, subject_name |
| cloud.audit.auth.Disable2FA | subject_type, subject_id, subject_name |
| cloud.audit.auth.Enable2FA | subject_type, subject_id, subject_name |
| cloud.audit.auth.UnblockAccount | subject_type, subject_id, subject_name, block_reason |
| cloud.audit.auth.UpdateAccount | subject_type, subject_id, subject_name |
Роли
| Тип события | Поля details |
|---|---|
| cloud.audit.iam.ChangeRole | subject_type, subject_id, subject_name, role_id, role_name, permissions |
| cloud.audit.iam.GrantRole | subject_type, subject_id, subject_name, role_id |
| cloud.audit.iam.RevokeRole | subject_type, subject_id, subject_name, role_id |
Конфигурация продуктов
Тип события | Поля details |
|---|---|
| cloud.audit.orders.OrderAction | product_name, order_id, graph_name, keycloak_id, item |
| t1.cloud.audit.db.clickhouse.Create | product_name, order_id, graph_name, keycloak_id, item |
| t1.cloud.audit.db.mysql.Create | product_name, order_id, graph_name, keycloak_id, item |
| t1.cloud.audit.db.postgresql.Create | product_name, order_id, graph_name, keycloak_id, item |
Примеры
Вход пользователя
Создание ключа доступа