Salesforce のログを収集する
このドキュメントでは、サードパーティ API を使用して Google Security Operations フィードを設定し、Salesforce ログを収集する方法について説明します。
Salesforce は、販売、サービス、マーケティング、分析用のツールを提供するクラウドベースの顧客管理(CRM)プラットフォームです。Salesforce ログは、プラットフォーム全体にわたるユーザー アクティビティ、セキュリティ イベント、システム変更、API 使用状況をキャプチャします。
始める前に
次の前提条件を満たしていることを確認します。
- Google SecOps インスタンス
- Salesforce Enterprise Edition 以上(API アクセスが有効になっている)
- Salesforce Shield イベント モニタリング ライセンスが有効になっている(
EventLogFileへのアクセスに必要) - Salesforce システム管理者権限
- OpenSSL がインストールされている(証明書生成用)
RSA 鍵ペアと証明書を生成する
JWT 署名用の RSA 秘密鍵と自己署名 X.509 証明書を生成します。
秘密鍵を生成する
PKCS#8 形式で鍵を生成します。Google SecOps フィードは PKCS#8 鍵(ヘッダー
-----BEGIN PRIVATE KEY-----)のみを受け入れます。以前の PKCS#1 鍵(-----BEGIN RSA PRIVATE KEY-----)は、フィードの作成時に解析エラーを引き起こします。openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
自己署名証明書を生成する
秘密鍵を使用して、365 日間有効な自己署名 X.509 証明書を生成します。
openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
プロンプトが表示されたら、証明書の詳細を入力します。
- Country Name: 2 文字の国コードを入力します(例:
US)。 - State or Province Name: 都道府県を入力します(例:
California)。 - Locality Name: 都市名を入力します(例:
San Francisco)。 - 組織名: 組織名を入力します(例:
Acme Corp)。 - 組織部門名: 部門を入力します(例:
IT Security)。 - 共通名: わかりやすい名前を入力します(例:
SecOps Integration)。 - メールアドレス: 連絡先のメールアドレスを入力します。
Salesforce 外部クライアント アプリを作成する
外部クライアント アプリは、Salesforce(Spring '26 以降)で OAuth 認証を行うための推奨される方法です。
- Salesforce にログインします。
- [設定](右上の歯車アイコン)に移動します。
- [クイック検索] ボックスに「
External Client Apps」と入力します。 - [外部クライアント アプリ マネージャー] をクリックします。
- [新しい外部クライアント アプリ] をクリックします。
基本情報を構成する
- 次の構成の詳細を指定します。
- 外部クライアント アプリ名: わかりやすい名前を入力します(例:
Google SecOps Integration)。 - API Name: アプリ名に基づいて自動入力されます。デフォルトのままにするか、カスタマイズします。
- 連絡先メールアドレス: メールアドレスを入力します。
- 配布状態: [ローカル] を選択します。
- 外部クライアント アプリ名: わかりやすい名前を入力します(例:
- [続行] をクリックします。
OAuth 設定を有効にする
- [OAuth を有効にする] チェックボックスをオンにします。
- 次の構成の詳細を指定します。
- コールバック URL: 「
https://login.salesforce.com/services/oauth2/callback」と入力します。
- コールバック URL: 「
- [OAuth スコープ] セクションで、次のスコープを [使用可能な OAuth スコープ] から [選択した OAuth スコープ] に移動します。
- API(api)でユーザーデータを管理する
- リクエストを随時実行する(refresh_token、offline_access)
JWT Bearer フローを有効にして証明書をアップロードする
- [フローの有効化] セクションで、[JWT Bearer フローを有効にする] チェックボックスをオンにします。
- [証明書のアップロード] セクションが表示されます。
- [ファイルをアップロード] をクリックするか、証明書ファイルをドラッグ&ドロップします。
salesforce_certificate.crtファイルを選択します。- アップロードが完了するまで待ちます。アップロード ボタンの下に証明書のファイル名が表示されます。
OAuth ポリシーを構成する
- [OAuth ポリシー] セクションで、次の操作を行います。
- 許可されているユーザー: [管理者が承認したユーザーは事前承認済み] を選択します。
- [保存] をクリックします。
コンシューマ キーを取得する
外部クライアント アプリを作成したら、Google SecOps フィード構成用のコンシューマー キーを取得します。
- [外部クライアント アプリ マネージャー] で、アプリ名(例:
Google SecOps Integration)をクリックします。 - [設定] タブに移動します。
- [OAuth 設定] セクションで、[コンシューマ キーとシークレット] をクリックします。
- [Consumer Key] の値をコピーして保存します。
コンシューマー キーの形式の例:
3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
外部クライアント アプリを事前承認する
Salesforce では、JWT Bearer フローの事前承認が必要です。権限セットを使用して外部クライアント アプリをユーザーに割り当てることで、事前承認を行います。
権限セットを作成する
- [設定] > [ユーザー] > [権限セット] に移動します。
- [New] をクリックします。
- 次の構成の詳細を指定します。
- ラベル:
SecOps Integration Users(例)と入力します。 - API Name: ラベルに基づいて自動入力されます。
- ラベル:
- [保存] をクリックします。
外部クライアント アプリに権限セットを割り当てる
- [設定] > [外部クライアント アプリ マネージャ] に移動します。
- 外部クライアント アプリ(例:
Google SecOps Integration)をクリックします。 - [ポリシー] タブをクリックします。
- [アプリポリシー] セクションの [権限セットを選択] で、次の操作を行います。
- 権限セット(
SecOps Integration Usersなど)を [使用可能な権限セット] から [選択された権限セット] に移動します。
- 権限セット(
- [保存] をクリックします。
ユーザーに権限セットを割り当てる
- 権限セットの詳細ページで、[割り当てを管理] をクリックします。
- [割り当てを追加] をクリックします。
- Google SecOps の統合に使用するユーザー アカウント(
integration@acme.comなど)の横にあるチェックボックスをオンにします。 - [割り当て] をクリックします。
- [完了] をクリックします。
Salesforce のログを取り込むように Google SecOps でフィードを構成する
- [SIEM 設定] > [フィード] に移動します。
- [Add New Feed] をクリックします。
- 次のページで、[単一のフィードを設定] をクリックします。
- [フィード名] フィールドに、フィードの名前を入力します(例:
Salesforce EventLogFile)。 - [ソースタイプ] として [サードパーティ API] を選択します。
- [ログタイプ] として [SALESFORCE] を選択します。
- [次へ] をクリックします。
次の入力パラメータの値を指定します。
- API Hostname: Salesforce インスタンスのホスト名(例:
acme.my.salesforce.com)を入力します。
- OAuth JWT エンドポイント: OAuth トークン エンドポイントの URL を入力します。
grant_typeクエリ パラメータは Google SecOps フィード フェッチャーで必須であり、次に示すように URL に正確に追加する必要があります。- 本番環境組織:
https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - Sandbox 組織:
https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - My Domain:
https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
- 本番環境組織:
- JWT Claims Issuer: 外部クライアント アプリのコンシューマー キーを入力します。
- JWT Claims Subject: 事前承認されたユーザーの Salesforce ユーザー名(
integration@acme.comなど)を入力します。 - JWT Claims Audience: 認証サーバーの URL を入力します。次の 2 つの値のいずれかのみを使用します。JWT 署名の検証時に Salesforce で拒否されるため、[私のドメイン] URL を代用しないでください。
- 本番環境組織と私のドメイン組織:
https://login.salesforce.com - Sandbox 組織:
https://test.salesforce.com
- 本番環境組織と私のドメイン組織:
RSA 秘密鍵:
-----BEGIN PRIVATE KEY-----マーカーと-----END PRIVATE KEY-----マーカーを含む、完全な PKCS#8 秘密鍵の内容を貼り付けます。ヘッダーとフッターにRSAという単語を含めることはできません。-----BEGIN RSA PRIVATE KEY-----(PKCS#1)を含むキーは、フィード パーサーによって拒否されます。秘密鍵のコンテンツを取得するには:
cat salesforce_private.key
ヘッダー行とフッター行を含む出力全体をコピーします。
- アセットの名前空間: アセットの名前空間。
- Ingestion labels: このフィードのイベントに適用されるラベル。
- API Hostname: Salesforce インスタンスのホスト名(例:
[次へ] をクリックします。
[Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。
Salesforce インスタンス タイプの参照
OAuth JWT エンドポイントとオーディエンスの値は、Salesforce インスタンスのタイプによって異なります。
| インスタンス タイプ | OAuth JWT エンドポイント | JWT クレームのオーディエンス | API ホスト名の形式 |
|---|---|---|---|
| 本番環境 | https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
company.my.salesforce.com |
| サンドボックス | https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://test.salesforce.com |
company--sandbox.sandbox.my.salesforce.com |
| My Domain | https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
domain.my.salesforce.com |
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
ApiType_label |
additional.fields |
統合済み |
ApiVersion_label |
additional.fields |
統合済み |
Application_label |
additional.fields |
統合済み |
AuthMethodReference_label |
additional.fields |
統合済み |
Browser_label |
additional.fields |
統合済み |
ConnectedAppId_label |
additional.fields |
統合済み |
CountryIso_label |
additional.fields |
統合済み |
CreatedByContext_label |
additional.fields |
統合済み |
CreatedById_label |
additional.fields |
統合済み |
CreatedByIssuer_label |
additional.fields |
統合済み |
CreatedBy_FederationIdentifier_label |
additional.fields |
統合済み |
CreatedDate_label |
additional.fields |
統合済み |
DeviceSessionId_label |
additional.fields |
統合済み |
EffectivePageTimeDeviationReason_label |
additional.fields |
統合済み |
EffectivePageTime_label |
additional.fields |
統合済み |
Entityid_label |
additional.fields |
統合済み |
EventIdentifier_label |
additional.fields |
統合済み |
EventUuid_label |
additional.fields |
統合済み |
FederationIdentifier_label |
additional.fields |
統合済み |
HasEffectivePageTimeDeviation_label |
additional.fields |
統合済み |
Id_label |
additional.fields |
統合済み |
LoginGeoId_label |
additional.fields |
統合済み |
LoginHistoryId_label |
additional.fields |
統合済み |
LoginKey_label |
additional.fields |
統合済み |
LoginSubType_label |
additional.fields |
統合済み |
LoginType_label |
additional.fields |
統合済み |
NetId_label |
additional.fields |
統合済み |
NetworkId_label |
additional.fields |
統合済み |
Operation_label |
additional.fields |
統合済み |
OptionsIsGet_label |
additional.fields |
統合済み |
OptionsIsPost_label |
additional.fields |
統合済み |
Platform_label |
additional.fields |
統合済み |
PolicyId_label |
additional.fields |
統合済み |
PreviousPageAppName_label |
additional.fields |
統合済み |
PreviousPageEntityType_label |
additional.fields |
統合済み |
QueriedEntities_label |
additional.fields |
統合済み |
RelatedEventIdentifier_label |
additional.fields |
統合済み |
RequestIdentifier_label |
additional.fields |
統合済み |
RowsProcessed_label |
additional.fields |
統合済み |
RowsReturned_label |
additional.fields |
統合済み |
SdkVersion_label |
additional.fields |
統合済み |
SessionKey_label |
additional.fields |
統合済み |
SessionLevel_label |
additional.fields |
統合済み |
Subdivision_label |
additional.fields |
統合済み |
api_token_label |
additional.fields |
統合済み |
api_type_label |
additional.fields |
統合済み |
auth_service_id_label |
additional.fields |
統合済み |
auth_token |
additional.fields |
統合済み |
browser_version_label |
additional.fields |
統合済み |
channel_label |
additional.fields |
統合済み |
connection_type_label |
additional.fields |
統合済み |
customerName_label |
additional.fields |
統合済み |
datacell_label |
additional.fields |
統合済み |
decoded_body_size_label |
additional.fields |
統合済み |
delegate_user_label |
additional.fields |
統合済み |
device_label |
additional.fields |
統合済み |
device_platform |
additional.fields |
マッピング: : → device_label |
done_label |
additional.fields |
統合済み |
encoded_body_size_label |
additional.fields |
統合済み |
evaluation_time_label |
additional.fields |
統合済み |
event_id |
additional.fields |
マッピング: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE... |
initiator_type_label |
additional.fields |
統合済み |
login_key_label |
additional.fields |
統合済み |
loginkey_label |
additional.fields |
統合済み |
map_field |
additional.fields |
統合済み |
next_hop_protocol_label |
additional.fields |
統合済み |
page_app_name_label |
additional.fields |
統合済み |
page_context_label |
additional.fields |
統合済み |
page_entity_id_label |
additional.fields |
統合済み |
page_entity_type_label |
additional.fields |
統合済み |
page_url_label |
additional.fields |
統合済み |
parent_ui_element_label |
additional.fields |
統合済み |
platform_label |
additional.fields |
統合済み |
postal_code_label |
additional.fields |
統合済み |
redirect_start_label |
additional.fields |
統合済み |
render_blocking_status_label |
additional.fields |
統合済み |
replayId_label |
additional.fields |
統合済み |
request_start_label |
additional.fields |
統合済み |
response_end_label |
additional.fields |
統合済み |
response_start_label |
additional.fields |
統合済み |
responsible_namespace_prefix_label |
additional.fields |
統合済み |
schemaId_label |
additional.fields |
統合済み |
schema_label |
additional.fields |
統合済み |
section_label |
additional.fields |
統合済み |
server_request_id_label |
additional.fields |
統合済み |
target_ui_element_label |
additional.fields |
統合済み |
totalSize_label |
additional.fields |
統合済み |
transfer_size_label |
additional.fields |
統合済み |
ts_label |
additional.fields |
統合済み |
ui_event_id_label |
additional.fields |
統合済み |
ui_event_sequence_num_label |
additional.fields |
統合済み |
ui_event_source_label |
additional.fields |
統合済み |
ui_event_timestamp_label |
additional.fields |
統合済み |
ui_event_type_label |
additional.fields |
統合済み |
ui_root_activity_id_label |
additional.fields |
統合済み |
ui_thread_response_delay_label |
additional.fields |
統合済み |
worker_start_label |
additional.fields |
統合済み |
Login_type |
extensions.auth.auth_details |
直接マッピングされます。 |
auth.mechanism |
extensions.auth.mechanism |
統合済み |
csv_format |
extensions.auth.mechanism |
マッピング: false → auth.mechanism |
event_id |
extensions.auth.mechanism |
マッピング: Login: Success → auth.mechanism |
mechanism |
extensions.auth.mechanism |
統合済み |
LoginType |
extensions.auth.type |
マッピング: Application → AUTHTYPE_UNSPECIFIED |
csv_format |
extensions.auth.type |
マッピング: false → AUTHTYPE_UNSPECIFIED |
event_id |
extensions.auth.type |
マッピングされた値(合計 8 個、例: `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa... |
logintype |
extensions.auth.type |
マッピング: SAML Sfdc Initiated SSO → SSO |
intermediary_ip |
intermediary.ip |
統合済み |
user_name |
intermediary.user.user_display_name |
直接マッピングされます。 |
userid |
intermediary.user.userid |
直接マッピングされます。 |
Report_description |
metadata.description |
直接マッピングされます。 |
data.properties.Description.str |
metadata.description |
直接マッピングされます。 |
metadata_description |
metadata.description |
直接マッピングされます。 |
properties.Description |
metadata.description |
直接マッピングされます。 |
@timestamp |
metadata.event_timestamp |
ISO8601 として解析 |
LoginTime |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSS+0000 として解析 |
TIMESTAMP |
metadata.event_timestamp |
UNIX として解析 |
TIMESTAMP_DERIVED |
metadata.event_timestamp |
ISO8601 として解析 |
User.LastLoginDate |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSS+0000 として解析 |
collected_timestamp |
metadata.event_timestamp |
yyyyMMddHHmmss として解析 |
column6 |
metadata.event_timestamp |
yyyyMMddHHmmss として解析 |
createdAt |
metadata.event_timestamp |
UNIX として解析 |
detail.payload.EventDate |
metadata.event_timestamp |
ISO8601 として解析 |
payload.EventDate |
metadata.event_timestamp |
ISO8601 として解析 |
properties.EventDate |
metadata.event_timestamp |
ISO8601 として解析 |
recordDate |
metadata.event_timestamp |
UNIX_MS として解析 |
startTime |
metadata.event_timestamp |
MMM d yyyy, HH:mm:ss:SSS として解析 |
time_stamp |
metadata.event_timestamp |
YYYY-MM-ddTHH:mm:ss として解析 |
timestamp |
metadata.event_timestamp |
yyyyMMddHHmmss として解析 |
ts_date |
metadata.event_timestamp |
yyyy-MM-dd HH:mm:ss.SSSZ として解析 |
event_type |
metadata.event_type |
マッピング: "", "GENERIC_EVENT" → USER_UNCATEGORIZED、"", "GENERIC_EVENT" → `NETWORK_CONNE... |
principal_machine_id_present |
metadata.event_type |
マッピング: true → NETWORK_CONNECTION、true → STATUS_UPDATE |
principal_user_present |
metadata.event_type |
マッピング: true → USER_UNCATEGORIZED |
label |
metadata.ingestion_labels |
統合済み |
resource_name |
metadata.ingestion_labels |
マッピング: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu... |
action |
metadata.product_event_type |
直接マッピングされます。 |
attrs.cat |
metadata.product_event_type |
直接マッピングされます。 |
event_id |
metadata.product_event_type |
直接マッピングされます。 |
name |
metadata.product_event_type |
直接マッピングされます。 |
REQUEST_ID |
metadata.product_log_id |
直接マッピングされます。 |
column9 |
metadata.product_log_id |
直接マッピングされます。 |
data.properties.EventIdentifier.str |
metadata.product_log_id |
直接マッピングされます。 |
event_identifier |
metadata.product_log_id |
直接マッピングされます。 |
id |
metadata.product_log_id |
直接マッピングされます。 |
payload.EventIdentifier |
metadata.product_log_id |
直接マッピングされます。 |
product_log_id |
metadata.product_log_id |
直接マッピングされます。 |
properties.EventIdentifier |
metadata.product_log_id |
直接マッピングされます。 |
ClientVersion |
metadata.product_version |
直接マッピングされます。 |
payload.ClientVersion |
metadata.product_version |
直接マッピングされます。 |
data.properties.LoginUrl.str |
metadata.url_back_to_product |
直接マッピングされます。 |
data.properties.PageUrl.str |
metadata.url_back_to_product |
直接マッピングされます。 |
payload.PreviousPageUrl |
metadata.url_back_to_product |
直接マッピングされます。 |
protocol |
network.application_protocol |
直接マッピングされます。 |
METHOD |
network.http.method |
直接マッピングされます。 |
data.properties.HttpMethod.str |
network.http.method |
直接マッピングされます。 |
method |
network.http.method |
直接マッピングされます。 |
payload.HttpMethod |
network.http.method |
直接マッピングされます。 |
properties.HttpMethod |
network.http.method |
直接マッピングされます。 |
properties.UserAgent |
network.http.parsed_user_agent |
直接マッピングされます。 |
user_agent |
network.http.parsed_user_agent |
直接マッピングされます。 |
referral_url |
network.http.referral_url |
直接マッピングされます。 |
STATUS_CODE |
network.http.response_code |
直接マッピングされます。 |
request_status |
network.http.response_code |
直接マッピングされます。 |
Browser_type |
network.http.user_agent |
直接マッピングされます。 |
Client_info |
network.http.user_agent |
直接マッピングされます。 |
data.properties.UserAgent.str |
network.http.user_agent |
直接マッピングされます。 |
detail.payload.UserAgent |
network.http.user_agent |
直接マッピングされます。 |
payload.UserAgent |
network.http.user_agent |
直接マッピングされます。 |
properties.UserAgent |
network.http.user_agent |
直接マッピングされます。 |
user_agent |
network.http.user_agent |
直接マッピングされます。 |
RESPONSE_SIZE |
network.received_bytes |
名前変更済み/マッピング済み |
REQUEST_SIZE |
network.sent_bytes |
名前変更済み/マッピング済み |
column17 |
network.sent_bytes |
直接マッピングされます。 |
event_id |
network.sent_bytes |
マッピング: AuraRequest → uinteger |
LOGIN_KEY |
network.session_id |
直接マッピングされます。 |
SESSION_KEY |
network.session_id |
直接マッピングされます。 |
data.properties.SESSION_KEY.str |
network.session_id |
直接マッピングされます。 |
data.properties.SessionKey.str |
network.session_id |
直接マッピングされます。 |
payload.SessionKey |
network.session_id |
直接マッピングされます。 |
properties.SessionKey |
network.session_id |
直接マッピングされます。 |
session_id |
network.session_id |
直接マッピングされます。 |
session_key |
network.session_id |
直接マッピングされます。 |
cipher_suite |
network.tls.cipher |
直接マッピングされます。 |
data.properties.CipherSuite.str |
network.tls.cipher |
直接マッピングされます。 |
payload.CipherSuite |
network.tls.cipher |
直接マッピングされます。 |
properties.CipherSuite |
network.tls.cipher |
直接マッピングされます。 |
data.properties.TlsProtocol.str |
network.tls.version |
直接マッピングされます。 |
payload.TlsProtocol |
network.tls.version |
直接マッピングされます。 |
properties.TlsProtocol |
network.tls.version |
直接マッピングされます。 |
tls_protocol |
network.tls.version_protocol |
直接マッピングされます。 |
data.properties.DelegatedUsername.str |
observer.user.userid |
直接マッピングされます。 |
application |
principal.application |
直接マッピングされます。 |
attrs.Application |
principal.application |
名前変更済み/マッピング済み |
data.properties.Application.str |
principal.application |
直接マッピングされます。 |
payload.Application |
principal.application |
直接マッピングされます。 |
properties.Application |
principal.application |
直接マッピングされます。 |
src_app_name |
principal.application |
直接マッピングされます。 |
SourceIp |
principal.asset.hostname |
直接マッピングされます。 |
client_host |
principal.asset.hostname |
直接マッピングされます。 |
client_ip_1 |
principal.asset.hostname |
直接マッピングされます。 |
detail.payload.Client |
principal.asset.hostname |
直接マッピングされます。 |
CLIENT_IP |
principal.asset.ip |
統合済み |
Client_ip |
principal.asset.ip |
統合済み |
SourceIp |
principal.asset.ip |
統合済み |
attrs.src |
principal.asset.ip |
統合済み |
client_ip |
principal.asset.ip |
統合済み |
client_ip_1 |
principal.asset.ip |
統合済み |
column28 |
principal.asset.ip |
統合済み |
csv_format |
principal.asset.ip |
マッピング: false → attrs.src |
event_id |
principal.asset.ip |
マッピング: API → prin_ip、Sites → column28、Login: Success → attrs.src |
ip |
principal.asset.ip |
統合済み |
prin_ip |
principal.asset.ip |
統合済み |
principal_ip_address |
principal.asset.ip |
統合済み |
src_ip1 |
principal.asset.ip |
統合済み |
value |
principal.asset.ip |
統合済み |
data.properties.ASSET_ID.str |
principal.asset_id |
直接マッピングされます。 |
SourceIp |
principal.hostname |
直接マッピングされます。 |
client_host |
principal.hostname |
直接マッピングされます。 |
client_ip_1 |
principal.hostname |
直接マッピングされます。 |
detail.payload.Client |
principal.hostname |
直接マッピングされます。 |
CLIENT_IP |
principal.ip |
統合済み |
Client_ip |
principal.ip |
統合済み |
SourceIp |
principal.ip |
統合済み |
attrs.src |
principal.ip |
統合済み |
client_ip |
principal.ip |
統合済み |
client_ip_1 |
principal.ip |
統合済み |
column28 |
principal.ip |
統合済み |
csv_format |
principal.ip |
マッピング: false → attrs.src |
event_id |
principal.ip |
マッピング: API → prin_ip、Sites → column28、Login: Success → attrs.src |
ip |
principal.ip |
統合済み |
prin_ip |
principal.ip |
統合済み |
principal_ip |
principal.ip |
統合済み |
principal_ip_address |
principal.ip |
統合済み |
src_ip1 |
principal.ip |
統合済み |
value |
principal.ip |
統合済み |
ApiType_label |
principal.labels |
統合済み |
Client_label |
principal.labels |
統合済み |
ConApp_label |
principal.labels |
統合済み |
OrderBy_label |
principal.labels |
統合済み |
Org_id |
principal.labels |
統合済み |
Qentry_label |
principal.labels |
統合済み |
Query_label |
principal.labels |
統合済み |
Records_label |
principal.labels |
統合済み |
channel |
principal.labels |
統合済み |
colhdr_label |
principal.labels |
統合済み |
disp_field_hdr_label |
principal.labels |
統合済み |
evt_src_label |
principal.labels |
統合済み |
federation_identifier |
principal.labels |
統合済み |
grouped_colhdr_label |
principal.labels |
統合済み |
city |
principal.location.city |
直接マッピングされます。 |
data.properties.City.str |
principal.location.city |
直接マッピングされます。 |
geoip_src.city_name |
principal.location.city |
直接マッピングされます。 |
payload.City |
principal.location.city |
直接マッピングされます。 |
properties.City |
principal.location.city |
直接マッピングされます。 |
client_geo |
principal.location.country_or_region |
直接マッピングされます。 |
data.properties.Country.str |
principal.location.country_or_region |
直接マッピングされます。 |
geoip_src.country_name |
principal.location.country_or_region |
直接マッピングされます。 |
payload.CountryIso |
principal.location.country_or_region |
直接マッピングされます。 |
properties.Country |
principal.location.country_or_region |
直接マッピングされます。 |
region |
principal.location.country_or_region |
直接マッピングされます。 |
data.properties.LoginLatitude.number |
principal.location.region_latitude |
名前変更済み/マッピング済み |
payload.LoginLatitude |
principal.location.region_latitude |
名前変更済み/マッピング済み |
properties.LoginLatitude |
principal.location.region_latitude |
名前変更済み/マッピング済み |
data.properties.LoginLongitude.number |
principal.location.region_longitude |
名前変更済み/マッピング済み |
payload.LoginLongitude |
principal.location.region_longitude |
名前変更済み/マッピング済み |
properties.LoginLongitude |
principal.location.region_longitude |
名前変更済み/マッピング済み |
geoip_src.region_name |
principal.location.state |
直接マッピングされます。 |
namespace |
principal.namespace |
直接マッピングされます。 |
source_ip |
principal.nat_ip |
統合済み |
Platform |
principal.platform |
マッピング: Windows → WINDOWS、Linux → LINUX、Mac → MAC |
data.properties.OsName.str |
principal.platform |
直接マッピングされます。 |
os_name |
principal.platform |
直接マッピングされます。 |
payload.OsName |
principal.platform |
直接マッピングされます。 |
platform |
principal.platform |
直接マッピングされます。 |
data.properties.Platform.str |
principal.platform_version |
直接マッピングされます。 |
os_version |
principal.platform_version |
直接マッピングされます。 |
payload.OsVersion |
principal.platform_version |
直接マッピングされます。 |
properties.OsVersion |
principal.platform_version |
直接マッピングされます。 |
ApiVersion_label |
principal.resource.attribute.labels |
統合済み |
IsDeleted_label |
principal.resource.attribute.labels |
統合済み |
LogFileContentType_label |
principal.resource.attribute.labels |
統合済み |
LogFileLength_label |
principal.resource.attribute.labels |
統合済み |
LogFile_label |
principal.resource.attribute.labels |
統合済み |
created_by_id_label |
principal.resource.attribute.labels |
統合済み |
key |
principal.resource.attribute.labels |
マッピング: DisplayedFieldEntities → map_field |
map_field |
principal.resource.attribute.labels |
統合済み |
os_name_label |
principal.resource.attribute.labels |
統合済み |
principal_ip_address |
principal.resource.attribute.labels |
統合済み |
browser_name |
principal.resource.name |
直接マッピングされます。 |
data.properties.Browser.str |
principal.resource.name |
直接マッピングされます。 |
product_object_id |
principal.resource.product_object_id |
直接マッピングされます。 |
principal_resource_type |
principal.resource.type |
直接マッピングされます。 |
LoginUrl |
principal.url |
直接マッピングされます。 |
user_labels |
principal.user.attribute.labels |
統合済み |
user_permission_label |
principal.user.attribute.labels |
統合済み |
roles |
principal.user.attribute.roles |
統合済み |
CreatedBy.Email |
principal.user.email_addresses |
統合済み |
Email |
principal.user.email_addresses |
統合済み |
User.Email |
principal.user.email_addresses |
統合済み |
User.Username |
principal.user.email_addresses |
直接マッピングされます。 |
attrs.usrName |
principal.user.email_addresses |
統合済み |
csv_format |
principal.user.email_addresses |
マッピング: false → attrs.usrName |
email |
principal.user.email_addresses |
統合済み |
properties.Username |
principal.user.email_addresses |
統合済み |
src_email |
principal.user.email_addresses |
マッピング: ^.+@.+$ → src_email |
User.Id |
principal.user.product_object_id |
直接マッピングされます。 |
attrs.USER_ID_DERIVED |
principal.user.product_object_id |
名前変更済み/マッピング済み |
data.properties.USER_ID_DERIVED.str |
principal.user.product_object_id |
直接マッピングされます。 |
principal_product_object_id |
principal.user.product_object_id |
直接マッピングされます。 |
payload.UserType |
principal.user.role_name |
直接マッピングされます。 |
properties.UserType |
principal.user.role_name |
直接マッピングされます。 |
CreatedBy.Name |
principal.user.user_display_name |
直接マッピングされます。 |
Name |
principal.user.user_display_name |
直接マッピングされます。 |
User.Name |
principal.user.user_display_name |
直接マッピングされます。 |
email |
principal.user.user_display_name |
直接マッピングされます。 |
profile_name |
principal.user.user_display_name |
直接マッピングされます。 |
user_display_name |
principal.user.user_display_name |
直接マッピングされます。 |
username |
principal.user.user_display_name |
直接マッピングされます。 |
Id |
principal.user.userid |
直接マッピングされます。 |
USER_ID |
principal.user.userid |
直接マッピングされます。 |
account |
principal.user.userid |
直接マッピングされます。 |
attrs.usrName |
principal.user.userid |
直接マッピングされます。 |
data.properties.LoginKey.str |
principal.user.userid |
直接マッピングされます。 |
data.properties.USER_ID.str |
principal.user.userid |
直接マッピングされます。 |
login_key |
principal.user.userid |
直接マッピングされます。 |
payload.UserId |
principal.user.userid |
直接マッピングされます。 |
principal_user |
principal.user.userid |
直接マッピングされます。 |
properties.UserId |
principal.user.userid |
直接マッピングされます。 |
user_id |
principal.user.userid |
直接マッピングされます。 |
username |
principal.user.userid |
直接マッピングされます。 |
action |
security_result.action |
マッピング: "ALLOW", "BLOCK" → action |
csv_format |
security_result.action |
マッピング: false → sec_action |
event_id |
security_result.action |
マッピング: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"... |
sec_action |
security_result.action |
統合済み |
status |
security_result.action |
マッピング: Success → sec_action |
Status |
security_result.action_details |
直接マッピングされます。 |
action |
security_result.action_details |
直接マッピングされます。 |
data.properties.Status.str |
security_result.action_details |
直接マッピングされます。 |
properties.Status |
security_result.action_details |
直接マッピングされます。 |
detail.payload.Query |
security_result.category_details |
統合済み |
LoginType |
security_result.description |
直接マッピングされます。 |
description |
security_result.description |
直接マッピングされます。 |
logintype |
security_result.description |
直接マッピングされます。 |
ActionMessage_label |
security_result.detection_fields |
統合済み |
ElapsedTime_label |
security_result.detection_fields |
統合済み |
EvaluationTime_label |
security_result.detection_fields |
統合済み |
Id_label |
security_result.detection_fields |
統合済み |
NumberOfFailedLogins_label |
security_result.detection_fields |
統合済み |
PolicyOutcome_label |
security_result.detection_fields |
統合済み |
User_url_label |
security_result.detection_fields |
統合済み |
event_id |
security_result.detection_fields |
マッピング: AuraRequest → ActionMessage_label |
type_label |
security_result.detection_fields |
統合済み |
column5 |
security_result.rule_author |
直接マッピングされます。 |
column1 |
security_result.rule_id |
直接マッピングされます。 |
payload.PolicyId |
security_result.rule_id |
直接マッピングされます。 |
properties.PolicyId |
security_result.rule_id |
直接マッピングされます。 |
column4 |
security_result.rule_name |
直接マッピングされます。 |
rule_name |
security_result.rule_name |
直接マッピングされます。 |
REQUEST_STATUS |
security_result.summary |
直接マッピングされます。 |
column10 |
security_result.summary |
直接マッピングされます。 |
data.properties.LoginType.str |
security_result.summary |
直接マッピングされます。 |
forecastcategory |
security_result.summary |
直接マッピングされます。 |
newvalue |
security_result.summary |
直接マッピングされます。 |
oldvalue |
security_result.summary |
直接マッピングされます。 |
summary |
security_result.summary |
直接マッピングされます。 |
ORGANIZATION_ID |
target.administrative_domain |
直接マッピングされます。 |
domain |
target.administrative_domain |
直接マッピングされます。 |
organization_id |
target.administrative_domain |
直接マッピングされます。 |
properties.OrgName |
target.administrative_domain |
直接マッピングされます。 |
app_name |
target.application |
直接マッピングされます。 |
data.properties.Application.str |
target.application |
直接マッピングされます。 |
payload.AppName |
target.application |
直接マッピングされます。 |
properties.AppName |
target.application |
直接マッピングされます。 |
target_host |
target.asset.hostname |
直接マッピングされます。 |
target_hostname |
target.asset.hostname |
直接マッピングされます。 |
data.properties.CLIENT_IP.str |
target.asset.ip |
統合済み |
device_id |
target.asset_id |
直接マッピングされます。 |
file_type |
target.file.mime_type |
直接マッピングされます。 |
size_bytes |
target.file.size |
直接マッピングされます。 |
target_host |
target.hostname |
直接マッピングされます。 |
target_hostname |
target.hostname |
直接マッピングされます。 |
data.properties.CLIENT_IP.str |
target.ip |
統合済み |
QUERY_IDENTIFIER |
target.process.command_line |
直接マッピングされます。 |
cmd_line |
target.process.command_line |
直接マッピングされます。 |
data.properties.Query.str |
target.process.command_line |
直接マッピングされます。 |
query_exec |
target.process.command_line |
直接マッピングされます。 |
job_id |
target.process.pid |
直接マッピングされます。 |
PageStartTime_label |
target.resource.attribute.labels |
統合済み |
call_time |
target.resource.attribute.labels |
統合済み |
counts_against_api_limit_label |
target.resource.attribute.labels |
統合済み |
cpu |
target.resource.attribute.labels |
統合済み |
cpu_time_label |
target.resource.attribute.labels |
統合済み |
db_blocks_label |
target.resource.attribute.labels |
統合済み |
db_cpu |
target.resource.attribute.labels |
統合済み |
db_cpu_time_label |
target.resource.attribute.labels |
統合済み |
db_total_time_label |
target.resource.attribute.labels |
統合済み |
db_type |
target.resource.attribute.labels |
統合済み |
duration_time |
target.resource.attribute.labels |
統合済み |
entity_name |
target.resource.attribute.labels |
統合済み |
entity_name_label |
target.resource.attribute.labels |
統合済み |
entry_p |
target.resource.attribute.labels |
統合済み |
event_id |
target.resource.attribute.labels |
マッピングされた値(合計 5 個、例: ApiEventStream → ope、ApiEventStream → ses_level、`ApiT... |
exception_label |
target.resource.attribute.labels |
統合済み |
exe_time |
target.resource.attribute.labels |
統合済み |
key |
target.resource.attribute.labels |
マッピング: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field |
label |
target.resource.attribute.labels |
統合済み |
map_field |
target.resource.attribute.labels |
統合済み |
media_type_label |
target.resource.attribute.labels |
統合済み |
no_sql_que |
target.resource.attribute.labels |
統合済み |
number_fields_label |
target.resource.attribute.labels |
統合済み |
ope |
target.resource.attribute.labels |
統合済み |
query_type_label |
target.resource.attribute.labels |
統合済み |
rows_proc |
target.resource.attribute.labels |
統合済み |
rows_proc_label |
target.resource.attribute.labels |
統合済み |
run |
target.resource.attribute.labels |
統合済み |
run_time_label |
target.resource.attribute.labels |
統合済み |
ses_level |
target.resource.attribute.labels |
統合済み |
sql_id_label |
target.resource.attribute.labels |
統合済み |
ss_type |
target.resource.attribute.labels |
統合済み |
total_time |
target.resource.attribute.labels |
統合済み |
uripath_label |
target.resource.attribute.labels |
統合済み |
user_derieved_label |
target.resource.attribute.labels |
統合済み |
user_ty |
target.resource.attribute.labels |
統合済み |
user_type_label |
target.resource.attribute.labels |
統合済み |
verify_method |
target.resource.attribute.labels |
統合済み |
wave |
target.resource.attribute.labels |
統合済み |
URI |
target.resource.id |
直接マッピングされます。 |
accountid |
target.resource.id |
直接マッピングされます。 |
attrs.AccountId |
target.resource.id |
名前変更済み/マッピング済み |
attrs.CaseId |
target.resource.id |
名前変更済み/マッピング済み |
attrs.ContactId |
target.resource.id |
名前変更済み/マッピング済み |
caseid |
target.resource.id |
直接マッピングされます。 |
contactid |
target.resource.id |
直接マッピングされます。 |
detail.id |
target.resource.id |
直接マッピングされます。 |
leadid |
target.resource.id |
直接マッピングされます。 |
opportunityid |
target.resource.id |
直接マッピングされます。 |
payload.RecordId |
target.resource.id |
直接マッピングされます。 |
properties.RecordId |
target.resource.id |
直接マッピングされます。 |
request_id |
target.resource.id |
直接マッピングされます。 |
StageName |
target.resource.name |
直接マッピングされます。 |
data.properties.DATASET_IDS.str |
target.resource.name |
直接マッピングされます。 |
field |
target.resource.name |
直接マッピングされます。 |
properties.Name |
target.resource.name |
直接マッピングされます。 |
resource_name |
target.resource.name |
直接マッピングされます。 |
column13 |
target.resource.product_object_id |
直接マッピングされます。 |
data.properties.REQUEST_ID.str |
target.resource.product_object_id |
直接マッピングされます。 |
properties.OrgId |
target.resource.product_object_id |
直接マッピングされます。 |
target_product_object_id |
target.resource.product_object_id |
直接マッピングされます。 |
event_id |
target.resource.resource_type |
マッピング: PlatformEncryption → ACCESS_POLICY、ApexCallout → ACCESS_POLICY、`ApexTrigge... |
target_resource_type |
target.resource.resource_type |
直接マッピングされます。 |
event_id |
target.resource.type |
マッピング: (QueuedExecution/ApexExecution) → BATCH、ApexTrigger → DATABASE_TRIGGER、`Co... |
URI |
target.url |
直接マッピングされます。 |
attrs.LoginUrl |
target.url |
名前変更済み/マッピング済み |
attrs.attributes.url |
target.url |
名前変更済み/マッピング済み |
login_url |
target.url |
直接マッピングされます。 |
payload.LoginUrl |
target.url |
直接マッピングされます。 |
properties.LoginUrl |
target.url |
直接マッピングされます。 |
properties.PageUrl |
target.url |
直接マッピングされます。 |
uri |
target.url |
直接マッピングされます。 |
uripath |
target.url |
直接マッピングされます。 |
attrs.usrName |
target.user.email_addresses |
統合済み |
csv_format |
target.user.email_addresses |
マッピング: false → attrs.usrName |
email_address |
target.user.email_addresses |
統合済み |
event_id |
target.user.email_addresses |
マッピング: Logout → attrs.usrName |
target_user_display_name |
target.user.user_display_name |
直接マッピングされます。 |
column5 |
target.user.userid |
直接マッピングされます。 |
data.properties.CreatedById.str |
target.user.userid |
直接マッピングされます。 |
data.properties.UserId.str |
target.user.userid |
直接マッピングされます。 |
detail.payload.UserId |
target.user.userid |
直接マッピングされます。 |
target_login_key |
target.user.userid |
直接マッピングされます。 |
target_user_id |
target.user.userid |
直接マッピングされます。 |
target_user_name |
target.user.userid |
直接マッピングされます。 |
| なし | extensions.auth.auth_details |
定数: ACTIVE |
| なし | extensions.auth.type |
定数: AUTHTYPE_UNSPECIFIED |
| なし | metadata.event_type |
定数: USER_UNCATEGORIZED |
| なし | metadata.product_name |
定数: SALESFORCE |
| なし | metadata.vendor_name |
定数: SALESFORCE |
| なし | network.application_protocol |
定数: HTTP |
| なし | network.http.parsed_user_agent |
定数: parseduseragent |
| なし | principal.platform |
定数: WINDOWS |
| なし | principal.resource.type |
定数: USER |
| なし | target.resource.resource_type |
定数: ACCESS_POLICY |
| なし | target.resource.type |
定数: BATCH |
column17 |
event.idm.read_only_udm.principal.user.email_addresses |
変更履歴からマッピング |
column5 |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
user_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
USER_ID_DERIVED |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
ApiVersion |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
column9 |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
column9 |
event.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
column9 |
event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
column4 |
event.idm.read_only_udm.target.administrative_domain |
変更履歴からマッピング |
column18 |
event.idm.read_only_udm.principal.user.email_addresses |
変更履歴からマッピング |
request_id |
event.idm.read_only_udm.target.resource.product_object_id |
変更履歴からマッピング |
column13 |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
column18 |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
column20 |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
column8 |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
column7 |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
column16 |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
login_subtype |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
column28 |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
column26 |
event.idm.read_only_udm.metadata.collected_timestamp |
変更履歴からマッピング |
source_ip |
event.idm.read_only_udm.principal.nat_ip |
変更履歴からマッピング |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
column13 |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
column14 |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
properties.Description |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
properties.City |
event.idm.read_only_udm.principal.location.city |
変更履歴からマッピング |
properties.AppName |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
properties.OrgId |
event.idm.read_only_udm.target.resource.product_object_id |
変更履歴からマッピング |
properties.OrgName |
event.idm.read_only_udm.target.administrative_domain |
変更履歴からマッピング |
namespace |
event.idm.read_only_udm.principal.namespace |
変更履歴からマッピング |
properties.LoginUrl, properties.PageUrl |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
properties.Application |
event.idm.read_only_udm.principal.application |
変更履歴からマッピング |
recordDate |
event.idm.read_only_udm.metadata.collected_timestamp |
変更履歴からマッピング |
name |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
properties.Username |
event.idm.read_only_udm.principal.user.email_addresses |
変更履歴からマッピング |
properties.UserId |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
properties.UserType |
event.idm.read_only_udm.principal.user.role_name |
変更履歴からマッピング |
properties.Country |
event.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
properties.SourceIp |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
properties.SourceIp |
event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
properties.TlsProtocol |
event.idm.read_only_udm.network.tls.version |
変更履歴からマッピング |
properties.CipherSuite |
event.idm.read_only_udm.network.tls.cipher |
変更履歴からマッピング |
properties.EventDate, startTime |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
properties.EventIdentifier |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
properties.HttpMethod |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
properties.HttpMethod |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
properties.LoginLatitude |
event.idm.read_only_udm.principal.location.region_latitude |
変更履歴からマッピング |
properties.LoginLongitude |
event.idm.read_only_udm.principal.location.region_longitude |
変更履歴からマッピング |
properties.OsName, properties.Platform |
event.idm.read_only_udm.principal.platform |
変更履歴からマッピング |
properties.OsVersion |
event.idm.read_only_udm.principal.platform_version |
変更履歴からマッピング |
properties.RecordId |
event.idm.read_only_udm.target.resource.id |
変更履歴からマッピング |
properties.SessionKey |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
properties.UserAgent |
event.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
properties.UserAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
properties.Name |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
and |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
detail.payload.ConnectedAppId |
additional.fields |
変更履歴からマッピング |
detail.payload.Platform |
additional.fields |
変更履歴からマッピング |
detail.payload.EvaluationTime |
additional.fields |
変更履歴からマッピング |
detail.payload.Operation |
additional.fields |
変更履歴からマッピング |
detail.payload.LoginHistoryId |
additional.fields |
変更履歴からマッピング |
detail.payload.CreatedById |
additional.fields |
変更履歴からマッピング |
detail.payload.SessionKey |
additional.fields |
変更履歴からマッピング |
detail.payload.ApiType |
additional.fields |
変更履歴からマッピング |
detail.payload.PolicyOutcome |
security_result.detection_fields |
変更履歴からマッピング |
detail.payload.EventIdentifier |
additional.fields |
変更履歴からマッピング |
detail.payload.RequestIdentifier |
additional.fields |
変更履歴からマッピング |
detail.payload.ApiVersion |
additional.fields |
変更履歴からマッピング |
detail.payload.RelatedEventIdentifier |
additional.fields |
変更履歴からマッピング |
detail.payload.Username |
target.user.email_addresses |
変更履歴からマッピング |
detail.payload.RowsProcessed |
additional.fields |
変更履歴からマッピング |
detail.payload.RowsReturned |
additional.fields |
変更履歴からマッピング |
detail.payload.SourceIp |
principal.ip |
変更履歴からマッピング |
detail.payload.CreatedDate |
additional.fields |
変更履歴からマッピング |
detail.payload.LoginKey |
additional.fields |
変更履歴からマッピング |
detail.payload.Application |
additional.fields |
変更履歴からマッピング |
detail.payload.PolicyId |
additional.fields |
変更履歴からマッピング |
detail.payload.QueriedEntities |
additional.fields |
変更履歴からマッピング |
detail.payload.SessionLevel |
additional.fields |
変更履歴からマッピング |
detail.schemaId |
additional.fields |
変更履歴からマッピング |
records_index.attributes.type |
security_result.detection_fields |
変更履歴からマッピング |
column25 |
network.http.user_agent |
変更履歴からマッピング |
column24 |
network.http.user_agent |
変更履歴からマッピング |
column24 |
network.http.method |
変更履歴からマッピング |
CreatedBy.FederationIdentifier |
additional.fields |
変更履歴からマッピング |
Section |
additional.fields |
変更履歴からマッピング |
DelegateUser |
additional.fields |
変更履歴からマッピング |
ResponsibleNamespacePrefix |
additional.fields |
変更履歴からマッピング |
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType |
additional.fields |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。