Salesforce-Protokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Salesforce-Logs erfassen, indem Sie einen Google Security Operations-Feed mit der Drittanbieter-API einrichten.

Salesforce ist eine cloudbasierte CRM-Plattform (Customer-Relationship-Management), die Tools für Vertrieb, Kundenservice, Marketing und Analysen bietet. In Salesforce-Protokollen werden Nutzeraktivitäten, Sicherheitsereignisse, Systemänderungen und die API-Nutzung auf der gesamten Plattform erfasst.

Hinweis

Folgende Voraussetzungen müssen erfüllt sein:

  • Eine Google SecOps-Instanz
  • Salesforce Enterprise Edition oder höher (API-Zugriff aktiviert)
  • Salesforce Shield Event Monitoring-Lizenz aktiviert (für den Zugriff auf EventLogFile erforderlich)
  • Salesforce-Systemadministratorberechtigungen
  • OpenSSL ist installiert (für die Zertifikatsgenerierung).

RSA-Schlüsselpaar und ‑Zertifikat generieren

Generieren Sie einen privaten RSA-Schlüssel und ein selbstsigniertes X.509-Zertifikat für die JWT-Signierung.

Privaten Schlüssel generieren

  • Erstellen Sie den Schlüssel im PKCS#8-Format. Für den Google SecOps-Feed werden nur PKCS#8-Schlüssel (Header -----BEGIN PRIVATE KEY-----) akzeptiert. Bei älteren PKCS#1-Schlüsseln (-----BEGIN RSA PRIVATE KEY-----) treten beim Erstellen des Feeds Parsing-Fehler auf.

    openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
    

Selbstsigniertes Zertifikat generieren

  • Verwenden Sie Ihren privaten Schlüssel, um ein selbst signiertes X.509-Zertifikat zu generieren, das 365 Tage lang gültig ist.

    openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
    

Geben Sie bei Aufforderung die Zertifikatsdetails ein:

  • Country Name (Ländername): Geben Sie den aus zwei Buchstaben bestehenden Ländercode ein (z. B. US).
  • Name des Bundeslandes oder der Provinz: Geben Sie Ihr Bundesland ein (z. B. California).
  • Ortsname: Geben Sie Ihre Stadt ein, z. B. San Francisco.
  • Name der Organisation: Geben Sie den Namen Ihrer Organisation ein (z. B. Acme Corp).
  • Name der Organisationseinheit: Geben Sie die Abteilung ein, z. B. IT Security.
  • Allgemeiner Name: Geben Sie einen aussagekräftigen Namen ein, z. B. SecOps Integration.
  • E-Mail-Adresse: Geben Sie die Kontakt-E-Mail-Adresse ein.

Externe Salesforce-Client-App erstellen

Externe Client-Apps sind die empfohlene Methode für die OAuth-Authentifizierung in Salesforce (Spring 26 und höher).

  1. Melden Sie sich bei Salesforce an.
  2. Rufen Sie die Einrichtung auf (Zahnradsymbol oben rechts).
  3. Geben Sie im Feld Schnellsuche External Client Apps ein.
  4. Klicken Sie auf External Client App Manager (Manager für externe Client-Apps).
  5. Klicken Sie auf Neue externe Client-App.

Grundlegende Informationen konfigurieren

  1. Geben Sie die folgenden Konfigurationsdetails an:
    • Name der externen Client-App: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Integration.
    • API-Name: Wird automatisch basierend auf dem App-Namen ausgefüllt. Sie können die Standardeinstellung verwenden oder sie anpassen.
    • Kontakt-E-Mail-Adresse: Geben Sie Ihre E-Mail-Adresse ein.
    • Distribution State (Bereitstellungsstatus): Wählen Sie Local (Lokal) aus.
  2. Klicken Sie auf Weiter.

OAuth-Einstellungen aktivieren

  1. Markieren Sie das Kästchen Enable OAuth (OAuth aktivieren).
  2. Geben Sie die folgenden Konfigurationsdetails an:
    • Callback-URL: Geben Sie https://login.salesforce.com/services/oauth2/callback ein.
  1. Verschieben Sie im Abschnitt OAuth-Bereiche die folgenden Bereiche von Verfügbare OAuth-Bereiche nach Ausgewählte OAuth-Bereiche:
    • Nutzerdaten über APIs verwalten (api)
    • Jederzeit Anfragen ausführen (refresh_token, offline_access) (refresh_token, offline_access)

JWT-Bearer-Flow aktivieren und Zertifikat hochladen

  1. Markieren Sie im Bereich Flow Enablement (Ablaufaktivierung) das Kästchen Enable JWT Bearer Flow (JWT-Inhaberablauf aktivieren).
  2. Der Abschnitt Zertifikats-Upload wird angezeigt.
  3. Klicken Sie auf Dateien hochladen oder ziehen Sie die Zertifikatsdatei per Drag-and-drop in das Fenster.
  4. Wählen Sie die Datei salesforce_certificate.crt aus.
  5. Warten Sie, bis der Upload abgeschlossen ist. Der Dateiname des Zertifikats sollte unter dem Upload-Button angezeigt werden.

OAuth-Richtlinien konfigurieren

  1. Im Abschnitt OAuth-Richtlinien:
    • Berechtigte Nutzer: Wählen Sie Vom Administrator genehmigte Nutzer sind vorautorisiert aus.
  2. Klicken Sie auf Speichern.

Consumer-Key abrufen

Nachdem Sie die externe Client-App erstellt haben, rufen Sie den Consumerschlüssel für die Konfiguration des Google SecOps-Feeds ab.

  1. Klicken Sie im Manager für externe Client-Apps auf den Namen Ihrer App (z. B. Google SecOps Integration).
  2. Rufen Sie den Tab Einstellungen auf.
  3. Klicken Sie im Bereich OAuth-Einstellungen auf Consumer-Key und ‑Secret.
  4. Kopieren und speichern Sie den Wert für Consumer Key (Consumer-Schlüssel).
  • Beispiel für das Consumer-Key-Format:

    3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
    

Externe Client-App vorab autorisieren

Salesforce erfordert eine Vorautorisierung für den JWT-Inhaberablauf. Sie können den Zugriff vorab autorisieren, indem Sie die externe Client-App einem Nutzer über einen Berechtigungssatz zuweisen.

Berechtigungssatz erstellen

  1. Gehen Sie zu Einrichtung> Nutzer > Berechtigungssätze.
  2. Klicken Sie auf Neu.
  3. Geben Sie die folgenden Konfigurationsdetails an:
    • Label: Geben Sie z. B. SecOps Integration Users ein.
    • API-Name: Wird automatisch basierend auf dem Label ausgefüllt.
  4. Klicken Sie auf Speichern.

Berechtigungssatz der externen Client-App zuweisen

  1. Gehen Sie zu Einrichtung > Externer Client-App-Manager.
  2. Klicken Sie auf Ihre externe Client-App (z. B. Google SecOps Integration).
  3. Klicken Sie auf den Tab Richtlinien.
  4. Wählen Sie im Bereich App Policies (App-Richtlinien) unter Select Permission Sets (Berechtigungssätze auswählen) Folgendes aus:
    1. Verschieben Sie Ihren Berechtigungssatz (z. B. SecOps Integration Users) von Available Permission Sets (Verfügbare Berechtigungssätze) nach Selected Permission Sets (Ausgewählte Berechtigungssätze).
  5. Klicken Sie auf Speichern.

Nutzer Berechtigungssatz zuweisen

  1. Klicken Sie auf der Detailseite des Berechtigungssatzes auf Zuweisungen verwalten.
  2. Klicken Sie auf Zuweisungen hinzufügen.
  3. Klicken Sie das Kästchen neben dem Nutzerkonto an, das für die Google SecOps-Integration verwendet werden soll (z. B. integration@acme.com).
  4. Klicken Sie auf Zuweisen.
  5. Klicken Sie auf Fertig.

Feed in Google SecOps konfigurieren, um Salesforce-Logs aufzunehmen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Salesforce EventLogFile.
  5. Wählen Sie Drittanbieter-API als Quelltyp aus.
  6. Wählen Sie SALESFORCE als Logtyp aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:

    • API-Hostname: Geben Sie den Hostnamen Ihrer Salesforce-Instanz ein (z. B. acme.my.salesforce.com).
    • OAuth-JWT-Endpunkt: Geben Sie die URL des OAuth-Token-Endpunkts ein. Der Suchparameter grant_type ist für den Google SecOps-Feed-Fetcher erforderlich und muss genau wie unten gezeigt an die URL angehängt werden:
      • Produktionsorganisationen: https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Sandbox-Organisationen: https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Meine Domain: https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
    • JWT Claims Issuer (JWT-Anspruchsaussteller): Geben Sie den Consumer-Key der externen Client-App ein.
    • JWT-Anspruch „Subject“: Geben Sie den Salesforce-Nutzernamen des vorab autorisierten Nutzers ein (z. B. integration@acme.com).
    • JWT-Anforderungen – Zielgruppe: Geben Sie die Autorisierungsserver-URL ein. Verwenden Sie nur einen der beiden Werte unten. Ersetzen Sie keine „Meine Domäne“-URL, da Salesforce sie bei der JWT-Signaturvalidierung ablehnt:
      • Produktionsorganisationen und „Meine Domain“-Organisationen: https://login.salesforce.com
      • Sandbox-Organisationen: https://test.salesforce.com
    • Privater RSA-Schlüssel: Fügen Sie den vollständigen Inhalt des privaten PKCS#8-Schlüssels einschließlich der Markierungen -----BEGIN PRIVATE KEY----- und -----END PRIVATE KEY----- ein. Header und Footer dürfen das Wort RSA nicht enthalten. Ein Schlüssel mit -----BEGIN RSA PRIVATE KEY----- (PKCS#1) wird vom Feedparser abgelehnt.

    • So rufen Sie den Inhalt des privaten Schlüssels ab:

      cat salesforce_private.key
      

    Kopieren Sie die gesamte Ausgabe, einschließlich der Kopf- und Fußzeilen.

    • Asset-Namespace: Der Asset-Namespace.
    • Aufnahmelabels: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll.
  9. Klicken Sie auf Weiter.

  10. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

Referenz für Salesforce-Instanztypen

Die OAuth-JWT-Endpunkt- und Zielgruppenwerte hängen von Ihrem Salesforce-Instanztyp ab:

Instanztyp OAuth-JWT-Endpunkt JWT-Anforderungen – Zielgruppe API-Hostnameformat
Produktion https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com company.my.salesforce.com
Sandbox https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://test.salesforce.com company--sandbox.sandbox.my.salesforce.com
Meine Domain https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com domain.my.salesforce.com

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
ApiType_label additional.fields Zusammengeführt
ApiVersion_label additional.fields Zusammengeführt
Application_label additional.fields Zusammengeführt
AuthMethodReference_label additional.fields Zusammengeführt
Browser_label additional.fields Zusammengeführt
ConnectedAppId_label additional.fields Zusammengeführt
CountryIso_label additional.fields Zusammengeführt
CreatedByContext_label additional.fields Zusammengeführt
CreatedById_label additional.fields Zusammengeführt
CreatedByIssuer_label additional.fields Zusammengeführt
CreatedBy_FederationIdentifier_label additional.fields Zusammengeführt
CreatedDate_label additional.fields Zusammengeführt
DeviceSessionId_label additional.fields Zusammengeführt
EffectivePageTimeDeviationReason_label additional.fields Zusammengeführt
EffectivePageTime_label additional.fields Zusammengeführt
Entityid_label additional.fields Zusammengeführt
EventIdentifier_label additional.fields Zusammengeführt
EventUuid_label additional.fields Zusammengeführt
FederationIdentifier_label additional.fields Zusammengeführt
HasEffectivePageTimeDeviation_label additional.fields Zusammengeführt
Id_label additional.fields Zusammengeführt
LoginGeoId_label additional.fields Zusammengeführt
LoginHistoryId_label additional.fields Zusammengeführt
LoginKey_label additional.fields Zusammengeführt
LoginSubType_label additional.fields Zusammengeführt
LoginType_label additional.fields Zusammengeführt
NetId_label additional.fields Zusammengeführt
NetworkId_label additional.fields Zusammengeführt
Operation_label additional.fields Zusammengeführt
OptionsIsGet_label additional.fields Zusammengeführt
OptionsIsPost_label additional.fields Zusammengeführt
Platform_label additional.fields Zusammengeführt
PolicyId_label additional.fields Zusammengeführt
PreviousPageAppName_label additional.fields Zusammengeführt
PreviousPageEntityType_label additional.fields Zusammengeführt
QueriedEntities_label additional.fields Zusammengeführt
RelatedEventIdentifier_label additional.fields Zusammengeführt
RequestIdentifier_label additional.fields Zusammengeführt
RowsProcessed_label additional.fields Zusammengeführt
RowsReturned_label additional.fields Zusammengeführt
SdkVersion_label additional.fields Zusammengeführt
SessionKey_label additional.fields Zusammengeführt
SessionLevel_label additional.fields Zusammengeführt
Subdivision_label additional.fields Zusammengeführt
api_token_label additional.fields Zusammengeführt
api_type_label additional.fields Zusammengeführt
auth_service_id_label additional.fields Zusammengeführt
auth_token additional.fields Zusammengeführt
browser_version_label additional.fields Zusammengeführt
channel_label additional.fields Zusammengeführt
connection_type_label additional.fields Zusammengeführt
customerName_label additional.fields Zusammengeführt
datacell_label additional.fields Zusammengeführt
decoded_body_size_label additional.fields Zusammengeführt
delegate_user_label additional.fields Zusammengeführt
device_label additional.fields Zusammengeführt
device_platform additional.fields Zugeordnet: : → device_label
done_label additional.fields Zusammengeführt
encoded_body_size_label additional.fields Zusammengeführt
evaluation_time_label additional.fields Zusammengeführt
event_id additional.fields Zugeordnet: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE...
initiator_type_label additional.fields Zusammengeführt
login_key_label additional.fields Zusammengeführt
loginkey_label additional.fields Zusammengeführt
map_field additional.fields Zusammengeführt
next_hop_protocol_label additional.fields Zusammengeführt
page_app_name_label additional.fields Zusammengeführt
page_context_label additional.fields Zusammengeführt
page_entity_id_label additional.fields Zusammengeführt
page_entity_type_label additional.fields Zusammengeführt
page_url_label additional.fields Zusammengeführt
parent_ui_element_label additional.fields Zusammengeführt
platform_label additional.fields Zusammengeführt
postal_code_label additional.fields Zusammengeführt
redirect_start_label additional.fields Zusammengeführt
render_blocking_status_label additional.fields Zusammengeführt
replayId_label additional.fields Zusammengeführt
request_start_label additional.fields Zusammengeführt
response_end_label additional.fields Zusammengeführt
response_start_label additional.fields Zusammengeführt
responsible_namespace_prefix_label additional.fields Zusammengeführt
schemaId_label additional.fields Zusammengeführt
schema_label additional.fields Zusammengeführt
section_label additional.fields Zusammengeführt
server_request_id_label additional.fields Zusammengeführt
target_ui_element_label additional.fields Zusammengeführt
totalSize_label additional.fields Zusammengeführt
transfer_size_label additional.fields Zusammengeführt
ts_label additional.fields Zusammengeführt
ui_event_id_label additional.fields Zusammengeführt
ui_event_sequence_num_label additional.fields Zusammengeführt
ui_event_source_label additional.fields Zusammengeführt
ui_event_timestamp_label additional.fields Zusammengeführt
ui_event_type_label additional.fields Zusammengeführt
ui_root_activity_id_label additional.fields Zusammengeführt
ui_thread_response_delay_label additional.fields Zusammengeführt
worker_start_label additional.fields Zusammengeführt
Login_type extensions.auth.auth_details Direkt zugeordnet
auth.mechanism extensions.auth.mechanism Zusammengeführt
csv_format extensions.auth.mechanism Zugeordnet: false → auth.mechanism
event_id extensions.auth.mechanism Zugeordnet: Login: Success → auth.mechanism
mechanism extensions.auth.mechanism Zusammengeführt
LoginType extensions.auth.type Zugeordnet: Application → AUTHTYPE_UNSPECIFIED
csv_format extensions.auth.type Zugeordnet: false → AUTHTYPE_UNSPECIFIED
event_id extensions.auth.type Zugeordnete Werte (insgesamt 8, z.B. „IdentityProviderEventStore“, „LoginEventStream“, „WaveDownloa...
logintype extensions.auth.type Zugeordnet: SAML Sfdc Initiated SSO → SSO
intermediary_ip intermediary.ip Zusammengeführt
user_name intermediary.user.user_display_name Direkt zugeordnet
userid intermediary.user.userid Direkt zugeordnet
Report_description metadata.description Direkt zugeordnet
data.properties.Description.str metadata.description Direkt zugeordnet
metadata_description metadata.description Direkt zugeordnet
properties.Description metadata.description Direkt zugeordnet
@timestamp metadata.event_timestamp Geparst als ISO8601
LoginTime metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSS+0000
TIMESTAMP metadata.event_timestamp Geparst als UNIX
TIMESTAMP_DERIVED metadata.event_timestamp Geparst als ISO8601
User.LastLoginDate metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss.SSS+0000
collected_timestamp metadata.event_timestamp Geparst als yyyyMMddHHmmss
column6 metadata.event_timestamp Geparst als yyyyMMddHHmmss
createdAt metadata.event_timestamp Geparst als UNIX
detail.payload.EventDate metadata.event_timestamp Geparst als ISO8601
payload.EventDate metadata.event_timestamp Geparst als ISO8601
properties.EventDate metadata.event_timestamp Geparst als ISO8601
recordDate metadata.event_timestamp Geparst als UNIX_MS
startTime metadata.event_timestamp Geparst als MMM d yyyy, HH:mm:ss:SSS
time_stamp metadata.event_timestamp Geparst als YYYY-MM-ddTHH:mm:ss
timestamp metadata.event_timestamp Geparst als yyyyMMddHHmmss
ts_date metadata.event_timestamp Geparst als yyyy-MM-dd HH:mm:ss.SSSZ
event_type metadata.event_type Zugeordnet: "", "GENERIC_EVENT" → USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE...
principal_machine_id_present metadata.event_type Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE
principal_user_present metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
label metadata.ingestion_labels Zusammengeführt
resource_name metadata.ingestion_labels Zugeordnet: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu...
action metadata.product_event_type Direkt zugeordnet
attrs.cat metadata.product_event_type Direkt zugeordnet
event_id metadata.product_event_type Direkt zugeordnet
name metadata.product_event_type Direkt zugeordnet
REQUEST_ID metadata.product_log_id Direkt zugeordnet
column9 metadata.product_log_id Direkt zugeordnet
data.properties.EventIdentifier.str metadata.product_log_id Direkt zugeordnet
event_identifier metadata.product_log_id Direkt zugeordnet
id metadata.product_log_id Direkt zugeordnet
payload.EventIdentifier metadata.product_log_id Direkt zugeordnet
product_log_id metadata.product_log_id Direkt zugeordnet
properties.EventIdentifier metadata.product_log_id Direkt zugeordnet
ClientVersion metadata.product_version Direkt zugeordnet
payload.ClientVersion metadata.product_version Direkt zugeordnet
data.properties.LoginUrl.str metadata.url_back_to_product Direkt zugeordnet
data.properties.PageUrl.str metadata.url_back_to_product Direkt zugeordnet
payload.PreviousPageUrl metadata.url_back_to_product Direkt zugeordnet
protocol network.application_protocol Direkt zugeordnet
METHOD network.http.method Direkt zugeordnet
data.properties.HttpMethod.str network.http.method Direkt zugeordnet
method network.http.method Direkt zugeordnet
payload.HttpMethod network.http.method Direkt zugeordnet
properties.HttpMethod network.http.method Direkt zugeordnet
properties.UserAgent network.http.parsed_user_agent Direkt zugeordnet
user_agent network.http.parsed_user_agent Direkt zugeordnet
referral_url network.http.referral_url Direkt zugeordnet
STATUS_CODE network.http.response_code Direkt zugeordnet
request_status network.http.response_code Direkt zugeordnet
Browser_type network.http.user_agent Direkt zugeordnet
Client_info network.http.user_agent Direkt zugeordnet
data.properties.UserAgent.str network.http.user_agent Direkt zugeordnet
detail.payload.UserAgent network.http.user_agent Direkt zugeordnet
payload.UserAgent network.http.user_agent Direkt zugeordnet
properties.UserAgent network.http.user_agent Direkt zugeordnet
user_agent network.http.user_agent Direkt zugeordnet
RESPONSE_SIZE network.received_bytes Umbenannt/zugeordnet
REQUEST_SIZE network.sent_bytes Umbenannt/zugeordnet
column17 network.sent_bytes Direkt zugeordnet
event_id network.sent_bytes Zugeordnet: AuraRequest → uinteger
LOGIN_KEY network.session_id Direkt zugeordnet
SESSION_KEY network.session_id Direkt zugeordnet
data.properties.SESSION_KEY.str network.session_id Direkt zugeordnet
data.properties.SessionKey.str network.session_id Direkt zugeordnet
payload.SessionKey network.session_id Direkt zugeordnet
properties.SessionKey network.session_id Direkt zugeordnet
session_id network.session_id Direkt zugeordnet
session_key network.session_id Direkt zugeordnet
cipher_suite network.tls.cipher Direkt zugeordnet
data.properties.CipherSuite.str network.tls.cipher Direkt zugeordnet
payload.CipherSuite network.tls.cipher Direkt zugeordnet
properties.CipherSuite network.tls.cipher Direkt zugeordnet
data.properties.TlsProtocol.str network.tls.version Direkt zugeordnet
payload.TlsProtocol network.tls.version Direkt zugeordnet
properties.TlsProtocol network.tls.version Direkt zugeordnet
tls_protocol network.tls.version_protocol Direkt zugeordnet
data.properties.DelegatedUsername.str observer.user.userid Direkt zugeordnet
application principal.application Direkt zugeordnet
attrs.Application principal.application Umbenannt/zugeordnet
data.properties.Application.str principal.application Direkt zugeordnet
payload.Application principal.application Direkt zugeordnet
properties.Application principal.application Direkt zugeordnet
src_app_name principal.application Direkt zugeordnet
SourceIp principal.asset.hostname Direkt zugeordnet
client_host principal.asset.hostname Direkt zugeordnet
client_ip_1 principal.asset.hostname Direkt zugeordnet
detail.payload.Client principal.asset.hostname Direkt zugeordnet
CLIENT_IP principal.asset.ip Zusammengeführt
Client_ip principal.asset.ip Zusammengeführt
SourceIp principal.asset.ip Zusammengeführt
attrs.src principal.asset.ip Zusammengeführt
client_ip principal.asset.ip Zusammengeführt
client_ip_1 principal.asset.ip Zusammengeführt
column28 principal.asset.ip Zusammengeführt
csv_format principal.asset.ip Zugeordnet: false → attrs.src
event_id principal.asset.ip Zugeordnet: API → prin_ip, Sites → column28, Login: Success → attrs.src
ip principal.asset.ip Zusammengeführt
prin_ip principal.asset.ip Zusammengeführt
principal_ip_address principal.asset.ip Zusammengeführt
src_ip1 principal.asset.ip Zusammengeführt
value principal.asset.ip Zusammengeführt
data.properties.ASSET_ID.str principal.asset_id Direkt zugeordnet
SourceIp principal.hostname Direkt zugeordnet
client_host principal.hostname Direkt zugeordnet
client_ip_1 principal.hostname Direkt zugeordnet
detail.payload.Client principal.hostname Direkt zugeordnet
CLIENT_IP principal.ip Zusammengeführt
Client_ip principal.ip Zusammengeführt
SourceIp principal.ip Zusammengeführt
attrs.src principal.ip Zusammengeführt
client_ip principal.ip Zusammengeführt
client_ip_1 principal.ip Zusammengeführt
column28 principal.ip Zusammengeführt
csv_format principal.ip Zugeordnet: false → attrs.src
event_id principal.ip Zugeordnet: API → prin_ip, Sites → column28, Login: Success → attrs.src
ip principal.ip Zusammengeführt
prin_ip principal.ip Zusammengeführt
principal_ip principal.ip Zusammengeführt
principal_ip_address principal.ip Zusammengeführt
src_ip1 principal.ip Zusammengeführt
value principal.ip Zusammengeführt
ApiType_label principal.labels Zusammengeführt
Client_label principal.labels Zusammengeführt
ConApp_label principal.labels Zusammengeführt
OrderBy_label principal.labels Zusammengeführt
Org_id principal.labels Zusammengeführt
Qentry_label principal.labels Zusammengeführt
Query_label principal.labels Zusammengeführt
Records_label principal.labels Zusammengeführt
channel principal.labels Zusammengeführt
colhdr_label principal.labels Zusammengeführt
disp_field_hdr_label principal.labels Zusammengeführt
evt_src_label principal.labels Zusammengeführt
federation_identifier principal.labels Zusammengeführt
grouped_colhdr_label principal.labels Zusammengeführt
city principal.location.city Direkt zugeordnet
data.properties.City.str principal.location.city Direkt zugeordnet
geoip_src.city_name principal.location.city Direkt zugeordnet
payload.City principal.location.city Direkt zugeordnet
properties.City principal.location.city Direkt zugeordnet
client_geo principal.location.country_or_region Direkt zugeordnet
data.properties.Country.str principal.location.country_or_region Direkt zugeordnet
geoip_src.country_name principal.location.country_or_region Direkt zugeordnet
payload.CountryIso principal.location.country_or_region Direkt zugeordnet
properties.Country principal.location.country_or_region Direkt zugeordnet
region principal.location.country_or_region Direkt zugeordnet
data.properties.LoginLatitude.number principal.location.region_latitude Umbenannt/zugeordnet
payload.LoginLatitude principal.location.region_latitude Umbenannt/zugeordnet
properties.LoginLatitude principal.location.region_latitude Umbenannt/zugeordnet
data.properties.LoginLongitude.number principal.location.region_longitude Umbenannt/zugeordnet
payload.LoginLongitude principal.location.region_longitude Umbenannt/zugeordnet
properties.LoginLongitude principal.location.region_longitude Umbenannt/zugeordnet
geoip_src.region_name principal.location.state Direkt zugeordnet
namespace principal.namespace Direkt zugeordnet
source_ip principal.nat_ip Zusammengeführt
Platform principal.platform Zugeordnet: Windows → WINDOWS, Linux → LINUX, Mac → MAC
data.properties.OsName.str principal.platform Direkt zugeordnet
os_name principal.platform Direkt zugeordnet
payload.OsName principal.platform Direkt zugeordnet
platform principal.platform Direkt zugeordnet
data.properties.Platform.str principal.platform_version Direkt zugeordnet
os_version principal.platform_version Direkt zugeordnet
payload.OsVersion principal.platform_version Direkt zugeordnet
properties.OsVersion principal.platform_version Direkt zugeordnet
ApiVersion_label principal.resource.attribute.labels Zusammengeführt
IsDeleted_label principal.resource.attribute.labels Zusammengeführt
LogFileContentType_label principal.resource.attribute.labels Zusammengeführt
LogFileLength_label principal.resource.attribute.labels Zusammengeführt
LogFile_label principal.resource.attribute.labels Zusammengeführt
created_by_id_label principal.resource.attribute.labels Zusammengeführt
key principal.resource.attribute.labels Zugeordnet: DisplayedFieldEntities → map_field
map_field principal.resource.attribute.labels Zusammengeführt
os_name_label principal.resource.attribute.labels Zusammengeführt
principal_ip_address principal.resource.attribute.labels Zusammengeführt
browser_name principal.resource.name Direkt zugeordnet
data.properties.Browser.str principal.resource.name Direkt zugeordnet
product_object_id principal.resource.product_object_id Direkt zugeordnet
principal_resource_type principal.resource.type Direkt zugeordnet
LoginUrl principal.url Direkt zugeordnet
user_labels principal.user.attribute.labels Zusammengeführt
user_permission_label principal.user.attribute.labels Zusammengeführt
roles principal.user.attribute.roles Zusammengeführt
CreatedBy.Email principal.user.email_addresses Zusammengeführt
Email principal.user.email_addresses Zusammengeführt
User.Email principal.user.email_addresses Zusammengeführt
User.Username principal.user.email_addresses Direkt zugeordnet
attrs.usrName principal.user.email_addresses Zusammengeführt
csv_format principal.user.email_addresses Zugeordnet: false → attrs.usrName
email principal.user.email_addresses Zusammengeführt
properties.Username principal.user.email_addresses Zusammengeführt
src_email principal.user.email_addresses Zugeordnet: ^.+@.+$ → src_email
User.Id principal.user.product_object_id Direkt zugeordnet
attrs.USER_ID_DERIVED principal.user.product_object_id Umbenannt/zugeordnet
data.properties.USER_ID_DERIVED.str principal.user.product_object_id Direkt zugeordnet
principal_product_object_id principal.user.product_object_id Direkt zugeordnet
payload.UserType principal.user.role_name Direkt zugeordnet
properties.UserType principal.user.role_name Direkt zugeordnet
CreatedBy.Name principal.user.user_display_name Direkt zugeordnet
Name principal.user.user_display_name Direkt zugeordnet
User.Name principal.user.user_display_name Direkt zugeordnet
email principal.user.user_display_name Direkt zugeordnet
profile_name principal.user.user_display_name Direkt zugeordnet
user_display_name principal.user.user_display_name Direkt zugeordnet
username principal.user.user_display_name Direkt zugeordnet
Id principal.user.userid Direkt zugeordnet
USER_ID principal.user.userid Direkt zugeordnet
account principal.user.userid Direkt zugeordnet
attrs.usrName principal.user.userid Direkt zugeordnet
data.properties.LoginKey.str principal.user.userid Direkt zugeordnet
data.properties.USER_ID.str principal.user.userid Direkt zugeordnet
login_key principal.user.userid Direkt zugeordnet
payload.UserId principal.user.userid Direkt zugeordnet
principal_user principal.user.userid Direkt zugeordnet
properties.UserId principal.user.userid Direkt zugeordnet
user_id principal.user.userid Direkt zugeordnet
username principal.user.userid Direkt zugeordnet
action security_result.action Zugeordnet: "ALLOW", "BLOCK" → action
csv_format security_result.action Zugeordnet: false → sec_action
event_id security_result.action Zugeordnet: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"...
sec_action security_result.action Zusammengeführt
status security_result.action Zugeordnet: Success → sec_action
Status security_result.action_details Direkt zugeordnet
action security_result.action_details Direkt zugeordnet
data.properties.Status.str security_result.action_details Direkt zugeordnet
properties.Status security_result.action_details Direkt zugeordnet
detail.payload.Query security_result.category_details Zusammengeführt
LoginType security_result.description Direkt zugeordnet
description security_result.description Direkt zugeordnet
logintype security_result.description Direkt zugeordnet
ActionMessage_label security_result.detection_fields Zusammengeführt
ElapsedTime_label security_result.detection_fields Zusammengeführt
EvaluationTime_label security_result.detection_fields Zusammengeführt
Id_label security_result.detection_fields Zusammengeführt
NumberOfFailedLogins_label security_result.detection_fields Zusammengeführt
PolicyOutcome_label security_result.detection_fields Zusammengeführt
User_url_label security_result.detection_fields Zusammengeführt
event_id security_result.detection_fields Zugeordnet: AuraRequest → ActionMessage_label
type_label security_result.detection_fields Zusammengeführt
column5 security_result.rule_author Direkt zugeordnet
column1 security_result.rule_id Direkt zugeordnet
payload.PolicyId security_result.rule_id Direkt zugeordnet
properties.PolicyId security_result.rule_id Direkt zugeordnet
column4 security_result.rule_name Direkt zugeordnet
rule_name security_result.rule_name Direkt zugeordnet
REQUEST_STATUS security_result.summary Direkt zugeordnet
column10 security_result.summary Direkt zugeordnet
data.properties.LoginType.str security_result.summary Direkt zugeordnet
forecastcategory security_result.summary Direkt zugeordnet
newvalue security_result.summary Direkt zugeordnet
oldvalue security_result.summary Direkt zugeordnet
summary security_result.summary Direkt zugeordnet
ORGANIZATION_ID target.administrative_domain Direkt zugeordnet
domain target.administrative_domain Direkt zugeordnet
organization_id target.administrative_domain Direkt zugeordnet
properties.OrgName target.administrative_domain Direkt zugeordnet
app_name target.application Direkt zugeordnet
data.properties.Application.str target.application Direkt zugeordnet
payload.AppName target.application Direkt zugeordnet
properties.AppName target.application Direkt zugeordnet
target_host target.asset.hostname Direkt zugeordnet
target_hostname target.asset.hostname Direkt zugeordnet
data.properties.CLIENT_IP.str target.asset.ip Zusammengeführt
device_id target.asset_id Direkt zugeordnet
file_type target.file.mime_type Direkt zugeordnet
size_bytes target.file.size Direkt zugeordnet
target_host target.hostname Direkt zugeordnet
target_hostname target.hostname Direkt zugeordnet
data.properties.CLIENT_IP.str target.ip Zusammengeführt
QUERY_IDENTIFIER target.process.command_line Direkt zugeordnet
cmd_line target.process.command_line Direkt zugeordnet
data.properties.Query.str target.process.command_line Direkt zugeordnet
query_exec target.process.command_line Direkt zugeordnet
job_id target.process.pid Direkt zugeordnet
PageStartTime_label target.resource.attribute.labels Zusammengeführt
call_time target.resource.attribute.labels Zusammengeführt
counts_against_api_limit_label target.resource.attribute.labels Zusammengeführt
cpu target.resource.attribute.labels Zusammengeführt
cpu_time_label target.resource.attribute.labels Zusammengeführt
db_blocks_label target.resource.attribute.labels Zusammengeführt
db_cpu target.resource.attribute.labels Zusammengeführt
db_cpu_time_label target.resource.attribute.labels Zusammengeführt
db_total_time_label target.resource.attribute.labels Zusammengeführt
db_type target.resource.attribute.labels Zusammengeführt
duration_time target.resource.attribute.labels Zusammengeführt
entity_name target.resource.attribute.labels Zusammengeführt
entity_name_label target.resource.attribute.labels Zusammengeführt
entry_p target.resource.attribute.labels Zusammengeführt
event_id target.resource.attribute.labels Zugeordnete Werte (insgesamt 5, z.B. ApiEventStream → ope, ApiEventStream → ses_level, `ApiT...
exception_label target.resource.attribute.labels Zusammengeführt
exe_time target.resource.attribute.labels Zusammengeführt
key target.resource.attribute.labels Zugeordnet: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field
label target.resource.attribute.labels Zusammengeführt
map_field target.resource.attribute.labels Zusammengeführt
media_type_label target.resource.attribute.labels Zusammengeführt
no_sql_que target.resource.attribute.labels Zusammengeführt
number_fields_label target.resource.attribute.labels Zusammengeführt
ope target.resource.attribute.labels Zusammengeführt
query_type_label target.resource.attribute.labels Zusammengeführt
rows_proc target.resource.attribute.labels Zusammengeführt
rows_proc_label target.resource.attribute.labels Zusammengeführt
run target.resource.attribute.labels Zusammengeführt
run_time_label target.resource.attribute.labels Zusammengeführt
ses_level target.resource.attribute.labels Zusammengeführt
sql_id_label target.resource.attribute.labels Zusammengeführt
ss_type target.resource.attribute.labels Zusammengeführt
total_time target.resource.attribute.labels Zusammengeführt
uripath_label target.resource.attribute.labels Zusammengeführt
user_derieved_label target.resource.attribute.labels Zusammengeführt
user_ty target.resource.attribute.labels Zusammengeführt
user_type_label target.resource.attribute.labels Zusammengeführt
verify_method target.resource.attribute.labels Zusammengeführt
wave target.resource.attribute.labels Zusammengeführt
URI target.resource.id Direkt zugeordnet
accountid target.resource.id Direkt zugeordnet
attrs.AccountId target.resource.id Umbenannt/zugeordnet
attrs.CaseId target.resource.id Umbenannt/zugeordnet
attrs.ContactId target.resource.id Umbenannt/zugeordnet
caseid target.resource.id Direkt zugeordnet
contactid target.resource.id Direkt zugeordnet
detail.id target.resource.id Direkt zugeordnet
leadid target.resource.id Direkt zugeordnet
opportunityid target.resource.id Direkt zugeordnet
payload.RecordId target.resource.id Direkt zugeordnet
properties.RecordId target.resource.id Direkt zugeordnet
request_id target.resource.id Direkt zugeordnet
StageName target.resource.name Direkt zugeordnet
data.properties.DATASET_IDS.str target.resource.name Direkt zugeordnet
field target.resource.name Direkt zugeordnet
properties.Name target.resource.name Direkt zugeordnet
resource_name target.resource.name Direkt zugeordnet
column13 target.resource.product_object_id Direkt zugeordnet
data.properties.REQUEST_ID.str target.resource.product_object_id Direkt zugeordnet
properties.OrgId target.resource.product_object_id Direkt zugeordnet
target_product_object_id target.resource.product_object_id Direkt zugeordnet
event_id target.resource.resource_type Zugeordnet: PlatformEncryption → ACCESS_POLICY, ApexCallout → ACCESS_POLICY, `ApexTrigge...
target_resource_type target.resource.resource_type Direkt zugeordnet
event_id target.resource.type Zugeordnet: (QueuedExecution/ApexExecution) → BATCH, ApexTrigger → DATABASE_TRIGGER, `Co...
URI target.url Direkt zugeordnet
attrs.LoginUrl target.url Umbenannt/zugeordnet
attrs.attributes.url target.url Umbenannt/zugeordnet
login_url target.url Direkt zugeordnet
payload.LoginUrl target.url Direkt zugeordnet
properties.LoginUrl target.url Direkt zugeordnet
properties.PageUrl target.url Direkt zugeordnet
uri target.url Direkt zugeordnet
uripath target.url Direkt zugeordnet
attrs.usrName target.user.email_addresses Zusammengeführt
csv_format target.user.email_addresses Zugeordnet: false → attrs.usrName
email_address target.user.email_addresses Zusammengeführt
event_id target.user.email_addresses Zugeordnet: Logout → attrs.usrName
target_user_display_name target.user.user_display_name Direkt zugeordnet
column5 target.user.userid Direkt zugeordnet
data.properties.CreatedById.str target.user.userid Direkt zugeordnet
data.properties.UserId.str target.user.userid Direkt zugeordnet
detail.payload.UserId target.user.userid Direkt zugeordnet
target_login_key target.user.userid Direkt zugeordnet
target_user_id target.user.userid Direkt zugeordnet
target_user_name target.user.userid Direkt zugeordnet
extensions.auth.auth_details Konstante: ACTIVE
extensions.auth.type Konstante: AUTHTYPE_UNSPECIFIED
metadata.event_type Konstante: USER_UNCATEGORIZED
metadata.product_name Konstante: SALESFORCE
metadata.vendor_name Konstante: SALESFORCE
network.application_protocol Konstante: HTTP
network.http.parsed_user_agent Konstante: parseduseragent
principal.platform Konstante: WINDOWS
principal.resource.type Konstante: USER
target.resource.resource_type Konstante: ACCESS_POLICY
target.resource.type Konstante: BATCH
column17 event.idm.read_only_udm.principal.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
column5 event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
user_type event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
USER_ID_DERIVED event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ApiVersion event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column9 event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column9 event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
column9 event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
column4 event.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
column18 event.idm.read_only_udm.principal.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
request_id event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
column13 event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column18 event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column20 event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column8 event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
column7 event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
column16 event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
login_subtype event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
column28 event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
column26 event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
source_ip event.idm.read_only_udm.principal.nat_ip Aus dem Änderungsprotokoll zugeordnet
x_forwarded_for_ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
column13 event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
column14 event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
properties.Description event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
properties.City event.idm.read_only_udm.principal.location.city Aus dem Änderungsprotokoll zugeordnet
properties.AppName event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
properties.OrgId event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
properties.OrgName event.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
namespace event.idm.read_only_udm.principal.namespace Aus dem Änderungsprotokoll zugeordnet
properties.LoginUrl, properties.PageUrl event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
properties.Application event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
recordDate event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
name event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
properties.Username event.idm.read_only_udm.principal.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
properties.UserId event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
properties.UserType event.idm.read_only_udm.principal.user.role_name Aus dem Änderungsprotokoll zugeordnet
properties.Country event.idm.read_only_udm.principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
properties.SourceIp event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
properties.SourceIp event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
properties.TlsProtocol event.idm.read_only_udm.network.tls.version Aus dem Änderungsprotokoll zugeordnet
properties.CipherSuite event.idm.read_only_udm.network.tls.cipher Aus dem Änderungsprotokoll zugeordnet
properties.EventDate, startTime event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
properties.EventIdentifier event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
properties.HttpMethod event.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
properties.HttpMethod event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
properties.LoginLatitude event.idm.read_only_udm.principal.location.region_latitude Aus dem Änderungsprotokoll zugeordnet
properties.LoginLongitude event.idm.read_only_udm.principal.location.region_longitude Aus dem Änderungsprotokoll zugeordnet
properties.OsName, properties.Platform event.idm.read_only_udm.principal.platform Aus dem Änderungsprotokoll zugeordnet
properties.OsVersion event.idm.read_only_udm.principal.platform_version Aus dem Änderungsprotokoll zugeordnet
properties.RecordId event.idm.read_only_udm.target.resource.id Aus dem Änderungsprotokoll zugeordnet
properties.SessionKey event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
properties.UserAgent event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
properties.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
properties.Name event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
and event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.ConnectedAppId additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.Platform additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.EvaluationTime additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.Operation additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.LoginHistoryId additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.CreatedById additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.SessionKey additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.ApiType additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.PolicyOutcome security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.EventIdentifier additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.RequestIdentifier additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.ApiVersion additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.RelatedEventIdentifier additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.Username target.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
detail.payload.RowsProcessed additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.RowsReturned additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.SourceIp principal.ip Aus dem Änderungsprotokoll zugeordnet
detail.payload.CreatedDate additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.LoginKey additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.Application additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.PolicyId additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.QueriedEntities additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.payload.SessionLevel additional.fields Aus dem Änderungsprotokoll zugeordnet
detail.schemaId additional.fields Aus dem Änderungsprotokoll zugeordnet
records_index.attributes.type security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
column25 network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
column24 network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
column24 network.http.method Aus dem Änderungsprotokoll zugeordnet
CreatedBy.FederationIdentifier additional.fields Aus dem Änderungsprotokoll zugeordnet
Section additional.fields Aus dem Änderungsprotokoll zugeordnet
DelegateUser additional.fields Aus dem Änderungsprotokoll zugeordnet
ResponsibleNamespacePrefix additional.fields Aus dem Änderungsprotokoll zugeordnet
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType additional.fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten