Как люди внедрили управление производственным доступом (т. Е. Регистрируют и сообщают о доступе к вычислительным экземплярам службами и людьми через S SH). Наша цель состоит в том, чтобы перенаправлять все входы пользователей в систему SIEM в разных проектах и в идеале избегать указания c приемников Stackdriver (и соответствующих настроек и обслуживания).
Мы попробовали следующее:
- Включена автоматическая пересылка журнала в Fluentd, поскольку по умолчанию выполняется только системный журнал
- Включены приемники уровня организации, которые отправляют topi c (для пересылки в SIEM через HTTP-подписчика), которые включают все children
- Может видеть syslog / auth на уровне проекта для образов не-Контейнерных ОС (например, Ubuntu)
Проблемы, которые мы видим: - Ограниченная документация по формату фильтра на уровне организации (похоже, отличается от уровня проекта для таких вещей, как logName). Функция log_id действительно работает - некоторые типы журналов появляются на уровне организации (например, активность cloudapis), но syslog, похоже, не обрабатывается. - Контейнерная ОС, по-видимому, не включает пересылку ssh / sudo по умолчанию в fluentd (или я не нашел, какой тип журнала имеет эти данные). Я вижу это зарегистрировано в journalctl на тестовом узле
У кого-нибудь есть последовательный способ достигнуть этого?