Описание шаблонов событий аудита

Типы данных регистрируемой информации событий аудита

При фиксации событий аудита используется ряд типов данных регистрируемой информации, состав которых может отличаться для разных событий (см. таблицу Типы данных регистрируемой информации).

Таблица 1. Типы данных регистрируемой информации
Тип данных Описание

Дата/время

Дата и время указываются в формате: DD.MM.YYYY, hh:mm:ss,

где:

DD.MM.YYYY обозначает «день» - «месяц» - «год»; hh:mm:ss обозначает элементы времени «час» - «минута» - «секунда»; «.» и «:» используются как разделители в обозначениях даты и времени дня соответственно

Имя/логин

Идентификационные данные субъекта, совершающего доступ к объекту

Наименование параметра/секции/политики

Указывает объект, над которым производится действие

Значение

Указывается значение, которое принимал или принял объект после выполнения над ним операции

Тип объекта/сущности

Указывает тип объекта, над которым производится действие

Действие

Название операции, которую совершил субъект над объектом

Результат

Результат выполнения действия

Уровень важности

Показатель критичности события

Идентификатор

Указывают уникальную для соответствующего объекта последовательность чисел для его однозначной идентификации

IP-адрес

32-битовое число. Формой записи IP-адреса является запись в виде четырех десятичных чисел значением от 0 до 255, разделенных точками (например, 192.0.2.1)

Типы и шаблоны регистрируемых событий аудита

Список регистрируемых событий и шаблоны к ним приведены в таблице (см. таблицу Список типов и шаблонов регистрируемых событий аудита).

Формат записи событий аудита приведен в подразделе Форматы регистрируемых событий аудита и их примеры. Текст регистрируемого события зависит от выбранного формата.

Для запросов, выполняемых без аутентификации, указывается пользователь AnonymousUser(AnonymousAuth) (см. строку «Действия пользователя с API»). Включение записи таких событий управляется параметром INTERNAL_AUDIT в конфигурационном файле /etc/opt/termidesk-vdi/termidesk.conf.
Таблица 2. Список типов и шаблонов регистрируемых событий аудита
Наименование события Состав регистрируемой информации Шаблон регистрации события

Базовый класс событий

Изменение объектов пользователями

base.InformationEvent

Регистрируется:

  • наименование домена аутентификации (user_auth);

  • имя пользователя (user_name);

  • тип учетной записи пользователя (user_type);

  • выполненное действие (action);

  • имя объекта, над которым произошло действие (obj_name);

  • тип объекта, над которым произошло действие (obj_type);

  • внутреннее наименование причины изменения (reason);

  • результат выполнения действия (result);

  • измененные данные (updated_data)

«[user_type] [user_name] из домена [user_auth] выполнил операцию [action] над объектом [obj_name] ([obj_type]) с помощью [reason]. Результат - [result]. Измененные данные: [updated_data]»

События, связанные с командной строкой

Изменение системных параметров «Универсального диспетчера» через командную строку

cli.SystemConfigChanged

Регистрируется:

  • имя пользователя (username);

  • название изменяемого параметра; (parameter_key);

  • новое значение параметра (parameter_value)

«Пользователь [username] изменил параметр системы [parameter_key]=[parameter_value]»

CRUD-операции с объектами через командную строку

cli.EntityAction

Регистрируется:

  • имя системного пользователя, запустившего команду (username);

  • тип сущности (entity);

  • уникальный идентификатор (uuid);

  • тип объекта (subtype);

  • название объекта (name);

  • действие над объектом (action)

«Пользователь [username] выполнил операцию [action] для объекта [entity]([uuid]) [subtype] [name]»

Вход пользователя в систему через командную строку

cli.UserLogin

Регистрируется:

  • наименование домена аутентификации (authenticator);

  • имя пользователя (username);

  • тип портала (portal);

  • идентификатор портала (portal_uuid)

«Пользователь [username]([authenticator]) вошел в систему через [portal] ([portal_uuid]

Выход пользователя из системы через командную строку

cli.UserLogout

Регистрируется:

  • наименование домена аутентификации (authenticator);

  • имя пользователя (username);

  • тип портала (portal);

  • идентификатор портала (portal_uuid)

«Пользователь [username]([authenticator]) вышел из системы через [portal] ([portal_uuid]

События, связанные с политиками

Изменение глобальных политик

policies.GlobalPolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • новое значение в дружественном к пользователю описании (value);

  • новое значение в оригинальном формате (value_raw)

«[user_type] [username]([authenticator_name]) изменил значение глобальной политики [policy_name] на [value]([value_raw]

Изменение политик РМ

policies.DeployedServicePolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • название политики (policy_name);

  • название фонда РМ (deployed_service_name);

  • новое значение в дружественном к пользователю описании (value);

  • идентификатор домена аутентификации пользователя (authenticator_uuid);

  • идентификатор фонда РМ (deployed_service_uuid);

  • новое значение в оригинальном формате (value_raw)

«Пользователь [username]([authenticator_name]) изменил значение политики [policy_name] для фонда [deployed_service_name] [value] на [value_raw]»

Сброс политики РМ

policies.DeployedServicePolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • название политики (policy_name);

  • название фонда РМ (deployed_service_name);

  • идентификатор домена аутентификации пользователя (authenticator_uuid);

  • идентификатор фонда РМ (deployed_service_uuid)

«Пользователь [username]([authenticator_name]) сбросил значение политики [policy_name] для фонда [deployed_service_name]»

Сброс глобальных политик

policies.GlobalPolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • идентификатор домена аутентификации пользователя (authenticator_uuid)

«[user_type] [username]([authenticator_name]) сбросил значение глобальной политики [policy_name]»

Изменение политик

policies.SomeObjectPolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name);

  • новое значение в дружественном к пользователю описании (value);

  • новое значение в оригинальном формате (value_raw)

«[user_type] [username]([authenticator_name]) изменил значение политики [policy_name] для [instance_type] [instance_name] на [value]([value_raw]

Сброс политик

policies.SomeObjectPolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name)

«[user_type] [username]([authenticator_name]) сбросил значение политики [policy_name] для [instance_type] [instance_name]»

Изменение политик фонда

policies.ServicePoolPolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name);

  • новое значение в дружественном к пользователю описании (value);

  • новое значение в оригинальном формате (value_raw)

«[user_type] [username]([authenticator_name]) изменил значение политики [policy_name] для [instance_type] [instance_name] на [value]([value_raw]

Сброс политик фонда

policies.ServicePoolPolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name)

«[user_type] [username]([authenticator_name]) сбросил значение политики [policy_name] для [instance_type] [instance_name]»

Изменение политик сети

policies.NetworkPolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name);

  • новое значение в дружественном к пользователю описании (value);

  • новое значение в оригинальном формате (value_raw)

«[user_type] [username]([authenticator_name]) изменил значение политики [policy_name] для [instance_type] [instance_name] на [value]([value_raw]

Сброс политик сети

policies.NetworkPolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name)

«[user_type] [username]([authenticator_name]) сбросил значение политики [policy_name] для [instance_type] [instance_name]»

Изменение политик группы пользователей

policies.AuthGroupPolicyChanged

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name);

  • новое значение в дружественном к пользователю описании (value);

  • новое значение в оригинальном формате (value_raw)

«[user_type] [username]([authenticator_name]) изменил значение политики [policy_name] для [instance_type] [instance_name] домена [authenticator_name] на [value]([value_raw]

Сброс политик группы пользователей

policies.AuthGroupPolicyDeleted

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator_name);

  • тип учетной записи пользователя (user_type);

  • название политики (policy_name);

  • тип сущности (instance_type);

  • имя сущности (instance_name)

«[user_type] [username]([authenticator_name]) сбросил значение политики [policy_name] для [instance_type] [instance_name] домена [authenticator_name] на [value]([value_raw]

События, связанные с пользователем

Подключение пользователя к РМ

workplace.UserConnected

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip);

  • протокол доставки (transport)

«Подключение к рабочему месту [vm_name]([vm_ip]) пула служб [workplace] пользователя [username]([authenticator]) было выполнено с использованием протокола [transport]»

Отключение пользователя от РМ

workplace.UserDisconnected

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip);

  • протокол доставки (transport)

«Подключение к рабочему месту [vm_name]([vm_ip]) пула служб [workplace] пользователя [username]([authenticator]) через протокол [transport] разорвано»

Вход пользователя в ОС РМ

workplace.UserLogin

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) вошел в ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] c IP-адреса [ip]»

Выход пользователя из ОС ВМ

workplace.UserLogout

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) вышел из гостевой ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] c IP-адреса [ip]»

Блокировка РМ

workplace.UserLock

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) заблокировал гостевую ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] с IP-адреса [ip]»

Разблокировка РМ

workplace.UserUnlock

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) разблокировал гостевую ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] с IP-адреса [ip]»

Пользователь неактивен

workplace.UserIdle

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) не активен в гостевой ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] с IP-адреса [ip]»

Пользователь активен

workplace.UserActive

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя пользователя гостевой ОС (guest_os_username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • IP-адрес выданной ВМ (vm_ip)

«Пользователь [username]([authenticator]) снова активен в гостевой ОС РМ [vm_name]([vm_ip]) фонда [workplace] как пользователь [guest_os_username] с IP-адреса [ip]»

Подключение пользователя к РМ и начало работы

user.WorkplaceConnectionRequest

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip);

  • название фонда РМ (workplace);

  • имя выданной ВМ (vm_name);

  • название протокола доставки (transport)

«Пользователь [username]([authenticator]) подключился к РМ [vm_name] фонда [workplace] по протоколу [transport] с IP-адреса [ip]»

Отправка сообщения в РМ

user.WorkplaceMessageSent

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • название фонда РМ (deployed_service_name);

  • название РМ (user_service_name);

  • уровень сообщения (msg_level);

  • текст сообщения (msg_text)

«[user_type] [username]([authenticator]) отправил сообщение [msg_text] уровня [msg_level] на РМ [user_service_name] фонда [deployed_service_name]»

Назначение пользователя на РМ

workplace.UserAssigned

Регистрируется:

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • назначенный пользователь (assigned_to);

  • кем назначен пользователь (assigned_by)

«[user_type] [assigned_by] назначил рабочее место [assigned_to] пользователю [username]»

Действие с учетными записями на сервере каталогов

tasks.AudiDeregistrationAction

Регистрируется:

  • имя учетной записи (comp_name);

  • действие (action_deregistration)

«Выполнено действие [action_deregistration] с учётной записью компьютера [comp_name] на сервере каталогов»

Создание пользователя при логине

authenticators.user.create

Регистрируется:

  • имя пользователя (created_user)

«При логине был создан пользователь [created_user]»

Изменение учетной записи пользователя домена аутентификации

authenticators.user.updated

Регистрируется:

  • название домена аутентификации пользователя, который произвел изменения (authenticator);

  • имя пользователя, который произвел изменения (username);

  • тип учетной записи пользователя, который произвел изменения (user_type);

  • имя пользователя, над которым произвели изменения (modified_user_name);

  • идентификатор пользователя, над которым произвели изменения (modified_user_uuid);

  • название домена аутентификации измененного пользователя (auth_domain_name);

  • идентификатор домена аутентификации измененного пользователя (auth_domain_uuid);

  • IP-адрес, с которого произвели изменения (ip);

  • перечень изменений (changes)

«[user_type] [username]([authenticator]) изменил учетную запись [modified_user_name] ([modified_user_uuid]) в домене аутентификации [auth_domain_name] ([auth_domain_uuid]) с IP-адреса [ip]. Изменения: [changes]»

События, связанные с веб-интерфейсом

Неудачная попытка регистрации пользователя

web.UserLoginForbidden

Регистрируется:

  • API метод (handler_path);

  • ошибка (error);

  • IP-адрес, с которого был сделан запрос (ip)

«Выполнена неудачная попытка регистрации пользователя api - [handler_path] ошибка - [error] ip - [ip]»

Вход пользователя в систему через веб-интерфейс

web.UserLogin

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal);

  • идентификатор портала (portal_uuid)

«[user_type] [username]([authenticator]) вошел в систему с ip-адреса [ip] через [portal]([portal_uuid]

Выход пользователя из веб-интерфейса

web.UserLogout

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal);

  • идентификатор портала (portal_uuid)

«[user_type] [username] ([authenticator]) вышел из системы (ip-адрес [ip]) через [portal]([portal_uuid]

Изменение системных параметров «Универсального диспетчера»

web.SystemConfigChanged

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip);

  • старое значение параметра (old_value);

  • новое значение параметра (new_value);

  • имя параметра (name);

  • ключ параметра (key)

«[user_type] [username]([authenticator]) изменил системный параметр [name] ([key]), старое значение - [old_value], новое значение - [new_value] (IP-адрес [ip]

CRUD операции с объектами через REST API

web.EntityAction

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип сущности (entity);

  • идентификатор (uuid);

  • тип объекта (subtype);

  • название объекта (name);

  • действие над объектом (action)

«[user_type] [username]([authenticator]) выполнил операцию [action] для объекта [entity] ([uuid]) [subtype] [name] (ip-адрес [ip]

Загрузка файла лицензии через REST API

web.LicenseUpdated

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя файла лицензии (license_file_name)

«[user_type] [username]([authenticator]) загрузил новый файл лицензии [license_file_name] с ip-адреса [ip]»

Удаление файла лицензии через REST API

web.LicenseRemoved

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip)

«[user_type] [username]([authenticator]) удалил текущую лицензию с ip-адреса с ip-адреса [ip]»

Прекращение сессии пользователя по команде с сервера

web.LogoffUserservice

Регистрируется:

  • имя пользователя (user);

  • тип учетной записи пользователя (user_type);

  • данные гостевой ВМ, сессию которой прекратили (userservice)

«[user_type] [user] подал запрос на прекращение сессии [userservice]»

Сброс сессии пользователя по команде с сервера

web.DisconnectUserservice

Регистрируется:

  • имя пользователя (user);

  • тип учетной записи пользователя (user_type);

  • данные гостевой ВМ, сессию которой прекратили (userservice)

«[user_type] [user] подал запрос на сброс сессии [userservice]»

Попытка повышения прав

web.AdminAssigned

Регистрируется:

  • имя пользователя (assigned_to);

  • тип учетной записи пользователя (user_type);

  • пользователь, которому назначаются права (user1);

  • название домена аутентификации пользователя (authenticator)

«[user_type] [user] попытался установить тип учетной записи Администратор для пользователя [assigned_to] в домене аутентификации [authenticator]»

Пользователь обновил данные сущности

web.EntityActionUpdate

Регистрируется:

  • имя пользователя (user);

  • название домена аутентификации пользователя (authenticator);

  • тип учетной записи пользователя (user_type);

  • обновленные данные (data);

  • объект (entity);

  • идентификатор объекта (uuid);

  • имя объекта (name);

  • IP-адрес, с которого был сделан запрос (ip)

«[user_type] [username]([authenticator]) изменил свойства объекта [entity] [name] ([uuid]) - [data] (ip-адрес [ip]

Изменение правил балансировки

web.LoadRules

Регистрируется:

  • имя пользователя (user);

  • название домена аутентификации пользователя (authenticator);

  • тип учетной записи пользователя (user_type);

  • правило (field);

  • объект (entity);

  • идентификатор объекта (uuid);

  • тип объекта (subtype);

  • имя объекта (name);

  • IP-адрес, с которого был сделан запрос (ip);

  • старое значение параметра (old_value);

  • новое значение параметра (new_value)

«[user_type] [username]([authenticator]) изменил правило [field] для объекта [entity] ([uuid]) [subtype] [name] (ip-адрес [ip]). Старое значение: [old_value]. Новое значение: [new_value]»

Операция с публикациями фонда

web.AuditPublication

Регистрируется:

  • действие публикации (action_pub);

  • фонд (pool)

«[action_pub] публикация фонда [pool]»

Операция с состоянием ВМ

web.AuditMachineState

Регистрируется:

  • имя ВМ (name_vm);

  • новый статус ВМ (action_machine)

«Запрос на изменение статуса ВМ - [name_vm] статус - [action_machine]»

Подключение пользователя к сессии «Удаленного помощника»

web.ConnectRASession

Регистрируется:

  • имя пользователя (user_name);

  • тип учетной записи пользователя (user_type);

  • данные ВМ, к сессии которой выполнен запрос на подключение (userservice)

«[user_type] [user_name] подал запрос на подключение к сессии [userservice]»

Пользователь запросил метрики узла

web.AuditMetrics

Регистрируется:

  • имя пользователя (user_name);

  • имя сущности, для которой запросили метрики (entity_name);

  • UUID сущности, для которой запросили метрики (entity_uuid);

  • FQDN сущности, для которой запросили метрики (entity_fqdn);

  • список метрик (metrics)

«Пользователь [user_name] запросил метрики для [entity_name] ([entity_fqdn], UUID: [entity_uuid]). Метрики: [metrics]»

Экспорт данных из таблицы веб-интерфейса в CSV

web.DataExport

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации пользователя (authenticator);

  • тип учетной записи пользователя (user_type);

  • IP-адрес (ip);

  • код таблицы (table_code). Например: providers, audit_events;

  • имя таблицы (table_name);

  • формат выгрузки (export_format);

  • тип выгрузки (scopr). Например: all (все строки), selected (выбранные строки);

  • количество выгруженных строк (rows_cont)

«[user_type] [username]([authenticator]) выполнил экспорт данных в формате [export_format] из таблицы [table_name] (table_code=[table_code], scope=[scope], rows_count=[rows_count], ip-адрес [ip]

Изменение связей тегов

web.TagRelationChanged

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя связанной сущности (name_relation_entity);

  • тип связанной сущности (type_relation_entity);

  • старые значения (old_value);

  • новые значения (new_value)

«[user_type] [username]([authenticator]) изменил теги у сущности [name_relation_entity] ([type_relation_entity]), старое значение - [old_value], новое значение - [new_value]»

Изменение режима техобслуживания фонда РМ

web.EntityMaintenanceMode

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • тип сущности (type_name);

  • имя сущности (name);

  • старое значение (old_value);

  • новое значение (new_value);

  • IP-адрес (ip)

«[user_type] [username]([authenticator]) изменил состояние параметра Техобслуживание для сущности [type_name]([name]) новое значение - [new_value], старое значение - [old_value] (IP-адрес {ip})»

Изменение состояния расписания

web.SchedulerActivationChange

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • тип расписания (type_name);

  • имя расписания (name);

  • старое значение (old_value);

  • новое значение (new_value);

  • IP-адрес (ip)

«[user_type] [username]([authenticator]) изменил состояние расписания [type_name]([name]) новое значение - [new_value], старое значение - [old_value] (IP-адрес {ip})»

Изменение состояния хранилища журналов

web.JournalStorageActivationChange

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • тип хранилища (type_name);

  • имя хранилища (name);

  • старое значение (old_value);

  • новое значение (new_value);

  • IP-адрес (ip)

«[user_type] [username]([authenticator]) изменил состояние Хранилища Журналов [type_name]([name]) новое значение - [new_value], старое значение - [old_value] (IP-адрес {ip})»

События, связанные с API

Действия пользователя с API (обращения Termidesk VDI к API от имени пользователя)

api.ApiViewAction

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username). Для запросов, выполняемых без аутентификации, указывается пользователь AnonymousUser(AnonymousAuth);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • запрос(action);

  • URL-команда (request_path);

  • код ответа (response_status)

«[user_type] [username]([authenticator]) выполнил запрос [action] для api [request_path] (статус код ответа - [response_status]) (ip-адрес [ip]

Неудачная попытка создать сессию API

api.ApiUserLoginForbidden

Регистрируется:

  • метод (handler_path);

  • ошибка (error);

  • IP-адрес, с которого был сделан запрос (ip)

«Выполнена неудачная попытка регистрации пользователя api - [handler_path] ошибка - [error] ip - [ip]»

Вход пользователя в систему через API

api.UserLogin

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal);

  • идентификатор портала (portal_uuid);

  • тип учетной записи пользователя (user_type)

«[user_type] [username]([authenticator]) вошел в систему с IP-адресом [ip] через [portal]([portal_uuid]

Выход пользователя из системы через API

api.UserLogout

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal);

  • идентификатор портала (portal_uuid);

  • тип учетной записи пользователя (user_type)

«[user_type] [username]([authenticator]) вышел из системы c IP-адреса [ip] через [portal]([portal_uuid]

Получение данных «Шлюзом» в ответ на отправку токена

api.WsproxyVerify

Регистрируется:

  • IP-адрес, с которого был сделан запрос (ip);

  • результат выполнения (result): корректность получения данных или ошибка

«Попытка получения данных шлюзом [ip] результат - [result]»

События, связанные с пользовательскими сессиями

Старт сессии пользователя

session.SessionStarted

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • GUSID (suid)

«Сессии пользователя [username]([authenticator]) назначен GUSID [suid]»

Окончание сессии пользователя

session.SessionEnded

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • GUSID (suid)

«Сессия пользователя [username]([authenticator]) c GUSID [suid] завершена по запросу»

Сессия пользователя завершена по сроку действия

session.SessionExpired

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • GUSID (suid)

«Сессия пользователя [username]([authenticator]) c GUSID [suid] завершена по сроку действия»

События, связанные с поставщиком ресурсов

Изменение конфигурации на стороне поставщика ресурсов

provider.ChangeConfiguration

Регистрируется:

  • имя поставщика ресурсов ();

  • параметр (changed_field)

«Была изменена конфигурация [provider]. Был удален [changed_field]»

Создание ВМ на стороне поставщика ресурсов

provider.SuccessCreateVM

Регистрируется:

  • имя ВМ (vm_name)

«Успешно создалась виртуальная машина [vm_name]»

Удаление ВМ на стороне поставщика ресурсов

provider.SuccessRemoveVM

Регистрируется:

  • имя ВМ (vm_name)

«Успешно удалена виртуальная машина [vm_name]»

События, связанные с фондом РМ

Изменение режима техобслуживания фонда РМ

servicepool.MaintenanceModeChange

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • имя фонда РМ (service_pool_name);

  • статус режима техобслуживания (maintenance_state)

«[user_type] [username]([authenticator]) изменил режим техобслуживания для фонда рабочих мест [service_pool_name] на [maintenance_state]»

Форматы регистрируемых событий аудита и их примеры

Каждая запись аудита регистрируются в формате: [Дата и время][termidesk.audit.events.Наименование события] [Шаблон регистрации события] [Уровень важности]

Пример регистрации события аудита «Пользователь обновил данные сущности» в веб-портале:

Дата и время Уровень Событие Описание

06.06.2025, 12:35:24

Высокий

termidesk.audit.events.workplace.EntityActionUpdate

«Пользователь "admin123(Встроенный)" обновил данные - "\{'tunnelWait': \{'старое_значение': 30, 'новое_значение': 29}}" для объекта Transport (ce5ecd63-041f-5d5e-99c9-9de93a7a663d) TERATransport "TERA" "(ip-адрес 10.10.100.11)"»

Termidesk VDI также поддерживает запись каждого события аудита в формате CEF (см. подраздел Системные параметры аудита):

[Дата и время]|[Узел]|[CEF:версия]|[Uveon]|[Termidesk]|[Версия Termidesk VDI]|[Идентификатор события]|[Наименование события]|[Объекты события]|[Уровень важности]

Пример события «Пользователь обновил данные сущности» в формате CEF:

2025-06-06T12:35:24.367115 localhost CEF:0|Uveon|Termidesk|7.0|api/webui/draft/transports/:PUT|Пользователь обновил данные сущности|6|suser=admin123 authenticator=Встроенный username=admin123 ip=10.10.100.11 entity=Transport uuid=ce5ecd63-041f-5d5e-99c9-9de93a7a663d subtype=TERATransport name=TERA action=update updatedata={'tunnelWait': {'старое_значение': 30, 'новое_значение': 29}} level=высокий