InfoGrab DocsInfoGrab Docs

액세스 모니터링 이벤트 참조

요약

액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다. 액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다.

액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다.

액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다. 포괄적인 이벤트 집합을 보려면 Teleport Identity Security의 조사 보기를 방문하세요. Teleport로 추적할 수 있는 모든 감사 이벤트의 참조는 감사 이벤트 참조를 참조하세요.

access_list.create#

access_list.create는 액세스 목록이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_create limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.delete#

access_list.delete는 액세스 목록이 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_delete limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.create#

access_list.member.create는 액세스 목록 멤버가 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_create limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.delete#

access_list.member.delete는 액세스 목록 멤버가 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_delete limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.update#

access_list.member.update는 액세스 목록 멤버가 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_update limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.review#

access_list.review는 액세스 목록이 검토될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_review limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
membership_requirements_changed_roles array(varchar) 검토의 일부로 변경된 역할
membership_requirements_changed_traits_key varchar
membership_requirements_changed_traits_value varchar
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
removed_members array(varchar) 검토의 일부로 제거된 멤버
review_day_of_month_changed varchar 검토 월중 일자가 변경된 경우 채워집니다
review_frequency_changed varchar 검토 주기가 변경된 경우 채워집니다
review_id varchar 검토의 ID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.update#

access_list.update는 액세스 목록이 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_update limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_request.create#

access_request.create는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,assume_start_time,aws_role_arn from access_request_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
assume_start_time varchar 요청된 역할을 맡을 수 있는 시간
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
delegator varchar teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
id varchar 액세스 요청 ID
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max_duration varchar 액세스가 부여되어야 하는 기간을 나타냅니다
name varchar 리소스 이름
promoted_access_list_name varchar 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다
proposed_state varchar 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨)
reason varchar 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 액세스가 요청되는 리소스 집합
reviewer varchar 검토 작성자(access_request.review 이벤트 변형에서만 사용됨)
roles array(varchar) 사용자의 역할 목록
state varchar 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

access_request.review#

access_request.review는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,assume_start_time,aws_role_arn from access_request_review limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
assume_start_time varchar 요청된 역할을 맡을 수 있는 시간
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
delegator varchar teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
id varchar 액세스 요청 ID
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max_duration varchar 액세스가 부여되어야 하는 기간을 나타냅니다
name varchar 리소스 이름
promoted_access_list_name varchar 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다
proposed_state varchar 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨)
reason varchar 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 액세스가 요청되는 리소스 집합
reviewer varchar 검토 작성자(access_request.review 이벤트 변형에서만 사용됨)
roles array(varchar) 사용자의 역할 목록
state varchar 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

auth#

auth는 인증 시도가 실패하거나 성공할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from auth limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

bot.join#

bot.join은 봇 조인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select bot_name,cluster_name,code from bot_join limit 1'

컬럼:

SQL 이름 타입 설명
bot_name varchar 조인한 봇의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
token_name varchar 조인에 사용된 프로비저닝 토큰의 이름
uid varchar 고유한 이벤트 식별자

cert.create#

cert.create는 인증서가 발급될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cert_type,cluster_name,code from cert_create limit 1'

컬럼:

SQL 이름 타입 설명
cert_type varchar 방금 발급된 인증서의 유형
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
identity_access_requests array(varchar) 이 자격 증명에 대한 활성 요청의 UUID 목록
identity_allowed_resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 자격 증명이 액세스할 수 있는 리소스 목록입니다. 빈 목록은 리소스별 제한이 적용되지 않음을 나타냅니다
identity_aws_role_arns array(varchar) 사용자가 맡을 수 있는 허용된 AWS 역할 ARN 목록
identity_azure_identities array(varchar) 사용자가 맡을 수 있는 허용된 Azure 자격 증명 목록
identity_client_ip varchar 이 자격 증명이 나타내는 클라이언트의 관측된 IP
identity_database_names array(varchar) 허용된 데이터베이스 이름 목록
identity_database_users array(varchar) 허용된 데이터베이스 사용자 목록
identity_disallow_reissue boolean 설정된 경우, 이 인증서로 인증된 상태에서 새 인증서를 재발급하려는 모든 시도를 거부하도록 auth 서버에 지시하는 플래그
identity_expires varchar 세션이 만료되는 시점을 지정합니다
identity_gcp_service_accounts array(varchar) 사용자가 맡을 수 있는 허용된 GCP 서비스 계정 목록
identity_impersonator varchar 이 사용자를 가장하는 사용자의 사용자 이름
identity_kubernetes_cluster varchar TLS 자격 증명의 대상 kubernetes 클러스터를 지정합니다. 이전 Teleport 클라이언트에서는 비어 있을 수 있습니다
identity_kubernetes_groups array(varchar) 허용된 Kubernetes 그룹 목록
identity_kubernetes_users array(varchar) 허용된 Kubernetes 사용자 목록
identity_logins array(varchar) 허용된 Unix 로그인 목록
identity_mfa_device_uuid varchar MFA 확인 직후 이 자격 증명이 확인되었을 때의 MFA 디바이스 UUID
identity_prev_identity_expires varchar 이 자격 증명/인증서가 파생된 자격 증명/인증서의 만료 시간입니다. require_session_mfa와 disconnect_expired_cert가 모두 활성화된 경우 세션의 최종 마감 시간을 결정하는 데 사용됩니다. https://github.com/gravitational/teleport/issues/18544 를 참조하세요
identity_private_key_policy varchar 사용자 개인 키의 개인 키 정책
identity_roles array(varchar) 자격 증명에 인코딩된 그룹(Teleport 역할) 목록
identity_route_to_app_aws_role_arn varchar AWS API에 액세스할 때 맡을 AWS 역할
identity_route_to_app_azure_identity varchar Azure API에 액세스할 때 맡을 Azure 자격 증명
identity_route_to_app_cluster_name varchar 애플리케이션이 위치한 클러스터
identity_route_to_app_gcp_service_account varchar GCP API에 액세스할 때 맡을 GCP 서비스 계정
identity_route_to_app_name varchar 인증서가 요청되는 애플리케이션 이름
identity_route_to_app_public_addr varchar 애플리케이션 공개 주소
identity_route_to_app_session_id varchar 애플리케이션 세션의 ID
identity_route_to_cluster varchar 세션에 있는 경우 대상 클러스터를 지정합니다
identity_route_to_database_database varchar 포함할 선택적 데이터베이스 이름
identity_route_to_database_protocol varchar 인증서가 대상으로 하는 데이터베이스의 유형
identity_route_to_database_service_name varchar 인증서가 대상으로 하는 Teleport 데이터베이스 프록시 서비스 이름
identity_route_to_database_username varchar 포함할 선택적 데이터베이스 사용자 이름
identity_teleport_cluster varchar 이 자격 증명이 시작된 teleport 클러스터의 이름입니다. TLS 인증서의 경우, 원격 클러스터에서 시작된 멀티홉 요청에서는 인증서 발급자와 동일하지 않을 수 있습니다
identity_usage array(varchar) 자격 증명에 인코딩된 사용 제한 목록
identity_user varchar 노드 연결의 사용자 이름 또는 이름
time varchar 이벤트 시간
uid varchar 고유한 이벤트 식별자

db.session.query#

db.session.query는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from db_session_query limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_query varchar 실행된 쿼리 문자열
db_query_parameters array(varchar) prepared statement의 쿼리 매개변수
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

db.session.query.failed#

db.session.query.failed는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from db_session_query_failed limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_query varchar 실행된 쿼리 문자열
db_query_parameters array(varchar) prepared statement의 쿼리 매개변수
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

db.session.start#

db.session.start는 사용자가 데이터베이스에 연결할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from db_session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

device.authenticate#

device.authenticate는 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from device_authenticate limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
device_asset_tag varchar 인벤토리 식별자
device_credential_id varchar 자격 증명 식별자
device_device_id varchar 디바이스의
device_device_origin integer 출처
device_os_type integer 디바이스의
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

device.enroll#

device.enroll은 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from device_enroll limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
device_asset_tag varchar 인벤토리 식별자
device_credential_id varchar 자격 증명 식별자
device_device_id varchar 디바이스의
device_device_origin integer 출처
device_os_type integer 디바이스의
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

exec#

exec는 명령 실행 이벤트를 지정합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from exec limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
command varchar 실행된 명령 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
exitCode varchar 명령 종료 코드를 지정합니다
exitError varchar 선택적 종료 오류로, 명령이 실패한 경우 설정됩니다
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_container_image varchar 파드 내 컨테이너의 이미지
kubernetes_container_name varchar 파드 내 컨테이너의 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_node_name varchar 파드를 실행하는 노드
kubernetes_pod_name varchar 파드의 이름
kubernetes_pod_namespace varchar 파드의 네임스페이스
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

instance.join#

instance.join은 인스턴스 조인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from instance_join limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
host_id varchar 조인을 시도한 인스턴스의 고유 호스트 ID
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드
node_name varchar 조인을 시도한 인스턴스의 이름
role varchar 노드가 조인을 시도할 때 요청한 역할
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
token_expires varchar 토큰 만료 시간에 대한 정보를 포함합니다. 정적 토큰의 경우 TokenExpiration 시간은 Unix epoch 시작 시간으로 설정됩니다
token_name varchar 조인에 사용된 토큰의 이름입니다. 토큰 이름이 비밀 값인 'token' 조인 방식에서는 생략됩니다
uid varchar 고유한 이벤트 식별자

join_token.create#

join_token.create 이벤트는 모든 역할의 프로비저닝 토큰(일명 조인 토큰)이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from join_token_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
join_method varchar
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
roles array(varchar)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

kube.request#

kube.request는 Kubernetes API 요청 이벤트를 지정합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from kube_request limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
request_path varchar 원시 요청 URL 경로
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_api_group varchar 리소스 API 그룹
resource_kind varchar API 리소스 종류(예: "pod", "service" 등)
resource_name varchar API 리소스 이름
resource_namespace varchar 리소스 네임스페이스
response_code integer 이 요청에 대한 HTTP 응답 코드
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
verb varchar 이 요청에 사용된 HTTP 메서드(예: GET, POST 등)
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

lock.created#

lock.created는 잠금이 생성/업데이트될 때 발생합니다. 잠금은 사용자, RBAC 역할, 노드 등과 관련된 상호작용을 비활성화하여 Teleport 환경에 대한 액세스를 제한하는 데 사용됩니다. 자세한 내용은 rfd/0009-locking.md를 참조하세요.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from lock_created limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
target_access_request varchar 액세스 요청의 UUID를 지정합니다
target_device varchar 신뢰할 수 있는 디바이스의 디바이스 ID입니다. Teleport Enterprise가 필요합니다
target_login varchar 로컬 UNIX 사용자의 이름을 지정합니다
target_mfa_device varchar 사용자 MFA 디바이스의 UUID를 지정합니다
target_node varchar Teleport 노드의 UUID를 지정합니다. 일치하는 노드는 auth 서버로의 하트비트도 차단됩니다. DEPRECATED: 대신 ServerID를 사용하세요
target_role varchar 루트 클러스터에 알려진 RBAC 역할의 이름을 지정합니다. 원격 클러스터에서는 이 제약이 로컬 역할로 변환되기 전에 평가됩니다
target_server_id varchar Teleport 인스턴스의 호스트 ID
target_user varchar Teleport 사용자의 이름을 지정합니다
target_windows_desktop varchar Windows 데스크톱의 이름을 지정합니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

lock.deleted#

lock.deleted는 잠금이 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from lock_deleted limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

recovery_code.used#

recovery_code.used는 사용자의 복구 코드가 성공적으로 또는 실패하여 사용될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from recovery_code_used limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

reset_password_token.create#

reset_password_token.create는 사용자 토큰이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from reset_password_token_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

saml.idp.auth#

saml.idp.auth는 사용자가 SAML IdP에 대해 인증을 시도할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from saml_idp_auth limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
service_provider_entity_id varchar 서비스 제공자의 엔터티 ID
service_provider_shortcut varchar 서비스 제공자의 단축 이름
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.command#

session.command는 세션 명령 이벤트입니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,argv,aws_role_arn from session_command limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
argv array(varchar) 프로그램에 대한 인수 목록입니다. 참고로 첫 번째 요소에는 프로세스 이름이 포함되지 않습니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cgroup_id integer 이벤트의 내부 cgroupv2 ID
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
path varchar 실행 파일의 전체 경로
pid integer 프로세스의 ID
ppid integer 상위 프로세스의 PID
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
program varchar 실행 파일의 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
return_code integer execve의 반환 코드
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.join#

session.join은 다른 사용자가 세션에 참여할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_join limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.rejected#

session.rejected 이벤트는 사용자가 세션 제어 제한에 도달할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_rejected limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max integer 최대값을 지정하는 이벤트 필드(예: session.rejected 이벤트의 max_connections 값)
namespace varchar 서버 이벤트의 네임스페이스
proto varchar 캡처된 프로토콜을 지정합니다
reason varchar 이벤트의 사유를 지정하는 필드로, 예를 들어 disconnect 이벤트에서는 서버가 클라이언트 연결을 끊은 이유를 설명합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

session.start#

session.start는 세션 시작 이벤트입니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
initial_command array(varchar) 이 세션을 시작하는 데 사용된 명령
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_container_image varchar 파드 내 컨테이너의 이미지
kubernetes_container_name varchar 파드 내 컨테이너의 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_node_name varchar 파드를 실행하는 노드
kubernetes_pod_name varchar 파드의 이름
kubernetes_pod_namespace varchar 파드의 네임스페이스
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
session_recording varchar 세션 녹화의 유형
sid varchar 세션의 고유한 UUID
size varchar 'W:H' 형식으로 표현됩니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

user.create#

user.create는 사용자가 생성되거나 upsert될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from user_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
connector varchar 사용자를 생성하는 데 사용된 커넥터
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
roles array(varchar) 사용자의 역할 목록
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

user.login#

user.login은 성공 또는 실패한 사용자 로그인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from user_login limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
applied_login_rules array(varchar) 로그인 중에 적용된 각 로그인 규칙의 이름을 저장합니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 로그인이 수행된 방식을 나타내는 이벤트 필드
mfa_device_mfa_device_name varchar 사용자가 지정한 MFA 디바이스의 이름
mfa_device_mfa_device_type varchar 이 MFA 디바이스의 유형
mfa_device_mfa_device_uuid varchar Teleport가 생성한 MFA 디바이스의 UUID
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
user_agent varchar 이벤트를 시도한 클라이언트의 유형을 식별합니다

user.password_change#

user.password_change는 사용자가 자신의 비밀번호를 변경할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from user_password_change limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

windows.desktop.session.end#

windows.desktop.session.end는 사용자가 Windows 데스크톱 세션을 종료할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from windows_desktop_session_end limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
desktop_addr varchar 액세스 중인 데스크톱의 주소
desktop_labels_key varchar
desktop_labels_value varchar
desktop_name varchar 데스크톱 리소스의 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
participants array(varchar) 세션 참가자 목록
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
recorded boolean 세션이 녹화된 경우 true, 그렇지 않으면 false
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
session_start varchar 세션이 시작된 타임스탬프
session_stop varchar 세션이 종료된 타임스탬프
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
windows_desktop_service varchar RDP 세션을 프록시하는 서비스의 이름
windows_domain varchar 액세스 중인 데스크톱의 Active Directory 도메인
windows_user varchar 연결에 사용된 Windows 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

windows.desktop.session.start#

windows.desktop.session.start는 사용자가 데스크톱에 연결할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from windows_desktop_session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
allow_user_creation boolean 이 세션에 대해 자동 로컬 사용자 생성이 허용되는지 여부를 나타냅니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
desktop_addr varchar 액세스 중인 데스크톱의 주소
desktop_labels_key varchar
desktop_labels_value varchar
desktop_name varchar 데스크톱 리소스의 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
windows_desktop_service varchar RDP 세션을 프록시하는 서비스의 이름
windows_domain varchar 액세스 중인 데스크톱의 Active Directory 도메인
windows_user varchar 연결에 사용된 Windows 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

액세스 모니터링 이벤트 참조

Teleport v18.9
원문 보기
요약

액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다. 액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다.

액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다.

액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다. 포괄적인 이벤트 집합을 보려면 Teleport Identity Security의 조사 보기를 방문하세요. Teleport로 추적할 수 있는 모든 감사 이벤트의 참조는 감사 이벤트 참조를 참조하세요.

access_list.create#

access_list.create는 액세스 목록이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_create limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.delete#

access_list.delete는 액세스 목록이 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_delete limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.create#

access_list.member.create는 액세스 목록 멤버가 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_create limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.delete#

access_list.member.delete는 액세스 목록 멤버가 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_delete limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.member.update#

access_list.member.update는 액세스 목록 멤버가 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_list_name,cluster_name,code from access_list_member_update limit 1'

컬럼:

SQL 이름 타입 설명
access_list_name varchar 멤버가 추가되거나 제거되는 액세스 목록의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
members array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.review#

access_list.review는 액세스 목록이 검토될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_review limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
membership_requirements_changed_roles array(varchar) 검토의 일부로 변경된 역할
membership_requirements_changed_traits_key varchar
membership_requirements_changed_traits_value varchar
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
removed_members array(varchar) 검토의 일부로 제거된 멤버
review_day_of_month_changed varchar 검토 월중 일자가 변경된 경우 채워집니다
review_frequency_changed varchar 검토 주기가 변경된 경우 채워집니다
review_id varchar 검토의 ID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_list.update#

access_list.update는 액세스 목록이 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from access_list_update limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
name varchar 리소스 이름
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다

access_request.create#

access_request.create는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,assume_start_time,aws_role_arn from access_request_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
assume_start_time varchar 요청된 역할을 맡을 수 있는 시간
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
delegator varchar teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
id varchar 액세스 요청 ID
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max_duration varchar 액세스가 부여되어야 하는 기간을 나타냅니다
name varchar 리소스 이름
promoted_access_list_name varchar 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다
proposed_state varchar 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨)
reason varchar 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 액세스가 요청되는 리소스 집합
reviewer varchar 검토 작성자(access_request.review 이벤트 변형에서만 사용됨)
roles array(varchar) 사용자의 역할 목록
state varchar 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

access_request.review#

access_request.review는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,assume_start_time,aws_role_arn from access_request_review limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
assume_start_time varchar 요청된 역할을 맡을 수 있는 시간
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
delegator varchar teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
id varchar 액세스 요청 ID
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max_duration varchar 액세스가 부여되어야 하는 기간을 나타냅니다
name varchar 리소스 이름
promoted_access_list_name varchar 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다
proposed_state varchar 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨)
reason varchar 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 액세스가 요청되는 리소스 집합
reviewer varchar 검토 작성자(access_request.review 이벤트 변형에서만 사용됨)
roles array(varchar) 사용자의 역할 목록
state varchar 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

auth#

auth는 인증 시도가 실패하거나 성공할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from auth limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

bot.join#

bot.join은 봇 조인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select bot_name,cluster_name,code from bot_join limit 1'

컬럼:

SQL 이름 타입 설명
bot_name varchar 조인한 봇의 이름
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
token_name varchar 조인에 사용된 프로비저닝 토큰의 이름
uid varchar 고유한 이벤트 식별자

cert.create#

cert.create는 인증서가 발급될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cert_type,cluster_name,code from cert_create limit 1'

컬럼:

SQL 이름 타입 설명
cert_type varchar 방금 발급된 인증서의 유형
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
identity_access_requests array(varchar) 이 자격 증명에 대한 활성 요청의 UUID 목록
identity_allowed_resource_ids array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) 자격 증명이 액세스할 수 있는 리소스 목록입니다. 빈 목록은 리소스별 제한이 적용되지 않음을 나타냅니다
identity_aws_role_arns array(varchar) 사용자가 맡을 수 있는 허용된 AWS 역할 ARN 목록
identity_azure_identities array(varchar) 사용자가 맡을 수 있는 허용된 Azure 자격 증명 목록
identity_client_ip varchar 이 자격 증명이 나타내는 클라이언트의 관측된 IP
identity_database_names array(varchar) 허용된 데이터베이스 이름 목록
identity_database_users array(varchar) 허용된 데이터베이스 사용자 목록
identity_disallow_reissue boolean 설정된 경우, 이 인증서로 인증된 상태에서 새 인증서를 재발급하려는 모든 시도를 거부하도록 auth 서버에 지시하는 플래그
identity_expires varchar 세션이 만료되는 시점을 지정합니다
identity_gcp_service_accounts array(varchar) 사용자가 맡을 수 있는 허용된 GCP 서비스 계정 목록
identity_impersonator varchar 이 사용자를 가장하는 사용자의 사용자 이름
identity_kubernetes_cluster varchar TLS 자격 증명의 대상 kubernetes 클러스터를 지정합니다. 이전 Teleport 클라이언트에서는 비어 있을 수 있습니다
identity_kubernetes_groups array(varchar) 허용된 Kubernetes 그룹 목록
identity_kubernetes_users array(varchar) 허용된 Kubernetes 사용자 목록
identity_logins array(varchar) 허용된 Unix 로그인 목록
identity_mfa_device_uuid varchar MFA 확인 직후 이 자격 증명이 확인되었을 때의 MFA 디바이스 UUID
identity_prev_identity_expires varchar 이 자격 증명/인증서가 파생된 자격 증명/인증서의 만료 시간입니다. require_session_mfa와 disconnect_expired_cert가 모두 활성화된 경우 세션의 최종 마감 시간을 결정하는 데 사용됩니다. https://github.com/gravitational/teleport/issues/18544 를 참조하세요
identity_private_key_policy varchar 사용자 개인 키의 개인 키 정책
identity_roles array(varchar) 자격 증명에 인코딩된 그룹(Teleport 역할) 목록
identity_route_to_app_aws_role_arn varchar AWS API에 액세스할 때 맡을 AWS 역할
identity_route_to_app_azure_identity varchar Azure API에 액세스할 때 맡을 Azure 자격 증명
identity_route_to_app_cluster_name varchar 애플리케이션이 위치한 클러스터
identity_route_to_app_gcp_service_account varchar GCP API에 액세스할 때 맡을 GCP 서비스 계정
identity_route_to_app_name varchar 인증서가 요청되는 애플리케이션 이름
identity_route_to_app_public_addr varchar 애플리케이션 공개 주소
identity_route_to_app_session_id varchar 애플리케이션 세션의 ID
identity_route_to_cluster varchar 세션에 있는 경우 대상 클러스터를 지정합니다
identity_route_to_database_database varchar 포함할 선택적 데이터베이스 이름
identity_route_to_database_protocol varchar 인증서가 대상으로 하는 데이터베이스의 유형
identity_route_to_database_service_name varchar 인증서가 대상으로 하는 Teleport 데이터베이스 프록시 서비스 이름
identity_route_to_database_username varchar 포함할 선택적 데이터베이스 사용자 이름
identity_teleport_cluster varchar 이 자격 증명이 시작된 teleport 클러스터의 이름입니다. TLS 인증서의 경우, 원격 클러스터에서 시작된 멀티홉 요청에서는 인증서 발급자와 동일하지 않을 수 있습니다
identity_usage array(varchar) 자격 증명에 인코딩된 사용 제한 목록
identity_user varchar 노드 연결의 사용자 이름 또는 이름
time varchar 이벤트 시간
uid varchar 고유한 이벤트 식별자

db.session.query#

db.session.query는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from db_session_query limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_query varchar 실행된 쿼리 문자열
db_query_parameters array(varchar) prepared statement의 쿼리 매개변수
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

db.session.query.failed#

db.session.query.failed는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from db_session_query_failed limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_query varchar 실행된 쿼리 문자열
db_query_parameters array(varchar) prepared statement의 쿼리 매개변수
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

db.session.start#

db.session.start는 사용자가 데이터베이스에 연결할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from db_session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
db_aws_redshift_cluster_id varchar Redshift 데이터베이스의 클러스터 ID
db_aws_region varchar AWS에서 호스팅되는 데이터베이스의 AWS 리전
db_gcp_instance_id varchar GCP에서 호스팅되는 데이터베이스의 인스턴스 ID
db_gcp_project_id varchar GCP에서 호스팅되는 데이터베이스의 프로젝트 ID
db_labels_key varchar
db_labels_value varchar
db_name varchar 사용자가 연결하는 데이터베이스의 이름
db_origin varchar 데이터베이스 출처 소스
db_protocol varchar 데이터베이스 유형(예: postgres 또는 mysql)
db_roles array(varchar) 자동 프로비저닝된 사용자의 데이터베이스 역할 목록
db_service varchar 데이터베이스를 프록시하는 데이터베이스 서비스의 이름
db_type varchar 데이터베이스 유형
db_uri varchar 연결할 데이터베이스 URI
db_user varchar 연결에 사용된 데이터베이스 사용자 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

device.authenticate#

device.authenticate는 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from device_authenticate limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
device_asset_tag varchar 인벤토리 식별자
device_credential_id varchar 자격 증명 식별자
device_device_id varchar 디바이스의
device_device_origin integer 출처
device_os_type integer 디바이스의
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

device.enroll#

device.enroll은 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from device_enroll limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
device_asset_tag varchar 인벤토리 식별자
device_credential_id varchar 자격 증명 식별자
device_device_id varchar 디바이스의
device_device_origin integer 출처
device_os_type integer 디바이스의
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

exec#

exec는 명령 실행 이벤트를 지정합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from exec limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
command varchar 실행된 명령 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
exitCode varchar 명령 종료 코드를 지정합니다
exitError varchar 선택적 종료 오류로, 명령이 실패한 경우 설정됩니다
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_container_image varchar 파드 내 컨테이너의 이미지
kubernetes_container_name varchar 파드 내 컨테이너의 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_node_name varchar 파드를 실행하는 노드
kubernetes_pod_name varchar 파드의 이름
kubernetes_pod_namespace varchar 파드의 네임스페이스
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

instance.join#

instance.join은 인스턴스 조인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select cluster_name,code,ei from instance_join limit 1'

컬럼:

SQL 이름 타입 설명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
host_id varchar 조인을 시도한 인스턴스의 고유 호스트 ID
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드
node_name varchar 조인을 시도한 인스턴스의 이름
role varchar 노드가 조인을 시도할 때 요청한 역할
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
token_expires varchar 토큰 만료 시간에 대한 정보를 포함합니다. 정적 토큰의 경우 TokenExpiration 시간은 Unix epoch 시작 시간으로 설정됩니다
token_name varchar 조인에 사용된 토큰의 이름입니다. 토큰 이름이 비밀 값인 'token' 조인 방식에서는 생략됩니다
uid varchar 고유한 이벤트 식별자

join_token.create#

join_token.create 이벤트는 모든 역할의 프로비저닝 토큰(일명 조인 토큰)이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from join_token_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
join_method varchar
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
roles array(varchar)
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

kube.request#

kube.request는 Kubernetes API 요청 이벤트를 지정합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from kube_request limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
request_path varchar 원시 요청 URL 경로
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
resource_api_group varchar 리소스 API 그룹
resource_kind varchar API 리소스 종류(예: "pod", "service" 등)
resource_name varchar API 리소스 이름
resource_namespace varchar 리소스 네임스페이스
response_code integer 이 요청에 대한 HTTP 응답 코드
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
verb varchar 이 요청에 사용된 HTTP 메서드(예: GET, POST 등)
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

lock.created#

lock.created는 잠금이 생성/업데이트될 때 발생합니다. 잠금은 사용자, RBAC 역할, 노드 등과 관련된 상호작용을 비활성화하여 Teleport 환경에 대한 액세스를 제한하는 데 사용됩니다. 자세한 내용은 rfd/0009-locking.md를 참조하세요.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from lock_created limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
target_access_request varchar 액세스 요청의 UUID를 지정합니다
target_device varchar 신뢰할 수 있는 디바이스의 디바이스 ID입니다. Teleport Enterprise가 필요합니다
target_login varchar 로컬 UNIX 사용자의 이름을 지정합니다
target_mfa_device varchar 사용자 MFA 디바이스의 UUID를 지정합니다
target_node varchar Teleport 노드의 UUID를 지정합니다. 일치하는 노드는 auth 서버로의 하트비트도 차단됩니다. DEPRECATED: 대신 ServerID를 사용하세요
target_role varchar 루트 클러스터에 알려진 RBAC 역할의 이름을 지정합니다. 원격 클러스터에서는 이 제약이 로컬 역할로 변환되기 전에 평가됩니다
target_server_id varchar Teleport 인스턴스의 호스트 ID
target_user varchar Teleport 사용자의 이름을 지정합니다
target_windows_desktop varchar Windows 데스크톱의 이름을 지정합니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

lock.deleted#

lock.deleted는 잠금이 삭제될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from lock_deleted limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

recovery_code.used#

recovery_code.used는 사용자의 복구 코드가 성공적으로 또는 실패하여 사용될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from recovery_code_used limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

reset_password_token.create#

reset_password_token.create는 사용자 토큰이 생성될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from reset_password_token_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

saml.idp.auth#

saml.idp.auth는 사용자가 SAML IdP에 대해 인증을 시도할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from saml_idp_auth limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
service_provider_entity_id varchar 서비스 제공자의 엔터티 ID
service_provider_shortcut varchar 서비스 제공자의 단축 이름
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.command#

session.command는 세션 명령 이벤트입니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,argv,aws_role_arn from session_command limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
argv array(varchar) 프로그램에 대한 인수 목록입니다. 참고로 첫 번째 요소에는 프로세스 이름이 포함되지 않습니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cgroup_id integer 이벤트의 내부 cgroupv2 ID
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
path varchar 실행 파일의 전체 경로
pid integer 프로세스의 ID
ppid integer 상위 프로세스의 PID
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
program varchar 실행 파일의 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
return_code integer execve의 반환 코드
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.join#

session.join은 다른 사용자가 세션에 참여할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_join limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

session.rejected#

session.rejected 이벤트는 사용자가 세션 제어 제한에 도달할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_rejected limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
max integer 최대값을 지정하는 이벤트 필드(예: session.rejected 이벤트의 max_connections 값)
namespace varchar 서버 이벤트의 네임스페이스
proto varchar 캡처된 프로토콜을 지정합니다
reason varchar 이벤트의 사유를 지정하는 필드로, 예를 들어 disconnect 이벤트에서는 서버가 클라이언트 연결을 끊은 이유를 설명합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

session.start#

session.start는 세션 시작 이벤트입니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
forwarded_by varchar 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
initial_command array(varchar) 이 세션을 시작하는 데 사용된 명령
kubernetes_cluster varchar kubernetes 클러스터 이름
kubernetes_container_image varchar 파드 내 컨테이너의 이미지
kubernetes_container_name varchar 파드 내 컨테이너의 이름
kubernetes_groups array(varchar) 사용자의 kubernetes 그룹 목록
kubernetes_labels_key varchar
kubernetes_labels_value varchar
kubernetes_node_name varchar 파드를 실행하는 노드
kubernetes_pod_name varchar 파드의 이름
kubernetes_pod_namespace varchar 파드의 네임스페이스
kubernetes_users array(varchar) 사용자의 kubernetes 사용자 이름 목록
login varchar OS 로그인
namespace varchar 서버 이벤트의 네임스페이스
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
server_addr varchar 세션이 발생한 서버의 주소
server_hostname varchar 세션이 발생한 서버의 호스트 이름
server_id varchar 세션이 발생한 서버의 UUID
server_labels_key varchar
server_labels_value varchar
server_sub_kind varchar 세션이 발생한 서버의 하위 종류
session_recording varchar 세션 녹화의 유형
sid varchar 세션의 고유한 UUID
size varchar 'W:H' 형식으로 표현됩니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

user.create#

user.create는 사용자가 생성되거나 upsert될 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from user_create limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
connector varchar 사용자를 생성하는 데 사용된 커넥터
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
expires varchar 리소스가 만료되는 경우 설정됩니다
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
name varchar 리소스 이름
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
roles array(varchar) 사용자의 역할 목록
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
ttl varchar 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함)
uid varchar 고유한 이벤트 식별자
updated_by varchar 설정된 경우 리소스를 수정한 사용자를 나타냅니다
user varchar Teleport 사용자 이름

user.login#

user.login은 성공 또는 실패한 사용자 로그인 이벤트를 기록합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from user_login limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
applied_login_rules array(varchar) 로그인 중에 적용된 각 로그인 규칙의 이름을 저장합니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
method varchar 로그인이 수행된 방식을 나타내는 이벤트 필드
mfa_device_mfa_device_name varchar 사용자가 지정한 MFA 디바이스의 이름
mfa_device_mfa_device_type varchar 이 MFA 디바이스의 유형
mfa_device_mfa_device_uuid varchar Teleport가 생성한 MFA 디바이스의 UUID
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
user_agent varchar 이벤트를 시도한 클라이언트의 유형을 식별합니다

user.password_change#

user.password_change는 사용자가 자신의 비밀번호를 변경할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from user_password_change limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름

windows.desktop.session.end#

windows.desktop.session.end는 사용자가 Windows 데스크톱 세션을 종료할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,aws_role_arn,azure_identity from windows_desktop_session_end limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
desktop_addr varchar 액세스 중인 데스크톱의 주소
desktop_labels_key varchar
desktop_labels_value varchar
desktop_name varchar 데스크톱 리소스의 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
participants array(varchar) 세션 참가자 목록
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
recorded boolean 세션이 녹화된 경우 true, 그렇지 않으면 false
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
session_start varchar 세션이 시작된 타임스탬프
session_stop varchar 세션이 종료된 타임스탬프
sid varchar 세션의 고유한 UUID
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
windows_desktop_service varchar RDP 세션을 프록시하는 서비스의 이름
windows_domain varchar 액세스 중인 데스크톱의 Active Directory 도메인
windows_user varchar 연결에 사용된 Windows 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID

windows.desktop.session.start#

windows.desktop.session.start는 사용자가 데스크톱에 연결할 때 발생합니다.

예제 쿼리:

$ tctl audit query exec \
  'select access_requests,addr_local,addr_remote from windows_desktop_session_start limit 1'

컬럼:

SQL 이름 타입 설명
access_requests array(varchar) 사용자가 생성한 액세스 요청의 ID
addr_local varchar 호스트의 대상 주소
addr_remote varchar 클라이언트(사용자)의 주소
allow_user_creation boolean 이 세션에 대해 자동 로컬 사용자 생성이 허용되는지 여부를 나타냅니다
aws_role_arn varchar 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할
azure_identity varchar 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명
cluster_name varchar 이벤트가 발생한 teleport 클러스터를 식별합니다
code varchar 고유한 이벤트 코드
desktop_addr varchar 액세스 중인 데스크톱의 주소
desktop_labels_key varchar
desktop_labels_value varchar
desktop_name varchar 데스크톱 리소스의 이름
ei integer 이벤트 시퀀스에서 단조 증가하는 인덱스
error varchar 실패한 시도에 대한 시스템 오류 메시지를 포함합니다
event varchar 이벤트 유형
gcp_service_account varchar 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정
impersonator varchar 다른 사용자를 대신하여 행동하는 사용자
login varchar OS 로그인
message varchar 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지
private_key_policy varchar 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책
proto varchar 캡처된 프로토콜을 지정합니다
required_private_key_policy varchar 이 로그인에 적용된 개인 키 정책
sid varchar 세션의 고유한 UUID
success boolean 작업의 성공 또는 실패 여부를 나타냅니다
time varchar 이벤트 시간
trusted_device_asset_tag varchar 인벤토리 식별자
trusted_device_credential_id varchar 자격 증명 식별자
trusted_device_device_id varchar 디바이스의
trusted_device_device_origin integer 출처
trusted_device_os_type integer 디바이스의
uid varchar 고유한 이벤트 식별자
user varchar Teleport 사용자 이름
windows_desktop_service varchar RDP 세션을 프록시하는 서비스의 이름
windows_domain varchar 액세스 중인 데스크톱의 Active Directory 도메인
windows_user varchar 연결에 사용된 Windows 사용자 이름
with_mfa varchar 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID