Mengumpulkan log Salesforce

Didukung di:

Dokumen ini menjelaskan cara mengumpulkan log Salesforce dengan menyiapkan feed Google Security Operations menggunakan Third Party API.

Salesforce adalah platform pengelolaan hubungan pelanggan (CRM) berbasis cloud yang menyediakan alat untuk penjualan, layanan, pemasaran, dan analisis. Log Salesforce mencatat aktivitas pengguna, peristiwa keamanan, perubahan sistem, dan penggunaan API di seluruh platform.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Salesforce Enterprise Edition atau yang lebih tinggi (akses API diaktifkan)
  • Lisensi Salesforce Shield Event Monitoring diaktifkan (diperlukan untuk akses EventLogFile)
  • Izin Administrator Sistem Salesforce
  • OpenSSL diinstal (untuk pembuatan sertifikat)

Membuat pasangan kunci dan sertifikat RSA

Buat kunci pribadi RSA dan sertifikat X.509 yang ditandatangani sendiri untuk penandatanganan JWT.

Buat kunci pribadi

  • Buat kunci dalam format PKCS#8. Feed Google SecOps hanya menerima kunci PKCS#8 (header -----BEGIN PRIVATE KEY-----); kunci PKCS#1 lama (-----BEGIN RSA PRIVATE KEY-----) menyebabkan error parsing saat pembuatan feed.

    openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
    

Buat sertifikat yang ditandatangani sendiri

  • Gunakan kunci pribadi Anda untuk membuat sertifikat X.509 yang ditandatangani sendiri dan berlaku selama 365 hari.

    openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
    

Jika diminta, masukkan detail sertifikat:

  • Nama Negara: Masukkan kode negara 2 huruf Anda (misalnya, US).
  • Nama Negara Bagian atau Provinsi: Masukkan negara bagian Anda (misalnya, California).
  • Nama Lokalitas: Masukkan kota Anda (misalnya, San Francisco).
  • Nama Organisasi: Masukkan nama organisasi Anda (misalnya, Acme Corp).
  • Nama Unit Organisasi: Masukkan departemen (misalnya, IT Security).
  • Nama Umum: Masukkan nama deskriptif (misalnya, SecOps Integration).
  • Alamat Email: Masukkan email kontak.

Membuat Aplikasi Klien Eksternal Salesforce

Aplikasi Klien Eksternal adalah metode yang direkomendasikan untuk autentikasi OAuth di Salesforce (Spring '26 dan yang lebih baru).

  1. Login ke Salesforce.
  2. Buka Penyiapan (ikon roda gigi di kanan atas).
  3. Di kotak Quick Find, masukkan External Client Apps.
  4. Klik External Client App Manager.
  5. Klik New External Client App.

Mengonfigurasi informasi dasar

  1. Berikan detail konfigurasi berikut:
    • Nama Aplikasi Klien Eksternal: Masukkan nama deskriptif (misalnya, Google SecOps Integration).
    • Nama API: Terisi otomatis berdasarkan nama aplikasi. Biarkan sebagai default atau sesuaikan.
    • Email Kontak: Masukkan alamat email Anda.
    • Status Distribusi: Pilih Lokal.
  2. Klik Lanjutkan.

Aktifkan setelan OAuth

  1. Centang kotak Aktifkan OAuth.
  2. Berikan detail konfigurasi berikut:
    • URL Panggilan Balik: Masukkan https://login.salesforce.com/services/oauth2/callback.
  1. Di bagian Cakupan OAuth, pindahkan cakupan berikut dari Cakupan OAuth yang Tersedia ke Cakupan OAuth yang Dipilih:
    • Mengelola data pengguna melalui API (api)
    • Menjalankan permintaan kapan saja (refresh_token, offline_access) (refresh_token, offline_access)

Aktifkan Alur Bearer JWT dan upload sertifikat

  1. Di bagian Flow Enablement, centang kotak Enable JWT Bearer Flow.
  2. Bagian Certificate Upload akan muncul.
  3. Klik Upload File atau tarik lalu lepas file sertifikat Anda.
  4. Pilih file salesforce_certificate.crt.
  5. Tunggu hingga upload selesai. Nama file sertifikat akan muncul di bawah tombol upload.

Mengonfigurasi kebijakan OAuth

  1. Di bagian Kebijakan OAuth:
    • Pengguna yang Diizinkan: Pilih Pengguna yang disetujui admin telah diotorisasi.
  2. Klik Simpan.

Mendapatkan kunci pengguna

Setelah membuat Aplikasi Klien Eksternal, ambil Kunci Konsumen untuk konfigurasi feed Google SecOps.

  1. Di External Client App Manager, klik nama aplikasi Anda (misalnya, Google SecOps Integration).
  2. Buka tab Setelan.
  3. Di bagian OAuth Settings, klik Consumer Key and Secret.
  4. Salin dan simpan nilai Consumer Key.
  • Contoh format Kunci Konsumen:

    3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
    

Memberikan otorisasi awal untuk Aplikasi Klien Eksternal

Salesforce memerlukan pra-otorisasi untuk Alur Pembawa JWT. Memberikan otorisasi awal dengan menetapkan Aplikasi Klien Eksternal kepada pengguna melalui set izin.

Buat set izin

  1. Buka Penyiapan > Pengguna > Set Izin.
  2. Klik New.
  3. Berikan detail konfigurasi berikut:
    • Label: Masukkan SecOps Integration Users (misalnya).
    • Nama API: Terisi otomatis berdasarkan label.
  4. Klik Simpan.

Menetapkan set izin ke Aplikasi Klien Eksternal

  1. Buka Penyiapan > Pengelola Aplikasi Klien Eksternal.
  2. Klik Aplikasi Klien Eksternal Anda (misalnya, Google SecOps Integration).
  3. Klik tab Kebijakan.
  4. Di bagian Kebijakan Aplikasi, di bagian Pilih Set Izin:
    1. Pindahkan set izin Anda (misalnya, SecOps Integration Users) dari Available Permission Sets ke Selected Permission Sets.
  5. Klik Simpan.

Menetapkan set izin kepada pengguna

  1. Dari halaman detail set izin, klik Kelola Penetapan.
  2. Klik Add Assignments.
  3. Centang kotak di samping akun pengguna yang akan digunakan untuk integrasi Google SecOps (misalnya, integration@acme.com).
  4. Klik Tetapkan.
  5. Klik Done.

Mengonfigurasi feed di Google SecOps untuk memproses log Salesforce

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Di halaman berikutnya, klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama untuk feed (misalnya, Salesforce EventLogFile).
  5. Pilih Third Party API sebagai Source type.
  6. Pilih SALESFORCE sebagai Jenis log.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    • Nama Host API: Masukkan nama host instance Salesforce Anda (misalnya, acme.my.salesforce.com).
    • OAuth JWT Endpoint: Masukkan URL endpoint token OAuth. Parameter kueri grant_type diperlukan oleh pengambil feed Google SecOps dan harus ditambahkan ke URL persis seperti yang ditunjukkan:
      • Org. produksi: https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Org sandbox: https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Domain Saya: https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
    • JWT Claims Issuer: Masukkan Consumer Key dari Aplikasi Klien Eksternal.
    • Subjek Klaim JWT: Masukkan nama pengguna Salesforce dari pengguna yang telah diberi otorisasi sebelumnya (misalnya, integration@acme.com).
    • JWT Claims Audience: Masukkan URL server otorisasi. Gunakan hanya salah satu dari dua nilai di bawah; jangan mengganti URL My Domain, karena Salesforce akan menolaknya selama validasi tanda tangan JWT:
      • Org produksi dan org My Domain: https://login.salesforce.com
      • Org sandbox: https://test.salesforce.com
    • Kunci Pribadi RSA: Tempelkan seluruh konten kunci pribadi PKCS#8 termasuk penanda -----BEGIN PRIVATE KEY----- dan -----END PRIVATE KEY-----. Header dan footer tidak boleh berisi kata RSA. Kunci dengan -----BEGIN RSA PRIVATE KEY----- (PKCS#1) ditolak oleh parser feed.

    • Untuk mendapatkan konten kunci pribadi:

      cat salesforce_private.key
      

    Salin seluruh output termasuk baris header dan footer.

    • Namespace aset: Namespace aset.
    • Label penyerapan: Label yang akan diterapkan ke peristiwa dari feed ini.
  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Referensi jenis instance Salesforce

Nilai endpoint dan audiens JWT OAuth bergantung pada jenis instance Salesforce Anda:

Jenis Instance Endpoint JWT OAuth Audiens Klaim JWT Format Nama Host API
Produksi https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com company.my.salesforce.com
Sandbox https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://test.salesforce.com company--sandbox.sandbox.my.salesforce.com
Domain Saya https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com domain.my.salesforce.com

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
ApiType_label additional.fields Digabung
ApiVersion_label additional.fields Digabung
Application_label additional.fields Digabung
AuthMethodReference_label additional.fields Digabung
Browser_label additional.fields Digabung
ConnectedAppId_label additional.fields Digabung
CountryIso_label additional.fields Digabung
CreatedByContext_label additional.fields Digabung
CreatedById_label additional.fields Digabung
CreatedByIssuer_label additional.fields Digabung
CreatedBy_FederationIdentifier_label additional.fields Digabung
CreatedDate_label additional.fields Digabung
DeviceSessionId_label additional.fields Digabung
EffectivePageTimeDeviationReason_label additional.fields Digabung
EffectivePageTime_label additional.fields Digabung
Entityid_label additional.fields Digabung
EventIdentifier_label additional.fields Digabung
EventUuid_label additional.fields Digabung
FederationIdentifier_label additional.fields Digabung
HasEffectivePageTimeDeviation_label additional.fields Digabung
Id_label additional.fields Digabung
LoginGeoId_label additional.fields Digabung
LoginHistoryId_label additional.fields Digabung
LoginKey_label additional.fields Digabung
LoginSubType_label additional.fields Digabung
LoginType_label additional.fields Digabung
NetId_label additional.fields Digabung
NetworkId_label additional.fields Digabung
Operation_label additional.fields Digabung
OptionsIsGet_label additional.fields Digabung
OptionsIsPost_label additional.fields Digabung
Platform_label additional.fields Digabung
PolicyId_label additional.fields Digabung
PreviousPageAppName_label additional.fields Digabung
PreviousPageEntityType_label additional.fields Digabung
QueriedEntities_label additional.fields Digabung
RelatedEventIdentifier_label additional.fields Digabung
RequestIdentifier_label additional.fields Digabung
RowsProcessed_label additional.fields Digabung
RowsReturned_label additional.fields Digabung
SdkVersion_label additional.fields Digabung
SessionKey_label additional.fields Digabung
SessionLevel_label additional.fields Digabung
Subdivision_label additional.fields Digabung
api_token_label additional.fields Digabung
api_type_label additional.fields Digabung
auth_service_id_label additional.fields Digabung
auth_token additional.fields Digabung
browser_version_label additional.fields Digabung
channel_label additional.fields Digabung
connection_type_label additional.fields Digabung
customerName_label additional.fields Digabung
datacell_label additional.fields Digabung
decoded_body_size_label additional.fields Digabung
delegate_user_label additional.fields Digabung
device_label additional.fields Digabung
device_platform additional.fields Dipetakan: :device_label
done_label additional.fields Digabung
encoded_body_size_label additional.fields Digabung
evaluation_time_label additional.fields Digabung
event_id additional.fields Dipetakan: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE...
initiator_type_label additional.fields Digabung
login_key_label additional.fields Digabung
loginkey_label additional.fields Digabung
map_field additional.fields Digabung
next_hop_protocol_label additional.fields Digabung
page_app_name_label additional.fields Digabung
page_context_label additional.fields Digabung
page_entity_id_label additional.fields Digabung
page_entity_type_label additional.fields Digabung
page_url_label additional.fields Digabung
parent_ui_element_label additional.fields Digabung
platform_label additional.fields Digabung
postal_code_label additional.fields Digabung
redirect_start_label additional.fields Digabung
render_blocking_status_label additional.fields Digabung
replayId_label additional.fields Digabung
request_start_label additional.fields Digabung
response_end_label additional.fields Digabung
response_start_label additional.fields Digabung
responsible_namespace_prefix_label additional.fields Digabung
schemaId_label additional.fields Digabung
schema_label additional.fields Digabung
section_label additional.fields Digabung
server_request_id_label additional.fields Digabung
target_ui_element_label additional.fields Digabung
totalSize_label additional.fields Digabung
transfer_size_label additional.fields Digabung
ts_label additional.fields Digabung
ui_event_id_label additional.fields Digabung
ui_event_sequence_num_label additional.fields Digabung
ui_event_source_label additional.fields Digabung
ui_event_timestamp_label additional.fields Digabung
ui_event_type_label additional.fields Digabung
ui_root_activity_id_label additional.fields Digabung
ui_thread_response_delay_label additional.fields Digabung
worker_start_label additional.fields Digabung
Login_type extensions.auth.auth_details Dipetakan secara langsung
auth.mechanism extensions.auth.mechanism Digabung
csv_format extensions.auth.mechanism Dipetakan: falseauth.mechanism
event_id extensions.auth.mechanism Dipetakan: Login: Successauth.mechanism
mechanism extensions.auth.mechanism Digabung
LoginType extensions.auth.type Dipetakan: ApplicationAUTHTYPE_UNSPECIFIED
csv_format extensions.auth.type Dipetakan: falseAUTHTYPE_UNSPECIFIED
event_id extensions.auth.type Nilai yang dipetakan (total 8, misalnya `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa...
logintype extensions.auth.type Dipetakan: SAML Sfdc Initiated SSOSSO
intermediary_ip intermediary.ip Digabung
user_name intermediary.user.user_display_name Dipetakan secara langsung
userid intermediary.user.userid Dipetakan secara langsung
Report_description metadata.description Dipetakan secara langsung
data.properties.Description.str metadata.description Dipetakan secara langsung
metadata_description metadata.description Dipetakan secara langsung
properties.Description metadata.description Dipetakan secara langsung
@timestamp metadata.event_timestamp Diurai sebagai ISO8601
LoginTime metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSS+0000
TIMESTAMP metadata.event_timestamp Diurai sebagai UNIX
TIMESTAMP_DERIVED metadata.event_timestamp Diurai sebagai ISO8601
User.LastLoginDate metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ss.SSS+0000
collected_timestamp metadata.event_timestamp Diurai sebagai yyyyMMddHHmmss
column6 metadata.event_timestamp Diurai sebagai yyyyMMddHHmmss
createdAt metadata.event_timestamp Diurai sebagai UNIX
detail.payload.EventDate metadata.event_timestamp Diurai sebagai ISO8601
payload.EventDate metadata.event_timestamp Diurai sebagai ISO8601
properties.EventDate metadata.event_timestamp Diurai sebagai ISO8601
recordDate metadata.event_timestamp Diurai sebagai UNIX_MS
startTime metadata.event_timestamp Diurai sebagai MMM d yyyy, HH:mm:ss:SSS
time_stamp metadata.event_timestamp Diurai sebagai YYYY-MM-ddTHH:mm:ss
timestamp metadata.event_timestamp Diurai sebagai yyyyMMddHHmmss
ts_date metadata.event_timestamp Diurai sebagai yyyy-MM-dd HH:mm:ss.SSSZ
event_type metadata.event_type Dipetakan: "", "GENERIC_EVENT"USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE...
principal_machine_id_present metadata.event_type Dipetakan: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
principal_user_present metadata.event_type Dipetakan: trueUSER_UNCATEGORIZED
label metadata.ingestion_labels Digabung
resource_name metadata.ingestion_labels Dipetakan: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu...
action metadata.product_event_type Dipetakan secara langsung
attrs.cat metadata.product_event_type Dipetakan secara langsung
event_id metadata.product_event_type Dipetakan secara langsung
name metadata.product_event_type Dipetakan secara langsung
REQUEST_ID metadata.product_log_id Dipetakan secara langsung
column9 metadata.product_log_id Dipetakan secara langsung
data.properties.EventIdentifier.str metadata.product_log_id Dipetakan secara langsung
event_identifier metadata.product_log_id Dipetakan secara langsung
id metadata.product_log_id Dipetakan secara langsung
payload.EventIdentifier metadata.product_log_id Dipetakan secara langsung
product_log_id metadata.product_log_id Dipetakan secara langsung
properties.EventIdentifier metadata.product_log_id Dipetakan secara langsung
ClientVersion metadata.product_version Dipetakan secara langsung
payload.ClientVersion metadata.product_version Dipetakan secara langsung
data.properties.LoginUrl.str metadata.url_back_to_product Dipetakan secara langsung
data.properties.PageUrl.str metadata.url_back_to_product Dipetakan secara langsung
payload.PreviousPageUrl metadata.url_back_to_product Dipetakan secara langsung
protocol network.application_protocol Dipetakan secara langsung
METHOD network.http.method Dipetakan secara langsung
data.properties.HttpMethod.str network.http.method Dipetakan secara langsung
method network.http.method Dipetakan secara langsung
payload.HttpMethod network.http.method Dipetakan secara langsung
properties.HttpMethod network.http.method Dipetakan secara langsung
properties.UserAgent network.http.parsed_user_agent Dipetakan secara langsung
user_agent network.http.parsed_user_agent Dipetakan secara langsung
referral_url network.http.referral_url Dipetakan secara langsung
STATUS_CODE network.http.response_code Dipetakan secara langsung
request_status network.http.response_code Dipetakan secara langsung
Browser_type network.http.user_agent Dipetakan secara langsung
Client_info network.http.user_agent Dipetakan secara langsung
data.properties.UserAgent.str network.http.user_agent Dipetakan secara langsung
detail.payload.UserAgent network.http.user_agent Dipetakan secara langsung
payload.UserAgent network.http.user_agent Dipetakan secara langsung
properties.UserAgent network.http.user_agent Dipetakan secara langsung
user_agent network.http.user_agent Dipetakan secara langsung
RESPONSE_SIZE network.received_bytes Diganti nama/dipetakan
REQUEST_SIZE network.sent_bytes Diganti nama/dipetakan
column17 network.sent_bytes Dipetakan secara langsung
event_id network.sent_bytes Dipetakan: AuraRequestuinteger
LOGIN_KEY network.session_id Dipetakan secara langsung
SESSION_KEY network.session_id Dipetakan secara langsung
data.properties.SESSION_KEY.str network.session_id Dipetakan secara langsung
data.properties.SessionKey.str network.session_id Dipetakan secara langsung
payload.SessionKey network.session_id Dipetakan secara langsung
properties.SessionKey network.session_id Dipetakan secara langsung
session_id network.session_id Dipetakan secara langsung
session_key network.session_id Dipetakan secara langsung
cipher_suite network.tls.cipher Dipetakan secara langsung
data.properties.CipherSuite.str network.tls.cipher Dipetakan secara langsung
payload.CipherSuite network.tls.cipher Dipetakan secara langsung
properties.CipherSuite network.tls.cipher Dipetakan secara langsung
data.properties.TlsProtocol.str network.tls.version Dipetakan secara langsung
payload.TlsProtocol network.tls.version Dipetakan secara langsung
properties.TlsProtocol network.tls.version Dipetakan secara langsung
tls_protocol network.tls.version_protocol Dipetakan secara langsung
data.properties.DelegatedUsername.str observer.user.userid Dipetakan secara langsung
application principal.application Dipetakan secara langsung
attrs.Application principal.application Diganti nama/dipetakan
data.properties.Application.str principal.application Dipetakan secara langsung
payload.Application principal.application Dipetakan secara langsung
properties.Application principal.application Dipetakan secara langsung
src_app_name principal.application Dipetakan secara langsung
SourceIp principal.asset.hostname Dipetakan secara langsung
client_host principal.asset.hostname Dipetakan secara langsung
client_ip_1 principal.asset.hostname Dipetakan secara langsung
detail.payload.Client principal.asset.hostname Dipetakan secara langsung
CLIENT_IP principal.asset.ip Digabung
Client_ip principal.asset.ip Digabung
SourceIp principal.asset.ip Digabung
attrs.src principal.asset.ip Digabung
client_ip principal.asset.ip Digabung
client_ip_1 principal.asset.ip Digabung
column28 principal.asset.ip Digabung
csv_format principal.asset.ip Dipetakan: falseattrs.src
event_id principal.asset.ip Dipetakan: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.asset.ip Digabung
prin_ip principal.asset.ip Digabung
principal_ip_address principal.asset.ip Digabung
src_ip1 principal.asset.ip Digabung
value principal.asset.ip Digabung
data.properties.ASSET_ID.str principal.asset_id Dipetakan secara langsung
SourceIp principal.hostname Dipetakan secara langsung
client_host principal.hostname Dipetakan secara langsung
client_ip_1 principal.hostname Dipetakan secara langsung
detail.payload.Client principal.hostname Dipetakan secara langsung
CLIENT_IP principal.ip Digabung
Client_ip principal.ip Digabung
SourceIp principal.ip Digabung
attrs.src principal.ip Digabung
client_ip principal.ip Digabung
client_ip_1 principal.ip Digabung
column28 principal.ip Digabung
csv_format principal.ip Dipetakan: falseattrs.src
event_id principal.ip Dipetakan: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.ip Digabung
prin_ip principal.ip Digabung
principal_ip principal.ip Digabung
principal_ip_address principal.ip Digabung
src_ip1 principal.ip Digabung
value principal.ip Digabung
ApiType_label principal.labels Digabung
Client_label principal.labels Digabung
ConApp_label principal.labels Digabung
OrderBy_label principal.labels Digabung
Org_id principal.labels Digabung
Qentry_label principal.labels Digabung
Query_label principal.labels Digabung
Records_label principal.labels Digabung
channel principal.labels Digabung
colhdr_label principal.labels Digabung
disp_field_hdr_label principal.labels Digabung
evt_src_label principal.labels Digabung
federation_identifier principal.labels Digabung
grouped_colhdr_label principal.labels Digabung
city principal.location.city Dipetakan secara langsung
data.properties.City.str principal.location.city Dipetakan secara langsung
geoip_src.city_name principal.location.city Dipetakan secara langsung
payload.City principal.location.city Dipetakan secara langsung
properties.City principal.location.city Dipetakan secara langsung
client_geo principal.location.country_or_region Dipetakan secara langsung
data.properties.Country.str principal.location.country_or_region Dipetakan secara langsung
geoip_src.country_name principal.location.country_or_region Dipetakan secara langsung
payload.CountryIso principal.location.country_or_region Dipetakan secara langsung
properties.Country principal.location.country_or_region Dipetakan secara langsung
region principal.location.country_or_region Dipetakan secara langsung
data.properties.LoginLatitude.number principal.location.region_latitude Diganti nama/dipetakan
payload.LoginLatitude principal.location.region_latitude Diganti nama/dipetakan
properties.LoginLatitude principal.location.region_latitude Diganti nama/dipetakan
data.properties.LoginLongitude.number principal.location.region_longitude Diganti nama/dipetakan
payload.LoginLongitude principal.location.region_longitude Diganti nama/dipetakan
properties.LoginLongitude principal.location.region_longitude Diganti nama/dipetakan
geoip_src.region_name principal.location.state Dipetakan secara langsung
namespace principal.namespace Dipetakan secara langsung
source_ip principal.nat_ip Digabung
Platform principal.platform Dipetakan: WindowsWINDOWS, LinuxLINUX, MacMAC
data.properties.OsName.str principal.platform Dipetakan secara langsung
os_name principal.platform Dipetakan secara langsung
payload.OsName principal.platform Dipetakan secara langsung
platform principal.platform Dipetakan secara langsung
data.properties.Platform.str principal.platform_version Dipetakan secara langsung
os_version principal.platform_version Dipetakan secara langsung
payload.OsVersion principal.platform_version Dipetakan secara langsung
properties.OsVersion principal.platform_version Dipetakan secara langsung
ApiVersion_label principal.resource.attribute.labels Digabung
IsDeleted_label principal.resource.attribute.labels Digabung
LogFileContentType_label principal.resource.attribute.labels Digabung
LogFileLength_label principal.resource.attribute.labels Digabung
LogFile_label principal.resource.attribute.labels Digabung
created_by_id_label principal.resource.attribute.labels Digabung
key principal.resource.attribute.labels Dipetakan: DisplayedFieldEntitiesmap_field
map_field principal.resource.attribute.labels Digabung
os_name_label principal.resource.attribute.labels Digabung
principal_ip_address principal.resource.attribute.labels Digabung
browser_name principal.resource.name Dipetakan secara langsung
data.properties.Browser.str principal.resource.name Dipetakan secara langsung
product_object_id principal.resource.product_object_id Dipetakan secara langsung
principal_resource_type principal.resource.type Dipetakan secara langsung
LoginUrl principal.url Dipetakan secara langsung
user_labels principal.user.attribute.labels Digabung
user_permission_label principal.user.attribute.labels Digabung
roles principal.user.attribute.roles Digabung
CreatedBy.Email principal.user.email_addresses Digabung
Email principal.user.email_addresses Digabung
User.Email principal.user.email_addresses Digabung
User.Username principal.user.email_addresses Dipetakan secara langsung
attrs.usrName principal.user.email_addresses Digabung
csv_format principal.user.email_addresses Dipetakan: falseattrs.usrName
email principal.user.email_addresses Digabung
properties.Username principal.user.email_addresses Digabung
src_email principal.user.email_addresses Dipetakan: ^.+@.+$src_email
User.Id principal.user.product_object_id Dipetakan secara langsung
attrs.USER_ID_DERIVED principal.user.product_object_id Diganti nama/dipetakan
data.properties.USER_ID_DERIVED.str principal.user.product_object_id Dipetakan secara langsung
principal_product_object_id principal.user.product_object_id Dipetakan secara langsung
payload.UserType principal.user.role_name Dipetakan secara langsung
properties.UserType principal.user.role_name Dipetakan secara langsung
CreatedBy.Name principal.user.user_display_name Dipetakan secara langsung
Name principal.user.user_display_name Dipetakan secara langsung
User.Name principal.user.user_display_name Dipetakan secara langsung
email principal.user.user_display_name Dipetakan secara langsung
profile_name principal.user.user_display_name Dipetakan secara langsung
user_display_name principal.user.user_display_name Dipetakan secara langsung
username principal.user.user_display_name Dipetakan secara langsung
Id principal.user.userid Dipetakan secara langsung
USER_ID principal.user.userid Dipetakan secara langsung
account principal.user.userid Dipetakan secara langsung
attrs.usrName principal.user.userid Dipetakan secara langsung
data.properties.LoginKey.str principal.user.userid Dipetakan secara langsung
data.properties.USER_ID.str principal.user.userid Dipetakan secara langsung
login_key principal.user.userid Dipetakan secara langsung
payload.UserId principal.user.userid Dipetakan secara langsung
principal_user principal.user.userid Dipetakan secara langsung
properties.UserId principal.user.userid Dipetakan secara langsung
user_id principal.user.userid Dipetakan secara langsung
username principal.user.userid Dipetakan secara langsung
action security_result.action Dipetakan: "ALLOW", "BLOCK"action
csv_format security_result.action Dipetakan: falsesec_action
event_id security_result.action Dipetakan: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"...
sec_action security_result.action Digabung
status security_result.action Dipetakan: Successsec_action
Status security_result.action_details Dipetakan secara langsung
action security_result.action_details Dipetakan secara langsung
data.properties.Status.str security_result.action_details Dipetakan secara langsung
properties.Status security_result.action_details Dipetakan secara langsung
detail.payload.Query security_result.category_details Digabung
LoginType security_result.description Dipetakan secara langsung
description security_result.description Dipetakan secara langsung
logintype security_result.description Dipetakan secara langsung
ActionMessage_label security_result.detection_fields Digabung
ElapsedTime_label security_result.detection_fields Digabung
EvaluationTime_label security_result.detection_fields Digabung
Id_label security_result.detection_fields Digabung
NumberOfFailedLogins_label security_result.detection_fields Digabung
PolicyOutcome_label security_result.detection_fields Digabung
User_url_label security_result.detection_fields Digabung
event_id security_result.detection_fields Dipetakan: AuraRequestActionMessage_label
type_label security_result.detection_fields Digabung
column5 security_result.rule_author Dipetakan secara langsung
column1 security_result.rule_id Dipetakan secara langsung
payload.PolicyId security_result.rule_id Dipetakan secara langsung
properties.PolicyId security_result.rule_id Dipetakan secara langsung
column4 security_result.rule_name Dipetakan secara langsung
rule_name security_result.rule_name Dipetakan secara langsung
REQUEST_STATUS security_result.summary Dipetakan secara langsung
column10 security_result.summary Dipetakan secara langsung
data.properties.LoginType.str security_result.summary Dipetakan secara langsung
forecastcategory security_result.summary Dipetakan secara langsung
newvalue security_result.summary Dipetakan secara langsung
oldvalue security_result.summary Dipetakan secara langsung
summary security_result.summary Dipetakan secara langsung
ORGANIZATION_ID target.administrative_domain Dipetakan secara langsung
domain target.administrative_domain Dipetakan secara langsung
organization_id target.administrative_domain Dipetakan secara langsung
properties.OrgName target.administrative_domain Dipetakan secara langsung
app_name target.application Dipetakan secara langsung
data.properties.Application.str target.application Dipetakan secara langsung
payload.AppName target.application Dipetakan secara langsung
properties.AppName target.application Dipetakan secara langsung
target_host target.asset.hostname Dipetakan secara langsung
target_hostname target.asset.hostname Dipetakan secara langsung
data.properties.CLIENT_IP.str target.asset.ip Digabung
device_id target.asset_id Dipetakan secara langsung
file_type target.file.mime_type Dipetakan secara langsung
size_bytes target.file.size Dipetakan secara langsung
target_host target.hostname Dipetakan secara langsung
target_hostname target.hostname Dipetakan secara langsung
data.properties.CLIENT_IP.str target.ip Digabung
QUERY_IDENTIFIER target.process.command_line Dipetakan secara langsung
cmd_line target.process.command_line Dipetakan secara langsung
data.properties.Query.str target.process.command_line Dipetakan secara langsung
query_exec target.process.command_line Dipetakan secara langsung
job_id target.process.pid Dipetakan secara langsung
PageStartTime_label target.resource.attribute.labels Digabung
call_time target.resource.attribute.labels Digabung
counts_against_api_limit_label target.resource.attribute.labels Digabung
cpu target.resource.attribute.labels Digabung
cpu_time_label target.resource.attribute.labels Digabung
db_blocks_label target.resource.attribute.labels Digabung
db_cpu target.resource.attribute.labels Digabung
db_cpu_time_label target.resource.attribute.labels Digabung
db_total_time_label target.resource.attribute.labels Digabung
db_type target.resource.attribute.labels Digabung
duration_time target.resource.attribute.labels Digabung
entity_name target.resource.attribute.labels Digabung
entity_name_label target.resource.attribute.labels Digabung
entry_p target.resource.attribute.labels Digabung
event_id target.resource.attribute.labels Nilai yang dipetakan (total 5, misalnya ApiEventStreamope, ApiEventStreamses_level, `ApiT...
exception_label target.resource.attribute.labels Digabung
exe_time target.resource.attribute.labels Digabung
key target.resource.attribute.labels Dipetakan: "PageStartTime", "PreviousPageUrl", "Description", "ReportId"map_field
label target.resource.attribute.labels Digabung
map_field target.resource.attribute.labels Digabung
media_type_label target.resource.attribute.labels Digabung
no_sql_que target.resource.attribute.labels Digabung
number_fields_label target.resource.attribute.labels Digabung
ope target.resource.attribute.labels Digabung
query_type_label target.resource.attribute.labels Digabung
rows_proc target.resource.attribute.labels Digabung
rows_proc_label target.resource.attribute.labels Digabung
run target.resource.attribute.labels Digabung
run_time_label target.resource.attribute.labels Digabung
ses_level target.resource.attribute.labels Digabung
sql_id_label target.resource.attribute.labels Digabung
ss_type target.resource.attribute.labels Digabung
total_time target.resource.attribute.labels Digabung
uripath_label target.resource.attribute.labels Digabung
user_derieved_label target.resource.attribute.labels Digabung
user_ty target.resource.attribute.labels Digabung
user_type_label target.resource.attribute.labels Digabung
verify_method target.resource.attribute.labels Digabung
wave target.resource.attribute.labels Digabung
URI target.resource.id Dipetakan secara langsung
accountid target.resource.id Dipetakan secara langsung
attrs.AccountId target.resource.id Diganti nama/dipetakan
attrs.CaseId target.resource.id Diganti nama/dipetakan
attrs.ContactId target.resource.id Diganti nama/dipetakan
caseid target.resource.id Dipetakan secara langsung
contactid target.resource.id Dipetakan secara langsung
detail.id target.resource.id Dipetakan secara langsung
leadid target.resource.id Dipetakan secara langsung
opportunityid target.resource.id Dipetakan secara langsung
payload.RecordId target.resource.id Dipetakan secara langsung
properties.RecordId target.resource.id Dipetakan secara langsung
request_id target.resource.id Dipetakan secara langsung
StageName target.resource.name Dipetakan secara langsung
data.properties.DATASET_IDS.str target.resource.name Dipetakan secara langsung
field target.resource.name Dipetakan secara langsung
properties.Name target.resource.name Dipetakan secara langsung
resource_name target.resource.name Dipetakan secara langsung
column13 target.resource.product_object_id Dipetakan secara langsung
data.properties.REQUEST_ID.str target.resource.product_object_id Dipetakan secara langsung
properties.OrgId target.resource.product_object_id Dipetakan secara langsung
target_product_object_id target.resource.product_object_id Dipetakan secara langsung
event_id target.resource.resource_type Dipetakan: PlatformEncryptionACCESS_POLICY, ApexCalloutACCESS_POLICY, `ApexTrigge...
target_resource_type target.resource.resource_type Dipetakan secara langsung
event_id target.resource.type Dipetakan: (QueuedExecution/ApexExecution)BATCH, ApexTriggerDATABASE_TRIGGER, `Co...
URI target.url Dipetakan secara langsung
attrs.LoginUrl target.url Diganti nama/dipetakan
attrs.attributes.url target.url Diganti nama/dipetakan
login_url target.url Dipetakan secara langsung
payload.LoginUrl target.url Dipetakan secara langsung
properties.LoginUrl target.url Dipetakan secara langsung
properties.PageUrl target.url Dipetakan secara langsung
uri target.url Dipetakan secara langsung
uripath target.url Dipetakan secara langsung
attrs.usrName target.user.email_addresses Digabung
csv_format target.user.email_addresses Dipetakan: falseattrs.usrName
email_address target.user.email_addresses Digabung
event_id target.user.email_addresses Dipetakan: Logoutattrs.usrName
target_user_display_name target.user.user_display_name Dipetakan secara langsung
column5 target.user.userid Dipetakan secara langsung
data.properties.CreatedById.str target.user.userid Dipetakan secara langsung
data.properties.UserId.str target.user.userid Dipetakan secara langsung
detail.payload.UserId target.user.userid Dipetakan secara langsung
target_login_key target.user.userid Dipetakan secara langsung
target_user_id target.user.userid Dipetakan secara langsung
target_user_name target.user.userid Dipetakan secara langsung
T/A extensions.auth.auth_details Konstanta: ACTIVE
T/A extensions.auth.type Konstanta: AUTHTYPE_UNSPECIFIED
T/A metadata.event_type Konstanta: USER_UNCATEGORIZED
T/A metadata.product_name Konstanta: SALESFORCE
T/A metadata.vendor_name Konstanta: SALESFORCE
T/A network.application_protocol Konstanta: HTTP
T/A network.http.parsed_user_agent Konstanta: parseduseragent
T/A principal.platform Konstanta: WINDOWS
T/A principal.resource.type Konstanta: USER
T/A target.resource.resource_type Konstanta: ACCESS_POLICY
T/A target.resource.type Konstanta: BATCH
column17 event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
column5 event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
user_type event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
USER_ID_DERIVED event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
ApiVersion event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
column9 event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
column9 event.idm.read_only_udm.network.http.user_agent Dipetakan dari log perubahan
column9 event.idm.read_only_udm.network.http.parsed_user_agent Dipetakan dari log perubahan
column4 event.idm.read_only_udm.target.administrative_domain Dipetakan dari log perubahan
column18 event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
request_id event.idm.read_only_udm.target.resource.product_object_id Dipetakan dari log perubahan
column13 event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
column18 event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
column20 event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
column8 event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
column7 event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
column16 event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
login_subtype event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
column28 event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
column26 event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
source_ip event.idm.read_only_udm.principal.nat_ip Dipetakan dari log perubahan
x_forwarded_for_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
column13 event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
column14 event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
properties.Description event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
properties.City event.idm.read_only_udm.principal.location.city Dipetakan dari log perubahan
properties.AppName event.idm.read_only_udm.target.application Dipetakan dari log perubahan
properties.OrgId event.idm.read_only_udm.target.resource.product_object_id Dipetakan dari log perubahan
properties.OrgName event.idm.read_only_udm.target.administrative_domain Dipetakan dari log perubahan
namespace event.idm.read_only_udm.principal.namespace Dipetakan dari log perubahan
properties.LoginUrl, properties.PageUrl event.idm.read_only_udm.target.url Dipetakan dari log perubahan
properties.Application event.idm.read_only_udm.principal.application Dipetakan dari log perubahan
recordDate event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
name event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
properties.Username event.idm.read_only_udm.principal.user.email_addresses Dipetakan dari log perubahan
properties.UserId event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
properties.UserType event.idm.read_only_udm.principal.user.role_name Dipetakan dari log perubahan
properties.Country event.idm.read_only_udm.principal.location.country_or_region Dipetakan dari log perubahan
properties.SourceIp event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
properties.SourceIp event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
properties.TlsProtocol event.idm.read_only_udm.network.tls.version Dipetakan dari log perubahan
properties.CipherSuite event.idm.read_only_udm.network.tls.cipher Dipetakan dari log perubahan
properties.EventDate, startTime event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
properties.EventIdentifier event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
properties.HttpMethod event.idm.read_only_udm.network.http.method Dipetakan dari log perubahan
properties.HttpMethod event.idm.read_only_udm.network.application_protocol Dipetakan dari log perubahan
properties.LoginLatitude event.idm.read_only_udm.principal.location.region_latitude Dipetakan dari log perubahan
properties.LoginLongitude event.idm.read_only_udm.principal.location.region_longitude Dipetakan dari log perubahan
properties.OsName, properties.Platform event.idm.read_only_udm.principal.platform Dipetakan dari log perubahan
properties.OsVersion event.idm.read_only_udm.principal.platform_version Dipetakan dari log perubahan
properties.RecordId event.idm.read_only_udm.target.resource.id Dipetakan dari log perubahan
properties.SessionKey event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
properties.UserAgent event.idm.read_only_udm.network.http.user_agent Dipetakan dari log perubahan
properties.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent Dipetakan dari log perubahan
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
properties.Name event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
and event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
detail.payload.ConnectedAppId additional.fields Dipetakan dari log perubahan
detail.payload.Platform additional.fields Dipetakan dari log perubahan
detail.payload.EvaluationTime additional.fields Dipetakan dari log perubahan
detail.payload.Operation additional.fields Dipetakan dari log perubahan
detail.payload.LoginHistoryId additional.fields Dipetakan dari log perubahan
detail.payload.CreatedById additional.fields Dipetakan dari log perubahan
detail.payload.SessionKey additional.fields Dipetakan dari log perubahan
detail.payload.ApiType additional.fields Dipetakan dari log perubahan
detail.payload.PolicyOutcome security_result.detection_fields Dipetakan dari log perubahan
detail.payload.EventIdentifier additional.fields Dipetakan dari log perubahan
detail.payload.RequestIdentifier additional.fields Dipetakan dari log perubahan
detail.payload.ApiVersion additional.fields Dipetakan dari log perubahan
detail.payload.RelatedEventIdentifier additional.fields Dipetakan dari log perubahan
detail.payload.Username target.user.email_addresses Dipetakan dari log perubahan
detail.payload.RowsProcessed additional.fields Dipetakan dari log perubahan
detail.payload.RowsReturned additional.fields Dipetakan dari log perubahan
detail.payload.SourceIp principal.ip Dipetakan dari log perubahan
detail.payload.CreatedDate additional.fields Dipetakan dari log perubahan
detail.payload.LoginKey additional.fields Dipetakan dari log perubahan
detail.payload.Application additional.fields Dipetakan dari log perubahan
detail.payload.PolicyId additional.fields Dipetakan dari log perubahan
detail.payload.QueriedEntities additional.fields Dipetakan dari log perubahan
detail.payload.SessionLevel additional.fields Dipetakan dari log perubahan
detail.schemaId additional.fields Dipetakan dari log perubahan
records_index.attributes.type security_result.detection_fields Dipetakan dari log perubahan
column25 network.http.user_agent Dipetakan dari log perubahan
column24 network.http.user_agent Dipetakan dari log perubahan
column24 network.http.method Dipetakan dari log perubahan
CreatedBy.FederationIdentifier additional.fields Dipetakan dari log perubahan
Section additional.fields Dipetakan dari log perubahan
DelegateUser additional.fields Dipetakan dari log perubahan
ResponsibleNamespacePrefix additional.fields Dipetakan dari log perubahan
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType additional.fields Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.