One Identity の OneLogin ログを収集する

以下でサポートされています。

このドキュメントでは、Google Cloud Storage V2 を使用して OneLogin by One Identity ログを Google Security Operations に取り込む方法について説明します。

One Identity の OneLogin は、エンタープライズ アプリケーション向けのシングル サインオン(SSO)、多要素認証(MFA)、ユーザー プロビジョニングを提供するクラウドベースの ID とアクセス管理(IAM)プラットフォームです。OneLogin Events API は、ユーザー認証、プロビジョニング、ポリシーの変更、管理アクションなどのイベントログへのプログラムによるアクセスを提供します。

始める前に

次の前提条件を満たしていることを確認します。

  • Google SecOps インスタンス
  • Cloud Storage API が有効になっている GCP プロジェクト
  • GCS バケットを作成および管理する権限
  • GCS バケットの IAM ポリシーを管理する権限
  • Cloud Run サービス、Pub/Sub トピック、Cloud Scheduler ジョブを作成する権限
  • 特権管理者または同等のロールによる OneLogin 管理ポータルへの特権アクセス
  • OneLogin 管理ポータルで構成された API 認証情報(クライアント ID とクライアント シークレット)

Google Cloud Storage バケットを作成する

  1. Google Cloud コンソールに移動します。
  2. プロジェクトを選択するか、新しいプロジェクトを作成します。
  3. ナビゲーション メニューで、[Cloud Storage > バケット] に移動します。
  4. [バケットを作成] をクリックします。
  5. 次の構成情報を提供してください。

    設定
    バケットに名前を付ける グローバルに一意の名前(onelogin-sso-logs など)を入力します。
    ロケーション タイプ ニーズに応じて選択します(リージョン、デュアルリージョン、マルチリージョン)。
    ロケーション ロケーションを選択します(例: us-central1)。
    ストレージ クラス Standard(頻繁にアクセスされるログにおすすめ)
    アクセス制御 均一(推奨)
    保護ツール 省略可: オブジェクトのバージョニングまたは保持ポリシーを有効にする
  6. [作成] をクリックします。

OneLogin by One Identity API 認証情報を収集する

API 認証情報を作成する

  1. OneLogin 管理ポータルにログインします。
  2. [デベロッパー> API 認証情報] に移動します。
  3. [New Credential] をクリックします。
  4. 認証情報の名前を入力します(例: Google SecOps Integration)。
  5. 権限スコープとして [Read All] を選択します。
  6. [保存] をクリックします。

  7. 次の詳細をコピーして安全な場所に保存してください。

    • クライアント ID: 認証情報ページに表示される API クライアント ID
    • クライアント シークレット: 認証情報ページに表示される API クライアント シークレット

OneLogin API リージョンを特定する

OneLogin API のベース URL は、データセンターのリージョンによって異なります。

地域 API ベース URL
米国 https://api.us.onelogin.com
EU https://api.eu.onelogin.com

権限を確認する

API 認証情報に必要な権限があることを確認するには:

  1. OneLogin 管理ポータルにログインします。
  2. [デベロッパー> API 認証情報] に移動します。
  3. 認証情報の名前(Google SecOps Integration など)をクリックします。
  4. [Read All] スコープが選択されていることを確認します。そうでない場合は、スコープを更新して [保存] をクリックします。

テスト API へのアクセス

  • 統合に進む前に、認証情報をテストします。

    # Replace with your actual credentials
    ONELOGIN_CLIENT_ID="your-client-id"
    ONELOGIN_CLIENT_SECRET="your-client-secret"
    ONELOGIN_API_BASE="[https://api.us.onelogin.com](https://api.us.onelogin.com)"
    
    # Get access token
    TOKEN=$(curl -s -X POST "${ONELOGIN_API_BASE}/auth/oauth2/v2/token" \
      -H "Content-Type: application/json" \
      -d "{\"grant_type\": \"client_credentials\", \"client_id\": \"${ONELOGIN_CLIENT_ID}\", \"client_secret\": \"${ONELOGIN_CLIENT_SECRET}\"}" \
      | jq -r '.access_token')
    
    # Test API access - list recent events
    curl -s -X GET "${ONELOGIN_API_BASE}/api/2/events?limit=1" \
      -H "Authorization: Bearer ${TOKEN}"
    

Cloud Run functions のサービス アカウントを作成する

Cloud Run 関数には、GCS バケットに書き込み、Pub/Sub によって呼び出される権限を持つサービス アカウントが必要です。

サービス アカウントの作成

  1. GCP Console で、[IAM と管理>サービス アカウント] に移動します。
  2. [サービス アカウントを作成] をクリックします。
  3. 次の構成情報を提供してください。

    • サービス アカウント名: 「onelogin-sso-logs-collector-sa」と入力します。
    • サービス アカウントの説明: Service account for Cloud Run function to collect OneLogin by One Identity logs と入力します。
  4. [作成して続行] をクリックします。

  5. [このサービス アカウントにプロジェクトへのアクセスを許可する] セクションで、次のロールを追加します。

    1. [ロールを選択] をクリックします。
    2. [ストレージ オブジェクト管理者] を検索して選択します。
    3. [+ 別のロールを追加] をクリックします。
    4. [Cloud Run 起動元] を検索して選択します。
    5. [+ 別のロールを追加] をクリックします。
    6. [Cloud Functions 起動元] を検索して選択します。
  6. [続行] をクリックします。

  7. [完了] をクリックします。

これらのロールは、次の操作に必要です。

  • Storage オブジェクト管理者: ログを GCS バケットに書き込み、状態ファイルを管理する
  • Cloud Run 起動元: Pub/Sub が関数を呼び出すことを許可します
  • Cloud Functions 起動元: 関数の呼び出しを許可する

GCS バケットに対する IAM 権限を付与する

GCS バケットに対する書き込み権限をサービス アカウントに付与します。

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名(例: onelogin-sso-logs)をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。

    • プリンシパルを追加: サービス アカウントのメールアドレス(例: onelogin-sso-logs-collector-sa@PROJECT_ID.iam.gserviceaccount.com)を入力します。
    • ロールを割り当てる: [ストレージ オブジェクト管理者] を選択します。
  6. [保存] をクリックします。

Pub/Sub トピックの作成

Cloud Scheduler がパブリッシュし、Cloud Run 関数がサブスクライブする Pub/Sub トピックを作成します。

  1. GCP Console で、[Pub/Sub>トピック] に移動します。
  2. [トピックを作成] をクリックします。
  3. 次の構成情報を提供してください。

    • トピック ID: 「onelogin-sso-logs-trigger」と入力します。
    • その他の設定はデフォルトのままにします。
  4. [作成] をクリックします。

ログを収集する Cloud Run 関数を作成する

Cloud Run 関数は、Cloud Scheduler からの Pub/Sub メッセージによってトリガーされ、OneLogin Events API からログを取得して GCS に書き込みます。

  1. GCP Console で、[Cloud Run] に移動します。
  2. [サービスを作成] をクリックします。
  3. [関数] を選択します(インライン エディタを使用して関数を作成します)。
  4. [構成] セクションで、次の構成の詳細を指定します。

    設定
    サービス名 onelogin-sso-logs-collector
    リージョン GCS バケットと一致するリージョンを選択します(例: us-central1)。
    ランタイム [Python 3.12] 以降を選択します。
  5. [トリガー(省略可)] セクションで、次の操作を行います。

    1. [+ トリガーを追加] をクリックします。
    2. [Cloud Pub/Sub] を選択します。
    3. [Cloud Pub/Sub トピックを選択してください] で、トピック onelogin-sso-logs-trigger を選択します。
    4. [保存] をクリックします。
  6. [認証] セクションで次の操作を行います。

    1. [認証が必要] を選択します。
    2. Identity and Access Management(IAM)を確認します。
  7. 下にスクロールして、[コンテナ、ネットワーキング、セキュリティ] を開きます。

  8. [セキュリティ] タブに移動します。

    • サービス アカウント: サービス アカウント onelogin-sso-logs-collector-sa を選択します。
  9. [コンテナ] タブに移動します。

    1. [変数とシークレット] をクリックします。
    2. 環境変数ごとに [+ 変数を追加] をクリックします。
    変数名 値の例 説明
    GCS_BUCKET onelogin-sso-logs GCS バケット名
    GCS_PREFIX onelogin ログファイルの接頭辞
    STATE_KEY onelogin/state.json 状態ファイルのパス
    ONELOGIN_CLIENT_ID your-client-id OneLogin API クライアント ID
    ONELOGIN_CLIENT_SECRET your-client-secret OneLogin API クライアント シークレット
    ONELOGIN_API_BASE https://api.us.onelogin.com OneLogin API のベース URL
    MAX_RECORDS 5000 実行あたりの最大レコード数
    PAGE_SIZE 250 ページあたりのレコード数(最大 250)
    LOOKBACK_HOURS 24 最初のルックバック期間
  10. [変数とシークレット] セクションで、[リクエスト] まで下にスクロールします。

    • リクエストのタイムアウト: 600 秒(10 分)を入力します。
  11. [設定] タブに移動します。

    • [リソース] セクションで次の操作を行います。
      • メモリ: 512 MiB 以上を選択します。
      • CPU: 1 を選択します。
  12. [リビジョン スケーリング] セクションで、次の操作を行います。

    • [インスタンスの最小数]: 「0」と入力します。
    • インスタンスの最大数: 100 と入力します(または、予想される負荷に基づいて調整します)。
  13. [作成] をクリックします。

  14. サービスが作成されるまで待ちます(1 ~ 2 分)。

  15. サービスが作成されると、インライン コードエディタが自動的に開きます。

関数コードを追加する

  1. [エントリ ポイント] フィールドに「main」と入力します。
  2. インライン コードエディタで、次の 2 つのファイルを作成します。

    • main.py:
    import functions_framework
    from google.cloud import storage
    import json
    import os
    import urllib3
    from datetime import datetime, timezone, timedelta
    import time
    
    # Initialize HTTP client with timeouts
    http = urllib3.PoolManager(
      timeout=urllib3.Timeout(connect=5.0, read=30.0),
      retries=False,
    )
    
    # Initialize Storage client
    storage_client = storage.Client()
    
    # Environment variables
    GCS_BUCKET = os.environ.get('GCS_BUCKET')
    GCS_PREFIX = os.environ.get('GCS_PREFIX', 'onelogin')
    STATE_KEY = os.environ.get('STATE_KEY', 'onelogin/state.json')
    ONELOGIN_CLIENT_ID = os.environ.get('ONELOGIN_CLIENT_ID')
    ONELOGIN_CLIENT_SECRET = os.environ.get('ONELOGIN_CLIENT_SECRET')
    ONELOGIN_API_BASE = os.environ.get('ONELOGIN_API_BASE')
    MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '5000'))
    PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '250'))
    LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
    
    def parse_datetime(value: str) -> datetime:
      """Parse ISO datetime string to datetime object."""
      if value.endswith("Z"):
        value = value[:-1] + "+00:00"
      return datetime.fromisoformat(value)
    
    def get_access_token():
      """
      Obtain OAuth2 access token using client credentials grant.
      OneLogin uses /auth/oauth2/v2/token endpoint.
      """
      base_url = ONELOGIN_API_BASE.rstrip('/')
      token_url = f"{base_url}/auth/oauth2/v2/token"
    
      headers = {
        'Content-Type': 'application/json',
        'Accept': 'application/json'
      }
    
      body = json.dumps({
        'grant_type': 'client_credentials',
        'client_id': ONELOGIN_CLIENT_ID,
        'client_secret': ONELOGIN_CLIENT_SECRET
      })
    
      backoff = 1.0
      for attempt in range(3):
        response = http.request('POST', token_url, body=body, headers=headers)
    
        if response.status == 429:
          retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
          print(f"Rate limited (429) on token request. Retrying after {retry_after}s...")
          time.sleep(retry_after)
          backoff = min(backoff * 2, 30.0)
          continue
    
        if response.status != 200:
          raise RuntimeError(f"Failed to get access token: {response.status} - {response.data.decode('utf-8')}")
    
        data = json.loads(response.data.decode('utf-8'))
        return data['access_token']
    
      raise RuntimeError("Failed to get access token after 3 retries")
    
    @functions_framework.cloud_event
    def main(cloud_event):
      """
      Cloud Run function triggered by Pub/Sub to fetch OneLogin
      event logs and write to GCS.
    
      Args:
        cloud_event: CloudEvent object containing Pub/Sub message
      """
    
      if not all([GCS_BUCKET, ONELOGIN_CLIENT_ID, ONELOGIN_CLIENT_SECRET, ONELOGIN_API_BASE]):
        print('Error: Missing required environment variables')
        return
    
      try:
        bucket = storage_client.bucket(GCS_BUCKET)
    
        # Load state
        state = load_state(bucket, STATE_KEY)
    
        # Determine time window
        now = datetime.now(timezone.utc)
        last_time = None
    
        if isinstance(state, dict) and state.get("last_event_time"):
          try:
            last_time = parse_datetime(state["last_event_time"])
            # Overlap by 2 minutes to catch any delayed events
            last_time = last_time - timedelta(minutes=2)
          except Exception as e:
            print(f"Warning: Could not parse last_event_time: {e}")
    
        if last_time is None:
          last_time = now - timedelta(hours=LOOKBACK_HOURS)
    
        print(f"Fetching logs from {last_time.isoformat()} to {now.isoformat()}")
    
        # Get access token
        token = get_access_token()
    
        # Fetch events
        records, newest_event_time = fetch_logs(
          token=token,
          start_time=last_time,
          end_time=now,
          page_size=PAGE_SIZE,
          max_records=MAX_RECORDS,
        )
    
        if not records:
          print("No new log records found.")
          save_state(bucket, STATE_KEY, now.isoformat())
          return
    
        # Write to GCS as NDJSON
        timestamp = now.strftime('%Y%m%d_%H%M%S')
        object_key = f"{GCS_PREFIX}/logs_{timestamp}.ndjson"
        blob = bucket.blob(object_key)
    
        ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in records]) + '\n'
        blob.upload_from_string(ndjson, content_type='application/x-ndjson')
    
        print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}")
    
        # Update state with newest event time
        if newest_event_time:
          save_state(bucket, STATE_KEY, newest_event_time)
        else:
          save_state(bucket, STATE_KEY, now.isoformat())
    
        print(f"Successfully processed {len(records)} records")
    
      except Exception as e:
        print(f'Error processing logs: {str(e)}')
        raise
    
    def load_state(bucket, key):
      """Load state from GCS."""
      try:
        blob = bucket.blob(key)
        if blob.exists():
          state_data = blob.download_as_text()
          return json.loads(state_data)
      except Exception as e:
        print(f"Warning: Could not load state: {e}")
    
      return {}
    
    def save_state(bucket, key, last_event_time_iso: str):
      """Save the last event timestamp to GCS state file."""
      try:
        state = {'last_event_time': last_event_time_iso}
        blob = bucket.blob(key)
        blob.upload_from_string(
          json.dumps(state, indent=2),
          content_type='application/json'
        )
        print(f"Saved state: last_event_time={last_event_time_iso}")
      except Exception as e:
        print(f"Warning: Could not save state: {e}")
    
    def fetch_logs(token: str, start_time: datetime, end_time: datetime, page_size: int, max_records: int):
      """
      Fetch event logs from the OneLogin Events API v2
      with cursor-based pagination and rate limiting.
    
      Args:
        token: OAuth2 access token
        start_time: Start time for log query
        end_time: End time for log query
        page_size: Number of records per page (max 250)
        max_records: Maximum total records to fetch
    
      Returns:
        Tuple of (records list, newest_event_time ISO string)
      """
      base_url = ONELOGIN_API_BASE.rstrip('/')
      endpoint = f"{base_url}/api/2/events"
    
      headers = {
        'Authorization': f'Bearer {token}',
        'Accept': 'application/json',
        'User-Agent': 'GoogleSecOps-OneLoginSSOCollector/1.0'
      }
    
      records = []
      newest_time = None
      page_num = 0
      backoff = 1.0
    
      start_iso = start_time.strftime('%Y-%m-%dT%H:%M:%SZ')
      end_iso = end_time.strftime('%Y-%m-%dT%H:%M:%SZ')
    
      cursor = None
    
      while True:
        page_num += 1
    
        if len(records) >= max_records:
          print(f"Reached max_records limit ({max_records})")
          break
    
        params = [
          f"limit={min(page_size, max_records - len(records))}",
          f"since={start_iso}",
          f"until={end_iso}"
        ]
        if cursor:
          params.append(f"cursor={cursor}")
    
        url = f"{endpoint}?{'&'.join(params)}"
    
        try:
          response = http.request('GET', url, headers=headers)
    
          # Handle rate limiting with exponential backoff
          if response.status == 429:
            retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
            print(f"Rate limited (429). Retrying after {retry_after}s...")
            time.sleep(retry_after)
            backoff = min(backoff * 2, 30.0)
            continue
    
          backoff = 1.0
    
          if response.status != 200:
            print(f"HTTP Error: {response.status}")
            response_text = response.data.decode('utf-8')
            print(f"Response body: {response_text}")
            return records, newest_time
    
          data = json.loads(response.data.decode('utf-8'))
    
          page_results = data.get('data', [])
    
          if not page_results:
            print(f"No more results (empty page)")
            break
    
          print(f"Page {page_num}: Retrieved {len(page_results)} events")
          records.extend(page_results)
    
          # Track newest event time
          for event in page_results:
            try:
              event_time = event.get('created_at')
              if event_time:
                if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time):
                  newest_time = event_time
            except Exception as e:
              print(f"Warning: Could not parse event time: {e}")
    
          # Check for next page using cursor from pagination
          pagination = data.get('pagination', {})
          cursor = pagination.get('after_cursor')
          if not cursor:
            print("No more pages (no next cursor)")
            break
    
        except Exception as e:
          print(f"Error fetching logs: {e}")
          return records, newest_time
    
      print(f"Retrieved {len(records)} total records from {page_num} pages")
      return records, newest_time
    

    • requirements.txt:
    functions-framework==3.*
    google-cloud-storage==2.*
    urllib3>=2.0.0
    
  3. [デプロイ] をクリックして、関数を保存してデプロイします。

  4. デプロイが完了するまで待ちます(2 ~ 3 分)。

Cloud Scheduler ジョブの作成

Cloud Scheduler は、定期的に Pub/Sub トピックにメッセージをパブリッシュし、Cloud Run functions の関数をトリガーします。

  1. GCP Console で、[Cloud Scheduler] に移動します。
  2. [ジョブを作成] をクリックします。
  3. 次の構成情報を提供してください。

    設定
    名前 onelogin-sso-logs-collector-hourly
    リージョン Cloud Run functions と同じリージョンを選択する
    周波数 0 * * * *(毎時 0 分)
    タイムゾーン タイムゾーンを選択します(UTC を推奨)
    ターゲット タイプ Pub/Sub
    トピック トピック onelogin-sso-logs-trigger を選択します。
    メッセージ本文 {}(空の JSON オブジェクト)
  4. [作成] をクリックします。

スケジュールの頻度のオプション

ログの量とレイテンシの要件に基づいて頻度を選択します。

頻度 CRON 式 ユースケース
5 分おき */5 * * * * 大容量、低レイテンシ
15 分ごと */15 * * * * 検索量が普通
1 時間ごと 0 * * * * 標準(推奨)
6 時間ごと 0 */6 * * * 少量、バッチ処理
毎日 0 0 * * * 過去のデータの収集

統合をテストする

  1. Cloud Scheduler コンソールで、ジョブを見つけます。
  2. [強制実行] をクリックして、ジョブを手動でトリガーします。
  3. 数秒待ちます。
  4. Cloud Run > サービスに移動します。
  5. onelogin-sso-logs-collector をクリックします。
  6. [ログ] タブをクリックします。
  7. 関数が正常に実行されたことを確認します。以下のものを探します。

    Fetching logs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00
    Page 1: Retrieved X events
    Wrote X records to gs://onelogin-sso-logs/onelogin/logs_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. [Cloud Storage] > [バケット] に移動します。

  9. バケット名(onelogin-sso-logs)をクリックします。

  10. onelogin/ フォルダに移動します。

  11. 現在のタイムスタンプで新しい .ndjson ファイルが作成されたことを確認します。

ログにエラーが表示された場合:

  • HTTP 401: 環境変数で API 認証情報を確認する
  • HTTP 403: OneLogin 管理ポータルで、API 認証情報に Read All スコープがあることを確認します。
  • HTTP 429: レート制限 - 関数はバックオフで自動的に再試行されます
  • 環境変数が不足している: 必要な変数がすべて設定されていることを確認します

OneLogin by One Identity のログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. [単一フィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: OneLogin SSO Logs)。
  5. [ソースタイプ] として [Google Cloud Storage V2] を選択します。
  6. [ログタイプ] として [OneLogin] を選択します。
  7. [サービス アカウントを取得する] をクリックします。一意のサービス アカウントのメールアドレスが表示されます(例:)。

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. このメールアドレスをコピーします。

  9. [次へ] をクリックします。

  10. 次の入力パラメータの値を指定します。

    • ストレージ バケットの URL: 接頭辞パスを含む GCS バケット URI を入力します。

      gs://onelogin-sso-logs/onelogin/
      
      • 次のように置き換えます。
        • onelogin-sso-logs: GCS バケット名。
        • onelogin: ログが保存されるオプションの接頭辞/フォルダパス(ルートの場合は空のままにします)。
    • Source deletion option: 必要に応じて削除オプションを選択します。

      • なし: 転送後にファイルを削除しません(テストにおすすめ)。
      • 転送されたファイルを削除する: 転送が完了した後にファイルを削除します。
      • 転送されたファイルと空のディレクトリを削除する: 転送が完了すると、ファイルと空のディレクトリが削除されます。

    • ファイルの最大経過日数: 指定した日数以内に変更されたファイルを含めます(デフォルトは 180 日)。

    • アセットの名前空間: アセットの名前空間

    • Ingestion labels: このフィードのイベントに適用されるラベル

  11. [次へ] をクリックします。

  12. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

Google SecOps サービス アカウントに IAM 権限を付与する

Google SecOps サービス アカウントには、GCS バケットに対する Storage オブジェクト閲覧者ロールが必要です。

  1. [Cloud Storage] > [バケット] に移動します。
  2. バケット名をクリックします。
  3. [権限] タブに移動します。
  4. [アクセス権を付与] をクリックします。
  5. 次の構成情報を提供してください。

    • プリンシパルを追加: Google SecOps サービス アカウントのメールアドレスを貼り付けます。
    • ロールを割り当てる: [Storage オブジェクト閲覧者] を選択します。
  6. [保存] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
id metadata.product_log_id 直接マッピングされます。
created_at metadata.event_timestamp タイムスタンプに変換済み
account_id principal.namespace 直接マッピングされ、文字列に変換されます
actor_user_id principal.user.userid 直接マッピングされ、文字列に変換されます
actor_user_name principal.user.user_display_name 直接マッピングされます。
user_id target.user.userid 直接マッピングされ、文字列に変換されます
user_name target.user.user_display_name 直接マッピングされます。
event_type_id metadata.product_event_type 直接マッピングされ、文字列に変換されます
ipaddr principal.ip 直接マッピングされます。
notes metadata.description 直接マッピングされます。
app_id target.application 直接マッピングされ、文字列に変換されます
app_name target.resource.name 直接マッピングされます。
group_id target.group.product_object_id 直接マッピングされ、文字列に変換されます
group_name target.group.group_display_name 直接マッピングされます。
directory_id additional.fields.value.string_value(キー: directory_id) 直接マッピングされます。
role_id principal.user.attribute.roles.id 直接マッピングされ、文字列に変換されます
role_name principal.user.attribute.roles.name 直接マッピングされます。
otp_device_id additional.fields.value.string_value(キー: otp_device_id) 直接マッピングされます。
otp_device_name additional.fields.value.string_value(キー: otp_device_name) 直接マッピングされます。
policy_id security_result.rule_id 直接マッピングされ、文字列に変換されます
policy_name security_result.rule_name 直接マッピングされます。
client_id additional.fields.value.string_value(キー: client_id) 直接マッピングされます。
browser_fingerprint additional.fields.value.string_value(キー: browser_fingerprint) 直接マッピングされます。
custom_message security_result.description 直接マッピングされます。
error_description security_result.description custom_message が空の場合、直接マッピングされます。
metadata.vendor_name 「OneLogin」に設定
metadata.product_name 「OneLogin SSO」に設定します。
metadata.log_type 「ONELOGIN_SSO」に設定します。
metadata.event_type event_type_id に基づいて決定されます。認証イベントの場合は USER_LOGIN、アプリ アクセス イベントの場合は USER_RESOURCE_ACCESS、ロール/権限の変更の場合は USER_CHANGE_PERMISSIONS、それ以外の場合は GENERIC_EVENT
user_attributes.username event.idm.read_only_udm.additional.fields 変更履歴からマッピング
adc_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
adc_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_attributes.openid_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_attributes.samaccountname event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_attributes.member_of event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_attributes.group_id event.idm.read_only_udm.target.group.product_object_id 変更履歴からマッピング
user_attributes.lastname principal.user.last_name 変更履歴からマッピング
user_attributes.firstname principal.user.first_name 変更履歴からマッピング
user_attributes.department principal.user.department 変更履歴からマッピング
user_attributes.title principal.user.title 変更履歴からマッピング
user_attributes.email principal.user.email_addresses 変更履歴からマッピング
id metadata.product_object_id 変更履歴からマッピング
assuming_acting_user_id additional.fields 変更履歴からマッピング
directory_sync_run_id additional.fields 変更履歴からマッピング
resource_type_id additional.fields 変更履歴からマッピング
user_agent network.http.parsed_user_agent 変更履歴からマッピング
otp_device_id principal.asset_id 変更履歴からマッピング
actor_system additional.fields 変更履歴からマッピング
operation_name additional.fields 変更履歴からマッピング
resolution additional.fields 変更履歴からマッピング
risk_cookie_id additional.fields 変更履歴からマッピング
event_type_ids additional.fields 変更履歴からマッピング
since additional.fields 変更履歴からマッピング
until additional.fields 変更履歴からマッピング
proxy_ip intermediary.ip 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。