CloudM ログを収集する

パーサーのバージョン: 6.0

以下でサポートされています。

このドキュメントでは、 Google Cloud Storage V2 を使用して CloudM ログを Google Security Operations に取り込む方法について説明します。

CloudM は、Google Workspace と Microsoft 365 向けの SaaS プラットフォームです。ユーザーのオンボーディングとオフボーディング、データ バックアップ、アーカイブ、移行のワークフロー自動化を提供します。CloudM Automate は、ユーザー管理イベント、オフボーディング ワークフローの手順、構成の変更、セキュリティ関連のオペレーションなど、ドメイン全体で実行されたすべてのアクションの完全な監査ログを生成します。過去 1 年間の監査ログデータは保持されます。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Cloud Storage API が有効になっている Google Cloud プロジェクト
  • Cloud Storage バケットを作成して管理する権限
  • Cloud Storage バケットで Identity and Access Management(IAM)ポリシーを管理する権限
  • Cloud Run サービス、Pub/Sub トピック、Cloud Scheduler ジョブを作成する権限
  • グローバル設定の編集権限を持つ CloudM Automate インスタンスへの管理者アクセス
  • CloudM Automate インスタンスの URL(例: yourcompany.cloudm.io
  • CloudM ドメイン ID

CloudM Automate の認証情報を収集する

API ログアクセス用のカスタムロールを作成する

  1. CloudM Automate インスタンスにログインします。
  2. [設定> ロール] に移動します。
  3. [ロールを追加] をクリックして、新しいロールを作成します。
  4. [ロール名] フィールドに、わかりやすい名前(Google SecOps Log Reader など)を入力します。
  5. 権限リストで、次の権限を有効にします。

    • ログの表示: すべてのアプリケーション ログを表示する権限を付与します。
  6. ロールを保存します。

サービス アカウントを作成してロールを割り当てる

  1. CloudM Automate で、[Settings] > [Roles] に移動します。
  2. API アクセスに使用するサービス アカウントを作成または特定します。
  3. サービス アカウントに Google SecOps ログ閲覧者ロールを割り当てます。
  4. サービス アカウントがドメイン全体でログにアクセスできるように、ロールが global スコープで割り当てられていることを確認します。

サービス アカウントのアクセス トークンを取得する

  1. サービス アカウントのアクセス トークンを生成します。
  2. アクセス トークンは、CloudM Logs API に API リクエストを行うときに、Authorization ヘッダーで署名なしトークンとして使用されます。
  3. 次の値を記録します。

    • Automate インスタンス URL: CloudM Automate インスタンスの URL(例: yourcompany.cloudm.io
    • ドメイン ID: CloudM ドメイン ID
    • サービス アカウントのアクセス トークン: API 認証用のベアラー トークン

権限を確認する

アカウントに必要な権限があることを確認するには:

  1. CloudM Automate にログインします。
  2. [設定> ロール] に移動します。
  3. サービス アカウントにグローバル スコープで割り当てられたログの表示権限があることを確認します。
  4. このオプションが表示されない場合は、管理者に Edit Global Settings 権限と View Logs 権限の付与を依頼してください。

テスト API へのアクセス

  • 統合に進む前に、認証情報をテストします。

    # Replace with your actual credentials
    CLOUDM_INSTANCE="yourcompany.cloudm.io"
    DOMAIN_ID="your-domain-id"
    ACCESS_TOKEN="your-access-token"
    
    # Test API access
    curl -v -H "Authorization: Bearer ${ACCESS_TOKEN}" \
      "https://${CLOUDM_INSTANCE}/_ah/api/events/v1/${DOMAIN_ID}?from=$(date -u +%Y-%m-%d)&to=$(date -u +%Y-%m-%d)"
    

    成功したレスポンスは、監査ログイベントの JSON 配列を返します。

必要な API 権限

  • サービス アカウントには次の権限が必要です。

    権限 アクセスレベル 目的
    ログを表示 グローバル CloudM Automate からすべての監査ログイベントを取得する

Google Cloud Storage バケットを作成する

  1. Google Cloud コンソールに移動します。
  2. プロジェクトを選択するか、新しいプロジェクトを作成します。
  3. ナビゲーション メニューで、[Cloud Storage > バケット] に移動します。
  4. [バケットを作成] をクリックします。
  5. 次の構成情報を提供してください。

    設定
    バケットに名前を付ける グローバルに一意の名前(cloudm-audit-logs など)を入力します。
    ロケーション タイプ ニーズに応じて選択します(リージョン、デュアルリージョン、マルチリージョン)。
    ロケーション 場所を選択します(例: us-central1)。
    ストレージ クラス Standard(頻繁にアクセスされるログにおすすめ)
    アクセス制御 均一(推奨)
    保護ツール 省略可: オブジェクトのバージョニングまたは保持ポリシーを有効にする
  6. [作成] をクリックします。

Cloud Run functions のサービス アカウントを作成する

Cloud Run functions には、Cloud Storage バケットへの書き込み権限と Pub/Sub による呼び出し権限を持つサービス アカウントが必要です。

サービス アカウントの作成

  1. Google Cloud コンソールで、[IAM と管理 > サービス アカウント] に移動します。
  2. [サービス アカウントを作成] をクリックします。
  3. 次の構成の詳細を指定します。
    • サービス アカウント名: 「cloudm-audit-collector-sa」と入力します。
    • サービス アカウントの説明: Service account for Cloud Run function to collect CloudM audit logs と入力します。
  4. [作成して続行] をクリックします。
  5. [このサービス アカウントにプロジェクトへのアクセスを許可する] セクションで、次のロールを追加します。

    1. [ロールを選択] をクリックします。
    2. [ストレージ オブジェクト管理者] を検索して選択します。
    3. [+ 別のロールを追加] をクリックします。
    4. [Cloud Run 起動元] を検索して選択します。
    5. [+ 別のロールを追加] をクリックします。
    6. [Cloud Functions 起動元] を検索して選択します。
  6. [続行] をクリックします。

  7. [完了] をクリックします。

    これらのロールは、次の操作に必要です。

    • Storage オブジェクト管理者: ログを Cloud Storage バケットに書き込み、状態ファイルを管理します。
    • Cloud Run 起動元: Pub/Sub が関数を呼び出すことを許可します
    • Cloud Functions 起動元: 関数の呼び出しを許可する

Cloud Storage バケットに対する IAM 権限を付与する

Cloud Storage バケットに対する書き込み権限をサービス アカウントに付与します。

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名(cloudm-audit-logs)をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。

    • プリンシパルの追加: サービス アカウントのメールアドレス(cloudm-audit-collector-sa@PROJECT_ID.iam.gserviceaccount.com)を入力します。
    • ロールを割り当てる: [ストレージ オブジェクト管理者] を選択します。
  6. [保存] をクリックします。

Pub/Sub トピックの作成

Cloud Scheduler がパブリッシュし、Cloud Run 関数がサブスクライブする Pub/Sub トピックを作成します。

  1. Google Cloud コンソールで、[Pub/Sub>トピック] に移動します。
  2. [トピックを作成] をクリックします。
  3. 次の構成情報を提供してください。

    • トピック ID: 「cloudm-audit-trigger」と入力します。
    • その他の設定はデフォルトのままにします。
  4. [作成] をクリックします。

ログを収集する Cloud Run 関数を作成する

Cloud Run 関数は、Cloud Scheduler からの Pub/Sub メッセージによってトリガーされ、CloudM Automate Logs API からログを取得して Cloud Storage に書き込みます。

  1. Google Cloud コンソールで、[Cloud Run] に移動します。
  2. [サービスを作成] をクリックします。
  3. [関数] を選択します(インライン エディタを使用して関数を作成します)。
  4. [構成] セクションで、次の構成の詳細を指定します。

    設定
    サービス名 cloudm-audit-collector
    リージョン Cloud Storage バケットと一致するリージョンを選択します(例: us-central1)。
    ランタイム [Python 3.12] 以降を選択します。
  5. [トリガー(省略可)] セクションで、次の操作を行います。

    1. [+ トリガーを追加] をクリックします。
    2. [Cloud Pub/Sub] を選択します。
    3. [Cloud Pub/Sub トピックを選択してください] で、[cloudm-audit-trigger] を選択します。
    4. [保存] をクリックします。
  6. [認証] セクションで次の操作を行います。

    1. [認証が必要] を選択します。
    2. Identity and Access Management(IAM)を確認します。
  7. 下にスクロールして、[コンテナ、ネットワーキング、セキュリティ] を開きます。

  8. [セキュリティ] タブに移動します。

    • サービス アカウント: cloudm-audit-collector-sa を選択します。
  9. [コンテナ] タブに移動します。

    1. [変数とシークレット] をクリックします。
    2. 環境変数ごとに [+ 変数を追加] をクリックします。

      変数名 値の例 説明
      GCS_BUCKET cloudm-audit-logs Cloud Storage バケットの名前
      GCS_PREFIX cloudm-audit ログファイルの接頭辞
      STATE_KEY cloudm-audit/state.json 状態ファイルのパス
      CLOUDM_INSTANCE_URL yourcompany.cloudm.io CloudM Automate インスタンスの URL
      CLOUDM_DOMAIN_ID your-domain-id CloudM ドメイン識別子
      CLOUDM_ACCESS_TOKEN your-access-token CloudM サービス アカウントの署名なしトークン
      LOOKBACK_HOURS 24 最初のルックバック期間
  10. [変数とシークレット] セクションで、[リクエスト] まで下にスクロールします。

    • リクエストのタイムアウト: 600 秒(10 分)を入力します。
  11. [設定] タブに移動します。

    • [リソース] セクションで、次の操作を行います。

      • メモリ: 512 MiB 以上を選択します。
      • CPU: 1 を選択します。
  12. [リビジョン スケーリング] セクションで、次の操作を行います。

    • [インスタンスの最小数]: 「0」と入力します。
    • [インスタンスの最大数]: 「100」と入力します。
  13. [作成] をクリックします。

  14. サービスが作成されるまで待ちます(1 ~ 2 分)。

  15. サービスが作成されると、インライン コードエディタが自動的に開きます。

関数コードを追加する

  1. [エントリ ポイント] フィールドに「main」と入力します。
  2. インライン コードエディタで、次の 2 つのファイルを作成します。

    • main.py:

      import functions_framework
      from google.cloud import storage
      import json
      import os
      import urllib3
      from datetime import datetime, timezone, timedelta
      
      http = urllib3.PoolManager(
        timeout=urllib3.Timeout(connect=10.0, read=60.0),
        retries=False,
      )
      
      storage_client = storage.Client()
      
      GCS_BUCKET = os.environ.get('GCS_BUCKET')
      GCS_PREFIX = os.environ.get('GCS_PREFIX', 'cloudm-audit')
      STATE_KEY = os.environ.get('STATE_KEY', 'cloudm-audit/state.json')
      CLOUDM_INSTANCE_URL = os.environ.get('CLOUDM_INSTANCE_URL', '').rstrip('/')
      CLOUDM_DOMAIN_ID = os.environ.get('CLOUDM_DOMAIN_ID')
      CLOUDM_ACCESS_TOKEN = os.environ.get('CLOUDM_ACCESS_TOKEN')
      LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
      
      @functions_framework.cloud_event
      def main(cloud_event):
        if not all([GCS_BUCKET, CLOUDM_INSTANCE_URL, CLOUDM_DOMAIN_ID, CLOUDM_ACCESS_TOKEN]):
          print('Error: Missing required environment variables')
          return
      
        try:
          bucket = storage_client.bucket(GCS_BUCKET)
          state = load_state(bucket)
          now = datetime.now(timezone.utc)
      
          if isinstance(state, dict) and state.get('last_event_date'):
            try:
              last_date = state['last_event_date']
              last_time = datetime.strptime(last_date, '%Y-%m-%d').replace(tzinfo=timezone.utc)
            except Exception as e:
              print(f"Warning: Could not parse last_event_date: {e}")
              last_time = now - timedelta(hours=LOOKBACK_HOURS)
          else:
            last_time = now - timedelta(hours=LOOKBACK_HOURS)
      
          from_date = last_time.strftime('%Y-%m-%d')
          to_date = now.strftime('%Y-%m-%d')
      
          print(f"Fetching logs from {from_date} to {to_date}")
      
          records = fetch_logs(from_date, to_date)
      
          if not records:
            print("No new log records found.")
            save_state(bucket, to_date)
            return
      
          timestamp = now.strftime('%Y%m%d_%H%M%S')
          object_key = f"{GCS_PREFIX}/cloudm_audit_{timestamp}.ndjson"
          blob = bucket.blob(object_key)
      
          ndjson = '\n'.join(
            [json.dumps(record, ensure_ascii=False, default=str) for record in records]
          ) + '\n'
          blob.upload_from_string(ndjson, content_type='application/x-ndjson')
      
          print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}")
      
          save_state(bucket, to_date)
      
          print(f"Successfully processed {len(records)} records")
      
        except Exception as e:
          print(f'Error processing logs: {str(e)}')
          raise
      
      def fetch_logs(from_date, to_date):
        instance = CLOUDM_INSTANCE_URL
        if not instance.startswith('https://'):
          instance = f"https://{instance}"
      
        endpoint = f"{instance}/_ah/api/events/v1/{CLOUDM_DOMAIN_ID}"
      
        headers = {
          'Authorization': f'Bearer {CLOUDM_ACCESS_TOKEN}',
          'Accept': 'application/json',
          'User-Agent': 'GoogleSecOps-CloudMCollector/1.0'
        }
      
        url = f"{endpoint}?from={from_date}&to={to_date}"
      
        try:
          response = http.request('GET', url, headers=headers)
      
          if response.status == 429:
            retry_after = int(response.headers.get('Retry-After', '60'))
            print(f"Rate limited (429). Retry after {retry_after}s.")
            return []
      
          if response.status != 200:
            print(f"HTTP Error: {response.status}")
            response_text = response.data.decode('utf-8')
            print(f"Response body: {response_text}")
            return []
      
          data = json.loads(response.data.decode('utf-8'))
      
          if isinstance(data, list):
            records = data
          elif isinstance(data, dict):
            records = data.get('items', data.get('events', [data]))
          else:
            records = []
      
          print(f"Retrieved {len(records)} events")
          return records
      
        except Exception as e:
          print(f"Error fetching logs: {e}")
          return []
      
      def load_state(bucket):
        try:
          blob = bucket.blob(STATE_KEY)
          if blob.exists():
            return json.loads(blob.download_as_text())
        except Exception as e:
          print(f"Warning: Could not load state: {e}")
        return {}
      
      def save_state(bucket, last_event_date):
        try:
          state = {
            'last_event_date': last_event_date,
            'last_run': datetime.now(timezone.utc).isoformat()
          }
          blob = bucket.blob(STATE_KEY)
          blob.upload_from_string(
            json.dumps(state, indent=2),
            content_type='application/json'
          )
          print(f"Saved state: last_event_date={last_event_date}")
        except Exception as e:
          print(f"Warning: Could not save state: {e}")
      
    • requirements.txt:

      functions-framework==3.*
      google-cloud-storage==2.*
      urllib3>=2.0.0
      
  3. [デプロイ] をクリックして、関数を保存してデプロイします。

  4. デプロイが完了するまで待ちます(2 ~ 3 分)。

Cloud Scheduler ジョブの作成

Cloud Scheduler は、定期的に Pub/Sub トピックにメッセージをパブリッシュし、Cloud Run functions の関数をトリガーします。

  1. Google Cloud コンソールで、[Cloud Scheduler] に移動します。
  2. [ジョブを作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    名前 cloudm-audit-collector-hourly
    リージョン Cloud Run functions と同じリージョンを選択する
    周波数 0 * * * *(1 時間ごとに正時)
    タイムゾーン タイムゾーンを選択します(UTC を推奨)
    ターゲット タイプ Pub/Sub
    トピック cloudm-audit-trigger を選択
    メッセージ本文 {}(空の JSON オブジェクト)
  4. [作成] をクリックします。

統合をテストする

  1. Cloud Scheduler コンソールで、ジョブ(cloudm-audit-collector-hourly)を見つけます。
  2. [強制実行] をクリックして、ジョブを手動でトリガーします。
  3. 数秒待ちます。
  4. Cloud Run > サービスに移動します。
  5. cloudm-audit-collector をクリックします。
  6. [ログ] タブをクリックします。
  7. 関数が正常に実行されたことを確認します。以下のものを探します。

    Fetching logs from YYYY-MM-DD to YYYY-MM-DD
    Retrieved X events
    Wrote X records to gs://cloudm-audit-logs/cloudm-audit/cloudm_audit_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. [Cloud Storage] > [バケット] に移動します。

  9. cloudm-audit-logs をクリックします。

  10. cloudm-audit/ フォルダに移動します。

  11. 現在のタイムスタンプで新しい .ndjson ファイルが作成されたことを確認します。

ログにエラーが表示された場合:

  • HTTP 401: CLOUDM_ACCESS_TOKEN 環境変数が正しいことを確認します。
  • HTTP 403: サービス アカウントにグローバル スコープのログの閲覧権限があることを確認します。
  • HTTP 429: レート制限 - 関数は停止し、次のスケジュールされた実行で再開されます。
  • 環境変数が不足している: 必要な変数がすべて Cloud Run 関数の構成で設定されていることを確認します。

Google SecOps サービス アカウントを取得する

Google SecOps は、一意のサービス アカウントを使用して Cloud Storage バケットからデータを読み取ります。このサービス アカウントにバケットへのアクセス権を付与する必要があります。

サービス アカウントのメールアドレスを取得する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. [単一フィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: CloudM Audit Logs)。
  5. [ソースタイプ] として [Google Cloud Storage V2] を選択します。
  6. [ログタイプ] として [CloudM] を選択します。
  7. [サービス アカウントを取得する] をクリックします。

    一意のサービス アカウントのメールアドレスが表示されます(例:)。

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. このメールアドレスをコピーして、次のステップで使用します。

  9. [次へ] をクリックします。

  10. 次の入力パラメータの値を指定します。

    • ストレージ バケットの URL: 接頭辞パスを含む Cloud Storage バケット URI を入力します。

      gs://cloudm-audit-logs/cloudm-audit/
      
    • Source deletion option: 必要に応じて削除オプションを選択します。

      • なし: 転送後にファイルを削除しません(テストにおすすめ)。
      • 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
      • 転送されたファイルと空のディレクトリを削除する: 転送が完了した後にファイルと空のディレクトリを削除します。

    • ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます(デフォルトは 180 日)。

    • アセットの名前空間: アセットの名前空間

    • Ingestion labels: このフィードのイベントに適用されるラベル。

  11. [次へ] をクリックします。

  12. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

Google SecOps サービス アカウントに IAM 権限を付与する

Google SecOps サービス アカウントには、Cloud Storage バケットに対する Storage オブジェクト閲覧者ロールが必要です。

  1. [Cloud Storage] > [バケット] に移動します。
  2. cloudm-audit-logs をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。

    • プリンシパルを追加: Google SecOps サービス アカウントのメールアドレスを貼り付けます。
    • ロールを割り当てる: [Storage オブジェクト閲覧者] を選択します。
  6. [保存] をクリックします。

CloudM Logs API パラメータ

CloudM Logs API は、ログイベントのフィルタリングに次のクエリ パラメータをサポートしています。

パラメータ 形式 説明
byUser メールアドレス 操作を行ったユーザーでイベントをフィルタします(CloudM UI の [User] と同様)。
from yyyy-MM-dd 期間フィルタの開始日
to yyyy-MM-dd 期間フィルタの終了日
contextType 文字列 コンテキスト タイプ(プロファイル、グループ、組織部門など)でフィルタする
contextName 文字列 アクションのターゲット(特定のユーザーのオフボーディングなど)でフィルタする
オペレーション 文字列 オペレーション タイプでフィルタ(エイリアスの割り当て、ユーザーの停止など)
country 国コード 位置情報の国コードでフィルタする

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
about about 値を直接コピー
Context_Name about.labels about_Context_Name、about_Context_Type、labels0 から Key-Value ペアとして統合
Context_Type about.labels
Login_Type about.labels
発行元 additional.fields additional_field0、additional_field1、additional_field2 からマージされました
SAML_code additional.fields
SAML_ACS_Url additional.fields
オペレーション extensions.auth.type オペレーションが SSORequest と一致する場合は SSO に設定し、Context_Type が LoginUser の場合は AUTHTYPE_UNSPECIFIED に設定します
Context_Type extensions.auth.type
タイムスタンプ metadata.event_timestamp タイムスタンプから日時とタイムゾーンを抽出し、タイムゾーンをオフセットに変換して連結し、タイムスタンプとして解析しました
オペレーション metadata.event_type オペレーションが Update/Delete/SuspendUser/UnsuspendUser/Create と一致する場合は USER_UNCATEGORIZED、オペレーションが SSORequest/SSORequestFail と一致する場合、または Context_Type が LoginUser の場合は USER_LOGIN、IP が空でない場合は STATUS_UPDATE、それ以外の場合は GENERIC_EVENT に設定します。
Context_Type metadata.event_type
User_Agent network.http.user_agent 値を直接コピー
プリンシパル プリンシパル Context_Type != LoginUser の場合は principal から、それ以外の場合は target から名前変更
ターゲット プリンシパル
Organization_Unit principal.administrative_domain 値を直接コピー
IP principal.ip 値を直接コピー
市区町村 principal.location.city 値を直接コピー
principal.location.country_or_region 値を直接コピー
位置情報 principal.location.region_latitude Grok を使用して Geolocation から緯度を抽出
位置情報 principal.location.region_longitude Grok を使用して位置情報から経度を抽出しました
地域 principal.location.state 値を直接コピー
アクター principal.user.attribute.roles アクターがメールではなく、空でない場合は role.name に設定して統合
アクター principal.user.email_addresses アクターがメールの正規表現と一致する場合、値が直接コピーされる
メッセージ principal.user.userid grok を使用してメッセージから抽出されたユーザー名
security_result security_result security_result オブジェクトを統合
SAML_code security_result.action SAML_code が Success と一致する場合は ALLOW、RequestDenied と一致する場合は BLOCK に設定します。
メッセージ security_result.description 値を直接コピー
重大度 security_result.severity Error/Critical の場合は大文字に、Info の場合は INFORMATIONAL に、Warning の場合は MEDIUM に、それ以外の場合は UNKNOWN_SEVERITY に設定します。
オペレーション security_result.summary 値を直接コピー
ターゲット ターゲット Context_Type が LoginUser でない場合は target から、それ以外の場合は principal から名前を変更
プリンシパル ターゲット
metadata.product_name metadata.product_name 「CLOUDM」に設定
metadata.vendor_name metadata.vendor_name 「CLOUDM」に設定

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。