액세스 모니터링 이벤트 참조
Teleport v18.9액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다. 액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다.
액세스 모니터링 이벤트 참조에는 보고서에서 쿼리하고 볼 수 있는 액세스 모니터링 이벤트 목록과 각 이벤트를 쿼리하기 위해 실행할 수 있는 tctl 명령의 예시가 포함되어 있습니다.
액세스 모니터링은 비정상적인 액세스 패턴을 식별하는 데 관련된 Teleport 감사 이벤트의 하위 집합을 추적합니다. 포괄적인 이벤트 집합을 보려면 Teleport Identity Security의 조사 보기를 방문하세요. Teleport로 추적할 수 있는 모든 감사 이벤트의 참조는 감사 이벤트 참조를 참조하세요.
access_list.create#
access_list.create는 액세스 목록이 생성될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select cluster_name,code,ei from access_list_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.delete#
access_list.delete는 액세스 목록이 삭제될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select cluster_name,code,ei from access_list_delete limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.member.create#
access_list.member.create는 액세스 목록 멤버가 생성될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_list_name,cluster_name,code from access_list_member_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_list_name | varchar | 멤버가 추가되거나 제거되는 액세스 목록의 이름 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| members | array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) | 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.member.delete#
access_list.member.delete는 액세스 목록 멤버가 삭제될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_list_name,cluster_name,code from access_list_member_delete limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_list_name | varchar | 멤버가 추가되거나 제거되는 액세스 목록의 이름 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| members | array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) | 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.member.update#
access_list.member.update는 액세스 목록 멤버가 업데이트될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_list_name,cluster_name,code from access_list_member_update limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_list_name | varchar | 멤버가 추가되거나 제거되는 액세스 목록의 이름 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| members | array(row(joined_on varchar, member_name varchar, reason varchar, removed_on varchar)) | 액세스 목록 멤버십 변경의 영향을 받는 모든 멤버 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.review#
access_list.review는 액세스 목록이 검토될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select cluster_name,code,ei from access_list_review limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| membership_requirements_changed_roles | array(varchar) | 검토의 일부로 변경된 역할 |
| membership_requirements_changed_traits_key | varchar | |
| membership_requirements_changed_traits_value | varchar | |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| removed_members | array(varchar) | 검토의 일부로 제거된 멤버 |
| review_day_of_month_changed | varchar | 검토 월중 일자가 변경된 경우 채워집니다 |
| review_frequency_changed | varchar | 검토 주기가 변경된 경우 채워집니다 |
| review_id | varchar | 검토의 ID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_list.update#
access_list.update는 액세스 목록이 업데이트될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select cluster_name,code,ei from access_list_update limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| name | varchar | 리소스 이름 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
access_request.create#
access_request.create는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,assume_start_time,aws_role_arn from access_request_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| assume_start_time | varchar | 요청된 역할을 맡을 수 있는 시간 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| delegator | varchar | teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| id | varchar | 액세스 요청 ID |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| max_duration | varchar | 액세스가 부여되어야 하는 기간을 나타냅니다 |
| name | varchar | 리소스 이름 |
| promoted_access_list_name | varchar | 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다 |
| proposed_state | varchar | 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨) |
| reason | varchar | 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| resource_ids | array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) | 액세스가 요청되는 리소스 집합 |
| reviewer | varchar | 검토 작성자(access_request.review 이벤트 변형에서만 사용됨) |
| roles | array(varchar) | 사용자의 역할 목록 |
| state | varchar | 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄) |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
access_request.review#
access_request.review는 액세스 요청이 생성되거나 업데이트될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,assume_start_time,aws_role_arn from access_request_review limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| assume_start_time | varchar | 요청된 역할을 맡을 수 있는 시간 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| delegator | varchar | teleport 플러그인이 상태를 업데이트하도록 만든 자격 증명을 나타내기 위해 사용됩니다 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| id | varchar | 액세스 요청 ID |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| max_duration | varchar | 액세스가 부여되어야 하는 기간을 나타냅니다 |
| name | varchar | 리소스 이름 |
| promoted_access_list_name | varchar | 이 요청이 승격된 액세스 목록의 이름입니다. 이 필드는 요청이 PROMOTED 상태일 때만 채워집니다 |
| proposed_state | varchar | 검토에서 제안한 상태(access_request.review 이벤트 변형에서만 사용됨) |
| reason | varchar | 요청이 생성되거나 업데이트되는 이유에 대한 선택적 설명 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| resource_ids | array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) | 액세스가 요청되는 리소스 집합 |
| reviewer | varchar | 검토 작성자(access_request.review 이벤트 변형에서만 사용됨) |
| roles | array(varchar) | 사용자의 역할 목록 |
| state | varchar | 액세스 요청 상태(이벤트의 access_request.review 변형에서는 요청의 검토 후 상태를 나타냄) |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
auth#
auth는 인증 시도가 실패하거나 성공할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from auth limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
bot.join#
bot.join은 봇 조인 이벤트를 기록합니다.
예제 쿼리:
$ tctl audit query exec \
'select bot_name,cluster_name,code from bot_join limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| bot_name | varchar | 조인한 봇의 이름 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| method | varchar | 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| token_name | varchar | 조인에 사용된 프로비저닝 토큰의 이름 |
| uid | varchar | 고유한 이벤트 식별자 |
cert.create#
cert.create는 인증서가 발급될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select cert_type,cluster_name,code from cert_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cert_type | varchar | 방금 발급된 인증서의 유형 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| identity_access_requests | array(varchar) | 이 자격 증명에 대한 활성 요청의 UUID 목록 |
| identity_allowed_resource_ids | array(row(cluster varchar, kind varchar, name varchar, sub_resource varchar)) | 자격 증명이 액세스할 수 있는 리소스 목록입니다. 빈 목록은 리소스별 제한이 적용되지 않음을 나타냅니다 |
| identity_aws_role_arns | array(varchar) | 사용자가 맡을 수 있는 허용된 AWS 역할 ARN 목록 |
| identity_azure_identities | array(varchar) | 사용자가 맡을 수 있는 허용된 Azure 자격 증명 목록 |
| identity_client_ip | varchar | 이 자격 증명이 나타내는 클라이언트의 관측된 IP |
| identity_database_names | array(varchar) | 허용된 데이터베이스 이름 목록 |
| identity_database_users | array(varchar) | 허용된 데이터베이스 사용자 목록 |
| identity_disallow_reissue | boolean | 설정된 경우, 이 인증서로 인증된 상태에서 새 인증서를 재발급하려는 모든 시도를 거부하도록 auth 서버에 지시하는 플래그 |
| identity_expires | varchar | 세션이 만료되는 시점을 지정합니다 |
| identity_gcp_service_accounts | array(varchar) | 사용자가 맡을 수 있는 허용된 GCP 서비스 계정 목록 |
| identity_impersonator | varchar | 이 사용자를 가장하는 사용자의 사용자 이름 |
| identity_kubernetes_cluster | varchar | TLS 자격 증명의 대상 kubernetes 클러스터를 지정합니다. 이전 Teleport 클라이언트에서는 비어 있을 수 있습니다 |
| identity_kubernetes_groups | array(varchar) | 허용된 Kubernetes 그룹 목록 |
| identity_kubernetes_users | array(varchar) | 허용된 Kubernetes 사용자 목록 |
| identity_logins | array(varchar) | 허용된 Unix 로그인 목록 |
| identity_mfa_device_uuid | varchar | MFA 확인 직후 이 자격 증명이 확인되었을 때의 MFA 디바이스 UUID |
| identity_prev_identity_expires | varchar | 이 자격 증명/인증서가 파생된 자격 증명/인증서의 만료 시간입니다. require_session_mfa와 disconnect_expired_cert가 모두 활성화된 경우 세션의 최종 마감 시간을 결정하는 데 사용됩니다. https://github.com/gravitational/teleport/issues/18544 를 참조하세요 |
| identity_private_key_policy | varchar | 사용자 개인 키의 개인 키 정책 |
| identity_roles | array(varchar) | 자격 증명에 인코딩된 그룹(Teleport 역할) 목록 |
| identity_route_to_app_aws_role_arn | varchar | AWS API에 액세스할 때 맡을 AWS 역할 |
| identity_route_to_app_azure_identity | varchar | Azure API에 액세스할 때 맡을 Azure 자격 증명 |
| identity_route_to_app_cluster_name | varchar | 애플리케이션이 위치한 클러스터 |
| identity_route_to_app_gcp_service_account | varchar | GCP API에 액세스할 때 맡을 GCP 서비스 계정 |
| identity_route_to_app_name | varchar | 인증서가 요청되는 애플리케이션 이름 |
| identity_route_to_app_public_addr | varchar | 애플리케이션 공개 주소 |
| identity_route_to_app_session_id | varchar | 애플리케이션 세션의 ID |
| identity_route_to_cluster | varchar | 세션에 있는 경우 대상 클러스터를 지정합니다 |
| identity_route_to_database_database | varchar | 포함할 선택적 데이터베이스 이름 |
| identity_route_to_database_protocol | varchar | 인증서가 대상으로 하는 데이터베이스의 유형 |
| identity_route_to_database_service_name | varchar | 인증서가 대상으로 하는 Teleport 데이터베이스 프록시 서비스 이름 |
| identity_route_to_database_username | varchar | 포함할 선택적 데이터베이스 사용자 이름 |
| identity_teleport_cluster | varchar | 이 자격 증명이 시작된 teleport 클러스터의 이름입니다. TLS 인증서의 경우, 원격 클러스터에서 시작된 멀티홉 요청에서는 인증서 발급자와 동일하지 않을 수 있습니다 |
| identity_usage | array(varchar) | 자격 증명에 인코딩된 사용 제한 목록 |
| identity_user | varchar | 노드 연결의 사용자 이름 또는 이름 |
| time | varchar | 이벤트 시간 |
| uid | varchar | 고유한 이벤트 식별자 |
db.session.query#
db.session.query는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from db_session_query limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| db_aws_redshift_cluster_id | varchar | Redshift 데이터베이스의 클러스터 ID |
| db_aws_region | varchar | AWS에서 호스팅되는 데이터베이스의 AWS 리전 |
| db_gcp_instance_id | varchar | GCP에서 호스팅되는 데이터베이스의 인스턴스 ID |
| db_gcp_project_id | varchar | GCP에서 호스팅되는 데이터베이스의 프로젝트 ID |
| db_labels_key | varchar | |
| db_labels_value | varchar | |
| db_name | varchar | 사용자가 연결하는 데이터베이스의 이름 |
| db_origin | varchar | 데이터베이스 출처 소스 |
| db_protocol | varchar | 데이터베이스 유형(예: postgres 또는 mysql) |
| db_query | varchar | 실행된 쿼리 문자열 |
| db_query_parameters | array(varchar) | prepared statement의 쿼리 매개변수 |
| db_roles | array(varchar) | 자동 프로비저닝된 사용자의 데이터베이스 역할 목록 |
| db_service | varchar | 데이터베이스를 프록시하는 데이터베이스 서비스의 이름 |
| db_type | varchar | 데이터베이스 유형 |
| db_uri | varchar | 연결할 데이터베이스 URI |
| db_user | varchar | 연결에 사용된 데이터베이스 사용자 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| sid | varchar | 세션의 고유한 UUID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
db.session.query.failed#
db.session.query.failed는 사용자가 데이터베이스 쿼리를 실행할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from db_session_query_failed limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| db_aws_redshift_cluster_id | varchar | Redshift 데이터베이스의 클러스터 ID |
| db_aws_region | varchar | AWS에서 호스팅되는 데이터베이스의 AWS 리전 |
| db_gcp_instance_id | varchar | GCP에서 호스팅되는 데이터베이스의 인스턴스 ID |
| db_gcp_project_id | varchar | GCP에서 호스팅되는 데이터베이스의 프로젝트 ID |
| db_labels_key | varchar | |
| db_labels_value | varchar | |
| db_name | varchar | 사용자가 연결하는 데이터베이스의 이름 |
| db_origin | varchar | 데이터베이스 출처 소스 |
| db_protocol | varchar | 데이터베이스 유형(예: postgres 또는 mysql) |
| db_query | varchar | 실행된 쿼리 문자열 |
| db_query_parameters | array(varchar) | prepared statement의 쿼리 매개변수 |
| db_roles | array(varchar) | 자동 프로비저닝된 사용자의 데이터베이스 역할 목록 |
| db_service | varchar | 데이터베이스를 프록시하는 데이터베이스 서비스의 이름 |
| db_type | varchar | 데이터베이스 유형 |
| db_uri | varchar | 연결할 데이터베이스 URI |
| db_user | varchar | 연결에 사용된 데이터베이스 사용자 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| sid | varchar | 세션의 고유한 UUID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
db.session.start#
db.session.start는 사용자가 데이터베이스에 연결할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from db_session_start limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| db_aws_redshift_cluster_id | varchar | Redshift 데이터베이스의 클러스터 ID |
| db_aws_region | varchar | AWS에서 호스팅되는 데이터베이스의 AWS 리전 |
| db_gcp_instance_id | varchar | GCP에서 호스팅되는 데이터베이스의 인스턴스 ID |
| db_gcp_project_id | varchar | GCP에서 호스팅되는 데이터베이스의 프로젝트 ID |
| db_labels_key | varchar | |
| db_labels_value | varchar | |
| db_name | varchar | 사용자가 연결하는 데이터베이스의 이름 |
| db_origin | varchar | 데이터베이스 출처 소스 |
| db_protocol | varchar | 데이터베이스 유형(예: postgres 또는 mysql) |
| db_roles | array(varchar) | 자동 프로비저닝된 사용자의 데이터베이스 역할 목록 |
| db_service | varchar | 데이터베이스를 프록시하는 데이터베이스 서비스의 이름 |
| db_type | varchar | 데이터베이스 유형 |
| db_uri | varchar | 연결할 데이터베이스 URI |
| db_user | varchar | 연결에 사용된 데이터베이스 사용자 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| sid | varchar | 세션의 고유한 UUID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
device.authenticate#
device.authenticate는 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from device_authenticate limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| device_asset_tag | varchar | 인벤토리 식별자 |
| device_credential_id | varchar | 자격 증명 식별자 |
| device_device_id | varchar | 디바이스의 |
| device_device_origin | integer | 출처 |
| device_os_type | integer | 디바이스의 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
device.enroll#
device.enroll은 디바이스 관련 이벤트입니다. 다양한 이벤트 유형과 코드에 대해서는 각각 "lib/events.DeviceEvent"와 "lib/events.DeviceCode"를 참조하세요. 이전 [DeviceEvent] proto를 대체하며, 다양한 임베드를 갖춘 보다 표준적인 이벤트 인터페이스를 제공합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from device_enroll limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| device_asset_tag | varchar | 인벤토리 식별자 |
| device_credential_id | varchar | 자격 증명 식별자 |
| device_device_id | varchar | 디바이스의 |
| device_device_origin | integer | 출처 |
| device_os_type | integer | 디바이스의 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
exec#
exec는 명령 실행 이벤트를 지정합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from exec limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| command | varchar | 실행된 명령 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| exitCode | varchar | 명령 종료 코드를 지정합니다 |
| exitError | varchar | 선택적 종료 오류로, 명령이 실패한 경우 설정됩니다 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| kubernetes_cluster | varchar | kubernetes 클러스터 이름 |
| kubernetes_container_image | varchar | 파드 내 컨테이너의 이미지 |
| kubernetes_container_name | varchar | 파드 내 컨테이너의 이름 |
| kubernetes_groups | array(varchar) | 사용자의 kubernetes 그룹 목록 |
| kubernetes_labels_key | varchar | |
| kubernetes_labels_value | varchar | |
| kubernetes_node_name | varchar | 파드를 실행하는 노드 |
| kubernetes_pod_name | varchar | 파드의 이름 |
| kubernetes_pod_namespace | varchar | 파드의 네임스페이스 |
| kubernetes_users | array(varchar) | 사용자의 kubernetes 사용자 이름 목록 |
| login | varchar | OS 로그인 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| sid | varchar | 세션의 고유한 UUID |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
instance.join#
instance.join은 인스턴스 조인 이벤트를 기록합니다.
예제 쿼리:
$ tctl audit query exec \
'select cluster_name,code,ei from instance_join limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| host_id | varchar | 조인을 시도한 인스턴스의 고유 호스트 ID |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| method | varchar | 어떤 조인 방식이 사용되었는지 나타내는 이벤트 필드 |
| node_name | varchar | 조인을 시도한 인스턴스의 이름 |
| role | varchar | 노드가 조인을 시도할 때 요청한 역할 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| token_expires | varchar | 토큰 만료 시간에 대한 정보를 포함합니다. 정적 토큰의 경우 TokenExpiration 시간은 Unix epoch 시작 시간으로 설정됩니다 |
| token_name | varchar | 조인에 사용된 토큰의 이름입니다. 토큰 이름이 비밀 값인 'token' 조인 방식에서는 생략됩니다 |
| uid | varchar | 고유한 이벤트 식별자 |
join_token.create#
join_token.create 이벤트는 모든 역할의 프로비저닝 토큰(일명 조인 토큰)이 생성될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from join_token_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| join_method | varchar | |
| login | varchar | OS 로그인 |
| name | varchar | 리소스 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| roles | array(varchar) | |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
kube.request#
kube.request는 Kubernetes API 요청 이벤트를 지정합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from kube_request limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| kubernetes_cluster | varchar | kubernetes 클러스터 이름 |
| kubernetes_groups | array(varchar) | 사용자의 kubernetes 그룹 목록 |
| kubernetes_labels_key | varchar | |
| kubernetes_labels_value | varchar | |
| kubernetes_users | array(varchar) | 사용자의 kubernetes 사용자 이름 목록 |
| login | varchar | OS 로그인 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| request_path | varchar | 원시 요청 URL 경로 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| resource_api_group | varchar | 리소스 API 그룹 |
| resource_kind | varchar | API 리소스 종류(예: "pod", "service" 등) |
| resource_name | varchar | API 리소스 이름 |
| resource_namespace | varchar | 리소스 네임스페이스 |
| response_code | integer | 이 요청에 대한 HTTP 응답 코드 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| sid | varchar | 세션의 고유한 UUID |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| verb | varchar | 이 요청에 사용된 HTTP 메서드(예: GET, POST 등) |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
lock.created#
lock.created는 잠금이 생성/업데이트될 때 발생합니다. 잠금은 사용자, RBAC 역할, 노드 등과 관련된 상호작용을 비활성화하여 Teleport 환경에 대한 액세스를 제한하는 데 사용됩니다. 자세한 내용은 rfd/0009-locking.md를 참조하세요.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from lock_created limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| name | varchar | 리소스 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| target_access_request | varchar | 액세스 요청의 UUID를 지정합니다 |
| target_device | varchar | 신뢰할 수 있는 디바이스의 디바이스 ID입니다. Teleport Enterprise가 필요합니다 |
| target_login | varchar | 로컬 UNIX 사용자의 이름을 지정합니다 |
| target_mfa_device | varchar | 사용자 MFA 디바이스의 UUID를 지정합니다 |
| target_node | varchar | Teleport 노드의 UUID를 지정합니다. 일치하는 노드는 auth 서버로의 하트비트도 차단됩니다. DEPRECATED: 대신 ServerID를 사용하세요 |
| target_role | varchar | 루트 클러스터에 알려진 RBAC 역할의 이름을 지정합니다. 원격 클러스터에서는 이 제약이 로컬 역할로 변환되기 전에 평가됩니다 |
| target_server_id | varchar | Teleport 인스턴스의 호스트 ID |
| target_user | varchar | Teleport 사용자의 이름을 지정합니다 |
| target_windows_desktop | varchar | Windows 데스크톱의 이름을 지정합니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
lock.deleted#
lock.deleted는 잠금이 삭제될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from lock_deleted limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| name | varchar | 리소스 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
recovery_code.used#
recovery_code.used는 사용자의 복구 코드가 성공적으로 또는 실패하여 사용될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from recovery_code_used limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
reset_password_token.create#
reset_password_token.create는 사용자 토큰이 생성될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from reset_password_token_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| name | varchar | 리소스 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
saml.idp.auth#
saml.idp.auth는 사용자가 SAML IdP에 대해 인증을 시도할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from saml_idp_auth limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| service_provider_entity_id | varchar | 서비스 제공자의 엔터티 ID |
| service_provider_shortcut | varchar | 서비스 제공자의 단축 이름 |
| sid | varchar | 세션의 고유한 UUID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
session.command#
session.command는 세션 명령 이벤트입니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,argv,aws_role_arn from session_command limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| argv | array(varchar) | 프로그램에 대한 인수 목록입니다. 참고로 첫 번째 요소에는 프로세스 이름이 포함되지 않습니다 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cgroup_id | integer | 이벤트의 내부 cgroupv2 ID |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| path | varchar | 실행 파일의 전체 경로 |
| pid | integer | 프로세스의 ID |
| ppid | integer | 상위 프로세스의 PID |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| program | varchar | 실행 파일의 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| return_code | integer | execve의 반환 코드 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| sid | varchar | 세션의 고유한 UUID |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
session.join#
session.join은 다른 사용자가 세션에 참여할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from session_join limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| kubernetes_cluster | varchar | kubernetes 클러스터 이름 |
| kubernetes_groups | array(varchar) | 사용자의 kubernetes 그룹 목록 |
| kubernetes_labels_key | varchar | |
| kubernetes_labels_value | varchar | |
| kubernetes_users | array(varchar) | 사용자의 kubernetes 사용자 이름 목록 |
| login | varchar | OS 로그인 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| sid | varchar | 세션의 고유한 UUID |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
session.rejected#
session.rejected 이벤트는 사용자가 세션 제어 제한에 도달할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from session_rejected limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| max | integer | 최대값을 지정하는 이벤트 필드(예: session.rejected 이벤트의 max_connections 값) |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| reason | varchar | 이벤트의 사유를 지정하는 필드로, 예를 들어 disconnect 이벤트에서는 서버가 클라이언트 연결을 끊은 이유를 설명합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
session.start#
session.start는 세션 시작 이벤트입니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from session_start limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| forwarded_by | varchar | 메타데이터가 노드 자체에서 전송되었는지 아니면 다른 노드가 대신 전송했는지 알려줍니다. 이러한 이벤트에 대해서는 emit 권한을 완전히 검증할 수 없으므로 주의해서 다뤄야 합니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| initial_command | array(varchar) | 이 세션을 시작하는 데 사용된 명령 |
| kubernetes_cluster | varchar | kubernetes 클러스터 이름 |
| kubernetes_container_image | varchar | 파드 내 컨테이너의 이미지 |
| kubernetes_container_name | varchar | 파드 내 컨테이너의 이름 |
| kubernetes_groups | array(varchar) | 사용자의 kubernetes 그룹 목록 |
| kubernetes_labels_key | varchar | |
| kubernetes_labels_value | varchar | |
| kubernetes_node_name | varchar | 파드를 실행하는 노드 |
| kubernetes_pod_name | varchar | 파드의 이름 |
| kubernetes_pod_namespace | varchar | 파드의 네임스페이스 |
| kubernetes_users | array(varchar) | 사용자의 kubernetes 사용자 이름 목록 |
| login | varchar | OS 로그인 |
| namespace | varchar | 서버 이벤트의 네임스페이스 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| server_addr | varchar | 세션이 발생한 서버의 주소 |
| server_hostname | varchar | 세션이 발생한 서버의 호스트 이름 |
| server_id | varchar | 세션이 발생한 서버의 UUID |
| server_labels_key | varchar | |
| server_labels_value | varchar | |
| server_sub_kind | varchar | 세션이 발생한 서버의 하위 종류 |
| session_recording | varchar | 세션 녹화의 유형 |
| sid | varchar | 세션의 고유한 UUID |
| size | varchar | 'W:H' 형식으로 표현됩니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
user.create#
user.create는 사용자가 생성되거나 upsert될 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from user_create limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| connector | varchar | 사용자를 생성하는 데 사용된 커넥터 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| expires | varchar | 리소스가 만료되는 경우 설정됩니다 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| name | varchar | 리소스 이름 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| roles | array(varchar) | 사용자의 역할 목록 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| ttl | varchar | 비밀번호 재설정 토큰의 TTL로, 지속 시간(예: "10m")으로 표현됩니다. 일부 이벤트의 호환성 목적으로 사용되며, 더 유용한 Expires를 대신 사용해야 합니다(정확한 만료 날짜/시간을 포함) |
| uid | varchar | 고유한 이벤트 식별자 |
| updated_by | varchar | 설정된 경우 리소스를 수정한 사용자를 나타냅니다 |
| user | varchar | Teleport 사용자 이름 |
user.login#
user.login은 성공 또는 실패한 사용자 로그인 이벤트를 기록합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from user_login limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| applied_login_rules | array(varchar) | 로그인 중에 적용된 각 로그인 규칙의 이름을 저장합니다 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| method | varchar | 로그인이 수행된 방식을 나타내는 이벤트 필드 |
| mfa_device_mfa_device_name | varchar | 사용자가 지정한 MFA 디바이스의 이름 |
| mfa_device_mfa_device_type | varchar | 이 MFA 디바이스의 유형 |
| mfa_device_mfa_device_uuid | varchar | Teleport가 생성한 MFA 디바이스의 UUID |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| user_agent | varchar | 이벤트를 시도한 클라이언트의 유형을 식별합니다 |
user.password_change#
user.password_change는 사용자가 자신의 비밀번호를 변경할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from user_password_change limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
windows.desktop.session.end#
windows.desktop.session.end는 사용자가 Windows 데스크톱 세션을 종료할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,aws_role_arn,azure_identity from windows_desktop_session_end limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| desktop_addr | varchar | 액세스 중인 데스크톱의 주소 |
| desktop_labels_key | varchar | |
| desktop_labels_value | varchar | |
| desktop_name | varchar | 데스크톱 리소스의 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| participants | array(varchar) | 세션 참가자 목록 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| recorded | boolean | 세션이 녹화된 경우 true, 그렇지 않으면 false |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| session_start | varchar | 세션이 시작된 타임스탬프 |
| session_stop | varchar | 세션이 종료된 타임스탬프 |
| sid | varchar | 세션의 고유한 UUID |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| windows_desktop_service | varchar | RDP 세션을 프록시하는 서비스의 이름 |
| windows_domain | varchar | 액세스 중인 데스크톱의 Active Directory 도메인 |
| windows_user | varchar | 연결에 사용된 Windows 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |
windows.desktop.session.start#
windows.desktop.session.start는 사용자가 데스크톱에 연결할 때 발생합니다.
예제 쿼리:
$ tctl audit query exec \
'select access_requests,addr_local,addr_remote from windows_desktop_session_start limit 1'
컬럼:
| SQL 이름 | 타입 | 설명 |
|---|---|---|
| access_requests | array(varchar) | 사용자가 생성한 액세스 요청의 ID |
| addr_local | varchar | 호스트의 대상 주소 |
| addr_remote | varchar | 클라이언트(사용자)의 주소 |
| allow_user_creation | boolean | 이 세션에 대해 자동 로컬 사용자 생성이 허용되는지 여부를 나타냅니다 |
| aws_role_arn | varchar | 사용자가 AWS 콘솔에 액세스할 때 맡는 AWS IAM 역할 |
| azure_identity | varchar | 사용자가 Azure API에 액세스할 때 맡는 Azure 자격 증명 |
| cluster_name | varchar | 이벤트가 발생한 teleport 클러스터를 식별합니다 |
| code | varchar | 고유한 이벤트 코드 |
| desktop_addr | varchar | 액세스 중인 데스크톱의 주소 |
| desktop_labels_key | varchar | |
| desktop_labels_value | varchar | |
| desktop_name | varchar | 데스크톱 리소스의 이름 |
| ei | integer | 이벤트 시퀀스에서 단조 증가하는 인덱스 |
| error | varchar | 실패한 시도에 대한 시스템 오류 메시지를 포함합니다 |
| event | varchar | 이벤트 유형 |
| gcp_service_account | varchar | 사용자가 GCP API에 액세스할 때 맡는 GCP 서비스 계정 |
| impersonator | varchar | 다른 사용자를 대신하여 행동하는 사용자 |
| login | varchar | OS 로그인 |
| message | varchar | 성공 또는 실패한 인증 시도에 대한 사용자 친화적 메시지 |
| private_key_policy | varchar | 이 세션을 시작하는 데 사용된 개인 키의 개인 키 정책 |
| proto | varchar | 캡처된 프로토콜을 지정합니다 |
| required_private_key_policy | varchar | 이 로그인에 적용된 개인 키 정책 |
| sid | varchar | 세션의 고유한 UUID |
| success | boolean | 작업의 성공 또는 실패 여부를 나타냅니다 |
| time | varchar | 이벤트 시간 |
| trusted_device_asset_tag | varchar | 인벤토리 식별자 |
| trusted_device_credential_id | varchar | 자격 증명 식별자 |
| trusted_device_device_id | varchar | 디바이스의 |
| trusted_device_device_origin | integer | 출처 |
| trusted_device_os_type | integer | 디바이스의 |
| uid | varchar | 고유한 이벤트 식별자 |
| user | varchar | Teleport 사용자 이름 |
| windows_desktop_service | varchar | RDP 세션을 프록시하는 서비스의 이름 |
| windows_domain | varchar | 액세스 중인 데스크톱의 Active Directory 도메인 |
| windows_user | varchar | 연결에 사용된 Windows 사용자 이름 |
| with_mfa | varchar | 이 세션을 시작하는 데 사용된 MFA 디바이스의 UUID |