Аудит#

Приведенные параметры хранятся в файле server.properties.

Параметры аудита#

Название

Описание

Значение по умолчанию

Пример значения

kafka.se.audit.enable

Включение аудита

true

true

kafka.se.audit.send

Отправка сообщений в компонент COTE, если настроен TsAuditProvider. При false — события аудита пишутся только в лог файл

true

false

kafka.se.audit.provider

Список имен классов-обработчиков событий, разделенных запятыми

null

ru.sbrf.kafka.audit.TsAuditProvider

audit.use.dns.lookup

Включает и выключает резолв имени хоста источника запроса при отправке события в аудит

true

false

system.id

Имя системы, которое будет указываться при возникновении события

None

CORAX

kafka.se.audit.provider.tsaudit.model.url

URL для отправки метамоделей на сервер аудита (например, компонент COTE продукта Platform V Monitor)

null

https://cote-server:8888/v1/metamodel

kafka.se.audit.provider.tsaudit.event.url

URL для отправки событий на сервер аудита (например, компонент COTE)

null

https://cote-server:8888/v1/event

fingerprint.principal.builder.algorithm

Алгоритм шифрования fingerprint для PrincipalBuilder

SHA-256

SHA-512

principal.builder.class

Имя класса PrincipalBuilder, имплементирующего интерфейс org.apache.kafka.common.security.auth.KafkaPrincipalBuilder

None

ru.sbrf.kafka.principal.builder.FingerprintKafkaPrincipalBuilder

Фильтрация событий аудита#

Следующие параметры позволяют отключить фиксацию определенных типов событий аудита:

Название

Описание

Значение по умолчанию

Пример значения

kafka.se.audit.suppress.alter.configs

Включение фильтрации событий аудита типа ALTER_CONFIGS. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.alter.partition.reassignments

Включение фильтрации событий аудита типа ALTER_PARTITION_REASSIGNMENTS. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.alter.quotas

Включение фильтрации событий аудита типа ALTER_CLIENT_QUOTAS. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.create.acl

Включение фильтрации событий аудита типа CREATE_ACL. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.create.group

Включение фильтрации событий аудита типа CREATE_GROUP. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.create.topic

Включение фильтрации событий аудита типа CREATE_TOPIC. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.delete.acl

Включение фильтрации событий аудита типа DELETE_ACL. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.delete.group

Включение фильтрации событий аудита типа DELETE_GROUP. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.delete.offset

Включение фильтрации событий аудита типа DELETE_OFFSET. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.delete.topic

Включение фильтрации событий аудита типа DELETE_TOPIC. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.describe.acl

Включение фильтрации событий аудита типа DESCRIBE_ACL. При true — событие не фиксируется в аудите

false

true

kafka.se.audit.suppress.describe.configs

Включение фильтрации событий аудита типа DESCRIBE_CONFIGS. При true — событие не фиксируется в аудите

true

false

Подключение с SSL Context#

Название

Описание

Значение по умолчанию

Пример значения

kafka.se.audit.provider.tsaudit.ssl.truststore.location

Путь к хранилищу доверенных сертификатов

null

/opt/corax/config/ssl/kafka.truststore.jks

kafka.se.audit.provider.tsaudit.ssl.truststore.password

Пароль к хранилищу доверенных сертификатов

null

changeit

kafka.se.audit.provider.tsaudit.ssl.keystore.location

Путь к хранилищу ключей

null

/opt/corax/config/ssl/client.keystore.jks

kafka.se.audit.provider.tsaudit.ssl.keystore.password

Пароль к хранилищу ключей

null

changeit

kafka.se.audit.provider.tsaudit.ssl.endpoint.identification.algorithm

Алгоритм идентификации end-point для проверки имени хоста сервера с помощью сертификата сервера

https

https

kafka.se.audit.provider.tsaudit.ssl.cipher.suites

Список разрешенных cipher suites

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

kafka.se.audit.provider.tsaudit.ssl.enabled.protocols

Протоколы, включенные для SSL-подключений

TLS1.2 (для jdk < 11), TLS1.2,TLS1.3 (для jdk >= 11)

TLSv1.3

kafka.se.audit.provider.tsaudit.ssl.keystore.type

Тип keystore

JKS

PKCS12

kafka.se.audit.provider.tsaudit.ssl.truststore.type

Тип truststore

JKS

PKCS12

kafka.se.audit.provider.tsaudit.ssl.keymanager.algorithm

Алгоритм, используемый keymanager factory для SSL-подключения

SunX509

PKIX

kafka.se.audit.provider.tsaudit.ssl.trustmanager.algorithm

Алгоритм, используемый trustmanager factory для SSL-подключения

SunX509

PKIX

Шифрование паролей#

При необходимости шифрования паролей к хранилищу доверенных сертификатов и хранилищу ключей добавьте следующие параметры (по аналогии с шифрованием паролей в конфигурации):

Название

Описание

Значение по умолчанию

Пример значения

kafka.se.audit.provider.tsaudit.security.encoding.class

Имя класса, кодирующий пароли, имплементирующий интерфейс ru.sbrf.kafka.security.PasswordDecoder

null

ru.sbrf.kafka.security.SimpleTextPasswordDecoder

kafka.se.audit.provider.tsaudit.security.encoding.key

Ключ для шифрования

null

my_secret_key_2024

kafka.se.audit.provider.tsaudit.security.encoding.salt

Имя класса провайдера соли, имплементирующий интерфейс ru.sbrf.kafka.security.SaltProvider

null

ru.sbrf.kafka.security.FileSaltProvider

kafka.se.audit.provider.tsaudit.security.encoding.salt.location

Путь до файла, содержащего salt

null

/opt/corax/config/salt.txt

kafka.se.audit.provider.tsaudit.ssl.truststore.password.encrypted

Зашифрованный пароль к truststore

null

A8B3C9D2E1F4$encrypted

kafka.se.audit.provider.tsaudit.ssl.keystore.password.encrypted

Зашифрованный пароль к keystore

null

X7Y2Z5W8Q1R4$encrypted

Для зашифровки пароля используйте утилиту crx-encoding.sh, которая находится в каталоге KAFKA_DIR/bin.