Salesforce-Protokolle erfassen
In diesem Dokument wird beschrieben, wie Sie Salesforce-Logs erfassen, indem Sie einen Google Security Operations-Feed mit der Drittanbieter-API einrichten.
Salesforce ist eine cloudbasierte CRM-Plattform (Customer-Relationship-Management), die Tools für Vertrieb, Kundenservice, Marketing und Analysen bietet. In Salesforce-Protokollen werden Nutzeraktivitäten, Sicherheitsereignisse, Systemänderungen und die API-Nutzung auf der gesamten Plattform erfasst.
Hinweis
Folgende Voraussetzungen müssen erfüllt sein:
- Eine Google SecOps-Instanz
- Salesforce Enterprise Edition oder höher (API-Zugriff aktiviert)
- Salesforce Shield Event Monitoring-Lizenz aktiviert (für den Zugriff auf
EventLogFileerforderlich) - Salesforce-Systemadministratorberechtigungen
- OpenSSL ist installiert (für die Zertifikatsgenerierung).
RSA-Schlüsselpaar und ‑Zertifikat generieren
Generieren Sie einen privaten RSA-Schlüssel und ein selbstsigniertes X.509-Zertifikat für die JWT-Signierung.
Privaten Schlüssel generieren
Erstellen Sie den Schlüssel im PKCS#8-Format. Für den Google SecOps-Feed werden nur PKCS#8-Schlüssel (Header
-----BEGIN PRIVATE KEY-----) akzeptiert. Bei älteren PKCS#1-Schlüsseln (-----BEGIN RSA PRIVATE KEY-----) treten beim Erstellen des Feeds Parsing-Fehler auf.openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
Selbstsigniertes Zertifikat generieren
Verwenden Sie Ihren privaten Schlüssel, um ein selbst signiertes X.509-Zertifikat zu generieren, das 365 Tage lang gültig ist.
openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
Geben Sie bei Aufforderung die Zertifikatsdetails ein:
- Country Name (Ländername): Geben Sie den aus zwei Buchstaben bestehenden Ländercode ein (z. B.
US). - Name des Bundeslandes oder der Provinz: Geben Sie Ihr Bundesland ein (z. B.
California). - Ortsname: Geben Sie Ihre Stadt ein, z. B.
San Francisco. - Name der Organisation: Geben Sie den Namen Ihrer Organisation ein (z. B.
Acme Corp). - Name der Organisationseinheit: Geben Sie die Abteilung ein, z. B.
IT Security. - Allgemeiner Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
SecOps Integration. - E-Mail-Adresse: Geben Sie die Kontakt-E-Mail-Adresse ein.
Externe Salesforce-Client-App erstellen
Externe Client-Apps sind die empfohlene Methode für die OAuth-Authentifizierung in Salesforce (Spring 26 und höher).
- Melden Sie sich bei Salesforce an.
- Rufen Sie die Einrichtung auf (Zahnradsymbol oben rechts).
- Geben Sie im Feld Schnellsuche
External Client Appsein. - Klicken Sie auf External Client App Manager (Manager für externe Client-Apps).
- Klicken Sie auf Neue externe Client-App.
Grundlegende Informationen konfigurieren
- Geben Sie die folgenden Konfigurationsdetails an:
- Name der externen Client-App: Geben Sie einen aussagekräftigen Namen ein, z. B.
Google SecOps Integration. - API-Name: Wird automatisch basierend auf dem App-Namen ausgefüllt. Sie können die Standardeinstellung verwenden oder sie anpassen.
- Kontakt-E-Mail-Adresse: Geben Sie Ihre E-Mail-Adresse ein.
- Distribution State (Bereitstellungsstatus): Wählen Sie Local (Lokal) aus.
- Name der externen Client-App: Geben Sie einen aussagekräftigen Namen ein, z. B.
- Klicken Sie auf Weiter.
OAuth-Einstellungen aktivieren
- Markieren Sie das Kästchen Enable OAuth (OAuth aktivieren).
- Geben Sie die folgenden Konfigurationsdetails an:
- Callback-URL: Geben Sie
https://login.salesforce.com/services/oauth2/callbackein.
- Callback-URL: Geben Sie
- Verschieben Sie im Abschnitt OAuth-Bereiche die folgenden Bereiche von Verfügbare OAuth-Bereiche nach Ausgewählte OAuth-Bereiche:
- Nutzerdaten über APIs verwalten (api)
- Jederzeit Anfragen ausführen (refresh_token, offline_access) (refresh_token, offline_access)
JWT-Bearer-Flow aktivieren und Zertifikat hochladen
- Markieren Sie im Bereich Flow Enablement (Ablaufaktivierung) das Kästchen Enable JWT Bearer Flow (JWT-Inhaberablauf aktivieren).
- Der Abschnitt Zertifikats-Upload wird angezeigt.
- Klicken Sie auf Dateien hochladen oder ziehen Sie die Zertifikatsdatei per Drag-and-drop in das Fenster.
- Wählen Sie die Datei
salesforce_certificate.crtaus. - Warten Sie, bis der Upload abgeschlossen ist. Der Dateiname des Zertifikats sollte unter dem Upload-Button angezeigt werden.
OAuth-Richtlinien konfigurieren
- Im Abschnitt OAuth-Richtlinien:
- Berechtigte Nutzer: Wählen Sie Vom Administrator genehmigte Nutzer sind vorautorisiert aus.
- Klicken Sie auf Speichern.
Consumer-Key abrufen
Nachdem Sie die externe Client-App erstellt haben, rufen Sie den Consumerschlüssel für die Konfiguration des Google SecOps-Feeds ab.
- Klicken Sie im Manager für externe Client-Apps auf den Namen Ihrer App (z. B.
Google SecOps Integration). - Rufen Sie den Tab Einstellungen auf.
- Klicken Sie im Bereich OAuth-Einstellungen auf Consumer-Key und ‑Secret.
- Kopieren und speichern Sie den Wert für Consumer Key (Consumer-Schlüssel).
Beispiel für das Consumer-Key-Format:
3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
Externe Client-App vorab autorisieren
Salesforce erfordert eine Vorautorisierung für den JWT-Inhaberablauf. Sie können den Zugriff vorab autorisieren, indem Sie die externe Client-App einem Nutzer über einen Berechtigungssatz zuweisen.
Berechtigungssatz erstellen
- Gehen Sie zu Einrichtung> Nutzer > Berechtigungssätze.
- Klicken Sie auf Neu.
- Geben Sie die folgenden Konfigurationsdetails an:
- Label: Geben Sie z. B.
SecOps Integration Usersein. - API-Name: Wird automatisch basierend auf dem Label ausgefüllt.
- Label: Geben Sie z. B.
- Klicken Sie auf Speichern.
Berechtigungssatz der externen Client-App zuweisen
- Gehen Sie zu Einrichtung > Externer Client-App-Manager.
- Klicken Sie auf Ihre externe Client-App (z. B.
Google SecOps Integration). - Klicken Sie auf den Tab Richtlinien.
- Wählen Sie im Bereich App Policies (App-Richtlinien) unter Select Permission Sets (Berechtigungssätze auswählen) Folgendes aus:
- Verschieben Sie Ihren Berechtigungssatz (z. B.
SecOps Integration Users) von Available Permission Sets (Verfügbare Berechtigungssätze) nach Selected Permission Sets (Ausgewählte Berechtigungssätze).
- Verschieben Sie Ihren Berechtigungssatz (z. B.
- Klicken Sie auf Speichern.
Nutzer Berechtigungssatz zuweisen
- Klicken Sie auf der Detailseite des Berechtigungssatzes auf Zuweisungen verwalten.
- Klicken Sie auf Zuweisungen hinzufügen.
- Klicken Sie das Kästchen neben dem Nutzerkonto an, das für die Google SecOps-Integration verwendet werden soll (z. B.
integration@acme.com). - Klicken Sie auf Zuweisen.
- Klicken Sie auf Fertig.
Feed in Google SecOps konfigurieren, um Salesforce-Logs aufzunehmen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Salesforce EventLogFile. - Wählen Sie Drittanbieter-API als Quelltyp aus.
- Wählen Sie SALESFORCE als Logtyp aus.
- Klicken Sie auf Weiter.
Geben Sie Werte für die folgenden Eingabeparameter an:
- API-Hostname: Geben Sie den Hostnamen Ihrer Salesforce-Instanz ein (z. B.
acme.my.salesforce.com).
- OAuth-JWT-Endpunkt: Geben Sie die URL des OAuth-Token-Endpunkts ein. Der Suchparameter
grant_typeist für den Google SecOps-Feed-Fetcher erforderlich und muss genau wie unten gezeigt an die URL angehängt werden:- Produktionsorganisationen:
https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Sandbox-Organisationen:
https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Meine Domain:
https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
- Produktionsorganisationen:
- JWT Claims Issuer (JWT-Anspruchsaussteller): Geben Sie den Consumer-Key der externen Client-App ein.
- JWT-Anspruch „Subject“: Geben Sie den Salesforce-Nutzernamen des vorab autorisierten Nutzers ein (z. B.
integration@acme.com). - JWT-Anforderungen – Zielgruppe: Geben Sie die Autorisierungsserver-URL ein. Verwenden Sie nur einen der beiden Werte unten. Ersetzen Sie keine „Meine Domäne“-URL, da Salesforce sie bei der JWT-Signaturvalidierung ablehnt:
- Produktionsorganisationen und „Meine Domain“-Organisationen:
https://login.salesforce.com - Sandbox-Organisationen:
https://test.salesforce.com
- Produktionsorganisationen und „Meine Domain“-Organisationen:
Privater RSA-Schlüssel: Fügen Sie den vollständigen Inhalt des privaten PKCS#8-Schlüssels einschließlich der Markierungen
-----BEGIN PRIVATE KEY-----und-----END PRIVATE KEY-----ein. Header und Footer dürfen das WortRSAnicht enthalten. Ein Schlüssel mit-----BEGIN RSA PRIVATE KEY-----(PKCS#1) wird vom Feedparser abgelehnt.So rufen Sie den Inhalt des privaten Schlüssels ab:
cat salesforce_private.key
Kopieren Sie die gesamte Ausgabe, einschließlich der Kopf- und Fußzeilen.
- Asset-Namespace: Der Asset-Namespace.
- Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
- API-Hostname: Geben Sie den Hostnamen Ihrer Salesforce-Instanz ein (z. B.
Klicken Sie auf Weiter.
Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
Referenz für Salesforce-Instanztypen
Die OAuth-JWT-Endpunkt- und Zielgruppenwerte hängen von Ihrem Salesforce-Instanztyp ab:
| Instanztyp | OAuth-JWT-Endpunkt | JWT-Anforderungen – Zielgruppe | API-Hostnameformat |
|---|---|---|---|
| Produktion | https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
company.my.salesforce.com |
| Sandbox | https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://test.salesforce.com |
company--sandbox.sandbox.my.salesforce.com |
| Meine Domain | https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
domain.my.salesforce.com |
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
ApiType_label |
additional.fields |
Zusammengeführt |
ApiVersion_label |
additional.fields |
Zusammengeführt |
Application_label |
additional.fields |
Zusammengeführt |
AuthMethodReference_label |
additional.fields |
Zusammengeführt |
Browser_label |
additional.fields |
Zusammengeführt |
ConnectedAppId_label |
additional.fields |
Zusammengeführt |
CountryIso_label |
additional.fields |
Zusammengeführt |
CreatedByContext_label |
additional.fields |
Zusammengeführt |
CreatedById_label |
additional.fields |
Zusammengeführt |
CreatedByIssuer_label |
additional.fields |
Zusammengeführt |
CreatedBy_FederationIdentifier_label |
additional.fields |
Zusammengeführt |
CreatedDate_label |
additional.fields |
Zusammengeführt |
DeviceSessionId_label |
additional.fields |
Zusammengeführt |
EffectivePageTimeDeviationReason_label |
additional.fields |
Zusammengeführt |
EffectivePageTime_label |
additional.fields |
Zusammengeführt |
Entityid_label |
additional.fields |
Zusammengeführt |
EventIdentifier_label |
additional.fields |
Zusammengeführt |
EventUuid_label |
additional.fields |
Zusammengeführt |
FederationIdentifier_label |
additional.fields |
Zusammengeführt |
HasEffectivePageTimeDeviation_label |
additional.fields |
Zusammengeführt |
Id_label |
additional.fields |
Zusammengeführt |
LoginGeoId_label |
additional.fields |
Zusammengeführt |
LoginHistoryId_label |
additional.fields |
Zusammengeführt |
LoginKey_label |
additional.fields |
Zusammengeführt |
LoginSubType_label |
additional.fields |
Zusammengeführt |
LoginType_label |
additional.fields |
Zusammengeführt |
NetId_label |
additional.fields |
Zusammengeführt |
NetworkId_label |
additional.fields |
Zusammengeführt |
Operation_label |
additional.fields |
Zusammengeführt |
OptionsIsGet_label |
additional.fields |
Zusammengeführt |
OptionsIsPost_label |
additional.fields |
Zusammengeführt |
Platform_label |
additional.fields |
Zusammengeführt |
PolicyId_label |
additional.fields |
Zusammengeführt |
PreviousPageAppName_label |
additional.fields |
Zusammengeführt |
PreviousPageEntityType_label |
additional.fields |
Zusammengeführt |
QueriedEntities_label |
additional.fields |
Zusammengeführt |
RelatedEventIdentifier_label |
additional.fields |
Zusammengeführt |
RequestIdentifier_label |
additional.fields |
Zusammengeführt |
RowsProcessed_label |
additional.fields |
Zusammengeführt |
RowsReturned_label |
additional.fields |
Zusammengeführt |
SdkVersion_label |
additional.fields |
Zusammengeführt |
SessionKey_label |
additional.fields |
Zusammengeführt |
SessionLevel_label |
additional.fields |
Zusammengeführt |
Subdivision_label |
additional.fields |
Zusammengeführt |
api_token_label |
additional.fields |
Zusammengeführt |
api_type_label |
additional.fields |
Zusammengeführt |
auth_service_id_label |
additional.fields |
Zusammengeführt |
auth_token |
additional.fields |
Zusammengeführt |
browser_version_label |
additional.fields |
Zusammengeführt |
channel_label |
additional.fields |
Zusammengeführt |
connection_type_label |
additional.fields |
Zusammengeführt |
customerName_label |
additional.fields |
Zusammengeführt |
datacell_label |
additional.fields |
Zusammengeführt |
decoded_body_size_label |
additional.fields |
Zusammengeführt |
delegate_user_label |
additional.fields |
Zusammengeführt |
device_label |
additional.fields |
Zusammengeführt |
device_platform |
additional.fields |
Zugeordnet: : → device_label |
done_label |
additional.fields |
Zusammengeführt |
encoded_body_size_label |
additional.fields |
Zusammengeführt |
evaluation_time_label |
additional.fields |
Zusammengeführt |
event_id |
additional.fields |
Zugeordnet: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE... |
initiator_type_label |
additional.fields |
Zusammengeführt |
login_key_label |
additional.fields |
Zusammengeführt |
loginkey_label |
additional.fields |
Zusammengeführt |
map_field |
additional.fields |
Zusammengeführt |
next_hop_protocol_label |
additional.fields |
Zusammengeführt |
page_app_name_label |
additional.fields |
Zusammengeführt |
page_context_label |
additional.fields |
Zusammengeführt |
page_entity_id_label |
additional.fields |
Zusammengeführt |
page_entity_type_label |
additional.fields |
Zusammengeführt |
page_url_label |
additional.fields |
Zusammengeführt |
parent_ui_element_label |
additional.fields |
Zusammengeführt |
platform_label |
additional.fields |
Zusammengeführt |
postal_code_label |
additional.fields |
Zusammengeführt |
redirect_start_label |
additional.fields |
Zusammengeführt |
render_blocking_status_label |
additional.fields |
Zusammengeführt |
replayId_label |
additional.fields |
Zusammengeführt |
request_start_label |
additional.fields |
Zusammengeführt |
response_end_label |
additional.fields |
Zusammengeführt |
response_start_label |
additional.fields |
Zusammengeführt |
responsible_namespace_prefix_label |
additional.fields |
Zusammengeführt |
schemaId_label |
additional.fields |
Zusammengeführt |
schema_label |
additional.fields |
Zusammengeführt |
section_label |
additional.fields |
Zusammengeführt |
server_request_id_label |
additional.fields |
Zusammengeführt |
target_ui_element_label |
additional.fields |
Zusammengeführt |
totalSize_label |
additional.fields |
Zusammengeführt |
transfer_size_label |
additional.fields |
Zusammengeführt |
ts_label |
additional.fields |
Zusammengeführt |
ui_event_id_label |
additional.fields |
Zusammengeführt |
ui_event_sequence_num_label |
additional.fields |
Zusammengeführt |
ui_event_source_label |
additional.fields |
Zusammengeführt |
ui_event_timestamp_label |
additional.fields |
Zusammengeführt |
ui_event_type_label |
additional.fields |
Zusammengeführt |
ui_root_activity_id_label |
additional.fields |
Zusammengeführt |
ui_thread_response_delay_label |
additional.fields |
Zusammengeführt |
worker_start_label |
additional.fields |
Zusammengeführt |
Login_type |
extensions.auth.auth_details |
Direkt zugeordnet |
auth.mechanism |
extensions.auth.mechanism |
Zusammengeführt |
csv_format |
extensions.auth.mechanism |
Zugeordnet: false → auth.mechanism |
event_id |
extensions.auth.mechanism |
Zugeordnet: Login: Success → auth.mechanism |
mechanism |
extensions.auth.mechanism |
Zusammengeführt |
LoginType |
extensions.auth.type |
Zugeordnet: Application → AUTHTYPE_UNSPECIFIED |
csv_format |
extensions.auth.type |
Zugeordnet: false → AUTHTYPE_UNSPECIFIED |
event_id |
extensions.auth.type |
Zugeordnete Werte (insgesamt 8, z.B. „IdentityProviderEventStore“, „LoginEventStream“, „WaveDownloa... |
logintype |
extensions.auth.type |
Zugeordnet: SAML Sfdc Initiated SSO → SSO |
intermediary_ip |
intermediary.ip |
Zusammengeführt |
user_name |
intermediary.user.user_display_name |
Direkt zugeordnet |
userid |
intermediary.user.userid |
Direkt zugeordnet |
Report_description |
metadata.description |
Direkt zugeordnet |
data.properties.Description.str |
metadata.description |
Direkt zugeordnet |
metadata_description |
metadata.description |
Direkt zugeordnet |
properties.Description |
metadata.description |
Direkt zugeordnet |
@timestamp |
metadata.event_timestamp |
Geparst als ISO8601 |
LoginTime |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSS+0000 |
TIMESTAMP |
metadata.event_timestamp |
Geparst als UNIX |
TIMESTAMP_DERIVED |
metadata.event_timestamp |
Geparst als ISO8601 |
User.LastLoginDate |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ss.SSS+0000 |
collected_timestamp |
metadata.event_timestamp |
Geparst als yyyyMMddHHmmss |
column6 |
metadata.event_timestamp |
Geparst als yyyyMMddHHmmss |
createdAt |
metadata.event_timestamp |
Geparst als UNIX |
detail.payload.EventDate |
metadata.event_timestamp |
Geparst als ISO8601 |
payload.EventDate |
metadata.event_timestamp |
Geparst als ISO8601 |
properties.EventDate |
metadata.event_timestamp |
Geparst als ISO8601 |
recordDate |
metadata.event_timestamp |
Geparst als UNIX_MS |
startTime |
metadata.event_timestamp |
Geparst als MMM d yyyy, HH:mm:ss:SSS |
time_stamp |
metadata.event_timestamp |
Geparst als YYYY-MM-ddTHH:mm:ss |
timestamp |
metadata.event_timestamp |
Geparst als yyyyMMddHHmmss |
ts_date |
metadata.event_timestamp |
Geparst als yyyy-MM-dd HH:mm:ss.SSSZ |
event_type |
metadata.event_type |
Zugeordnet: "", "GENERIC_EVENT" → USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE... |
principal_machine_id_present |
metadata.event_type |
Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
principal_user_present |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
label |
metadata.ingestion_labels |
Zusammengeführt |
resource_name |
metadata.ingestion_labels |
Zugeordnet: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu... |
action |
metadata.product_event_type |
Direkt zugeordnet |
attrs.cat |
metadata.product_event_type |
Direkt zugeordnet |
event_id |
metadata.product_event_type |
Direkt zugeordnet |
name |
metadata.product_event_type |
Direkt zugeordnet |
REQUEST_ID |
metadata.product_log_id |
Direkt zugeordnet |
column9 |
metadata.product_log_id |
Direkt zugeordnet |
data.properties.EventIdentifier.str |
metadata.product_log_id |
Direkt zugeordnet |
event_identifier |
metadata.product_log_id |
Direkt zugeordnet |
id |
metadata.product_log_id |
Direkt zugeordnet |
payload.EventIdentifier |
metadata.product_log_id |
Direkt zugeordnet |
product_log_id |
metadata.product_log_id |
Direkt zugeordnet |
properties.EventIdentifier |
metadata.product_log_id |
Direkt zugeordnet |
ClientVersion |
metadata.product_version |
Direkt zugeordnet |
payload.ClientVersion |
metadata.product_version |
Direkt zugeordnet |
data.properties.LoginUrl.str |
metadata.url_back_to_product |
Direkt zugeordnet |
data.properties.PageUrl.str |
metadata.url_back_to_product |
Direkt zugeordnet |
payload.PreviousPageUrl |
metadata.url_back_to_product |
Direkt zugeordnet |
protocol |
network.application_protocol |
Direkt zugeordnet |
METHOD |
network.http.method |
Direkt zugeordnet |
data.properties.HttpMethod.str |
network.http.method |
Direkt zugeordnet |
method |
network.http.method |
Direkt zugeordnet |
payload.HttpMethod |
network.http.method |
Direkt zugeordnet |
properties.HttpMethod |
network.http.method |
Direkt zugeordnet |
properties.UserAgent |
network.http.parsed_user_agent |
Direkt zugeordnet |
user_agent |
network.http.parsed_user_agent |
Direkt zugeordnet |
referral_url |
network.http.referral_url |
Direkt zugeordnet |
STATUS_CODE |
network.http.response_code |
Direkt zugeordnet |
request_status |
network.http.response_code |
Direkt zugeordnet |
Browser_type |
network.http.user_agent |
Direkt zugeordnet |
Client_info |
network.http.user_agent |
Direkt zugeordnet |
data.properties.UserAgent.str |
network.http.user_agent |
Direkt zugeordnet |
detail.payload.UserAgent |
network.http.user_agent |
Direkt zugeordnet |
payload.UserAgent |
network.http.user_agent |
Direkt zugeordnet |
properties.UserAgent |
network.http.user_agent |
Direkt zugeordnet |
user_agent |
network.http.user_agent |
Direkt zugeordnet |
RESPONSE_SIZE |
network.received_bytes |
Umbenannt/zugeordnet |
REQUEST_SIZE |
network.sent_bytes |
Umbenannt/zugeordnet |
column17 |
network.sent_bytes |
Direkt zugeordnet |
event_id |
network.sent_bytes |
Zugeordnet: AuraRequest → uinteger |
LOGIN_KEY |
network.session_id |
Direkt zugeordnet |
SESSION_KEY |
network.session_id |
Direkt zugeordnet |
data.properties.SESSION_KEY.str |
network.session_id |
Direkt zugeordnet |
data.properties.SessionKey.str |
network.session_id |
Direkt zugeordnet |
payload.SessionKey |
network.session_id |
Direkt zugeordnet |
properties.SessionKey |
network.session_id |
Direkt zugeordnet |
session_id |
network.session_id |
Direkt zugeordnet |
session_key |
network.session_id |
Direkt zugeordnet |
cipher_suite |
network.tls.cipher |
Direkt zugeordnet |
data.properties.CipherSuite.str |
network.tls.cipher |
Direkt zugeordnet |
payload.CipherSuite |
network.tls.cipher |
Direkt zugeordnet |
properties.CipherSuite |
network.tls.cipher |
Direkt zugeordnet |
data.properties.TlsProtocol.str |
network.tls.version |
Direkt zugeordnet |
payload.TlsProtocol |
network.tls.version |
Direkt zugeordnet |
properties.TlsProtocol |
network.tls.version |
Direkt zugeordnet |
tls_protocol |
network.tls.version_protocol |
Direkt zugeordnet |
data.properties.DelegatedUsername.str |
observer.user.userid |
Direkt zugeordnet |
application |
principal.application |
Direkt zugeordnet |
attrs.Application |
principal.application |
Umbenannt/zugeordnet |
data.properties.Application.str |
principal.application |
Direkt zugeordnet |
payload.Application |
principal.application |
Direkt zugeordnet |
properties.Application |
principal.application |
Direkt zugeordnet |
src_app_name |
principal.application |
Direkt zugeordnet |
SourceIp |
principal.asset.hostname |
Direkt zugeordnet |
client_host |
principal.asset.hostname |
Direkt zugeordnet |
client_ip_1 |
principal.asset.hostname |
Direkt zugeordnet |
detail.payload.Client |
principal.asset.hostname |
Direkt zugeordnet |
CLIENT_IP |
principal.asset.ip |
Zusammengeführt |
Client_ip |
principal.asset.ip |
Zusammengeführt |
SourceIp |
principal.asset.ip |
Zusammengeführt |
attrs.src |
principal.asset.ip |
Zusammengeführt |
client_ip |
principal.asset.ip |
Zusammengeführt |
client_ip_1 |
principal.asset.ip |
Zusammengeführt |
column28 |
principal.asset.ip |
Zusammengeführt |
csv_format |
principal.asset.ip |
Zugeordnet: false → attrs.src |
event_id |
principal.asset.ip |
Zugeordnet: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.asset.ip |
Zusammengeführt |
prin_ip |
principal.asset.ip |
Zusammengeführt |
principal_ip_address |
principal.asset.ip |
Zusammengeführt |
src_ip1 |
principal.asset.ip |
Zusammengeführt |
value |
principal.asset.ip |
Zusammengeführt |
data.properties.ASSET_ID.str |
principal.asset_id |
Direkt zugeordnet |
SourceIp |
principal.hostname |
Direkt zugeordnet |
client_host |
principal.hostname |
Direkt zugeordnet |
client_ip_1 |
principal.hostname |
Direkt zugeordnet |
detail.payload.Client |
principal.hostname |
Direkt zugeordnet |
CLIENT_IP |
principal.ip |
Zusammengeführt |
Client_ip |
principal.ip |
Zusammengeführt |
SourceIp |
principal.ip |
Zusammengeführt |
attrs.src |
principal.ip |
Zusammengeführt |
client_ip |
principal.ip |
Zusammengeführt |
client_ip_1 |
principal.ip |
Zusammengeführt |
column28 |
principal.ip |
Zusammengeführt |
csv_format |
principal.ip |
Zugeordnet: false → attrs.src |
event_id |
principal.ip |
Zugeordnet: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.ip |
Zusammengeführt |
prin_ip |
principal.ip |
Zusammengeführt |
principal_ip |
principal.ip |
Zusammengeführt |
principal_ip_address |
principal.ip |
Zusammengeführt |
src_ip1 |
principal.ip |
Zusammengeführt |
value |
principal.ip |
Zusammengeführt |
ApiType_label |
principal.labels |
Zusammengeführt |
Client_label |
principal.labels |
Zusammengeführt |
ConApp_label |
principal.labels |
Zusammengeführt |
OrderBy_label |
principal.labels |
Zusammengeführt |
Org_id |
principal.labels |
Zusammengeführt |
Qentry_label |
principal.labels |
Zusammengeführt |
Query_label |
principal.labels |
Zusammengeführt |
Records_label |
principal.labels |
Zusammengeführt |
channel |
principal.labels |
Zusammengeführt |
colhdr_label |
principal.labels |
Zusammengeführt |
disp_field_hdr_label |
principal.labels |
Zusammengeführt |
evt_src_label |
principal.labels |
Zusammengeführt |
federation_identifier |
principal.labels |
Zusammengeführt |
grouped_colhdr_label |
principal.labels |
Zusammengeführt |
city |
principal.location.city |
Direkt zugeordnet |
data.properties.City.str |
principal.location.city |
Direkt zugeordnet |
geoip_src.city_name |
principal.location.city |
Direkt zugeordnet |
payload.City |
principal.location.city |
Direkt zugeordnet |
properties.City |
principal.location.city |
Direkt zugeordnet |
client_geo |
principal.location.country_or_region |
Direkt zugeordnet |
data.properties.Country.str |
principal.location.country_or_region |
Direkt zugeordnet |
geoip_src.country_name |
principal.location.country_or_region |
Direkt zugeordnet |
payload.CountryIso |
principal.location.country_or_region |
Direkt zugeordnet |
properties.Country |
principal.location.country_or_region |
Direkt zugeordnet |
region |
principal.location.country_or_region |
Direkt zugeordnet |
data.properties.LoginLatitude.number |
principal.location.region_latitude |
Umbenannt/zugeordnet |
payload.LoginLatitude |
principal.location.region_latitude |
Umbenannt/zugeordnet |
properties.LoginLatitude |
principal.location.region_latitude |
Umbenannt/zugeordnet |
data.properties.LoginLongitude.number |
principal.location.region_longitude |
Umbenannt/zugeordnet |
payload.LoginLongitude |
principal.location.region_longitude |
Umbenannt/zugeordnet |
properties.LoginLongitude |
principal.location.region_longitude |
Umbenannt/zugeordnet |
geoip_src.region_name |
principal.location.state |
Direkt zugeordnet |
namespace |
principal.namespace |
Direkt zugeordnet |
source_ip |
principal.nat_ip |
Zusammengeführt |
Platform |
principal.platform |
Zugeordnet: Windows → WINDOWS, Linux → LINUX, Mac → MAC |
data.properties.OsName.str |
principal.platform |
Direkt zugeordnet |
os_name |
principal.platform |
Direkt zugeordnet |
payload.OsName |
principal.platform |
Direkt zugeordnet |
platform |
principal.platform |
Direkt zugeordnet |
data.properties.Platform.str |
principal.platform_version |
Direkt zugeordnet |
os_version |
principal.platform_version |
Direkt zugeordnet |
payload.OsVersion |
principal.platform_version |
Direkt zugeordnet |
properties.OsVersion |
principal.platform_version |
Direkt zugeordnet |
ApiVersion_label |
principal.resource.attribute.labels |
Zusammengeführt |
IsDeleted_label |
principal.resource.attribute.labels |
Zusammengeführt |
LogFileContentType_label |
principal.resource.attribute.labels |
Zusammengeführt |
LogFileLength_label |
principal.resource.attribute.labels |
Zusammengeführt |
LogFile_label |
principal.resource.attribute.labels |
Zusammengeführt |
created_by_id_label |
principal.resource.attribute.labels |
Zusammengeführt |
key |
principal.resource.attribute.labels |
Zugeordnet: DisplayedFieldEntities → map_field |
map_field |
principal.resource.attribute.labels |
Zusammengeführt |
os_name_label |
principal.resource.attribute.labels |
Zusammengeführt |
principal_ip_address |
principal.resource.attribute.labels |
Zusammengeführt |
browser_name |
principal.resource.name |
Direkt zugeordnet |
data.properties.Browser.str |
principal.resource.name |
Direkt zugeordnet |
product_object_id |
principal.resource.product_object_id |
Direkt zugeordnet |
principal_resource_type |
principal.resource.type |
Direkt zugeordnet |
LoginUrl |
principal.url |
Direkt zugeordnet |
user_labels |
principal.user.attribute.labels |
Zusammengeführt |
user_permission_label |
principal.user.attribute.labels |
Zusammengeführt |
roles |
principal.user.attribute.roles |
Zusammengeführt |
CreatedBy.Email |
principal.user.email_addresses |
Zusammengeführt |
Email |
principal.user.email_addresses |
Zusammengeführt |
User.Email |
principal.user.email_addresses |
Zusammengeführt |
User.Username |
principal.user.email_addresses |
Direkt zugeordnet |
attrs.usrName |
principal.user.email_addresses |
Zusammengeführt |
csv_format |
principal.user.email_addresses |
Zugeordnet: false → attrs.usrName |
email |
principal.user.email_addresses |
Zusammengeführt |
properties.Username |
principal.user.email_addresses |
Zusammengeführt |
src_email |
principal.user.email_addresses |
Zugeordnet: ^.+@.+$ → src_email |
User.Id |
principal.user.product_object_id |
Direkt zugeordnet |
attrs.USER_ID_DERIVED |
principal.user.product_object_id |
Umbenannt/zugeordnet |
data.properties.USER_ID_DERIVED.str |
principal.user.product_object_id |
Direkt zugeordnet |
principal_product_object_id |
principal.user.product_object_id |
Direkt zugeordnet |
payload.UserType |
principal.user.role_name |
Direkt zugeordnet |
properties.UserType |
principal.user.role_name |
Direkt zugeordnet |
CreatedBy.Name |
principal.user.user_display_name |
Direkt zugeordnet |
Name |
principal.user.user_display_name |
Direkt zugeordnet |
User.Name |
principal.user.user_display_name |
Direkt zugeordnet |
email |
principal.user.user_display_name |
Direkt zugeordnet |
profile_name |
principal.user.user_display_name |
Direkt zugeordnet |
user_display_name |
principal.user.user_display_name |
Direkt zugeordnet |
username |
principal.user.user_display_name |
Direkt zugeordnet |
Id |
principal.user.userid |
Direkt zugeordnet |
USER_ID |
principal.user.userid |
Direkt zugeordnet |
account |
principal.user.userid |
Direkt zugeordnet |
attrs.usrName |
principal.user.userid |
Direkt zugeordnet |
data.properties.LoginKey.str |
principal.user.userid |
Direkt zugeordnet |
data.properties.USER_ID.str |
principal.user.userid |
Direkt zugeordnet |
login_key |
principal.user.userid |
Direkt zugeordnet |
payload.UserId |
principal.user.userid |
Direkt zugeordnet |
principal_user |
principal.user.userid |
Direkt zugeordnet |
properties.UserId |
principal.user.userid |
Direkt zugeordnet |
user_id |
principal.user.userid |
Direkt zugeordnet |
username |
principal.user.userid |
Direkt zugeordnet |
action |
security_result.action |
Zugeordnet: "ALLOW", "BLOCK" → action |
csv_format |
security_result.action |
Zugeordnet: false → sec_action |
event_id |
security_result.action |
Zugeordnet: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"... |
sec_action |
security_result.action |
Zusammengeführt |
status |
security_result.action |
Zugeordnet: Success → sec_action |
Status |
security_result.action_details |
Direkt zugeordnet |
action |
security_result.action_details |
Direkt zugeordnet |
data.properties.Status.str |
security_result.action_details |
Direkt zugeordnet |
properties.Status |
security_result.action_details |
Direkt zugeordnet |
detail.payload.Query |
security_result.category_details |
Zusammengeführt |
LoginType |
security_result.description |
Direkt zugeordnet |
description |
security_result.description |
Direkt zugeordnet |
logintype |
security_result.description |
Direkt zugeordnet |
ActionMessage_label |
security_result.detection_fields |
Zusammengeführt |
ElapsedTime_label |
security_result.detection_fields |
Zusammengeführt |
EvaluationTime_label |
security_result.detection_fields |
Zusammengeführt |
Id_label |
security_result.detection_fields |
Zusammengeführt |
NumberOfFailedLogins_label |
security_result.detection_fields |
Zusammengeführt |
PolicyOutcome_label |
security_result.detection_fields |
Zusammengeführt |
User_url_label |
security_result.detection_fields |
Zusammengeführt |
event_id |
security_result.detection_fields |
Zugeordnet: AuraRequest → ActionMessage_label |
type_label |
security_result.detection_fields |
Zusammengeführt |
column5 |
security_result.rule_author |
Direkt zugeordnet |
column1 |
security_result.rule_id |
Direkt zugeordnet |
payload.PolicyId |
security_result.rule_id |
Direkt zugeordnet |
properties.PolicyId |
security_result.rule_id |
Direkt zugeordnet |
column4 |
security_result.rule_name |
Direkt zugeordnet |
rule_name |
security_result.rule_name |
Direkt zugeordnet |
REQUEST_STATUS |
security_result.summary |
Direkt zugeordnet |
column10 |
security_result.summary |
Direkt zugeordnet |
data.properties.LoginType.str |
security_result.summary |
Direkt zugeordnet |
forecastcategory |
security_result.summary |
Direkt zugeordnet |
newvalue |
security_result.summary |
Direkt zugeordnet |
oldvalue |
security_result.summary |
Direkt zugeordnet |
summary |
security_result.summary |
Direkt zugeordnet |
ORGANIZATION_ID |
target.administrative_domain |
Direkt zugeordnet |
domain |
target.administrative_domain |
Direkt zugeordnet |
organization_id |
target.administrative_domain |
Direkt zugeordnet |
properties.OrgName |
target.administrative_domain |
Direkt zugeordnet |
app_name |
target.application |
Direkt zugeordnet |
data.properties.Application.str |
target.application |
Direkt zugeordnet |
payload.AppName |
target.application |
Direkt zugeordnet |
properties.AppName |
target.application |
Direkt zugeordnet |
target_host |
target.asset.hostname |
Direkt zugeordnet |
target_hostname |
target.asset.hostname |
Direkt zugeordnet |
data.properties.CLIENT_IP.str |
target.asset.ip |
Zusammengeführt |
device_id |
target.asset_id |
Direkt zugeordnet |
file_type |
target.file.mime_type |
Direkt zugeordnet |
size_bytes |
target.file.size |
Direkt zugeordnet |
target_host |
target.hostname |
Direkt zugeordnet |
target_hostname |
target.hostname |
Direkt zugeordnet |
data.properties.CLIENT_IP.str |
target.ip |
Zusammengeführt |
QUERY_IDENTIFIER |
target.process.command_line |
Direkt zugeordnet |
cmd_line |
target.process.command_line |
Direkt zugeordnet |
data.properties.Query.str |
target.process.command_line |
Direkt zugeordnet |
query_exec |
target.process.command_line |
Direkt zugeordnet |
job_id |
target.process.pid |
Direkt zugeordnet |
PageStartTime_label |
target.resource.attribute.labels |
Zusammengeführt |
call_time |
target.resource.attribute.labels |
Zusammengeführt |
counts_against_api_limit_label |
target.resource.attribute.labels |
Zusammengeführt |
cpu |
target.resource.attribute.labels |
Zusammengeführt |
cpu_time_label |
target.resource.attribute.labels |
Zusammengeführt |
db_blocks_label |
target.resource.attribute.labels |
Zusammengeführt |
db_cpu |
target.resource.attribute.labels |
Zusammengeführt |
db_cpu_time_label |
target.resource.attribute.labels |
Zusammengeführt |
db_total_time_label |
target.resource.attribute.labels |
Zusammengeführt |
db_type |
target.resource.attribute.labels |
Zusammengeführt |
duration_time |
target.resource.attribute.labels |
Zusammengeführt |
entity_name |
target.resource.attribute.labels |
Zusammengeführt |
entity_name_label |
target.resource.attribute.labels |
Zusammengeführt |
entry_p |
target.resource.attribute.labels |
Zusammengeführt |
event_id |
target.resource.attribute.labels |
Zugeordnete Werte (insgesamt 5, z.B. ApiEventStream → ope, ApiEventStream → ses_level, `ApiT... |
exception_label |
target.resource.attribute.labels |
Zusammengeführt |
exe_time |
target.resource.attribute.labels |
Zusammengeführt |
key |
target.resource.attribute.labels |
Zugeordnet: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field |
label |
target.resource.attribute.labels |
Zusammengeführt |
map_field |
target.resource.attribute.labels |
Zusammengeführt |
media_type_label |
target.resource.attribute.labels |
Zusammengeführt |
no_sql_que |
target.resource.attribute.labels |
Zusammengeführt |
number_fields_label |
target.resource.attribute.labels |
Zusammengeführt |
ope |
target.resource.attribute.labels |
Zusammengeführt |
query_type_label |
target.resource.attribute.labels |
Zusammengeführt |
rows_proc |
target.resource.attribute.labels |
Zusammengeführt |
rows_proc_label |
target.resource.attribute.labels |
Zusammengeführt |
run |
target.resource.attribute.labels |
Zusammengeführt |
run_time_label |
target.resource.attribute.labels |
Zusammengeführt |
ses_level |
target.resource.attribute.labels |
Zusammengeführt |
sql_id_label |
target.resource.attribute.labels |
Zusammengeführt |
ss_type |
target.resource.attribute.labels |
Zusammengeführt |
total_time |
target.resource.attribute.labels |
Zusammengeführt |
uripath_label |
target.resource.attribute.labels |
Zusammengeführt |
user_derieved_label |
target.resource.attribute.labels |
Zusammengeführt |
user_ty |
target.resource.attribute.labels |
Zusammengeführt |
user_type_label |
target.resource.attribute.labels |
Zusammengeführt |
verify_method |
target.resource.attribute.labels |
Zusammengeführt |
wave |
target.resource.attribute.labels |
Zusammengeführt |
URI |
target.resource.id |
Direkt zugeordnet |
accountid |
target.resource.id |
Direkt zugeordnet |
attrs.AccountId |
target.resource.id |
Umbenannt/zugeordnet |
attrs.CaseId |
target.resource.id |
Umbenannt/zugeordnet |
attrs.ContactId |
target.resource.id |
Umbenannt/zugeordnet |
caseid |
target.resource.id |
Direkt zugeordnet |
contactid |
target.resource.id |
Direkt zugeordnet |
detail.id |
target.resource.id |
Direkt zugeordnet |
leadid |
target.resource.id |
Direkt zugeordnet |
opportunityid |
target.resource.id |
Direkt zugeordnet |
payload.RecordId |
target.resource.id |
Direkt zugeordnet |
properties.RecordId |
target.resource.id |
Direkt zugeordnet |
request_id |
target.resource.id |
Direkt zugeordnet |
StageName |
target.resource.name |
Direkt zugeordnet |
data.properties.DATASET_IDS.str |
target.resource.name |
Direkt zugeordnet |
field |
target.resource.name |
Direkt zugeordnet |
properties.Name |
target.resource.name |
Direkt zugeordnet |
resource_name |
target.resource.name |
Direkt zugeordnet |
column13 |
target.resource.product_object_id |
Direkt zugeordnet |
data.properties.REQUEST_ID.str |
target.resource.product_object_id |
Direkt zugeordnet |
properties.OrgId |
target.resource.product_object_id |
Direkt zugeordnet |
target_product_object_id |
target.resource.product_object_id |
Direkt zugeordnet |
event_id |
target.resource.resource_type |
Zugeordnet: PlatformEncryption → ACCESS_POLICY, ApexCallout → ACCESS_POLICY, `ApexTrigge... |
target_resource_type |
target.resource.resource_type |
Direkt zugeordnet |
event_id |
target.resource.type |
Zugeordnet: (QueuedExecution/ApexExecution) → BATCH, ApexTrigger → DATABASE_TRIGGER, `Co... |
URI |
target.url |
Direkt zugeordnet |
attrs.LoginUrl |
target.url |
Umbenannt/zugeordnet |
attrs.attributes.url |
target.url |
Umbenannt/zugeordnet |
login_url |
target.url |
Direkt zugeordnet |
payload.LoginUrl |
target.url |
Direkt zugeordnet |
properties.LoginUrl |
target.url |
Direkt zugeordnet |
properties.PageUrl |
target.url |
Direkt zugeordnet |
uri |
target.url |
Direkt zugeordnet |
uripath |
target.url |
Direkt zugeordnet |
attrs.usrName |
target.user.email_addresses |
Zusammengeführt |
csv_format |
target.user.email_addresses |
Zugeordnet: false → attrs.usrName |
email_address |
target.user.email_addresses |
Zusammengeführt |
event_id |
target.user.email_addresses |
Zugeordnet: Logout → attrs.usrName |
target_user_display_name |
target.user.user_display_name |
Direkt zugeordnet |
column5 |
target.user.userid |
Direkt zugeordnet |
data.properties.CreatedById.str |
target.user.userid |
Direkt zugeordnet |
data.properties.UserId.str |
target.user.userid |
Direkt zugeordnet |
detail.payload.UserId |
target.user.userid |
Direkt zugeordnet |
target_login_key |
target.user.userid |
Direkt zugeordnet |
target_user_id |
target.user.userid |
Direkt zugeordnet |
target_user_name |
target.user.userid |
Direkt zugeordnet |
| – | extensions.auth.auth_details |
Konstante: ACTIVE |
| – | extensions.auth.type |
Konstante: AUTHTYPE_UNSPECIFIED |
| – | metadata.event_type |
Konstante: USER_UNCATEGORIZED |
| – | metadata.product_name |
Konstante: SALESFORCE |
| – | metadata.vendor_name |
Konstante: SALESFORCE |
| – | network.application_protocol |
Konstante: HTTP |
| – | network.http.parsed_user_agent |
Konstante: parseduseragent |
| – | principal.platform |
Konstante: WINDOWS |
| – | principal.resource.type |
Konstante: USER |
| – | target.resource.resource_type |
Konstante: ACCESS_POLICY |
| – | target.resource.type |
Konstante: BATCH |
column17 |
event.idm.read_only_udm.principal.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
column5 |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
user_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
USER_ID_DERIVED |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
ApiVersion |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column9 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column9 |
event.idm.read_only_udm.network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
column9 |
event.idm.read_only_udm.network.http.parsed_user_agent |
Aus dem Änderungsprotokoll zugeordnet |
column4 |
event.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
column18 |
event.idm.read_only_udm.principal.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
request_id |
event.idm.read_only_udm.target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
column13 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column18 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column20 |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column8 |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
column7 |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
column16 |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
login_subtype |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
column28 |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
column26 |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
source_ip |
event.idm.read_only_udm.principal.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
column13 |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
column14 |
event.idm.read_only_udm.security_result.description |
Aus dem Änderungsprotokoll zugeordnet |
properties.Description |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
properties.City |
event.idm.read_only_udm.principal.location.city |
Aus dem Änderungsprotokoll zugeordnet |
properties.AppName |
event.idm.read_only_udm.target.application |
Aus dem Änderungsprotokoll zugeordnet |
properties.OrgId |
event.idm.read_only_udm.target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
properties.OrgName |
event.idm.read_only_udm.target.administrative_domain |
Aus dem Änderungsprotokoll zugeordnet |
namespace |
event.idm.read_only_udm.principal.namespace |
Aus dem Änderungsprotokoll zugeordnet |
properties.LoginUrl, properties.PageUrl |
event.idm.read_only_udm.target.url |
Aus dem Änderungsprotokoll zugeordnet |
properties.Application |
event.idm.read_only_udm.principal.application |
Aus dem Änderungsprotokoll zugeordnet |
recordDate |
event.idm.read_only_udm.metadata.collected_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
name |
event.idm.read_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
properties.Username |
event.idm.read_only_udm.principal.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
properties.UserId |
event.idm.read_only_udm.principal.user.userid |
Aus dem Änderungsprotokoll zugeordnet |
properties.UserType |
event.idm.read_only_udm.principal.user.role_name |
Aus dem Änderungsprotokoll zugeordnet |
properties.Country |
event.idm.read_only_udm.principal.location.country_or_region |
Aus dem Änderungsprotokoll zugeordnet |
properties.SourceIp |
event.idm.read_only_udm.principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
properties.SourceIp |
event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities |
event.idm.read_only_udm.principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
properties.TlsProtocol |
event.idm.read_only_udm.network.tls.version |
Aus dem Änderungsprotokoll zugeordnet |
properties.CipherSuite |
event.idm.read_only_udm.network.tls.cipher |
Aus dem Änderungsprotokoll zugeordnet |
properties.EventDate, startTime |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
properties.EventIdentifier |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
properties.HttpMethod |
event.idm.read_only_udm.network.http.method |
Aus dem Änderungsprotokoll zugeordnet |
properties.HttpMethod |
event.idm.read_only_udm.network.application_protocol |
Aus dem Änderungsprotokoll zugeordnet |
properties.LoginLatitude |
event.idm.read_only_udm.principal.location.region_latitude |
Aus dem Änderungsprotokoll zugeordnet |
properties.LoginLongitude |
event.idm.read_only_udm.principal.location.region_longitude |
Aus dem Änderungsprotokoll zugeordnet |
properties.OsName, properties.Platform |
event.idm.read_only_udm.principal.platform |
Aus dem Änderungsprotokoll zugeordnet |
properties.OsVersion |
event.idm.read_only_udm.principal.platform_version |
Aus dem Änderungsprotokoll zugeordnet |
properties.RecordId |
event.idm.read_only_udm.target.resource.id |
Aus dem Änderungsprotokoll zugeordnet |
properties.SessionKey |
event.idm.read_only_udm.network.session_id |
Aus dem Änderungsprotokoll zugeordnet |
properties.UserAgent |
event.idm.read_only_udm.network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
properties.UserAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Aus dem Änderungsprotokoll zugeordnet |
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
properties.Name |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
and |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.ConnectedAppId |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.Platform |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.EvaluationTime |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.Operation |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.LoginHistoryId |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.CreatedById |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.SessionKey |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.ApiType |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.PolicyOutcome |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.EventIdentifier |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.RequestIdentifier |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.ApiVersion |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.RelatedEventIdentifier |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.Username |
target.user.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.RowsProcessed |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.RowsReturned |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.SourceIp |
principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.CreatedDate |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.LoginKey |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.Application |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.PolicyId |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.QueriedEntities |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.payload.SessionLevel |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
detail.schemaId |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
records_index.attributes.type |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
column25 |
network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
column24 |
network.http.user_agent |
Aus dem Änderungsprotokoll zugeordnet |
column24 |
network.http.method |
Aus dem Änderungsprotokoll zugeordnet |
CreatedBy.FederationIdentifier |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Section |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
DelegateUser |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ResponsibleNamespacePrefix |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten