Jamf Pro のコンテキスト ログを収集する
このドキュメントでは、Cloud Run functions、Pub/Sub、Cloud Scheduler を使用して、Cloud Storage を介して Jamf Pro のコンテキスト ログ(デバイスとユーザーのコンテキスト)を Google Security Operations に取り込む方法について説明します。Jamf Pro は、Apple デバイス向けの包括的な管理ソリューションで、デバイス インベントリ、ユーザー コンテキスト、構成管理機能を提供します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Cloud Storage API が有効になっている Google Cloud プロジェクト
- Cloud Storage バケットを作成して管理する権限
- Cloud Storage バケットの IAM ポリシーを管理する権限
- Cloud Run サービス、Pub/Sub トピック、Cloud Scheduler ジョブを作成する権限
- Jamf Pro テナントへの特権アクセス
Jamf API ロールを構成する
- Jamf ウェブ UI にログインします。
- [設定] > [システム] セクション > [API ロールとクライアント]に移動します。
- [API ロール] タブを選択します。
- [New] をクリックします。
- API ロールの表示名(
context_roleなど)を入力します。 [Jamf Pro API ロールの権限] で、権限の名前を入力し、メニューから選択します。
- コンピュータ インベントリ
- モバイル デバイス インベントリ
[保存] をクリックします。
Jamf API クライアントを構成する
- Jamf Pro で、[設定] > [システム] セクション > [API ロールとクライアント] に移動します。
- [API クライアント] タブを選択します。
- [New] をクリックします。
- API クライアントの表示名(
context_clientなど)を入力します。 - [API ロール] フィールドに、以前に作成した
context_roleロールを追加します。 - [アクセス トークンの有効期間] に、アクセス トークンが有効になるまでの時間(秒単位)を入力します。
- [保存] をクリックします。
- [編集] をクリックします。
- [API クライアントを有効にする] をクリックします。
- [保存] をクリックします。
Jamf クライアント シークレットを構成する
- Jamf Pro で、新しく作成した API クライアントに移動します。
- [クライアント シークレットを生成] をクリックします。
- 確認画面で [シークレットの作成] をクリックします。
- 次のパラメータを安全な場所に保存します。
- ベース URL:
https://<your>.jamfcloud.com - クライアント ID: UUID。
- クライアント シークレット: 値は一度だけ表示されます。
- ベース URL:
Cloud Storage バケットを作成する
- コンソールに移動します。Google Cloud
- プロジェクトを選択するか、新しいプロジェクトを作成します。
- ナビゲーション メニューで、[Cloud Storage] > [バケット] に移動します。
- [バケットを作成] をクリックします。
次の構成情報を提供してください。
設定 値 バケットに名前を付ける グローバルに一意の名前を入力します(例: jamfpro)ロケーション タイプ ニーズに応じて選択します(リージョン、デュアルリージョン、マルチリージョン) ロケーション ロケーションを選択します(例: us-central1)ストレージ クラス Standard(頻繁にアクセスするログにおすすめ) アクセス制御 均一(推奨) 保護ツール 省略可: オブジェクトのバージョニングまたは保持ポリシーを有効にする [作成] をクリックします。
Cloud Run functions のサービス アカウントを作成する
Cloud Run functions には、Cloud Storage バケットに書き込み、Pub/Sub によって呼び出される権限を持つサービス アカウントが必要です。
サービス アカウントの作成
- [コンソール]で、[IAM と管理 > サービス アカウント]に移動します。
- [サービス アカウントを作成] をクリックします。
- 次の構成情報を提供してください。
- サービス アカウント名:
jamf-pro-collector-saと入力します。 - サービス アカウントの説明:
Service account for Cloud Run function to collect Jamf Pro context logsと入力します。
- サービス アカウント名:
- [作成して続行] をクリックします。
- [このサービス アカウントにプロジェクトへのアクセスを許可する] セクションで、次のロールを追加します。
- [ロールを選択] をクリックします。
- [Storage オブジェクト管理者] を検索して選択します。
- [+ 別のロールを追加] をクリックします。
- [Cloud Run 起動元] を検索して選択します。
- [+ 別のロールを追加] をクリックします。
- [Cloud Functions 起動元] を検索して選択します。
- [続行] をクリックします。
- [完了] をクリックします。
これらのロールは、次の目的で必要です。
- Storage オブジェクト管理者: Cloud Storage バケットにログを書き込み、状態ファイルを管理する
- Cloud Run 起動元: Pub/Sub が関数を呼び出せるようにする
- Cloud Functions 起動元: 関数の呼び出しを許可する
Cloud Storage バケットに対する IAM 権限を付与する
サービス アカウントに Cloud Storage バケットに対する書き込み権限を付与します。
- [Cloud Storage] > [バケット] に移動します。
- バケット名をクリックします。
- [権限] タブに移動します。
- [アクセス権を付与] をクリックします。
- 次の構成情報を提供してください。
- プリンシパルを追加: サービス アカウントのメールアドレス(
jamf-pro-collector-sa@PROJECT_ID.iam.gserviceaccount.comなど)を入力します。 - ロールを割り当てる: [Storage オブジェクト管理者] を選択します。
- プリンシパルを追加: サービス アカウントのメールアドレス(
- [保存] をクリックします。
Pub/Sub トピックの作成
Cloud Scheduler が公開し、Cloud Run functions がサブスクライブする Pub/Sub トピックを作成します。
- [コンソール] で、[Pub/Sub > トピック] に移動します。
- [トピックを作成] をクリックします。
- 次の構成情報を提供してください。
- トピック ID:
jamf-pro-context-triggerと入力します。 - その他の設定はデフォルトのままにします。
- トピック ID:
- [作成] をクリックします。
ログを収集する Cloud Run functions を作成する
Cloud Run functions は、Cloud Scheduler からの Pub/Sub メッセージによってトリガーされ、Jamf Pro API からログを取得して Cloud Storage に書き込みます。
- [コンソール] で、[Cloud Run] に移動します。
- [サービスを作成] をクリックします。
- [関数] を選択します(インライン エディタを使用して関数を作成します)。
[構成] セクションで、次の構成情報を入力します。
設定 値 サービス名 jamf-pro-context-collectorリージョン Cloud Storage バケットと一致するリージョンを選択します(例: us-central1)ランタイム Python 3.12 以降を選択します [トリガー(省略可)] セクションで次の操作を行います。
- [ + トリガーを追加 ] をクリックします。
- [Pub/Sub] を選択します。
- [Pub/Sub トピックを選択してください] で、Pub/Sub トピック(
jamf-pro-context-trigger)を選択します。 - [保存] をクリックします。
[認証] セクションで次の操作を行います。
- [認証が必要] を選択します。
- [Identity and Access Management(IAM)] をオンにします。
下にスクロールして、[コンテナ、ネットワーキング、セキュリティ] を開きます。
[セキュリティ] タブに移動します。
- サービス アカウント: サービス アカウント(
jamf-pro-collector-sa)を選択します。
- サービス アカウント: サービス アカウント(
[コンテナ] タブに移動します。
- [変数とシークレット] をクリックします。
- 環境変数ごとに [+ 変数を追加] をクリックします。
変数名 値の例 GCS_BUCKETjamfproGCS_PREFIXjamf-pro/context/JAMF_CLIENT_IDJamf クライアント ID を入力します JAMF_CLIENT_SECRETJamf クライアント シークレットを入力します JAMF_BASE_URLJamf URL を入力します。 https://<your>.jamfcloud.comの<your>を置き換えますPAGE_SIZE200[変数とシークレット] タブで [リクエスト] まで下にスクロールします。
- リクエストのタイムアウト:
600秒(10 分)と入力します。
- リクエストのタイムアウト:
[コンテナ] の [設定] タブに移動します。
- [リソース] セクションで次の操作を行います。
- メモリ: 512 MiB 以上を選択します。
- CPU: 1 を選択します。
- [完了] をクリックします。
- [リソース] セクションで次の操作を行います。
[実行環境] まで下にスクロールします。
- [デフォルト](推奨)を選択します。
[リビジョン スケーリング] セクションで次の操作を行います。
- インスタンスの最小数:
0と入力します。 - インスタンスの最大数:
100と入力します(予想される負荷に基づいて調整します)。
- インスタンスの最小数:
[作成] をクリックします。
サービスが作成されるまで待ちます(1 ~ 2 分)。
サービスが作成されると、インライン コードエディタ が自動的に開きます。
関数コードを追加する
- [関数のエントリ ポイント] に「main 」と入力します。
インライン コードエディタで、次の 2 つのファイルを作成します。
- 最初のファイル: main.py:
import functions_framework from google.cloud import storage import json import os import urllib3 from datetime import datetime, timezone import gzip import io import time # Initialize HTTP client http = urllib3.PoolManager() # Initialize Storage client storage_client = storage.Client() # Configuration BASE_URL = os.environ.get("JAMF_BASE_URL", "").rstrip("/") CLIENT_ID = os.environ.get("JAMF_CLIENT_ID") CLIENT_SECRET = os.environ.get("JAMF_CLIENT_SECRET") GCS_BUCKET = os.environ.get("GCS_BUCKET") GCS_PREFIX = os.environ.get("GCS_PREFIX", "jamf-pro/context/") PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "200")) SECTIONS = [ "GENERAL", "HARDWARE", "OPERATING_SYSTEM", "USER_AND_LOCATION", "DISK_ENCRYPTION", "SECURITY", "EXTENSION_ATTRIBUTES", "APPLICATIONS", "CONFIGURATION_PROFILES", "LOCAL_USER_ACCOUNTS", "CERTIFICATES", "SERVICES", "PRINTERS", "SOFTWARE_UPDATES", "GROUP_MEMBERSHIPS", "CONTENT_CACHING", "STORAGE", "FONTS", "PACKAGE_RECEIPTS", "PLUGINS", "ATTACHMENTS", "LICENSED_SOFTWARE", "IBEACONS", "PURCHASING" ] # Cached access token, refreshed shortly before it expires _token_cache = {"value": None, "expires_at": 0.0} def get_token(): """OAuth2 client credentials > access_token""" url = f"{BASE_URL}/api/oauth/token" fields = { "grant_type": "client_credentials", "client_id": CLIENT_ID, "client_secret": CLIENT_SECRET } # encode_multipart=False is required. It sends a real # application/x-www-form-urlencoded body, which is what the Jamf token # endpoint expects. Without it, urllib3 sends a multipart/form-data body # and Jamf cannot read grant_type, client_id and client_secret. response = http.request( 'POST', url, fields=fields, encode_multipart=False, timeout=30.0 ) if response.status != 200: raise Exception(f"Failed to get token: {response.status} {response.data.decode('utf-8')}") data = json.loads(response.data.decode('utf-8')) return data["access_token"], int(data.get("expires_in", 1200)) def get_valid_token(): """Return a cached token, refreshing it before it expires.""" now = time.time() if _token_cache["value"] and now < _token_cache["expires_at"] - 60: return _token_cache["value"] token, ttl = get_token() _token_cache["value"] = token _token_cache["expires_at"] = now + ttl return token def fetch_page(token, page): """GET /api/v1/computers-inventory with sections & pagination""" url = f"{BASE_URL}/api/v1/computers-inventory" # Build query parameters params = [("page", str(page)), ("page-size", str(PAGE_SIZE))] params.extend([("section", s) for s in SECTIONS]) # Encode parameters query_string = "&".join([f"{k}={v}" for k, v in params]) full_url = f"{url}?{query_string}" headers = { "Authorization": f"Bearer {token}", "Accept": "application/json" } response = http.request( 'GET', full_url, headers=headers, timeout=60.0 ) if response.status != 200: raise Exception(f"Failed to fetch page {page}: {response.status} {response.data.decode('utf-8')}") return json.loads(response.data.decode('utf-8')) def write_ndjson_gz(objs, when): buf = io.BytesIO() with gzip.GzipFile(filename="-", mode="wb", fileobj=buf, mtime=int(time.time())) as gz: for obj in objs: line = json.dumps(obj, separators=(",", ":")) + "\n" gz.write(line.encode("utf-8")) buf.seek(0) prefix = GCS_PREFIX.strip("/") + "/" if GCS_PREFIX else "" key = f"{prefix}{when:%Y/%m/%d}/jamf_pro_context_{int(when.timestamp())}.ndjson.gz" bucket = storage_client.bucket(GCS_BUCKET) blob = bucket.blob(key) blob.upload_from_file(buf, content_type="application/gzip") return key @functions_framework.cloud_event def main(cloud_event): """ Cloud Run function triggered by Pub/Sub to fetch Jamf Pro context logs and write to Cloud Storage. Each computer is written exactly as Jamf returns it: the inventory sections (general, hardware, operatingSystem, userAndLocation, and so on) are top-level keys on the record. The default parser reads this shape directly, so the records are not reshaped here. Args: cloud_event: CloudEvent object containing Pub/Sub message """ if not all([BASE_URL, CLIENT_ID, CLIENT_SECRET, GCS_BUCKET]): print("Error: Missing required environment variables") return try: page = 0 total = 0 batch = [] now = datetime.now(timezone.utc) while True: payload = fetch_page(get_valid_token(), page) results = payload.get("results") or [] if not results: break # Write the Jamf records as returned; do not rename or nest fields. batch.extend(results) total += len(results) if len(batch) >= 5000: key = write_ndjson_gz(batch, now) print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}") batch = [] if len(results) < PAGE_SIZE: break page += 1 if batch: key = write_ndjson_gz(batch, now) print(f"Wrote {len(batch)} records to gs://{GCS_BUCKET}/{key}") print(f"Successfully processed {total} total records") except Exception as e: print(f"Error processing Jamf Pro context logs: {str(e)}") raise- 2 番目のファイル: requirements.txt:
functions-framework==3.* google-cloud-storage==2.* urllib3>=2.0.0[デプロイ] をクリックして、関数を保存してデプロイします。
デプロイが完了するまで待ちます(2 ~ 3 分)。
Cloud Scheduler ジョブの作成
Cloud Scheduler は、定期的に Pub/Sub トピックにメッセージを公開し、Cloud Run functions をトリガーします。
- [コンソール] で、[Cloud Scheduler] に移動します。
- [ジョブを作成] をクリックします。
次の構成情報を提供してください。
設定 値 名前 jamfpro-context-schedule-1hリージョン Cloud Run functions と同じリージョンを選択します 周波数 0 * * * *(1 時間ごと)タイムゾーン タイムゾーンを選択します(UTC を推奨) ターゲット タイプ Pub/Sub トピック Pub/Sub トピック( jamf-pro-context-trigger)を選択しますメッセージ本文 {}(空の JSON オブジェクト)[作成] をクリックします。
スケジューラ ジョブをテストする
- Cloud Scheduler コンソールで、ジョブを見つけます。
- [強制実行] をクリックして手動でトリガーします。
- 数秒待ってから、[Cloud Run] > [サービス] > [jamf-pro-context-collector] > [ログ] に移動します。
- 関数が正常に実行されたことを確認します。
- Cloud Storage バケットを確認して、ログが書き込まれたことを確認します。
Jamf Pro のコンテキスト ログを取り込むように Google SecOps でフィードを構成する
- [SIEM 設定] > [フィード] に移動します。
- [新しいフィードを追加] をクリックします。
- [単一フィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Jamf Pro Context logs)。 - [ソースタイプ] として [Google Cloud Storage V2] を選択します。
- [ログタイプ] として [Jamf pro context] を選択します。
[サービス アカウントを取得する] をクリックします。一意のサービス アカウントのメールアドレスが表示されます。例:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comこのメールアドレスをコピーします。次のステップでこれを使用します。
[次へ] をクリックします。
次の入力パラメータの値を指定します。
Storage バケット URL: 接頭辞パスを含む Cloud Storage バケット URI を入力します。
gs://jamfpro/jamf-pro/context/jamfproは、バケットの実際の名前で置き換えます。
Source deletion option: 必要に応じて削除オプションを選択します。
- なし: 転送後にファイルを削除しません(テストにおすすめ)。
- 転送されたファイルを削除する: 転送が成功した後にファイルを削除します。
- 転送されたファイルと空のディレクトリを削除する: 転送が成功した後にファイルと空のディレクトリを削除します。
Maximum File Age: 過去何日間に変更されたファイルを含めます。デフォルトは 180 日です。
アセットの名前空間: アセットの名前空間。
取り込みラベル: このフィードのイベントに適用されるラベル。
- [次へ] をクリックします。
- [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
Google SecOps サービス アカウントに IAM 権限を付与する
Google SecOps サービス アカウントには、Cloud Storage バケットに対する Storage オブジェクト閲覧者 ロールが必要です。
- [Cloud Storage] > [バケット] に移動します。
- バケット名をクリックします。
- [権限] タブに移動します。
- [アクセス権を付与] をクリックします。
- 次の構成情報を提供してください。
- プリンシパルを追加: Google SecOps サービス アカウントのメールアドレスを貼り付けます。
- ロールを割り当てる: [Storage オブジェクト閲覧者] を選択します。
[保存] をクリックします。
変更履歴
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。