aws-opensearch-application-audit-log-event

OpenSearch logs can contain query text, request paths, user identities, and application errors with document values.

awscritical service: aws:opensearch emits ContainsSecret

Where it sits

locationCloudWatch Logs OpenSearch application/search-slow/index-slow/audit event.message
location kindlog_field
data kindscredential password api_key bearer_token customer_data pii
emits edgeContainsSecret
serviceOpenSearch (aws:opensearch)

Collection recipe

access modeindirect_destination
operationlogs:FilterLogEvents
response pathEvents[].Message
encodingstring
params{"LogGroupName": "\u003copensearch-log-group\u003e"}

Required permissions

logs:FilterLogEvents
es:DescribeDomainConfig

References

move · open · esc close