# Audit logging in elasticsearch

**URL:** <https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550>\
**Category:** Elasticsearch\
**Created:** [June 24, 2020, 7:22pm UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550 "2020-06-24T19:22:27Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![mtudisco](https://avatars.discourse-cdn.com/v4/letter/m/3d9bf3/32.png) [@mtudisco](https://discuss.elastic.co/u/mtudisco)\
**Post date:** [June 24, 2020, 7:22pm UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/1 "2020-06-24T19:22:27Z")

</div>

Hi,  
I'm trying to enable audit loging in elasticsearch, i have a 3 node cluster and on each elasticsearch.yml i added:

```
xpack.security.audit.enabled: true
xpack.security.audit.logfile.emit_node_host_address: true

```

Then i try to make some request to see if it is auditing, i execute:

`curl --noproxy 192.168.90.226 --cacert /etc/elasticsearch/certs/ca.crt -u elastic -XGET https://192.168.90.226:9200/_cat/nodes?v`

when prompted for password i put the correct one and in another try a wrong password. Nothing is generated in the es-cluster\_audit.json file on any node.

I'm using elasticsearch 7.4.

Any idea why i'm not getting a failed login?

thanks

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [June 24, 2020, 9:58pm UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/2 "2020-06-24T21:58:26Z")

</div>

What license do you have?

Audit logging is Gold and above - [https://www.elastic.co/subscriptions](https://www.elastic.co/subscriptions)

---

<div class="post-metadata">

**Author:** ![mtudisco](https://avatars.discourse-cdn.com/v4/letter/m/3d9bf3/32.png) [@mtudisco](https://discuss.elastic.co/u/mtudisco)\
**Post date:** [June 24, 2020, 10:27pm UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/3 "2020-06-24T22:27:42Z")

</div>

I'm using the free license, but auditing is part of xpack and xpack is now open

> **[We Opened X-Pack | Elastic](https://www.elastic.co/es/what-is/open-x-pack)**
>
> We've opened the code for X-Pack features: security, alerting, monitoring, reporting, graph analytics, dedicated APM UIs, and machine learning.

Shouldnt it work?

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [June 24, 2020, 10:29pm UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/4 "2020-06-24T22:29:12Z")

</div>

If you check that last link you'll see there's a difference based on license levels.

---

<div class="post-metadata">

**Author:** ![mtudisco](https://avatars.discourse-cdn.com/v4/letter/m/3d9bf3/32.png) [@mtudisco](https://discuss.elastic.co/u/mtudisco)\
**Post date:** [June 25, 2020, 12:36am UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/5 "2020-06-25T00:36:03Z")

</div>

so you are saying that even though auditing is part of xpack and xpack is now open, auditing requires gold license, as well as for instance Active Directory integration?

---

<div class="post-metadata">

**Author:** ![warkolm](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/warkolm/32/39224_2.png) [@warkolm](https://discuss.elastic.co/u/warkolm)\
**Post date:** [June 25, 2020, 12:59am UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/6 "2020-06-25T00:59:14Z")

</div>

Yep, that has always been the case.

---

<div class="post-metadata">

**Author:** ![dadoonet](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dadoonet/32/137187_2.png) [@dadoonet](https://discuss.elastic.co/u/dadoonet)\
**Post date:** [June 25, 2020, 5:45am UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/7 "2020-06-25T05:45:16Z")

</div>

While the code for X-Pack is available in a public repository, [we do not claim that it is "Open Source"](https://www.elastic.co/products/x-pack/open). See [Subscriptions](https://www.elastic.co/subscriptions) about the different features available.

The default distribution of Elasticsearch includes all of X-Pack, but the default license is "basic".

You can activate a free trial of the commercial features via Kibana (Management -\> License) or via [the API](https://www.elastic.co/guide/en/elastic-stack-overview/6.8/license-management.html).

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [July 23, 2020, 5:45am UTC](https://discuss.elastic.co/t/audit-logging-in-elasticsearch/238550/8 "2020-07-23T05:45:33Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
