Microsoft Azure-Ressourcenprotokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Microsoft Azure-Ressourcenlogs erfassen, indem Sie einen Google Security Operations-Feed mit Microsoft Azure Blob Storage V2 einrichten.

Azure-Ressourcenprotokolle geben Aufschluss über Vorgänge, die in Azure-Ressourcen ausgeführt werden. Diese Logs enthalten detaillierte Informationen zu Ressourcenoperationen, zum Status und zu Leistungsmesswerten. Die Inhalte variieren je nach Ressourcentyp und umfassen Daten wie Authentifizierungsereignisse, Konfigurationsänderungen, Zugriffsversuche und Betriebsstatistiken.

Hinweis

Prüfen Sie, ob die folgenden Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Privilegierter Zugriff auf das Microsoft Azure-Portal mit Berechtigungen für Folgendes:

    • Speicherkonten erstellen
    • Diagnoseeinstellungen für Azure-Ressourcen konfigurieren
    • Zugriffsschlüssel verwalten

Azure Storage-Konto konfigurieren

Speicherkonto erstellen

  1. Suchen Sie im Azure-Portal nach Speicherkonten.
  2. Klicken Sie auf + Erstellen.
  3. Geben Sie die folgenden Konfigurationsdetails an:

    Einstellung Wert
    Abo Azure-Abo auswählen
    Ressourcengruppe Vorhandene auswählen oder neue erstellen
    Name des Speicherkontos Geben Sie einen eindeutigen Namen ein, z. B. azureresourcelogs.
    Region Wählen Sie die Region aus (z. B. East US).
    Leistung Standard (empfohlen)
    Redundanz GRS (georedundanter Speicher) oder LRS (lokal redundanter Speicher)
  4. Klicken Sie auf Überprüfen + Erstellen.

  5. Sehen Sie sich die Übersicht des Kontos an und klicken Sie auf Erstellen.

  6. Warten Sie, bis die Bereitstellung abgeschlossen ist.

Anmeldedaten für das Speicherkonto abrufen

  1. Rufen Sie das soeben erstellte Storage-Konto auf.
  2. Wählen Sie in der linken Navigationsleiste unter Security + networking (Sicherheit + Netzwerk) die Option Access keys (Zugriffsschlüssel) aus.
  3. Klicken Sie auf Schlüssel anzeigen.
  4. Kopieren und speichern Sie die folgenden Informationen zur späteren Verwendung:

    • Name des Speicherkontos: azureresourcelogs
    • Schlüssel 1 oder Schlüssel 2: Der gemeinsame Zugriffsschlüssel (ein 512‑Bit-Zufallsstring in Base64-Codierung)

Blob-Dienstendpunkt abrufen

  1. Wählen Sie im selben Speicherkonto in der linken Navigationsleiste Endpunkte aus.
  2. Kopieren und speichern Sie die Endpunkt-URL des Blob-Diensts.

    • Beispiel: https://azureresourcelogs.blob.core.windows.net/

Azure-Ressourcendiagnoseeinstellungen konfigurieren

Azure-Ressourcenprotokolle werden nicht standardmäßig erfasst. Sie müssen für jede Azure-Ressource eine Diagnoseeinstellung erstellen, um Protokolle an das Speicherkonto weiterzuleiten.

  1. Rufen Sie im Azure-Portal die Azure-Ressource auf, die Sie überwachen möchten.
  2. Wählen Sie in der linken Navigationsleiste unter Monitoring die Option Diagnoseeinstellungen aus.
  3. Klicken Sie auf + Diagnoseeinstellung hinzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:

    • Name der Diagnoseeinstellung: Geben Sie einen aussagekräftigen Namen ein, z. B. export-to-secops.
    • Wählen Sie im Bereich Logs die Logkategorien aus, die Sie erfassen möchten. Die verfügbaren Kategorien variieren je nach Ressourcentyp.

      Häufige Kategorien:

      • Administrativ (für Aktivitätslogs)
      • Sicherheit (für Aktivitätsprotokolle)
      • AuditEvent (für Key Vault)
      • ApplicationGatewayAccessLog (für Application Gateway)
      • ApplicationGatewayFirewallLog (für Application Gateway)
      • NetworkSecurityGroupEvent (für Network Security Groups)
    • Wählen Sie im Bereich Messwerte (optional) die Option AllMetrics aus, um Plattformmesswerte an das Speicherkonto zu senden.

    • Wählen Sie im Abschnitt Zieldetails das Kästchen In einem Speicherkonto archivieren aus.

    • Abo: Wählen Sie das Abo aus, das Ihr Speicherkonto enthält.

    • Speicherkonto: Wählen Sie das Speicherkonto aus, das Sie zuvor erstellt haben (z. B. azureresourcelogs).

  5. Klicken Sie auf Speichern.

    Nach der Konfiguration werden Logs automatisch in Container im Speicherkonto exportiert. Azure erstellt Container mit dem Namensmuster insights-logs-<log-category-name>. Beispiel:

    • Audit-Logs für Key Vault: insights-logs-auditevent
    • Application Gateway-Zugriffslogs: insights-logs-applicationgatewayaccesslog
    • Application Gateway-Firewall-Logs: insights-logs-applicationgatewayfirewalllog
    • Ereignisse zu Netzwerksicherheitsgruppen: insights-logs-networksecuritygroupevent

Feed in Google SecOps konfigurieren, um Azure-Ressourcenprotokolle aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Azure Resource Logs.
  5. Wählen Sie Microsoft Azure Blob Storage V2 als Quelltyp aus.
  6. Wählen Sie Microsoft Azure-Ressource als Logtyp aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:

    • Azure-URI: Geben Sie die Blob Service-Endpunkt-URL mit dem Containerpfad ein:

      https://azureresourcelogs.blob.core.windows.net/insights-logs-<category-name>/
      

      Ersetzen Sie Folgendes:

      • azureresourcelogs: Name Ihres Azure-Speicherkontos.
      • <category-name>: Der Name der Protokollkategorie (z. B. auditevent für Key Vault, applicationgatewayaccesslog für Application Gateway).
    • Option zum Löschen der Quelle: Wählen Sie die gewünschte Löschoption aus:

      • Nie: Löscht nach Übertragungen niemals Dateien.
      • Übertragene Dateien löschen: Dateien werden nach der erfolgreichen Übertragung gelöscht.
      • Übertragene Dateien und leere Verzeichnisse löschen: Löscht Dateien und leere Verzeichnisse nach der erfolgreichen Übertragung.
    • Maximales Dateialter: Dateien einschließen, die in den letzten Tagen geändert wurden. Der Standardwert ist 180 Tage.

    • Shared Key (Gemeinsamer Schlüssel): Geben Sie den Wert des gemeinsamen Schlüssels (Zugriffsschlüssel) ein, den Sie in Schritt 3 aus dem Speicherkonto kopiert haben.

    • Asset-Namespace: Der Asset-Namespace.

    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.

  9. Klicken Sie auf Weiter.

  10. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

Azure Storage-Firewall konfigurieren (falls aktiviert)

Wenn für Ihr Azure-Speicherkonto eine Firewall verwendet wird, müssen Sie die IP-Bereiche von Google SecOps hinzufügen.

  1. Wählen Sie eine der folgenden Optionen aus, um die aktuellen IP-Bereiche abzurufen:

  2. Rufen Sie im Azure-Portal Ihr Storage-Konto auf.

  3. Wählen Sie unter Sicherheit + Netzwerk die Option Netzwerk aus.

  4. Wählen Sie unter Firewalls und virtuelle Netzwerke die Option Aktiviert für ausgewählte virtuelle Netzwerke und IP-Adressen aus.

  5. Klicken Sie im Bereich Firewall unter Adressbereich auf + IP-Bereich hinzufügen.

  6. Fügen Sie jeden Google SecOps-IP-Bereich in CIDR-Notation hinzu.

  7. Klicken Sie auf Speichern.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
event.idm.read_only_udm.additional.fields Wird basierend auf Bedingungen aus verschiedenen Labelfeldern wie „hostVersion_field“ und „functionInvocationId_field“ zusammengeführt.
event.idm.read_only_udm.extensions.auth.type Für die Kategorie „SQLSecurityAuditEvents“ auf „MACHINE“ festgelegt.
event.idm.read_only_udm.extensions.auth.type Legen Sie für die Kategorien „RiskyServicePrincipals“, „RiskyUsers“, „UserRiskEvents“, „NonInteractiveUserSignInLogs“, „ServicePrincipalSignInLogs“, „ProvisioningLogs“, „ADFSSignInLogs“ und „ServicePrincipalRiskEvents“ den Wert „AUTHTYPE_UNSPECIFIED“ fest.
event.idm.read_only_udm.extensions.auth.type Für Kategorien in ["RiskyServicePrincipals","RiskyUsers","UserRiskEvents","NonInteractiveUserSignInLogs","ServicePrincipalSignInLogs","ProvisioningLogs","ADFSSignInLogs","ServicePrincipalRiskEvents"] auf „SSO“ festgelegt.
event.idm.read_only_udm.extensions.auth.mechanism Wird aus „auth_mechanism“ zusammengeführt, wenn dieser auf „USERNAME_PASSWORD“ festgelegt ist.
event.idm.read_only_udm.intermediary Wird aus dem Zwischenprodukt zusammengeführt, wenn es nicht leer ist.
event.idm.read_only_udm.metadata.collected_timestamp Wird aus „stage_time“ konvertiert, wobei ISO8601 für kube-audit-Kategorien verwendet wird.
event.idm.read_only_udm.metadata.collected_timestamp Wird aus „originalEventTimestamp“ mit ISO8601-Abgleich konvertiert.
event.idm.read_only_udm.metadata.collected_timestamp Konvertiert aus „risk_time“ mit ISO8601 oder „yyyy-MM-dd HH:mm:ss“-Abgleich.
event.idm.read_only_udm.metadata.collected_timestamp Konvertiert aus „last_update_time“ mit ISO8601 oder „yyyy-MM-dd HH:mm:ss.SSSZ“.
event.idm.read_only_udm.metadata.collected_timestamp Aus der Zeit im ISO8601-Format (JJJJ-MM-TTTHH:mm:ssZ) oder aus dem Grok-Muster für die Datumsanalyse konvertiert.
event.idm.read_only_udm.metadata.description Wert aus „properties.message“, falls nicht leer.
event.idm.read_only_udm.metadata.description Der Wert wird aus „properties.log.stage“ für „kube-audit“-Kategorien übernommen.
event.idm.read_only_udm.metadata.description Wert aus „properties.activity“.
event.idm.read_only_udm.metadata.event_type Der Wert wird aus „event_type“ übernommen, sofern dieser nicht leer ist. Andernfalls wird er auf „GENERIC_EVENT“ festgelegt.
event.idm.read_only_udm.metadata.product_deployment_id Der Wert wird aus „tenantid_value“ übernommen, wenn „additionaldetails.key“ == „TenantId“.
event.idm.read_only_udm.metadata.product_event_type Wert aus Kategorie.
event.idm.read_only_udm.metadata.product_log_id Wert, der aus „properties.event_id“ übernommen wird, sofern nicht leer.
event.idm.read_only_udm.metadata.product_log_id Wert aus „properties.log.auditID“ für „kube-audit“-Kategorien.
event.idm.read_only_udm.metadata.product_log_id Wert aus „properties.id“.
event.idm.read_only_udm.metadata.product_version Der Wert wird aus properties.log.apiVersion für kube-audit-Kategorien übernommen.
event.idm.read_only_udm.metadata.vendor_name Legen Sie diesen Wert auf „Microsoft“ fest.
event.idm.read_only_udm.network.application_protocol Wert, der aus dem Protokoll übernommen wird, wenn er nicht leer ist.
event.idm.read_only_udm.network.http.method Wert aus properties.CsMethod für AppServiceHTTPLogs.
event.idm.read_only_udm.network.http.referral_url Wert aus Eigenschaften.Referrer für AppServiceHTTPLogs.
event.idm.read_only_udm.network.http.referral_url Wert, der aus dem URI übernommen wird, wenn er nicht leer ist.
event.idm.read_only_udm.network.http.response_code Von responseStatus.code in eine Ganzzahl für kube-audit-Kategorien konvertiert.
event.idm.read_only_udm.network.http.response_code Von properties.ScStatus in eine Ganzzahl für AppServiceHTTPLogs konvertiert.
event.idm.read_only_udm.network.http.response_code Von „properties.statusCode“ in „integer“ konvertiert.
event.idm.read_only_udm.network.http.response_code Von „statusCode“ in „integer“ konvertiert.
event.idm.read_only_udm.network.http.user_agent Wert, der aus „user_agent“ übernommen wird, sofern dieser nicht leer ist.
event.idm.read_only_udm.network.received_bytes Wert aus „properties.ScBytes“ für „AppServiceHTTPLogs“.
event.idm.read_only_udm.network.received_bytes Wert aus „properties.responseLength“.
event.idm.read_only_udm.network.sent_bytes Wert aus „properties.CsBytes“ für „AppServiceHTTPLogs“.
event.idm.read_only_udm.network.sent_bytes Wert aus „properties.requestLength“.
event.idm.read_only_udm.network.session_id Wert aus „properties.session_id“.
event.idm.read_only_udm.network.session_id Wert aus „record.properties.session_id“.
event.idm.read_only_udm.network.tls.version Wert aus „properties.tlsVersion“, falls nicht leer.
event.idm.read_only_udm.principal.application Wert aus „properties.application_name“, falls nicht leer.
event.idm.read_only_udm.principal.asset.asset_id Wert aus „prop_device_id“, falls nicht null.
event.idm.read_only_udm.principal.asset.hardware Wird aus der Hardware zusammengeführt, wenn nicht leer.
event.idm.read_only_udm.principal.asset.hostname Wert aus „properties.host_name“, falls nicht leer.
event.idm.read_only_udm.principal.asset.hostname Wert aus properties.CsHost für AppServiceHTTPLogs.
event.idm.read_only_udm.principal.asset.hostname Wert aus record.properties.CsHost für AppServiceHTTPLogs.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip für AppServiceHTTPLogs.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip1 für AppServiceHTTPLogs.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „principal_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Kategorien.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „record.properties.clientIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ip“ für kube-audit-Einträge.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus src_ip.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.ipAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „callerIpAddress“.
event.idm.read_only_udm.principal.asset.ip Zusammengeführt aus „properties.client_ip“.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten