Аудит
Приведенные параметры хранятся в файле server.properties.
Параметры аудита
Название |
Описание |
Значение по умолчанию |
Пример значения |
kafka.se.audit.enable
|
Включение аудита |
true
|
true
|
kafka.se.audit.send
|
Отправка сообщений в компонент COTE, если настроен TsAuditProvider. При false — события аудита пишутся только в лог файл |
true
|
false
|
kafka.se.audit.provider
|
Список имен классов-обработчиков событий, разделенных запятыми |
null
|
ru.sbrf.kafka.audit.TsAuditProvider
|
audit.use.dns.lookup
|
Включает и выключает резолв имени хоста источника запроса при отправке события в аудит |
true
|
false
|
system.id
|
Имя системы, которое будет указываться при возникновении события |
None
|
CORAX
|
kafka.se.audit.provider.tsaudit.model.url
|
URL для отправки метамоделей на сервер аудита (например, компонент COTE продукта Platform V Monitor) |
null
|
https://cote-server:8888/v1/metamodel
|
kafka.se.audit.provider.tsaudit.event.url
|
URL для отправки событий на сервер аудита (например, компонент COTE) |
null
|
https://cote-server:8888/v1/event
|
fingerprint.principal.builder.algorithm
|
Алгоритм шифрования fingerprint для PrincipalBuilder |
SHA-256
|
SHA-512
|
principal.builder.class
|
Имя класса PrincipalBuilder, имплементирующего интерфейс org.apache.kafka.common.security.auth.KafkaPrincipalBuilder |
None
|
ru.sbrf.kafka.principal.builder.FingerprintKafkaPrincipalBuilder
|
Фильтрация событий аудита
Следующие параметры позволяют отключить фиксацию определенных типов событий аудита:
Название |
Описание |
Значение по умолчанию |
Пример значения |
kafka.se.audit.suppress.alter.configs
|
Включение фильтрации событий аудита типа ALTER_CONFIGS. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.alter.partition.reassignments
|
Включение фильтрации событий аудита типа ALTER_PARTITION_REASSIGNMENTS. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.alter.quotas
|
Включение фильтрации событий аудита типа ALTER_CLIENT_QUOTAS. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.create.acl
|
Включение фильтрации событий аудита типа CREATE_ACL. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.create.group
|
Включение фильтрации событий аудита типа CREATE_GROUP. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.create.topic
|
Включение фильтрации событий аудита типа CREATE_TOPIC. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.delete.acl
|
Включение фильтрации событий аудита типа DELETE_ACL. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.delete.group
|
Включение фильтрации событий аудита типа DELETE_GROUP. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.delete.offset
|
Включение фильтрации событий аудита типа DELETE_OFFSET. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.delete.topic
|
Включение фильтрации событий аудита типа DELETE_TOPIC. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.describe.acl
|
Включение фильтрации событий аудита типа DESCRIBE_ACL. При true — событие не фиксируется в аудите |
false
|
true
|
kafka.se.audit.suppress.describe.configs
|
Включение фильтрации событий аудита типа DESCRIBE_CONFIGS. При true — событие не фиксируется в аудите |
true
|
false
|
Подключение с SSL Context
Название |
Описание |
Значение по умолчанию |
Пример значения |
kafka.se.audit.provider.tsaudit.ssl.truststore.location
|
Путь к хранилищу доверенных сертификатов |
null
|
/opt/corax/config/ssl/kafka.truststore.jks
|
kafka.se.audit.provider.tsaudit.ssl.truststore.password
|
Пароль к хранилищу доверенных сертификатов |
null
|
changeit
|
kafka.se.audit.provider.tsaudit.ssl.keystore.location
|
Путь к хранилищу ключей |
null
|
/opt/corax/config/ssl/client.keystore.jks
|
kafka.se.audit.provider.tsaudit.ssl.keystore.password
|
Пароль к хранилищу ключей |
null
|
changeit
|
kafka.se.audit.provider.tsaudit.ssl.endpoint.identification.algorithm
|
Алгоритм идентификации end-point для проверки имени хоста сервера с помощью сертификата сервера |
https
|
https
|
kafka.se.audit.provider.tsaudit.ssl.cipher.suites
|
Список разрешенных cipher suites |
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
|
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
|
kafka.se.audit.provider.tsaudit.ssl.enabled.protocols
|
Протоколы, включенные для SSL-подключений |
TLS1.2 (для jdk < 11), TLS1.2,TLS1.3 (для jdk >= 11)
|
TLSv1.3
|
kafka.se.audit.provider.tsaudit.ssl.keystore.type
|
Тип keystore |
JKS
|
PKCS12
|
kafka.se.audit.provider.tsaudit.ssl.truststore.type
|
Тип truststore |
JKS
|
PKCS12
|
kafka.se.audit.provider.tsaudit.ssl.keymanager.algorithm
|
Алгоритм, используемый keymanager factory для SSL-подключения |
SunX509
|
PKIX
|
kafka.se.audit.provider.tsaudit.ssl.trustmanager.algorithm
|
Алгоритм, используемый trustmanager factory для SSL-подключения |
SunX509
|
PKIX
|
Шифрование паролей
При необходимости шифрования паролей к хранилищу доверенных сертификатов и хранилищу ключей добавьте следующие параметры (по аналогии с шифрованием паролей в конфигурации):
Название |
Описание |
Значение по умолчанию |
Пример значения |
kafka.se.audit.provider.tsaudit.security.encoding.class
|
Имя класса, кодирующий пароли, имплементирующий интерфейс ru.sbrf.kafka.security.PasswordDecoder |
null
|
ru.sbrf.kafka.security.SimpleTextPasswordDecoder
|
kafka.se.audit.provider.tsaudit.security.encoding.key
|
Ключ для шифрования |
null
|
my_secret_key_2024
|
kafka.se.audit.provider.tsaudit.security.encoding.salt
|
Имя класса провайдера соли, имплементирующий интерфейс ru.sbrf.kafka.security.SaltProvider |
null
|
ru.sbrf.kafka.security.FileSaltProvider
|
kafka.se.audit.provider.tsaudit.security.encoding.salt.location
|
Путь до файла, содержащего salt |
null
|
/opt/corax/config/salt.txt
|
kafka.se.audit.provider.tsaudit.ssl.truststore.password.encrypted
|
Зашифрованный пароль к truststore |
null
|
A8B3C9D2E1F4$encrypted
|
kafka.se.audit.provider.tsaudit.ssl.keystore.password.encrypted
|
Зашифрованный пароль к keystore |
null
|
X7Y2Z5W8Q1R4$encrypted
|
Для зашифровки пароля используйте утилиту crx-encoding.sh, которая находится в каталоге KAFKA_DIR/bin.