---
title: 'FAQ по аудит-логам'
sidebar_label: 'FAQ'
sidebar_position: 100
description: 'Часто задаваемые вопросы о сервисе Аудит-логи'
---

import Formbricks from '@theme/MDXComponents/Formbricks'

# FAQ по аудит-логам

## Почему я не вижу некоторые события? \{#why-dont-i-see-some-events}

Сервис Аудит-логи находится в активной разработке.
На данный момент не все продукты и [типы событий](/audit-logs/events.mdx#event-type) отображаются в аудит-логах — мы их постепенно добавляем.

## Почему я не вижу некоторые поля в логах? \{#why-dont-i-see-some-fields}

Некоторые поля в [структуре события](/audit-logs/events.mdx#event-structure) являются необязательными и могут не заполняться некоторыми сервисами.
При отсутствии информации в полях они не отображаются в событиях.

## Что означает "subject\_id": "undefined"? \{#what-does-subject-id-undefined-mean}

Это значит, что не удалось получить значение идентификатора субъекта события из-за сбоя или внутреннего устройства сервисов-источников событий.
Для таких ситуаций используются [зарезервированные значения](/audit-logs/events.mdx#reserved-values).

В некоторых событиях детальная информация о субъекте предоставляется в парном событии аутентификации.
В нем события с типом `iam.account.init_action` объединены с основным событием через поле `request_id`.
К таким событиям относятся:

* в сервисе [iam](/audit-logs/events.mdx#iam) — события с аккаунтом, пользователями;
* в сервисе [biling](/audit-logs/events.mdx#billing) — события с финансовыми сигналами облачной платформы, отсрочкой платежа.

## Как идентифицировать пользователя? \{#how-to-identify-user}

По значению поля `subject_id` или `resource_id` вы можете узнать данные пользователя, являющегося субъектом или ресурсом залогированного события — ФИО, email, номер телефона (для [пользователей панели](/access-control/user-types.mdx#panel-users)) или имя [сервисного пользователя](/access-control/user-types.mdx#service-users).

1. В [панели управления](https://my.selectel.ru/iam/users) в верхнем меню нажмите **IAM**.
2. Перейдите в раздел **Пользователи панели**.
3. Введите в поиске значение поля `subject_id` или `resource_id` пользователя из лога действия.
4. Если информация не найдена, перейдите в раздел **Сервисные пользователи** и введите значение в поиске.
5. Если информация не найдена, [создайте тикет](https://my.selectel.ru/tickets/create/).

## Как настроить интеграцию с SIEM-системой? \{#how-to-set-up-integration-with-siem}

Вы можете настроить интеграцию, используя [Audit Logs API](/api/audit-logs/) нашего сервиса аудит-логов.
С его помощью SIEM-система может регулярно скачивать события в формате JSON или CSV.

1. [Получите IAM-токен для аккаунта](/api/authorization/#iam-token-account-scoped).

2. В SIEM-системе или через промежуточный скрипт настройте регулярные запросы к API для периодической выгрузки:

   2.1. Установите интервал — например, раз в пять минут или час.

   2.2. Отфильтруйте выгрузку по событиям, сервисам или проектам.

3. Выберите формат выгрузки:

   * JSON — рекомендуется для автоматической обработки;
   * или CSV — для импорта в табличные системы.

4. Настройте отправку логов в SIEM. Полученные логи можно направлять в SIEM:

   * через встроенные коннекторы, если SIEM поддерживает ingest по API или файлу;
   * syslog-агенты, если необходимо преобразовать логи в нужный формат;
   * буферы — например, промежуточный парсер или очередь.

## Как выгрузить нужные логи? \{#how-to-limit-logs-when-unloading}

Вы можете [выгрузить логи вручную](/audit-logs/export-logs/export-logs-manually.mdx), [настроить автовыгрузку в бакет S3](/audit-logs/export-logs/export-logs-to-s3.mdx) или [настроить выгрузку через API](/audit-logs/export-logs/export-logs-via-api-script.mdx).

Чтобы выгрузить только нужные события, можно использовать фильтры:

* по дате и времени (фильтр доступен только при выгрузке через API);
* по проектам;
* по сервисам, можно посмотреть в [списке событий](/audit-logs/events.mdx#event-type);
* по событиям, можно посмотреть в [списке событий](/audit-logs/events.mdx#event-type).

<Formbricks />
