Jamf Pro のコンテキスト ログを収集する

以下でサポートされています。

このドキュメントでは、Cloud Run functions、Pub/Sub、Cloud Scheduler を使用して、Cloud Storage を介して Jamf Pro のコンテキスト ログ(デバイスとユーザーのコンテキスト)を Google Security Operations に取り込む方法について説明します。Jamf Pro は、Apple デバイス向けの包括的な管理ソリューションで、デバイス インベントリ、ユーザー コンテキスト、構成管理機能を提供します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Cloud Storage API が有効になっている Google Cloud プロジェクト
  • Cloud Storage バケットを作成して管理する権限
  • Cloud Storage バケットの IAM ポリシーを管理する権限
  • Cloud Run サービス、Pub/Sub トピック、Cloud Scheduler ジョブを作成する権限
  • Jamf Pro テナントへの特権アクセス

Jamf API ロールを構成する

  1. Jamf ウェブ UI にログインします。
  2. [設定] > [システム] セクション > [API ロールとクライアント]に移動します。
  3. [API ロール] タブを選択します。
  4. [New] をクリックします。
  5. API ロールの表示名(context_role など)を入力します。
  6. [Jamf Pro API ロールの権限] で、権限の名前を入力し、メニューから選択します。

    • コンピュータ インベントリ
    • モバイル デバイス インベントリ
  7. [保存] をクリックします。

Jamf API クライアントを構成する

  1. Jamf Pro で、[設定] > [システム] セクション > [API ロールとクライアント] に移動します。
  2. [API クライアント] タブを選択します。
  3. [New] をクリックします。
  4. API クライアントの表示名(context_client など)を入力します。
  5. [API ロール] フィールドに、以前に作成した context_role ロールを追加します。
  6. [アクセス トークンの有効期間] に、アクセス トークンが有効になるまでの時間(秒単位)を入力します。
  7. [保存] をクリックします。
  8. [編集] をクリックします。
  9. [API クライアントを有効にする] をクリックします。
  10. [保存] をクリックします。

Jamf クライアント シークレットを構成する

  1. Jamf Pro で、新しく作成した API クライアントに移動します。
  2. [クライアント シークレットを生成] をクリックします。
  3. 確認画面で [シークレットの作成] をクリックします。
  4. 次のパラメータを安全な場所に保存します。
    • ベース URL: https://<your>.jamfcloud.com
    • クライアント ID: UUID。
    • クライアント シークレット: 値は一度だけ表示されます。

Cloud Storage バケットを作成する

  1. コンソールに移動します。Google Cloud
  2. プロジェクトを選択するか、新しいプロジェクトを作成します。
  3. ナビゲーション メニューで、[Cloud Storage] > [バケット] に移動します。
  4. [バケットを作成] をクリックします。
  5. 次の構成情報を提供してください。

    設定
    バケットに名前を付ける グローバルに一意の名前を入力します(例: jamfpro
    ロケーション タイプ ニーズに応じて選択します(リージョン、デュアルリージョン、マルチリージョン)
    ロケーション ロケーションを選択します(例: us-central1
    ストレージ クラス Standard(頻繁にアクセスするログにおすすめ)
    アクセス制御 均一(推奨)
    保護ツール 省略可: オブジェクトのバージョニングまたは保持ポリシーを有効にする
  6. [作成] をクリックします。

Cloud Run functions のサービス アカウントを作成する

Cloud Run functions には、Cloud Storage バケットに書き込み、Pub/Sub によって呼び出される権限を持つサービス アカウントが必要です。

サービス アカウントの作成

  1. [コンソール]で、[IAM と管理 > サービス アカウント]に移動します。
  2. [サービス アカウントを作成] をクリックします。
  3. 次の構成情報を提供してください。
    • サービス アカウント名: jamf-pro-collector-saと入力します。
    • サービス アカウントの説明: Service account for Cloud Run function to collect Jamf Pro context logsと入力します。
  4. [作成して続行] をクリックします。
  5. [このサービス アカウントにプロジェクトへのアクセスを許可する] セクションで、次のロールを追加します。
    1. [ロールを選択] をクリックします。
    2. [Storage オブジェクト管理者] を検索して選択します。
    3. [+ 別のロールを追加] をクリックします。
    4. [Cloud Run 起動元] を検索して選択します。
    5. [+ 別のロールを追加] をクリックします。
    6. [Cloud Functions 起動元] を検索して選択します。
  6. [続行] をクリックします。
  7. [完了] をクリックします。

これらのロールは、次の目的で必要です。

  • Storage オブジェクト管理者: Cloud Storage バケットにログを書き込み、状態ファイルを管理する
  • Cloud Run 起動元: Pub/Sub が関数を呼び出せるようにする
  • Cloud Functions 起動元: 関数の呼び出しを許可する

Cloud Storage バケットに対する IAM 権限を付与する

サービス アカウントに Cloud Storage バケットに対する書き込み権限を付与します。

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。
    • プリンシパルを追加: サービス アカウントのメールアドレス(jamf-pro-collector-sa@PROJECT_ID.iam.gserviceaccount.com など)を入力します。
    • ロールを割り当てる: [Storage オブジェクト管理者] を選択します。
  6. [保存] をクリックします。

Pub/Sub トピックの作成

Cloud Scheduler が公開し、Cloud Run functions がサブスクライブする Pub/Sub トピックを作成します。

  1. [コンソール] で、[Pub/Sub > トピック] に移動します。
  2. [トピックを作成] をクリックします。
  3. 次の構成情報を提供してください。
    • トピック ID: jamf-pro-context-triggerと入力します。
    • その他の設定はデフォルトのままにします。
  4. [作成] をクリックします。

ログを収集する Cloud Run functions を作成する

Cloud Run functions は、Cloud Scheduler からの Pub/Sub メッセージによってトリガーされ、Jamf Pro API からログを取得して Cloud Storage に書き込みます。

  1. [コンソール] で、[Cloud Run] に移動します。
  2. [サービスを作成] をクリックします。
  3. [関数] を選択します(インライン エディタを使用して関数を作成します)。
  4. [構成] セクションで、次の構成情報を入力します。

    設定
    サービス名 jamf-pro-context-collector
    リージョン Cloud Storage バケットと一致するリージョンを選択します(例: us-central1
    ランタイム Python 3.12 以降を選択します
  5. [トリガー(省略可)] セクションで次の操作を行います。

    1. [ + トリガーを追加 ] をクリックします。
    2. [Pub/Sub] を選択します。
    3. [Pub/Sub トピックを選択してください] で、Pub/Sub トピック(jamf-pro-context-trigger)を選択します。
    4. [保存] をクリックします。
  6. [認証] セクションで次の操作を行います。

    1. [認証が必要] を選択します。
    2. [Identity and Access Management(IAM)] をオンにします。
  7. 下にスクロールして、[コンテナ、ネットワーキング、セキュリティ] を開きます。

  8. [セキュリティ] タブに移動します。

    • サービス アカウント: サービス アカウント(jamf-pro-collector-sa)を選択します。
  9. [コンテナ] タブに移動します。

    1. [変数とシークレット] をクリックします。
    2. 環境変数ごとに [+ 変数を追加] をクリックします。
    変数名 値の例
    GCS_BUCKET jamfpro
    GCS_PREFIX jamf-pro/context/
    JAMF_CLIENT_ID Jamf クライアント ID を入力します
    JAMF_CLIENT_SECRET Jamf クライアント シークレットを入力します
    JAMF_BASE_URL Jamf URL を入力します。https://<your>.jamfcloud.com<your> を置き換えます
    PAGE_SIZE 200
  10. [変数とシークレット] タブで [リクエスト] まで下にスクロールします。

    • リクエストのタイムアウト: 600 秒(10 分)と入力します。
  11. [コンテナ] の [設定] タブに移動します。

    • [リソース] セクションで次の操作を行います。
      • メモリ: 512 MiB 以上を選択します。
      • CPU: 1 を選択します。
    • [完了] をクリックします。
  12. [実行環境] まで下にスクロールします。

    • [デフォルト](推奨)を選択します。
  13. [リビジョン スケーリング] セクションで次の操作を行います。

    • インスタンスの最小数: 0と入力します。
    • インスタンスの最大数: 100と入力します(予想される負荷に基づいて調整します)。
  14. [作成] をクリックします。

  15. サービスが作成されるまで待ちます(1 ~ 2 分)。

  16. サービスが作成されると、インライン コードエディタ が自動的に開きます。

関数コードを追加する

  1. [関数のエントリ ポイント] に「main 」と入力します。
  2. インライン コードエディタで、次の 2 つのファイルを作成します。

    • 最初のファイル: main.py:
    import functions_framework
    from google.cloud import storage
    import json
    import os
    import urllib3
    from datetime import datetime, timezone
    import gzip
    import io
    import time
    
    # Initialize HTTP client
    http = urllib3.PoolManager()
    
    # Initialize Storage client
    storage_client = storage.Client()
    
    # Configuration
    BASE_URL = os.environ.get("JAMF_BASE_URL", "").rstrip("/")
    CLIENT_ID = os.environ.get("JAMF_CLIENT_ID")
    CLIENT_SECRET = os.environ.get("JAMF_CLIENT_SECRET")
    GCS_BUCKET = os.environ.get("GCS_BUCKET")
    GCS_PREFIX = os.environ.get("GCS_PREFIX", "jamf-pro/context/")
    PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "200"))
    
    SECTIONS = [
        "GENERAL", "HARDWARE", "OPERATING_SYSTEM", "USER_AND_LOCATION",
        "DISK_ENCRYPTION", "SECURITY", "EXTENSION_ATTRIBUTES", "APPLICATIONS",
        "CONFIGURATION_PROFILES", "LOCAL_USER_ACCOUNTS", "CERTIFICATES",
        "SERVICES", "PRINTERS", "SOFTWARE_UPDATES", "GROUP_MEMBERSHIPS",
        "CONTENT_CACHING", "STORAGE", "FONTS", "PACKAGE_RECEIPTS",
        "PLUGINS", "ATTACHMENTS", "LICENSED_SOFTWARE", "IBEACONS", "PURCHASING"
    ]
    
    # Cached access token, refreshed shortly before it expires
    _token_cache = {"value": None, "expires_at": 0.0}
    
    def get_token():
        """OAuth2 client credentials > access_token"""
        url = f"{BASE_URL}/api/oauth/token"
    
        fields = {
            "grant_type": "client_credentials",
            "client_id": CLIENT_ID,
            "client_secret": CLIENT_SECRET
        }
    
        # encode_multipart=False is required. It sends a real
        # application/x-www-form-urlencoded body, which is what the Jamf token
        # endpoint expects. Without it, urllib3 sends a multipart/form-data body
        # and Jamf cannot read grant_type, client_id and client_secret.
        response = http.request(
            'POST',
            url,
            fields=fields,
            encode_multipart=False,
            timeout=30.0
        )
    
        if response.status != 200:
            raise Exception(f"Failed to get token: {response.status} {response.data.decode('utf-8')}")
    
        data = json.loads(response.data.decode('utf-8'))
        return data["access_token"], int(data.get("expires_in", 1200))
    
    def get_valid_token():
        """Return a cached token, refreshing it before it expires."""
        now = time.time()
        if _token_cache["value"] and now < _token_cache["expires_at"] - 60:
            return _token_cache["value"]
    
        token, ttl = get_token()
        _token_cache["value"] = token
        _token_cache["expires_at"] = now + ttl
        return token
    
    def fetch_page(token, page):
        """GET /api/v1/computers-inventory with sections & pagination"""
        url = f"{BASE_URL}/api/v1/computers-inventory"
    
        # Build query parameters
        params = [("page", str(page)), ("page-size", str(PAGE_SIZE))]
        params.extend([("section", s) for s in SECTIONS])
    
        # Encode parameters
        query_string = "&".join([f"{k}={v}" for k, v in params])
        full_url = f"{url}?{query_string}"
    
        headers = {
            "Authorization": f"Bearer {token}",
            "Accept": "application/json"
        }
    
        response = http.request(
            'GET',
            full_url,
            headers=headers,
            timeout=60.0
        )
    
        if response.status != 200:
            raise Exception(f"Failed to fetch page {page}: {response.status} {response.data.decode('utf-8')}")
    
        return json.loads(response.data.decode('utf-8'))
    
    def write_ndjson_gz(objs, when):
        buf = io.BytesIO()
        with gzip.GzipFile(filename="-", mode="wb", fileobj=buf, mtime=int(time.time())) as gz:
            for obj in objs:
                line = json.dumps(obj, separators=(",", ":")) + "\n"
                gz.write(line.encode("utf-8"))
    
        buf.seek(0)
    
        prefix = GCS_PREFIX.strip("/") + "/" if GCS_PREFIX else ""
        key = f"{prefix}{when:%Y/%m/%d}/jamf_pro_context_{int(when.timestamp())}.ndjson.gz"
    
        bucket = storage_client.bucket(GCS_BUCKET)
        blob = bucket.blob(key)
        blob.upload_from_file(buf, content_type="application/gzip")
    
        return key
    
    @functions_framework.cloud_event
    def main(cloud_event):
        """
        Cloud Run function triggered by Pub/Sub to fetch Jamf Pro context logs and write to Cloud Storage.
    
        Each computer is written exactly as Jamf returns it: the inventory sections
        (general, hardware, operatingSystem, userAndLocation, and so on) are top-level
        keys on the record. The default parser reads this shape directly, so the records
        are not reshaped here.
    
        Args:
            cloud_event: CloudEvent object containing Pub/Sub message
        """
    
        if not all([BASE_URL, CLIENT_ID, CLIENT_SECRET, GCS_BUCKET]):
            print("Error: Missing required environment variables")
            return
    
        try:
            page = 0
            total = 0
            batch = []
            now = datetime.now(timezone.utc)
    
            while True:
                payload = fetch_page(get_valid_token(), page)
                results = payload.get("results") or []
    
                if not results:
                    break
    
                # Write the Jamf records as returned; do not rename or nest fields.
                batch.extend(results)
                total += len(results)
    
                if len(batch) >= 5000:
                    key = write_ndjson_gz(batch, now)
                    print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}")
                    batch = []
    
                if len(results) < PAGE_SIZE:
                    break
    
                page += 1
    
            if batch:
                key = write_ndjson_gz(batch, now)
                print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}")
    
            print(f"Successfully processed {total} total records")
    
        except Exception as e:
            print(f"Error processing Jamf Pro context logs: {str(e)}")
            raise
    

    • 2 番目のファイル: requirements.txt:
    functions-framework==3.*
    google-cloud-storage==2.*
    urllib3>=2.0.0
    
  3. [デプロイ] をクリックして、関数を保存してデプロイします。

  4. デプロイが完了するまで待ちます(2 ~ 3 分)。

Cloud Scheduler ジョブの作成

Cloud Scheduler は、定期的に Pub/Sub トピックにメッセージを公開し、Cloud Run functions をトリガーします。

  1. [コンソール] で、[Cloud Scheduler] に移動します。
  2. [ジョブを作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    名前 jamfpro-context-schedule-1h
    リージョン Cloud Run functions と同じリージョンを選択します
    周波数 0 * * * *(1 時間ごと)
    タイムゾーン タイムゾーンを選択します(UTC を推奨)
    ターゲット タイプ Pub/Sub
    トピック Pub/Sub トピック(jamf-pro-context-trigger)を選択します
    メッセージ本文 {}(空の JSON オブジェクト)
  4. [作成] をクリックします。

スケジューラ ジョブをテストする

  1. Cloud Scheduler コンソールで、ジョブを見つけます。
  2. [強制実行] をクリックして手動でトリガーします。
  3. 数秒待ってから、[Cloud Run] > [サービス] > [jamf-pro-context-collector] > [ログ] に移動します。
  4. 関数が正常に実行されたことを確認します。
  5. Cloud Storage バケットを確認して、ログが書き込まれたことを確認します。

Jamf Pro のコンテキスト ログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [新しいフィードを追加] をクリックします。
  3. [単一フィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Jamf Pro Context logs)。
  5. [ソースタイプ] として [Google Cloud Storage V2] を選択します。
  6. [ログタイプ] として [Jamf pro context] を選択します。
  7. [サービス アカウントを取得する] をクリックします。一意のサービス アカウントのメールアドレスが表示されます。例:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. このメールアドレスをコピーします。次のステップでこれを使用します。

  9. [次へ] をクリックします。

  10. 次の入力パラメータの値を指定します。

  11. Storage バケット URL: 接頭辞パスを含む Cloud Storage バケット URI を入力します。

    gs://jamfpro/jamf-pro/context/
    

    jamfpro は、バケットの実際の名前で置き換えます。

  • Source deletion option: 必要に応じて削除オプションを選択します。

    • なし: 転送後にファイルを削除しません(テストにおすすめ)。
    • 転送されたファイルを削除する: 転送が成功した後にファイルを削除します。
    • 転送されたファイルと空のディレクトリを削除する: 転送が成功した後にファイルと空のディレクトリを削除します。
  • Maximum File Age: 過去何日間に変更されたファイルを含めます。デフォルトは 180 日です。

  • アセットの名前空間: アセットの名前空間

  • 取り込みラベル: このフィードのイベントに適用されるラベル。

  1. [次へ] をクリックします。
  2. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

Google SecOps サービス アカウントに IAM 権限を付与する

Google SecOps サービス アカウントには、Cloud Storage バケットに対する Storage オブジェクト閲覧者 ロールが必要です。

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。
  6. プリンシパルを追加: Google SecOps サービス アカウントのメールアドレスを貼り付けます。
  7. ロールを割り当てる: [Storage オブジェクト閲覧者] を選択します。
  8. [保存] をクリックします。

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。