Raccogliere i log delle risorse Microsoft Azure
Questo documento spiega come raccogliere i log delle risorse Microsoft Azure configurando un feed Google Security Operations utilizzando Microsoft Azure Blob Storage V2.
I log delle risorse Azure forniscono informazioni dettagliate sulle operazioni eseguite all'interno delle risorse Azure. Questi log acquisiscono informazioni dettagliate su operazioni, stato e metriche sul rendimento delle risorse. Il contenuto varia in base al tipo di risorsa e include dati come eventi di autenticazione, modifiche alla configurazione, tentativi di accesso e metriche operative.
Prima di iniziare
Assicurati di disporre dei seguenti prerequisiti:
- Un'istanza Google SecOps
Accesso con privilegi al portale Microsoft Azure con autorizzazioni per:
- Crea account di archiviazione
- Configura le impostazioni di diagnostica per le risorse Azure
- Gestire le chiavi di accesso
Configura l'account di archiviazione di Azure
Crea un account di archiviazione
- Nel portale Azure, cerca Account di archiviazione.
- Fai clic su + Crea.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Abbonamento Seleziona il tuo abbonamento Azure Gruppo di risorse Seleziona un'opzione esistente o creane una nuova Nome account di archiviazione Inserisci un nome univoco (ad esempio, azureresourcelogs).Regione Seleziona la regione (ad esempio, East US)Prestazioni Standard (consigliato) Ridondanza GRS (archiviazione con ridondanza geografica) o LRS (archiviazione con ridondanza locale) Fai clic su Rivedi e crea.
Controlla la panoramica dell'account e fai clic su Crea.
Attendi il completamento del deployment.
Recuperare le credenziali dell'account di archiviazione
- Vai all'account di archiviazione che hai appena creato.
- Nel riquadro di navigazione a sinistra, seleziona Chiavi di accesso in Sicurezza e networking.
- Fai clic su Mostra chiavi.
Copia e salva quanto segue per utilizzarlo in un secondo momento:
- Nome dell'account di archiviazione:
azureresourcelogs - Chiave 1 o Chiave 2: la chiave di accesso condivisa (una stringa casuale di 512 bit con codifica Base64)
- Nome dell'account di archiviazione:
Ottieni l'endpoint del servizio Blob
- Nello stesso account di archiviazione, seleziona Endpoint nel menu di navigazione a sinistra.
Copia e salva l'URL dell'endpoint Blob service.
- Esempio:
https://azureresourcelogs.blob.core.windows.net/
- Esempio:
Configura le impostazioni di diagnostica delle risorse di Azure
I log delle risorse Azure non vengono raccolti per impostazione predefinita. Devi creare un'impostazione di diagnostica per ogni risorsa Azure per indirizzare i log all'account di archiviazione.
- Nel portale Azure, vai alla risorsa Azure che vuoi monitorare.
- Nel menu di navigazione a sinistra, seleziona Impostazioni di diagnostica in Monitoraggio.
- Fai clic su + Aggiungi impostazione di diagnostica.
Fornisci i seguenti dettagli di configurazione:
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
export-to-secops). Nella sezione Log, seleziona le categorie di log che vuoi raccogliere. Le categorie disponibili variano in base al tipo di risorsa.
Le categorie più comuni includono:
- Amministrativo (per i log delle attività)
- Sicurezza (per i log delle attività)
- AuditEvent (per Key Vault)
- ApplicationGatewayAccessLog (per Application Gateway)
- ApplicationGatewayFirewallLog (per Application Gateway)
- NetworkSecurityGroupEvent (per i gruppi di sicurezza di rete)
Nella sezione Metriche (facoltativo), seleziona AllMetrics per inviare le metriche della piattaforma all'account di archiviazione.
Nella sezione Dettagli destinazione, seleziona la casella di controllo Archivia in un account di archiviazione.
Abbonamento: seleziona l'abbonamento contenente il tuo account di archiviazione.
Storage account: seleziona l'account di archiviazione che hai creato in precedenza (ad esempio
azureresourcelogs).
- Nome impostazione diagnostica: inserisci un nome descrittivo (ad esempio
Fai clic su Salva.
Dopo la configurazione, i log vengono esportati automaticamente nei container nell'account di archiviazione. Azure crea container utilizzando il pattern di denominazione
insights-logs-<log-category-name>. Ad esempio:- Log di controllo di Key Vault:
insights-logs-auditevent - Log di accesso di Application Gateway:
insights-logs-applicationgatewayaccesslog - Log del firewall di Application Gateway:
insights-logs-applicationgatewayfirewalllog - Eventi del gruppo di sicurezza di rete:
insights-logs-networksecuritygroupevent
- Log di controllo di Key Vault:
Configura un feed in Google SecOps per importare i log delle risorse Azure
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Azure Resource Logs). - Seleziona Microsoft Azure Blob Storage V2 come Tipo di origine.
- Seleziona Risorsa Microsoft Azure come Tipo di log.
- Fai clic su Avanti.
Specifica i valori per i seguenti parametri di input:
URI di Azure: inserisci l'URL dell'endpoint del servizio BLOB con il percorso del container:
https://azureresourcelogs.blob.core.windows.net/insights-logs-<category-name>/Sostituisci quanto segue:
azureresourcelogs: il nome del tuo account di archiviazione Azure.<category-name>: il nome della categoria di log (ad esempio,auditeventper Key Vault,applicationgatewayaccesslogper Application Gateway).
Opzione di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze:
- Mai: non elimina mai i file dopo i trasferimenti.
- Elimina file trasferiti: elimina i file dopo il trasferimento riuscito.
- Elimina file trasferiti e directory vuote: elimina i file e le directory vuote dopo il trasferimento riuscito.
Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
Chiave condivisa: inserisci il valore della chiave condivisa (chiave di accesso) acquisita dall'account di archiviazione nel passaggio 3.
Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset.
Etichette di importazione: l'etichetta da applicare agli eventi di questo feed.
Fai clic su Avanti.
Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Configura il firewall di Azure Storage (se abilitato)
Se il tuo account di archiviazione Azure utilizza un firewall, devi aggiungere gli intervalli IP di Google SecOps.
Per ottenere gli intervalli IP attuali, scegli una delle seguenti opzioni:
- Consulta la documentazione relativa alla lista consentita IP
- Recuperali in modo programmatico utilizzando l'API Feed Management.
Nel portale Azure, vai al tuo account di archiviazione.
Seleziona Networking in Sicurezza + networking.
In Firewall e reti virtuali, seleziona Attivato da reti virtuali e indirizzi IP selezionati.
Nella sezione Firewall, in Intervallo di indirizzi, fai clic su + Aggiungi intervallo IP.
Aggiungi ogni intervallo IP di Google SecOps in notazione CIDR.
Fai clic su Salva.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Funzione logica |
|---|---|---|
| event.idm.read_only_udm.additional.fields | Uniti da vari campi delle etichette, ad esempio hostVersion_field, functionInvocationId_field e così via, in base alle condizioni. | |
| event.idm.read_only_udm.extensions.auth.type | Imposta su "MACHINE" per la categoria SQLSecurityAuditEvents. | |
| event.idm.read_only_udm.extensions.auth.type | Imposta "AUTHTYPE_UNSPECIFIED" per le categorie RiskyServicePrincipals, RiskyUsers, UserRiskEvents, NonInteractiveUserSignInLogs, ServicePrincipalSignInLogs, ProvisioningLogs, ADFSSignInLogs, ServicePrincipalRiskEvents. | |
| event.idm.read_only_udm.extensions.auth.type | Imposta "SSO" per le categorie in ["RiskyServicePrincipals","RiskyUsers","UserRiskEvents","NonInteractiveUserSignInLogs","ServicePrincipalSignInLogs","ProvisioningLogs","ADFSSignInLogs","ServicePrincipalRiskEvents"]. | |
| event.idm.read_only_udm.extensions.auth.mechanism | Unito da auth_mechanism se impostato su "USERNAME_PASSWORD". | |
| event.idm.read_only_udm.intermediary | Unito dall'intermediario se non è vuoto. | |
| event.idm.read_only_udm.metadata.collected_timestamp | Convertito da stage_time utilizzando la corrispondenza ISO8601 per le categorie kube-audit. | |
| event.idm.read_only_udm.metadata.collected_timestamp | Convertito da originalEventTimestamp utilizzando la corrispondenza ISO8601. | |
| event.idm.read_only_udm.metadata.collected_timestamp | Convertito da risk_time utilizzando la corrispondenza ISO8601 o aaaa-MM-gg HH:mm:ss. | |
| event.idm.read_only_udm.metadata.collected_timestamp | Convertito da last_update_time utilizzando la corrispondenza ISO8601 o aaaa-MM-gg HH:mm:ss.SSSZ. | |
| event.idm.read_only_udm.metadata.collected_timestamp | Convertito dall'ora utilizzando ISO8601, aaaa-MM-ggTHH:mm:ssZ o il pattern grok per l'analisi della data. | |
| event.idm.read_only_udm.metadata.description | Valore estratto da properties.message se non è vuoto. | |
| event.idm.read_only_udm.metadata.description | Valore estratto da properties.log.stage per le categorie kube-audit. | |
| event.idm.read_only_udm.metadata.description | Valore estratto da properties.activity. | |
| event.idm.read_only_udm.metadata.event_type | Valore estratto da event_type se non è vuoto; altrimenti impostato su "GENERIC_EVENT". | |
| event.idm.read_only_udm.metadata.product_deployment_id | Valore estratto da tenantid_value se additionaldetails.key == "TenantId". | |
| event.idm.read_only_udm.metadata.product_event_type | Valore tratto dalla categoria. | |
| event.idm.read_only_udm.metadata.product_log_id | Valore estratto da properties.event_id se non è vuoto. | |
| event.idm.read_only_udm.metadata.product_log_id | Valore estratto da properties.log.auditID per le categorie kube-audit. | |
| event.idm.read_only_udm.metadata.product_log_id | Valore estratto da properties.id. | |
| event.idm.read_only_udm.metadata.product_version | Valore estratto da properties.log.apiVersion per le categorie kube-audit. | |
| event.idm.read_only_udm.metadata.vendor_name | Imposta su "Microsoft". | |
| event.idm.read_only_udm.network.application_protocol | Valore estratto dal protocollo, se non è vuoto. | |
| event.idm.read_only_udm.network.http.method | Valore estratto da properties.CsMethod per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.network.http.referral_url | Valore estratto da properties.Referer per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.network.http.referral_url | Valore estratto dall'URI se non è vuoto. | |
| event.idm.read_only_udm.network.http.response_code | Convertito da responseStatus.code in numero intero per le categorie kube-audit. | |
| event.idm.read_only_udm.network.http.response_code | Convertito da properties.ScStatus in numero intero per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.network.http.response_code | Conversione da properties.statusCode a numero intero. | |
| event.idm.read_only_udm.network.http.response_code | Conversione da statusCode a numero intero. | |
| event.idm.read_only_udm.network.http.user_agent | Valore estratto da user_agent se non è vuoto. | |
| event.idm.read_only_udm.network.received_bytes | Valore estratto da properties.ScBytes per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.network.received_bytes | Valore estratto da properties.responseLength. | |
| event.idm.read_only_udm.network.sent_bytes | Valore estratto da properties.CsBytes per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.network.sent_bytes | Valore tratto da properties.requestLength. | |
| event.idm.read_only_udm.network.session_id | Valore estratto da properties.session_id. | |
| event.idm.read_only_udm.network.session_id | Valore ottenuto da record.properties.session_id. | |
| event.idm.read_only_udm.network.tls.version | Valore estratto da properties.tlsVersion se non è vuoto. | |
| event.idm.read_only_udm.principal.application | Valore tratto da properties.application_name se non è vuoto. | |
| event.idm.read_only_udm.principal.asset.asset_id | Valore estratto da prop_device_id se non è null. | |
| event.idm.read_only_udm.principal.asset.hardware | Unito dall'hardware se non è vuoto. | |
| event.idm.read_only_udm.principal.asset.hostname | Valore tratto da properties.host_name se non è vuoto. | |
| event.idm.read_only_udm.principal.asset.hostname | Valore estratto da properties.CsHost per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.principal.asset.hostname | Valore estratto da record.properties.CsHost per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip1 per AppServiceHTTPLogs. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da principal_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per le categorie kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da record.properties.clientIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ip per i record kube-audit. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da src_ip. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.ipAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da callerIpAddress. | |
| event.idm.read_only_udm.principal.asset.ip | Unito da properties.client_ip. |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.