Mengumpulkan log Salesforce
Dokumen ini menjelaskan cara mengumpulkan log Salesforce dengan menyiapkan feed Google Security Operations menggunakan Third Party API.
Salesforce adalah platform pengelolaan hubungan pelanggan (CRM) berbasis cloud yang menyediakan alat untuk penjualan, layanan, pemasaran, dan analisis. Log Salesforce mencatat aktivitas pengguna, peristiwa keamanan, perubahan sistem, dan penggunaan API di seluruh platform.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Salesforce Enterprise Edition atau yang lebih tinggi (akses API diaktifkan)
- Lisensi Salesforce Shield Event Monitoring diaktifkan (diperlukan untuk akses
EventLogFile) - Izin Administrator Sistem Salesforce
- OpenSSL diinstal (untuk pembuatan sertifikat)
Membuat pasangan kunci dan sertifikat RSA
Buat kunci pribadi RSA dan sertifikat X.509 yang ditandatangani sendiri untuk penandatanganan JWT.
Buat kunci pribadi
Buat kunci dalam format PKCS#8. Feed Google SecOps hanya menerima kunci PKCS#8 (header
-----BEGIN PRIVATE KEY-----); kunci PKCS#1 lama (-----BEGIN RSA PRIVATE KEY-----) menyebabkan error parsing saat pembuatan feed.openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
Buat sertifikat yang ditandatangani sendiri
Gunakan kunci pribadi Anda untuk membuat sertifikat X.509 yang ditandatangani sendiri dan berlaku selama 365 hari.
openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
Jika diminta, masukkan detail sertifikat:
- Nama Negara: Masukkan kode negara 2 huruf Anda (misalnya,
US). - Nama Negara Bagian atau Provinsi: Masukkan negara bagian Anda (misalnya,
California). - Nama Lokalitas: Masukkan kota Anda (misalnya,
San Francisco). - Nama Organisasi: Masukkan nama organisasi Anda (misalnya,
Acme Corp). - Nama Unit Organisasi: Masukkan departemen (misalnya,
IT Security). - Nama Umum: Masukkan nama deskriptif (misalnya,
SecOps Integration). - Alamat Email: Masukkan email kontak.
Membuat Aplikasi Klien Eksternal Salesforce
Aplikasi Klien Eksternal adalah metode yang direkomendasikan untuk autentikasi OAuth di Salesforce (Spring '26 dan yang lebih baru).
- Login ke Salesforce.
- Buka Penyiapan (ikon roda gigi di kanan atas).
- Di kotak Quick Find, masukkan
External Client Apps. - Klik External Client App Manager.
- Klik New External Client App.
Mengonfigurasi informasi dasar
- Berikan detail konfigurasi berikut:
- Nama Aplikasi Klien Eksternal: Masukkan nama deskriptif (misalnya,
Google SecOps Integration). - Nama API: Terisi otomatis berdasarkan nama aplikasi. Biarkan sebagai default atau sesuaikan.
- Email Kontak: Masukkan alamat email Anda.
- Status Distribusi: Pilih Lokal.
- Nama Aplikasi Klien Eksternal: Masukkan nama deskriptif (misalnya,
- Klik Lanjutkan.
Aktifkan setelan OAuth
- Centang kotak Aktifkan OAuth.
- Berikan detail konfigurasi berikut:
- URL Panggilan Balik: Masukkan
https://login.salesforce.com/services/oauth2/callback.
- URL Panggilan Balik: Masukkan
- Di bagian Cakupan OAuth, pindahkan cakupan berikut dari Cakupan OAuth yang Tersedia ke Cakupan OAuth yang Dipilih:
- Mengelola data pengguna melalui API (api)
- Menjalankan permintaan kapan saja (refresh_token, offline_access) (refresh_token, offline_access)
Aktifkan Alur Bearer JWT dan upload sertifikat
- Di bagian Flow Enablement, centang kotak Enable JWT Bearer Flow.
- Bagian Certificate Upload akan muncul.
- Klik Upload File atau tarik lalu lepas file sertifikat Anda.
- Pilih file
salesforce_certificate.crt. - Tunggu hingga upload selesai. Nama file sertifikat akan muncul di bawah tombol upload.
Mengonfigurasi kebijakan OAuth
- Di bagian Kebijakan OAuth:
- Pengguna yang Diizinkan: Pilih Pengguna yang disetujui admin telah diotorisasi.
- Klik Simpan.
Mendapatkan kunci pengguna
Setelah membuat Aplikasi Klien Eksternal, ambil Kunci Konsumen untuk konfigurasi feed Google SecOps.
- Di External Client App Manager, klik nama aplikasi Anda (misalnya,
Google SecOps Integration). - Buka tab Setelan.
- Di bagian OAuth Settings, klik Consumer Key and Secret.
- Salin dan simpan nilai Consumer Key.
Contoh format Kunci Konsumen:
3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
Memberikan otorisasi awal untuk Aplikasi Klien Eksternal
Salesforce memerlukan pra-otorisasi untuk Alur Pembawa JWT. Memberikan otorisasi awal dengan menetapkan Aplikasi Klien Eksternal kepada pengguna melalui set izin.
Buat set izin
- Buka Penyiapan > Pengguna > Set Izin.
- Klik New.
- Berikan detail konfigurasi berikut:
- Label: Masukkan
SecOps Integration Users(misalnya). - Nama API: Terisi otomatis berdasarkan label.
- Label: Masukkan
- Klik Simpan.
Menetapkan set izin ke Aplikasi Klien Eksternal
- Buka Penyiapan > Pengelola Aplikasi Klien Eksternal.
- Klik Aplikasi Klien Eksternal Anda (misalnya,
Google SecOps Integration). - Klik tab Kebijakan.
- Di bagian Kebijakan Aplikasi, di bagian Pilih Set Izin:
- Pindahkan set izin Anda (misalnya,
SecOps Integration Users) dari Available Permission Sets ke Selected Permission Sets.
- Pindahkan set izin Anda (misalnya,
- Klik Simpan.
Menetapkan set izin kepada pengguna
- Dari halaman detail set izin, klik Kelola Penetapan.
- Klik Add Assignments.
- Centang kotak di samping akun pengguna yang akan digunakan untuk integrasi Google SecOps (misalnya,
integration@acme.com). - Klik Tetapkan.
- Klik Done.
Mengonfigurasi feed di Google SecOps untuk memproses log Salesforce
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Di halaman berikutnya, klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Salesforce EventLogFile). - Pilih Third Party API sebagai Source type.
- Pilih SALESFORCE sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
- Nama Host API: Masukkan nama host instance Salesforce Anda (misalnya,
acme.my.salesforce.com).
- OAuth JWT Endpoint: Masukkan URL endpoint token OAuth. Parameter kueri
grant_typediperlukan oleh pengambil feed Google SecOps dan harus ditambahkan ke URL persis seperti yang ditunjukkan:- Org. produksi:
https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Org sandbox:
https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Domain Saya:
https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
- Org. produksi:
- JWT Claims Issuer: Masukkan Consumer Key dari Aplikasi Klien Eksternal.
- Subjek Klaim JWT: Masukkan nama pengguna Salesforce dari pengguna yang telah diberi otorisasi sebelumnya (misalnya,
integration@acme.com). - JWT Claims Audience: Masukkan URL server otorisasi. Gunakan hanya salah satu dari dua nilai di bawah; jangan mengganti URL My Domain, karena Salesforce akan menolaknya selama validasi tanda tangan JWT:
- Org produksi dan org My Domain:
https://login.salesforce.com - Org sandbox:
https://test.salesforce.com
- Org produksi dan org My Domain:
Kunci Pribadi RSA: Tempelkan seluruh konten kunci pribadi PKCS#8 termasuk penanda
-----BEGIN PRIVATE KEY-----dan-----END PRIVATE KEY-----. Header dan footer tidak boleh berisi kataRSA. Kunci dengan-----BEGIN RSA PRIVATE KEY-----(PKCS#1) ditolak oleh parser feed.Untuk mendapatkan konten kunci pribadi:
cat salesforce_private.key
Salin seluruh output termasuk baris header dan footer.
- Namespace aset: Namespace aset.
- Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
- Nama Host API: Masukkan nama host instance Salesforce Anda (misalnya,
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Referensi jenis instance Salesforce
Nilai endpoint dan audiens JWT OAuth bergantung pada jenis instance Salesforce Anda:
| Jenis Instance | Endpoint JWT OAuth | Audiens Klaim JWT | Format Nama Host API |
|---|---|---|---|
| Produksi | https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
company.my.salesforce.com |
| Sandbox | https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://test.salesforce.com |
company--sandbox.sandbox.my.salesforce.com |
| Domain Saya | https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
domain.my.salesforce.com |
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
ApiType_label |
additional.fields |
Digabung |
ApiVersion_label |
additional.fields |
Digabung |
Application_label |
additional.fields |
Digabung |
AuthMethodReference_label |
additional.fields |
Digabung |
Browser_label |
additional.fields |
Digabung |
ConnectedAppId_label |
additional.fields |
Digabung |
CountryIso_label |
additional.fields |
Digabung |
CreatedByContext_label |
additional.fields |
Digabung |
CreatedById_label |
additional.fields |
Digabung |
CreatedByIssuer_label |
additional.fields |
Digabung |
CreatedBy_FederationIdentifier_label |
additional.fields |
Digabung |
CreatedDate_label |
additional.fields |
Digabung |
DeviceSessionId_label |
additional.fields |
Digabung |
EffectivePageTimeDeviationReason_label |
additional.fields |
Digabung |
EffectivePageTime_label |
additional.fields |
Digabung |
Entityid_label |
additional.fields |
Digabung |
EventIdentifier_label |
additional.fields |
Digabung |
EventUuid_label |
additional.fields |
Digabung |
FederationIdentifier_label |
additional.fields |
Digabung |
HasEffectivePageTimeDeviation_label |
additional.fields |
Digabung |
Id_label |
additional.fields |
Digabung |
LoginGeoId_label |
additional.fields |
Digabung |
LoginHistoryId_label |
additional.fields |
Digabung |
LoginKey_label |
additional.fields |
Digabung |
LoginSubType_label |
additional.fields |
Digabung |
LoginType_label |
additional.fields |
Digabung |
NetId_label |
additional.fields |
Digabung |
NetworkId_label |
additional.fields |
Digabung |
Operation_label |
additional.fields |
Digabung |
OptionsIsGet_label |
additional.fields |
Digabung |
OptionsIsPost_label |
additional.fields |
Digabung |
Platform_label |
additional.fields |
Digabung |
PolicyId_label |
additional.fields |
Digabung |
PreviousPageAppName_label |
additional.fields |
Digabung |
PreviousPageEntityType_label |
additional.fields |
Digabung |
QueriedEntities_label |
additional.fields |
Digabung |
RelatedEventIdentifier_label |
additional.fields |
Digabung |
RequestIdentifier_label |
additional.fields |
Digabung |
RowsProcessed_label |
additional.fields |
Digabung |
RowsReturned_label |
additional.fields |
Digabung |
SdkVersion_label |
additional.fields |
Digabung |
SessionKey_label |
additional.fields |
Digabung |
SessionLevel_label |
additional.fields |
Digabung |
Subdivision_label |
additional.fields |
Digabung |
api_token_label |
additional.fields |
Digabung |
api_type_label |
additional.fields |
Digabung |
auth_service_id_label |
additional.fields |
Digabung |
auth_token |
additional.fields |
Digabung |
browser_version_label |
additional.fields |
Digabung |
channel_label |
additional.fields |
Digabung |
connection_type_label |
additional.fields |
Digabung |
customerName_label |
additional.fields |
Digabung |
datacell_label |
additional.fields |
Digabung |
decoded_body_size_label |
additional.fields |
Digabung |
delegate_user_label |
additional.fields |
Digabung |
device_label |
additional.fields |
Digabung |
device_platform |
additional.fields |
Dipetakan: : → device_label |
done_label |
additional.fields |
Digabung |
encoded_body_size_label |
additional.fields |
Digabung |
evaluation_time_label |
additional.fields |
Digabung |
event_id |
additional.fields |
Dipetakan: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE... |
initiator_type_label |
additional.fields |
Digabung |
login_key_label |
additional.fields |
Digabung |
loginkey_label |
additional.fields |
Digabung |
map_field |
additional.fields |
Digabung |
next_hop_protocol_label |
additional.fields |
Digabung |
page_app_name_label |
additional.fields |
Digabung |
page_context_label |
additional.fields |
Digabung |
page_entity_id_label |
additional.fields |
Digabung |
page_entity_type_label |
additional.fields |
Digabung |
page_url_label |
additional.fields |
Digabung |
parent_ui_element_label |
additional.fields |
Digabung |
platform_label |
additional.fields |
Digabung |
postal_code_label |
additional.fields |
Digabung |
redirect_start_label |
additional.fields |
Digabung |
render_blocking_status_label |
additional.fields |
Digabung |
replayId_label |
additional.fields |
Digabung |
request_start_label |
additional.fields |
Digabung |
response_end_label |
additional.fields |
Digabung |
response_start_label |
additional.fields |
Digabung |
responsible_namespace_prefix_label |
additional.fields |
Digabung |
schemaId_label |
additional.fields |
Digabung |
schema_label |
additional.fields |
Digabung |
section_label |
additional.fields |
Digabung |
server_request_id_label |
additional.fields |
Digabung |
target_ui_element_label |
additional.fields |
Digabung |
totalSize_label |
additional.fields |
Digabung |
transfer_size_label |
additional.fields |
Digabung |
ts_label |
additional.fields |
Digabung |
ui_event_id_label |
additional.fields |
Digabung |
ui_event_sequence_num_label |
additional.fields |
Digabung |
ui_event_source_label |
additional.fields |
Digabung |
ui_event_timestamp_label |
additional.fields |
Digabung |
ui_event_type_label |
additional.fields |
Digabung |
ui_root_activity_id_label |
additional.fields |
Digabung |
ui_thread_response_delay_label |
additional.fields |
Digabung |
worker_start_label |
additional.fields |
Digabung |
Login_type |
extensions.auth.auth_details |
Dipetakan secara langsung |
auth.mechanism |
extensions.auth.mechanism |
Digabung |
csv_format |
extensions.auth.mechanism |
Dipetakan: false → auth.mechanism |
event_id |
extensions.auth.mechanism |
Dipetakan: Login: Success → auth.mechanism |
mechanism |
extensions.auth.mechanism |
Digabung |
LoginType |
extensions.auth.type |
Dipetakan: Application → AUTHTYPE_UNSPECIFIED |
csv_format |
extensions.auth.type |
Dipetakan: false → AUTHTYPE_UNSPECIFIED |
event_id |
extensions.auth.type |
Nilai yang dipetakan (total 8, misalnya `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa... |
logintype |
extensions.auth.type |
Dipetakan: SAML Sfdc Initiated SSO → SSO |
intermediary_ip |
intermediary.ip |
Digabung |
user_name |
intermediary.user.user_display_name |
Dipetakan secara langsung |
userid |
intermediary.user.userid |
Dipetakan secara langsung |
Report_description |
metadata.description |
Dipetakan secara langsung |
data.properties.Description.str |
metadata.description |
Dipetakan secara langsung |
metadata_description |
metadata.description |
Dipetakan secara langsung |
properties.Description |
metadata.description |
Dipetakan secara langsung |
@timestamp |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
LoginTime |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSS+0000 |
TIMESTAMP |
metadata.event_timestamp |
Diurai sebagai UNIX |
TIMESTAMP_DERIVED |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
User.LastLoginDate |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSS+0000 |
collected_timestamp |
metadata.event_timestamp |
Diurai sebagai yyyyMMddHHmmss |
column6 |
metadata.event_timestamp |
Diurai sebagai yyyyMMddHHmmss |
createdAt |
metadata.event_timestamp |
Diurai sebagai UNIX |
detail.payload.EventDate |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
payload.EventDate |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
properties.EventDate |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
recordDate |
metadata.event_timestamp |
Diurai sebagai UNIX_MS |
startTime |
metadata.event_timestamp |
Diurai sebagai MMM d yyyy, HH:mm:ss:SSS |
time_stamp |
metadata.event_timestamp |
Diurai sebagai YYYY-MM-ddTHH:mm:ss |
timestamp |
metadata.event_timestamp |
Diurai sebagai yyyyMMddHHmmss |
ts_date |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-dd HH:mm:ss.SSSZ |
event_type |
metadata.event_type |
Dipetakan: "", "GENERIC_EVENT" → USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE... |
principal_machine_id_present |
metadata.event_type |
Dipetakan: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
principal_user_present |
metadata.event_type |
Dipetakan: true → USER_UNCATEGORIZED |
label |
metadata.ingestion_labels |
Digabung |
resource_name |
metadata.ingestion_labels |
Dipetakan: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu... |
action |
metadata.product_event_type |
Dipetakan secara langsung |
attrs.cat |
metadata.product_event_type |
Dipetakan secara langsung |
event_id |
metadata.product_event_type |
Dipetakan secara langsung |
name |
metadata.product_event_type |
Dipetakan secara langsung |
REQUEST_ID |
metadata.product_log_id |
Dipetakan secara langsung |
column9 |
metadata.product_log_id |
Dipetakan secara langsung |
data.properties.EventIdentifier.str |
metadata.product_log_id |
Dipetakan secara langsung |
event_identifier |
metadata.product_log_id |
Dipetakan secara langsung |
id |
metadata.product_log_id |
Dipetakan secara langsung |
payload.EventIdentifier |
metadata.product_log_id |
Dipetakan secara langsung |
product_log_id |
metadata.product_log_id |
Dipetakan secara langsung |
properties.EventIdentifier |
metadata.product_log_id |
Dipetakan secara langsung |
ClientVersion |
metadata.product_version |
Dipetakan secara langsung |
payload.ClientVersion |
metadata.product_version |
Dipetakan secara langsung |
data.properties.LoginUrl.str |
metadata.url_back_to_product |
Dipetakan secara langsung |
data.properties.PageUrl.str |
metadata.url_back_to_product |
Dipetakan secara langsung |
payload.PreviousPageUrl |
metadata.url_back_to_product |
Dipetakan secara langsung |
protocol |
network.application_protocol |
Dipetakan secara langsung |
METHOD |
network.http.method |
Dipetakan secara langsung |
data.properties.HttpMethod.str |
network.http.method |
Dipetakan secara langsung |
method |
network.http.method |
Dipetakan secara langsung |
payload.HttpMethod |
network.http.method |
Dipetakan secara langsung |
properties.HttpMethod |
network.http.method |
Dipetakan secara langsung |
properties.UserAgent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
user_agent |
network.http.parsed_user_agent |
Dipetakan secara langsung |
referral_url |
network.http.referral_url |
Dipetakan secara langsung |
STATUS_CODE |
network.http.response_code |
Dipetakan secara langsung |
request_status |
network.http.response_code |
Dipetakan secara langsung |
Browser_type |
network.http.user_agent |
Dipetakan secara langsung |
Client_info |
network.http.user_agent |
Dipetakan secara langsung |
data.properties.UserAgent.str |
network.http.user_agent |
Dipetakan secara langsung |
detail.payload.UserAgent |
network.http.user_agent |
Dipetakan secara langsung |
payload.UserAgent |
network.http.user_agent |
Dipetakan secara langsung |
properties.UserAgent |
network.http.user_agent |
Dipetakan secara langsung |
user_agent |
network.http.user_agent |
Dipetakan secara langsung |
RESPONSE_SIZE |
network.received_bytes |
Diganti nama/dipetakan |
REQUEST_SIZE |
network.sent_bytes |
Diganti nama/dipetakan |
column17 |
network.sent_bytes |
Dipetakan secara langsung |
event_id |
network.sent_bytes |
Dipetakan: AuraRequest → uinteger |
LOGIN_KEY |
network.session_id |
Dipetakan secara langsung |
SESSION_KEY |
network.session_id |
Dipetakan secara langsung |
data.properties.SESSION_KEY.str |
network.session_id |
Dipetakan secara langsung |
data.properties.SessionKey.str |
network.session_id |
Dipetakan secara langsung |
payload.SessionKey |
network.session_id |
Dipetakan secara langsung |
properties.SessionKey |
network.session_id |
Dipetakan secara langsung |
session_id |
network.session_id |
Dipetakan secara langsung |
session_key |
network.session_id |
Dipetakan secara langsung |
cipher_suite |
network.tls.cipher |
Dipetakan secara langsung |
data.properties.CipherSuite.str |
network.tls.cipher |
Dipetakan secara langsung |
payload.CipherSuite |
network.tls.cipher |
Dipetakan secara langsung |
properties.CipherSuite |
network.tls.cipher |
Dipetakan secara langsung |
data.properties.TlsProtocol.str |
network.tls.version |
Dipetakan secara langsung |
payload.TlsProtocol |
network.tls.version |
Dipetakan secara langsung |
properties.TlsProtocol |
network.tls.version |
Dipetakan secara langsung |
tls_protocol |
network.tls.version_protocol |
Dipetakan secara langsung |
data.properties.DelegatedUsername.str |
observer.user.userid |
Dipetakan secara langsung |
application |
principal.application |
Dipetakan secara langsung |
attrs.Application |
principal.application |
Diganti nama/dipetakan |
data.properties.Application.str |
principal.application |
Dipetakan secara langsung |
payload.Application |
principal.application |
Dipetakan secara langsung |
properties.Application |
principal.application |
Dipetakan secara langsung |
src_app_name |
principal.application |
Dipetakan secara langsung |
SourceIp |
principal.asset.hostname |
Dipetakan secara langsung |
client_host |
principal.asset.hostname |
Dipetakan secara langsung |
client_ip_1 |
principal.asset.hostname |
Dipetakan secara langsung |
detail.payload.Client |
principal.asset.hostname |
Dipetakan secara langsung |
CLIENT_IP |
principal.asset.ip |
Digabung |
Client_ip |
principal.asset.ip |
Digabung |
SourceIp |
principal.asset.ip |
Digabung |
attrs.src |
principal.asset.ip |
Digabung |
client_ip |
principal.asset.ip |
Digabung |
client_ip_1 |
principal.asset.ip |
Digabung |
column28 |
principal.asset.ip |
Digabung |
csv_format |
principal.asset.ip |
Dipetakan: false → attrs.src |
event_id |
principal.asset.ip |
Dipetakan: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.asset.ip |
Digabung |
prin_ip |
principal.asset.ip |
Digabung |
principal_ip_address |
principal.asset.ip |
Digabung |
src_ip1 |
principal.asset.ip |
Digabung |
value |
principal.asset.ip |
Digabung |
data.properties.ASSET_ID.str |
principal.asset_id |
Dipetakan secara langsung |
SourceIp |
principal.hostname |
Dipetakan secara langsung |
client_host |
principal.hostname |
Dipetakan secara langsung |
client_ip_1 |
principal.hostname |
Dipetakan secara langsung |
detail.payload.Client |
principal.hostname |
Dipetakan secara langsung |
CLIENT_IP |
principal.ip |
Digabung |
Client_ip |
principal.ip |
Digabung |
SourceIp |
principal.ip |
Digabung |
attrs.src |
principal.ip |
Digabung |
client_ip |
principal.ip |
Digabung |
client_ip_1 |
principal.ip |
Digabung |
column28 |
principal.ip |
Digabung |
csv_format |
principal.ip |
Dipetakan: false → attrs.src |
event_id |
principal.ip |
Dipetakan: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.ip |
Digabung |
prin_ip |
principal.ip |
Digabung |
principal_ip |
principal.ip |
Digabung |
principal_ip_address |
principal.ip |
Digabung |
src_ip1 |
principal.ip |
Digabung |
value |
principal.ip |
Digabung |
ApiType_label |
principal.labels |
Digabung |
Client_label |
principal.labels |
Digabung |
ConApp_label |
principal.labels |
Digabung |
OrderBy_label |
principal.labels |
Digabung |
Org_id |
principal.labels |
Digabung |
Qentry_label |
principal.labels |
Digabung |
Query_label |
principal.labels |
Digabung |
Records_label |
principal.labels |
Digabung |
channel |
principal.labels |
Digabung |
colhdr_label |
principal.labels |
Digabung |
disp_field_hdr_label |
principal.labels |
Digabung |
evt_src_label |
principal.labels |
Digabung |
federation_identifier |
principal.labels |
Digabung |
grouped_colhdr_label |
principal.labels |
Digabung |
city |
principal.location.city |
Dipetakan secara langsung |
data.properties.City.str |
principal.location.city |
Dipetakan secara langsung |
geoip_src.city_name |
principal.location.city |
Dipetakan secara langsung |
payload.City |
principal.location.city |
Dipetakan secara langsung |
properties.City |
principal.location.city |
Dipetakan secara langsung |
client_geo |
principal.location.country_or_region |
Dipetakan secara langsung |
data.properties.Country.str |
principal.location.country_or_region |
Dipetakan secara langsung |
geoip_src.country_name |
principal.location.country_or_region |
Dipetakan secara langsung |
payload.CountryIso |
principal.location.country_or_region |
Dipetakan secara langsung |
properties.Country |
principal.location.country_or_region |
Dipetakan secara langsung |
region |
principal.location.country_or_region |
Dipetakan secara langsung |
data.properties.LoginLatitude.number |
principal.location.region_latitude |
Diganti nama/dipetakan |
payload.LoginLatitude |
principal.location.region_latitude |
Diganti nama/dipetakan |
properties.LoginLatitude |
principal.location.region_latitude |
Diganti nama/dipetakan |
data.properties.LoginLongitude.number |
principal.location.region_longitude |
Diganti nama/dipetakan |
payload.LoginLongitude |
principal.location.region_longitude |
Diganti nama/dipetakan |
properties.LoginLongitude |
principal.location.region_longitude |
Diganti nama/dipetakan |
geoip_src.region_name |
principal.location.state |
Dipetakan secara langsung |
namespace |
principal.namespace |
Dipetakan secara langsung |
source_ip |
principal.nat_ip |
Digabung |
Platform |
principal.platform |
Dipetakan: Windows → WINDOWS, Linux → LINUX, Mac → MAC |
data.properties.OsName.str |
principal.platform |
Dipetakan secara langsung |
os_name |
principal.platform |
Dipetakan secara langsung |
payload.OsName |
principal.platform |
Dipetakan secara langsung |
platform |
principal.platform |
Dipetakan secara langsung |
data.properties.Platform.str |
principal.platform_version |
Dipetakan secara langsung |
os_version |
principal.platform_version |
Dipetakan secara langsung |
payload.OsVersion |
principal.platform_version |
Dipetakan secara langsung |
properties.OsVersion |
principal.platform_version |
Dipetakan secara langsung |
ApiVersion_label |
principal.resource.attribute.labels |
Digabung |
IsDeleted_label |
principal.resource.attribute.labels |
Digabung |
LogFileContentType_label |
principal.resource.attribute.labels |
Digabung |
LogFileLength_label |
principal.resource.attribute.labels |
Digabung |
LogFile_label |
principal.resource.attribute.labels |
Digabung |
created_by_id_label |
principal.resource.attribute.labels |
Digabung |
key |
principal.resource.attribute.labels |
Dipetakan: DisplayedFieldEntities → map_field |
map_field |
principal.resource.attribute.labels |
Digabung |
os_name_label |
principal.resource.attribute.labels |
Digabung |
principal_ip_address |
principal.resource.attribute.labels |
Digabung |
browser_name |
principal.resource.name |
Dipetakan secara langsung |
data.properties.Browser.str |
principal.resource.name |
Dipetakan secara langsung |
product_object_id |
principal.resource.product_object_id |
Dipetakan secara langsung |
principal_resource_type |
principal.resource.type |
Dipetakan secara langsung |
LoginUrl |
principal.url |
Dipetakan secara langsung |
user_labels |
principal.user.attribute.labels |
Digabung |
user_permission_label |
principal.user.attribute.labels |
Digabung |
roles |
principal.user.attribute.roles |
Digabung |
CreatedBy.Email |
principal.user.email_addresses |
Digabung |
Email |
principal.user.email_addresses |
Digabung |
User.Email |
principal.user.email_addresses |
Digabung |
User.Username |
principal.user.email_addresses |
Dipetakan secara langsung |
attrs.usrName |
principal.user.email_addresses |
Digabung |
csv_format |
principal.user.email_addresses |
Dipetakan: false → attrs.usrName |
email |
principal.user.email_addresses |
Digabung |
properties.Username |
principal.user.email_addresses |
Digabung |
src_email |
principal.user.email_addresses |
Dipetakan: ^.+@.+$ → src_email |
User.Id |
principal.user.product_object_id |
Dipetakan secara langsung |
attrs.USER_ID_DERIVED |
principal.user.product_object_id |
Diganti nama/dipetakan |
data.properties.USER_ID_DERIVED.str |
principal.user.product_object_id |
Dipetakan secara langsung |
principal_product_object_id |
principal.user.product_object_id |
Dipetakan secara langsung |
payload.UserType |
principal.user.role_name |
Dipetakan secara langsung |
properties.UserType |
principal.user.role_name |
Dipetakan secara langsung |
CreatedBy.Name |
principal.user.user_display_name |
Dipetakan secara langsung |
Name |
principal.user.user_display_name |
Dipetakan secara langsung |
User.Name |
principal.user.user_display_name |
Dipetakan secara langsung |
email |
principal.user.user_display_name |
Dipetakan secara langsung |
profile_name |
principal.user.user_display_name |
Dipetakan secara langsung |
user_display_name |
principal.user.user_display_name |
Dipetakan secara langsung |
username |
principal.user.user_display_name |
Dipetakan secara langsung |
Id |
principal.user.userid |
Dipetakan secara langsung |
USER_ID |
principal.user.userid |
Dipetakan secara langsung |
account |
principal.user.userid |
Dipetakan secara langsung |
attrs.usrName |
principal.user.userid |
Dipetakan secara langsung |
data.properties.LoginKey.str |
principal.user.userid |
Dipetakan secara langsung |
data.properties.USER_ID.str |
principal.user.userid |
Dipetakan secara langsung |
login_key |
principal.user.userid |
Dipetakan secara langsung |
payload.UserId |
principal.user.userid |
Dipetakan secara langsung |
principal_user |
principal.user.userid |
Dipetakan secara langsung |
properties.UserId |
principal.user.userid |
Dipetakan secara langsung |
user_id |
principal.user.userid |
Dipetakan secara langsung |
username |
principal.user.userid |
Dipetakan secara langsung |
action |
security_result.action |
Dipetakan: "ALLOW", "BLOCK" → action |
csv_format |
security_result.action |
Dipetakan: false → sec_action |
event_id |
security_result.action |
Dipetakan: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"... |
sec_action |
security_result.action |
Digabung |
status |
security_result.action |
Dipetakan: Success → sec_action |
Status |
security_result.action_details |
Dipetakan secara langsung |
action |
security_result.action_details |
Dipetakan secara langsung |
data.properties.Status.str |
security_result.action_details |
Dipetakan secara langsung |
properties.Status |
security_result.action_details |
Dipetakan secara langsung |
detail.payload.Query |
security_result.category_details |
Digabung |
LoginType |
security_result.description |
Dipetakan secara langsung |
description |
security_result.description |
Dipetakan secara langsung |
logintype |
security_result.description |
Dipetakan secara langsung |
ActionMessage_label |
security_result.detection_fields |
Digabung |
ElapsedTime_label |
security_result.detection_fields |
Digabung |
EvaluationTime_label |
security_result.detection_fields |
Digabung |
Id_label |
security_result.detection_fields |
Digabung |
NumberOfFailedLogins_label |
security_result.detection_fields |
Digabung |
PolicyOutcome_label |
security_result.detection_fields |
Digabung |
User_url_label |
security_result.detection_fields |
Digabung |
event_id |
security_result.detection_fields |
Dipetakan: AuraRequest → ActionMessage_label |
type_label |
security_result.detection_fields |
Digabung |
column5 |
security_result.rule_author |
Dipetakan secara langsung |
column1 |
security_result.rule_id |
Dipetakan secara langsung |
payload.PolicyId |
security_result.rule_id |
Dipetakan secara langsung |
properties.PolicyId |
security_result.rule_id |
Dipetakan secara langsung |
column4 |
security_result.rule_name |
Dipetakan secara langsung |
rule_name |
security_result.rule_name |
Dipetakan secara langsung |
REQUEST_STATUS |
security_result.summary |
Dipetakan secara langsung |
column10 |
security_result.summary |
Dipetakan secara langsung |
data.properties.LoginType.str |
security_result.summary |
Dipetakan secara langsung |
forecastcategory |
security_result.summary |
Dipetakan secara langsung |
newvalue |
security_result.summary |
Dipetakan secara langsung |
oldvalue |
security_result.summary |
Dipetakan secara langsung |
summary |
security_result.summary |
Dipetakan secara langsung |
ORGANIZATION_ID |
target.administrative_domain |
Dipetakan secara langsung |
domain |
target.administrative_domain |
Dipetakan secara langsung |
organization_id |
target.administrative_domain |
Dipetakan secara langsung |
properties.OrgName |
target.administrative_domain |
Dipetakan secara langsung |
app_name |
target.application |
Dipetakan secara langsung |
data.properties.Application.str |
target.application |
Dipetakan secara langsung |
payload.AppName |
target.application |
Dipetakan secara langsung |
properties.AppName |
target.application |
Dipetakan secara langsung |
target_host |
target.asset.hostname |
Dipetakan secara langsung |
target_hostname |
target.asset.hostname |
Dipetakan secara langsung |
data.properties.CLIENT_IP.str |
target.asset.ip |
Digabung |
device_id |
target.asset_id |
Dipetakan secara langsung |
file_type |
target.file.mime_type |
Dipetakan secara langsung |
size_bytes |
target.file.size |
Dipetakan secara langsung |
target_host |
target.hostname |
Dipetakan secara langsung |
target_hostname |
target.hostname |
Dipetakan secara langsung |
data.properties.CLIENT_IP.str |
target.ip |
Digabung |
QUERY_IDENTIFIER |
target.process.command_line |
Dipetakan secara langsung |
cmd_line |
target.process.command_line |
Dipetakan secara langsung |
data.properties.Query.str |
target.process.command_line |
Dipetakan secara langsung |
query_exec |
target.process.command_line |
Dipetakan secara langsung |
job_id |
target.process.pid |
Dipetakan secara langsung |
PageStartTime_label |
target.resource.attribute.labels |
Digabung |
call_time |
target.resource.attribute.labels |
Digabung |
counts_against_api_limit_label |
target.resource.attribute.labels |
Digabung |
cpu |
target.resource.attribute.labels |
Digabung |
cpu_time_label |
target.resource.attribute.labels |
Digabung |
db_blocks_label |
target.resource.attribute.labels |
Digabung |
db_cpu |
target.resource.attribute.labels |
Digabung |
db_cpu_time_label |
target.resource.attribute.labels |
Digabung |
db_total_time_label |
target.resource.attribute.labels |
Digabung |
db_type |
target.resource.attribute.labels |
Digabung |
duration_time |
target.resource.attribute.labels |
Digabung |
entity_name |
target.resource.attribute.labels |
Digabung |
entity_name_label |
target.resource.attribute.labels |
Digabung |
entry_p |
target.resource.attribute.labels |
Digabung |
event_id |
target.resource.attribute.labels |
Nilai yang dipetakan (total 5, misalnya ApiEventStream → ope, ApiEventStream → ses_level, `ApiT... |
exception_label |
target.resource.attribute.labels |
Digabung |
exe_time |
target.resource.attribute.labels |
Digabung |
key |
target.resource.attribute.labels |
Dipetakan: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field |
label |
target.resource.attribute.labels |
Digabung |
map_field |
target.resource.attribute.labels |
Digabung |
media_type_label |
target.resource.attribute.labels |
Digabung |
no_sql_que |
target.resource.attribute.labels |
Digabung |
number_fields_label |
target.resource.attribute.labels |
Digabung |
ope |
target.resource.attribute.labels |
Digabung |
query_type_label |
target.resource.attribute.labels |
Digabung |
rows_proc |
target.resource.attribute.labels |
Digabung |
rows_proc_label |
target.resource.attribute.labels |
Digabung |
run |
target.resource.attribute.labels |
Digabung |
run_time_label |
target.resource.attribute.labels |
Digabung |
ses_level |
target.resource.attribute.labels |
Digabung |
sql_id_label |
target.resource.attribute.labels |
Digabung |
ss_type |
target.resource.attribute.labels |
Digabung |
total_time |
target.resource.attribute.labels |
Digabung |
uripath_label |
target.resource.attribute.labels |
Digabung |
user_derieved_label |
target.resource.attribute.labels |
Digabung |
user_ty |
target.resource.attribute.labels |
Digabung |
user_type_label |
target.resource.attribute.labels |
Digabung |
verify_method |
target.resource.attribute.labels |
Digabung |
wave |
target.resource.attribute.labels |
Digabung |
URI |
target.resource.id |
Dipetakan secara langsung |
accountid |
target.resource.id |
Dipetakan secara langsung |
attrs.AccountId |
target.resource.id |
Diganti nama/dipetakan |
attrs.CaseId |
target.resource.id |
Diganti nama/dipetakan |
attrs.ContactId |
target.resource.id |
Diganti nama/dipetakan |
caseid |
target.resource.id |
Dipetakan secara langsung |
contactid |
target.resource.id |
Dipetakan secara langsung |
detail.id |
target.resource.id |
Dipetakan secara langsung |
leadid |
target.resource.id |
Dipetakan secara langsung |
opportunityid |
target.resource.id |
Dipetakan secara langsung |
payload.RecordId |
target.resource.id |
Dipetakan secara langsung |
properties.RecordId |
target.resource.id |
Dipetakan secara langsung |
request_id |
target.resource.id |
Dipetakan secara langsung |
StageName |
target.resource.name |
Dipetakan secara langsung |
data.properties.DATASET_IDS.str |
target.resource.name |
Dipetakan secara langsung |
field |
target.resource.name |
Dipetakan secara langsung |
properties.Name |
target.resource.name |
Dipetakan secara langsung |
resource_name |
target.resource.name |
Dipetakan secara langsung |
column13 |
target.resource.product_object_id |
Dipetakan secara langsung |
data.properties.REQUEST_ID.str |
target.resource.product_object_id |
Dipetakan secara langsung |
properties.OrgId |
target.resource.product_object_id |
Dipetakan secara langsung |
target_product_object_id |
target.resource.product_object_id |
Dipetakan secara langsung |
event_id |
target.resource.resource_type |
Dipetakan: PlatformEncryption → ACCESS_POLICY, ApexCallout → ACCESS_POLICY, `ApexTrigge... |
target_resource_type |
target.resource.resource_type |
Dipetakan secara langsung |
event_id |
target.resource.type |
Dipetakan: (QueuedExecution/ApexExecution) → BATCH, ApexTrigger → DATABASE_TRIGGER, `Co... |
URI |
target.url |
Dipetakan secara langsung |
attrs.LoginUrl |
target.url |
Diganti nama/dipetakan |
attrs.attributes.url |
target.url |
Diganti nama/dipetakan |
login_url |
target.url |
Dipetakan secara langsung |
payload.LoginUrl |
target.url |
Dipetakan secara langsung |
properties.LoginUrl |
target.url |
Dipetakan secara langsung |
properties.PageUrl |
target.url |
Dipetakan secara langsung |
uri |
target.url |
Dipetakan secara langsung |
uripath |
target.url |
Dipetakan secara langsung |
attrs.usrName |
target.user.email_addresses |
Digabung |
csv_format |
target.user.email_addresses |
Dipetakan: false → attrs.usrName |
email_address |
target.user.email_addresses |
Digabung |
event_id |
target.user.email_addresses |
Dipetakan: Logout → attrs.usrName |
target_user_display_name |
target.user.user_display_name |
Dipetakan secara langsung |
column5 |
target.user.userid |
Dipetakan secara langsung |
data.properties.CreatedById.str |
target.user.userid |
Dipetakan secara langsung |
data.properties.UserId.str |
target.user.userid |
Dipetakan secara langsung |
detail.payload.UserId |
target.user.userid |
Dipetakan secara langsung |
target_login_key |
target.user.userid |
Dipetakan secara langsung |
target_user_id |
target.user.userid |
Dipetakan secara langsung |
target_user_name |
target.user.userid |
Dipetakan secara langsung |
| T/A | extensions.auth.auth_details |
Konstanta: ACTIVE |
| T/A | extensions.auth.type |
Konstanta: AUTHTYPE_UNSPECIFIED |
| T/A | metadata.event_type |
Konstanta: USER_UNCATEGORIZED |
| T/A | metadata.product_name |
Konstanta: SALESFORCE |
| T/A | metadata.vendor_name |
Konstanta: SALESFORCE |
| T/A | network.application_protocol |
Konstanta: HTTP |
| T/A | network.http.parsed_user_agent |
Konstanta: parseduseragent |
| T/A | principal.platform |
Konstanta: WINDOWS |
| T/A | principal.resource.type |
Konstanta: USER |
| T/A | target.resource.resource_type |
Konstanta: ACCESS_POLICY |
| T/A | target.resource.type |
Konstanta: BATCH |
column17 |
event.idm.read_only_udm.principal.user.email_addresses |
Dipetakan dari log perubahan |
column5 |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
user_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
USER_ID_DERIVED |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
ApiVersion |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
column9 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
column9 |
event.idm.read_only_udm.network.http.user_agent |
Dipetakan dari log perubahan |
column9 |
event.idm.read_only_udm.network.http.parsed_user_agent |
Dipetakan dari log perubahan |
column4 |
event.idm.read_only_udm.target.administrative_domain |
Dipetakan dari log perubahan |
column18 |
event.idm.read_only_udm.principal.user.email_addresses |
Dipetakan dari log perubahan |
request_id |
event.idm.read_only_udm.target.resource.product_object_id |
Dipetakan dari log perubahan |
column13 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
column18 |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
column20 |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
column8 |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
column7 |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
column16 |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
login_subtype |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
column28 |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
column26 |
event.idm.read_only_udm.metadata.collected_timestamp |
Dipetakan dari log perubahan |
source_ip |
event.idm.read_only_udm.principal.nat_ip |
Dipetakan dari log perubahan |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
column13 |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
column14 |
event.idm.read_only_udm.security_result.description |
Dipetakan dari log perubahan |
properties.Description |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
properties.City |
event.idm.read_only_udm.principal.location.city |
Dipetakan dari log perubahan |
properties.AppName |
event.idm.read_only_udm.target.application |
Dipetakan dari log perubahan |
properties.OrgId |
event.idm.read_only_udm.target.resource.product_object_id |
Dipetakan dari log perubahan |
properties.OrgName |
event.idm.read_only_udm.target.administrative_domain |
Dipetakan dari log perubahan |
namespace |
event.idm.read_only_udm.principal.namespace |
Dipetakan dari log perubahan |
properties.LoginUrl, properties.PageUrl |
event.idm.read_only_udm.target.url |
Dipetakan dari log perubahan |
properties.Application |
event.idm.read_only_udm.principal.application |
Dipetakan dari log perubahan |
recordDate |
event.idm.read_only_udm.metadata.collected_timestamp |
Dipetakan dari log perubahan |
name |
event.idm.read_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
properties.Username |
event.idm.read_only_udm.principal.user.email_addresses |
Dipetakan dari log perubahan |
properties.UserId |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
properties.UserType |
event.idm.read_only_udm.principal.user.role_name |
Dipetakan dari log perubahan |
properties.Country |
event.idm.read_only_udm.principal.location.country_or_region |
Dipetakan dari log perubahan |
properties.SourceIp |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
properties.SourceIp |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
properties.TlsProtocol |
event.idm.read_only_udm.network.tls.version |
Dipetakan dari log perubahan |
properties.CipherSuite |
event.idm.read_only_udm.network.tls.cipher |
Dipetakan dari log perubahan |
properties.EventDate, startTime |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
properties.EventIdentifier |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
properties.HttpMethod |
event.idm.read_only_udm.network.http.method |
Dipetakan dari log perubahan |
properties.HttpMethod |
event.idm.read_only_udm.network.application_protocol |
Dipetakan dari log perubahan |
properties.LoginLatitude |
event.idm.read_only_udm.principal.location.region_latitude |
Dipetakan dari log perubahan |
properties.LoginLongitude |
event.idm.read_only_udm.principal.location.region_longitude |
Dipetakan dari log perubahan |
properties.OsName, properties.Platform |
event.idm.read_only_udm.principal.platform |
Dipetakan dari log perubahan |
properties.OsVersion |
event.idm.read_only_udm.principal.platform_version |
Dipetakan dari log perubahan |
properties.RecordId |
event.idm.read_only_udm.target.resource.id |
Dipetakan dari log perubahan |
properties.SessionKey |
event.idm.read_only_udm.network.session_id |
Dipetakan dari log perubahan |
properties.UserAgent |
event.idm.read_only_udm.network.http.user_agent |
Dipetakan dari log perubahan |
properties.UserAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
Dipetakan dari log perubahan |
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
properties.Name |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
and |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
detail.payload.ConnectedAppId |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.Platform |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.EvaluationTime |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.Operation |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.LoginHistoryId |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.CreatedById |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.SessionKey |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.ApiType |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.PolicyOutcome |
security_result.detection_fields |
Dipetakan dari log perubahan |
detail.payload.EventIdentifier |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.RequestIdentifier |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.ApiVersion |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.RelatedEventIdentifier |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.Username |
target.user.email_addresses |
Dipetakan dari log perubahan |
detail.payload.RowsProcessed |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.RowsReturned |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.SourceIp |
principal.ip |
Dipetakan dari log perubahan |
detail.payload.CreatedDate |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.LoginKey |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.Application |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.PolicyId |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.QueriedEntities |
additional.fields |
Dipetakan dari log perubahan |
detail.payload.SessionLevel |
additional.fields |
Dipetakan dari log perubahan |
detail.schemaId |
additional.fields |
Dipetakan dari log perubahan |
records_index.attributes.type |
security_result.detection_fields |
Dipetakan dari log perubahan |
column25 |
network.http.user_agent |
Dipetakan dari log perubahan |
column24 |
network.http.user_agent |
Dipetakan dari log perubahan |
column24 |
network.http.method |
Dipetakan dari log perubahan |
CreatedBy.FederationIdentifier |
additional.fields |
Dipetakan dari log perubahan |
Section |
additional.fields |
Dipetakan dari log perubahan |
DelegateUser |
additional.fields |
Dipetakan dari log perubahan |
ResponsibleNamespacePrefix |
additional.fields |
Dipetakan dari log perubahan |
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType |
additional.fields |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.