Salesforce のログを収集する

以下でサポートされています。

このドキュメントでは、サードパーティ API を使用して Google Security Operations フィードを設定し、Salesforce ログを収集する方法について説明します。

Salesforce は、販売、サービス、マーケティング、分析用のツールを提供するクラウドベースの顧客管理(CRM)プラットフォームです。Salesforce ログは、プラットフォーム全体にわたるユーザー アクティビティ、セキュリティ イベント、システム変更、API 使用状況をキャプチャします。

始める前に

次の前提条件を満たしていることを確認します。

  • Google SecOps インスタンス
  • Salesforce Enterprise Edition 以上(API アクセスが有効になっている)
  • Salesforce Shield イベント モニタリング ライセンスが有効になっている(EventLogFile へのアクセスに必要)
  • Salesforce システム管理者権限
  • OpenSSL がインストールされている(証明書生成用)

RSA 鍵ペアと証明書を生成する

JWT 署名用の RSA 秘密鍵と自己署名 X.509 証明書を生成します。

秘密鍵を生成する

  • PKCS#8 形式で鍵を生成します。Google SecOps フィードは PKCS#8 鍵(ヘッダー -----BEGIN PRIVATE KEY-----)のみを受け入れます。以前の PKCS#1 鍵(-----BEGIN RSA PRIVATE KEY-----)は、フィードの作成時に解析エラーを引き起こします。

    openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
    

自己署名証明書を生成する

  • 秘密鍵を使用して、365 日間有効な自己署名 X.509 証明書を生成します。

    openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
    

プロンプトが表示されたら、証明書の詳細を入力します。

  • Country Name: 2 文字の国コードを入力します(例: US)。
  • State or Province Name: 都道府県を入力します(例: California)。
  • Locality Name: 都市名を入力します(例: San Francisco)。
  • 組織名: 組織名を入力します(例: Acme Corp)。
  • 組織部門名: 部門を入力します(例: IT Security)。
  • 共通名: わかりやすい名前を入力します(例: SecOps Integration)。
  • メールアドレス: 連絡先のメールアドレスを入力します。

Salesforce 外部クライアント アプリを作成する

外部クライアント アプリは、Salesforce(Spring '26 以降)で OAuth 認証を行うための推奨される方法です。

  1. Salesforce にログインします。
  2. [設定](右上の歯車アイコン)に移動します。
  3. [クイック検索] ボックスに「External Client Apps」と入力します。
  4. [外部クライアント アプリ マネージャー] をクリックします。
  5. [新しい外部クライアント アプリ] をクリックします。

基本情報を構成する

  1. 次の構成の詳細を指定します。
    • 外部クライアント アプリ名: わかりやすい名前を入力します(例: Google SecOps Integration)。
    • API Name: アプリ名に基づいて自動入力されます。デフォルトのままにするか、カスタマイズします。
    • 連絡先メールアドレス: メールアドレスを入力します。
    • 配布状態: [ローカル] を選択します。
  2. [続行] をクリックします。

OAuth 設定を有効にする

  1. [OAuth を有効にする] チェックボックスをオンにします。
  2. 次の構成の詳細を指定します。
    • コールバック URL: 「https://login.salesforce.com/services/oauth2/callback」と入力します。
  1. [OAuth スコープ] セクションで、次のスコープを [使用可能な OAuth スコープ] から [選択した OAuth スコープ] に移動します。
    • API(api)でユーザーデータを管理する
    • リクエストを随時実行する(refresh_token、offline_access)

JWT Bearer フローを有効にして証明書をアップロードする

  1. [フローの有効化] セクションで、[JWT Bearer フローを有効にする] チェックボックスをオンにします。
  2. [証明書のアップロード] セクションが表示されます。
  3. [ファイルをアップロード] をクリックするか、証明書ファイルをドラッグ&ドロップします。
  4. salesforce_certificate.crt ファイルを選択します。
  5. アップロードが完了するまで待ちます。アップロード ボタンの下に証明書のファイル名が表示されます。

OAuth ポリシーを構成する

  1. [OAuth ポリシー] セクションで、次の操作を行います。
    • 許可されているユーザー: [管理者が承認したユーザーは事前承認済み] を選択します。
  2. [保存] をクリックします。

コンシューマ キーを取得する

外部クライアント アプリを作成したら、Google SecOps フィード構成用のコンシューマー キーを取得します。

  1. [外部クライアント アプリ マネージャー] で、アプリ名(例: Google SecOps Integration)をクリックします。
  2. [設定] タブに移動します。
  3. [OAuth 設定] セクションで、[コンシューマ キーとシークレット] をクリックします。
  4. [Consumer Key] の値をコピーして保存します。
  • コンシューマー キーの形式の例:

    3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
    

外部クライアント アプリを事前承認する

Salesforce では、JWT Bearer フローの事前承認が必要です。権限セットを使用して外部クライアント アプリをユーザーに割り当てることで、事前承認を行います。

権限セットを作成する

  1. [設定] > [ユーザー] > [権限セット] に移動します。
  2. [New] をクリックします。
  3. 次の構成の詳細を指定します。
    • ラベル: SecOps Integration Users(例)と入力します。
    • API Name: ラベルに基づいて自動入力されます。
  4. [保存] をクリックします。

外部クライアント アプリに権限セットを割り当てる

  1. [設定] > [外部クライアント アプリ マネージャ] に移動します。
  2. 外部クライアント アプリ(例: Google SecOps Integration)をクリックします。
  3. [ポリシー] タブをクリックします。
  4. [アプリポリシー] セクションの [権限セットを選択] で、次の操作を行います。
    1. 権限セット(SecOps Integration Users など)を [使用可能な権限セット] から [選択された権限セット] に移動します。
  5. [保存] をクリックします。

ユーザーに権限セットを割り当てる

  1. 権限セットの詳細ページで、[割り当てを管理] をクリックします。
  2. [割り当てを追加] をクリックします。
  3. Google SecOps の統合に使用するユーザー アカウント(integration@acme.com など)の横にあるチェックボックスをオンにします。
  4. [割り当て] をクリックします。
  5. [完了] をクリックします。

Salesforce のログを取り込むように Google SecOps でフィードを構成する

  1. [SIEM 設定] > [フィード] に移動します。
  2. [Add New Feed] をクリックします。
  3. 次のページで、[単一のフィードを設定] をクリックします。
  4. [フィード名] フィールドに、フィードの名前を入力します(例: Salesforce EventLogFile)。
  5. [ソースタイプ] として [サードパーティ API] を選択します。
  6. [ログタイプ] として [SALESFORCE] を選択します。
  7. [次へ] をクリックします。
  8. 次の入力パラメータの値を指定します。

    • API Hostname: Salesforce インスタンスのホスト名(例: acme.my.salesforce.com)を入力します。
    • OAuth JWT エンドポイント: OAuth トークン エンドポイントの URL を入力します。grant_type クエリ パラメータは Google SecOps フィード フェッチャーで必須であり、次に示すように URL に正確に追加する必要があります。
      • 本番環境組織: https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • Sandbox 組織: https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • My Domain: https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
    • JWT Claims Issuer: 外部クライアント アプリのコンシューマー キーを入力します。
    • JWT Claims Subject: 事前承認されたユーザーの Salesforce ユーザー名(integration@acme.com など)を入力します。
    • JWT Claims Audience: 認証サーバーの URL を入力します。次の 2 つの値のいずれかのみを使用します。JWT 署名の検証時に Salesforce で拒否されるため、[私のドメイン] URL を代用しないでください。
      • 本番環境組織と私のドメイン組織: https://login.salesforce.com
      • Sandbox 組織: https://test.salesforce.com
    • RSA 秘密鍵: -----BEGIN PRIVATE KEY----- マーカーと -----END PRIVATE KEY----- マーカーを含む、完全な PKCS#8 秘密鍵の内容を貼り付けます。ヘッダーとフッターに RSA という単語を含めることはできません-----BEGIN RSA PRIVATE KEY-----(PKCS#1)を含むキーは、フィード パーサーによって拒否されます。

    • 秘密鍵のコンテンツを取得するには:

      cat salesforce_private.key
      

    ヘッダー行とフッター行を含む出力全体をコピーします。

    • アセットの名前空間: アセットの名前空間
    • Ingestion labels: このフィードのイベントに適用されるラベル。
  9. [次へ] をクリックします。

  10. [Finalize] 画面で新しいフィードの設定を確認し、[送信] をクリックします。

Salesforce インスタンス タイプの参照

OAuth JWT エンドポイントとオーディエンスの値は、Salesforce インスタンスのタイプによって異なります。

インスタンス タイプ OAuth JWT エンドポイント JWT クレームのオーディエンス API ホスト名の形式
本番環境 https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com company.my.salesforce.com
サンドボックス https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://test.salesforce.com company--sandbox.sandbox.my.salesforce.com
My Domain https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com domain.my.salesforce.com

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
ApiType_label additional.fields 統合済み
ApiVersion_label additional.fields 統合済み
Application_label additional.fields 統合済み
AuthMethodReference_label additional.fields 統合済み
Browser_label additional.fields 統合済み
ConnectedAppId_label additional.fields 統合済み
CountryIso_label additional.fields 統合済み
CreatedByContext_label additional.fields 統合済み
CreatedById_label additional.fields 統合済み
CreatedByIssuer_label additional.fields 統合済み
CreatedBy_FederationIdentifier_label additional.fields 統合済み
CreatedDate_label additional.fields 統合済み
DeviceSessionId_label additional.fields 統合済み
EffectivePageTimeDeviationReason_label additional.fields 統合済み
EffectivePageTime_label additional.fields 統合済み
Entityid_label additional.fields 統合済み
EventIdentifier_label additional.fields 統合済み
EventUuid_label additional.fields 統合済み
FederationIdentifier_label additional.fields 統合済み
HasEffectivePageTimeDeviation_label additional.fields 統合済み
Id_label additional.fields 統合済み
LoginGeoId_label additional.fields 統合済み
LoginHistoryId_label additional.fields 統合済み
LoginKey_label additional.fields 統合済み
LoginSubType_label additional.fields 統合済み
LoginType_label additional.fields 統合済み
NetId_label additional.fields 統合済み
NetworkId_label additional.fields 統合済み
Operation_label additional.fields 統合済み
OptionsIsGet_label additional.fields 統合済み
OptionsIsPost_label additional.fields 統合済み
Platform_label additional.fields 統合済み
PolicyId_label additional.fields 統合済み
PreviousPageAppName_label additional.fields 統合済み
PreviousPageEntityType_label additional.fields 統合済み
QueriedEntities_label additional.fields 統合済み
RelatedEventIdentifier_label additional.fields 統合済み
RequestIdentifier_label additional.fields 統合済み
RowsProcessed_label additional.fields 統合済み
RowsReturned_label additional.fields 統合済み
SdkVersion_label additional.fields 統合済み
SessionKey_label additional.fields 統合済み
SessionLevel_label additional.fields 統合済み
Subdivision_label additional.fields 統合済み
api_token_label additional.fields 統合済み
api_type_label additional.fields 統合済み
auth_service_id_label additional.fields 統合済み
auth_token additional.fields 統合済み
browser_version_label additional.fields 統合済み
channel_label additional.fields 統合済み
connection_type_label additional.fields 統合済み
customerName_label additional.fields 統合済み
datacell_label additional.fields 統合済み
decoded_body_size_label additional.fields 統合済み
delegate_user_label additional.fields 統合済み
device_label additional.fields 統合済み
device_platform additional.fields マッピング: :device_label
done_label additional.fields 統合済み
encoded_body_size_label additional.fields 統合済み
evaluation_time_label additional.fields 統合済み
event_id additional.fields マッピング: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE...
initiator_type_label additional.fields 統合済み
login_key_label additional.fields 統合済み
loginkey_label additional.fields 統合済み
map_field additional.fields 統合済み
next_hop_protocol_label additional.fields 統合済み
page_app_name_label additional.fields 統合済み
page_context_label additional.fields 統合済み
page_entity_id_label additional.fields 統合済み
page_entity_type_label additional.fields 統合済み
page_url_label additional.fields 統合済み
parent_ui_element_label additional.fields 統合済み
platform_label additional.fields 統合済み
postal_code_label additional.fields 統合済み
redirect_start_label additional.fields 統合済み
render_blocking_status_label additional.fields 統合済み
replayId_label additional.fields 統合済み
request_start_label additional.fields 統合済み
response_end_label additional.fields 統合済み
response_start_label additional.fields 統合済み
responsible_namespace_prefix_label additional.fields 統合済み
schemaId_label additional.fields 統合済み
schema_label additional.fields 統合済み
section_label additional.fields 統合済み
server_request_id_label additional.fields 統合済み
target_ui_element_label additional.fields 統合済み
totalSize_label additional.fields 統合済み
transfer_size_label additional.fields 統合済み
ts_label additional.fields 統合済み
ui_event_id_label additional.fields 統合済み
ui_event_sequence_num_label additional.fields 統合済み
ui_event_source_label additional.fields 統合済み
ui_event_timestamp_label additional.fields 統合済み
ui_event_type_label additional.fields 統合済み
ui_root_activity_id_label additional.fields 統合済み
ui_thread_response_delay_label additional.fields 統合済み
worker_start_label additional.fields 統合済み
Login_type extensions.auth.auth_details 直接マッピングされます。
auth.mechanism extensions.auth.mechanism 統合済み
csv_format extensions.auth.mechanism マッピング: falseauth.mechanism
event_id extensions.auth.mechanism マッピング: Login: Successauth.mechanism
mechanism extensions.auth.mechanism 統合済み
LoginType extensions.auth.type マッピング: ApplicationAUTHTYPE_UNSPECIFIED
csv_format extensions.auth.type マッピング: falseAUTHTYPE_UNSPECIFIED
event_id extensions.auth.type マッピングされた値(合計 8 個、例: `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa...
logintype extensions.auth.type マッピング: SAML Sfdc Initiated SSOSSO
intermediary_ip intermediary.ip 統合済み
user_name intermediary.user.user_display_name 直接マッピングされます。
userid intermediary.user.userid 直接マッピングされます。
Report_description metadata.description 直接マッピングされます。
data.properties.Description.str metadata.description 直接マッピングされます。
metadata_description metadata.description 直接マッピングされます。
properties.Description metadata.description 直接マッピングされます。
@timestamp metadata.event_timestamp ISO8601 として解析
LoginTime metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSS+0000 として解析
TIMESTAMP metadata.event_timestamp UNIX として解析
TIMESTAMP_DERIVED metadata.event_timestamp ISO8601 として解析
User.LastLoginDate metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSS+0000 として解析
collected_timestamp metadata.event_timestamp yyyyMMddHHmmss として解析
column6 metadata.event_timestamp yyyyMMddHHmmss として解析
createdAt metadata.event_timestamp UNIX として解析
detail.payload.EventDate metadata.event_timestamp ISO8601 として解析
payload.EventDate metadata.event_timestamp ISO8601 として解析
properties.EventDate metadata.event_timestamp ISO8601 として解析
recordDate metadata.event_timestamp UNIX_MS として解析
startTime metadata.event_timestamp MMM d yyyy, HH:mm:ss:SSS として解析
time_stamp metadata.event_timestamp YYYY-MM-ddTHH:mm:ss として解析
timestamp metadata.event_timestamp yyyyMMddHHmmss として解析
ts_date metadata.event_timestamp yyyy-MM-dd HH:mm:ss.SSSZ として解析
event_type metadata.event_type マッピング: "", "GENERIC_EVENT"USER_UNCATEGORIZED"", "GENERIC_EVENT" → `NETWORK_CONNE...
principal_machine_id_present metadata.event_type マッピング: trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
principal_user_present metadata.event_type マッピング: trueUSER_UNCATEGORIZED
label metadata.ingestion_labels 統合済み
resource_name metadata.ingestion_labels マッピング: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu...
action metadata.product_event_type 直接マッピングされます。
attrs.cat metadata.product_event_type 直接マッピングされます。
event_id metadata.product_event_type 直接マッピングされます。
name metadata.product_event_type 直接マッピングされます。
REQUEST_ID metadata.product_log_id 直接マッピングされます。
column9 metadata.product_log_id 直接マッピングされます。
data.properties.EventIdentifier.str metadata.product_log_id 直接マッピングされます。
event_identifier metadata.product_log_id 直接マッピングされます。
id metadata.product_log_id 直接マッピングされます。
payload.EventIdentifier metadata.product_log_id 直接マッピングされます。
product_log_id metadata.product_log_id 直接マッピングされます。
properties.EventIdentifier metadata.product_log_id 直接マッピングされます。
ClientVersion metadata.product_version 直接マッピングされます。
payload.ClientVersion metadata.product_version 直接マッピングされます。
data.properties.LoginUrl.str metadata.url_back_to_product 直接マッピングされます。
data.properties.PageUrl.str metadata.url_back_to_product 直接マッピングされます。
payload.PreviousPageUrl metadata.url_back_to_product 直接マッピングされます。
protocol network.application_protocol 直接マッピングされます。
METHOD network.http.method 直接マッピングされます。
data.properties.HttpMethod.str network.http.method 直接マッピングされます。
method network.http.method 直接マッピングされます。
payload.HttpMethod network.http.method 直接マッピングされます。
properties.HttpMethod network.http.method 直接マッピングされます。
properties.UserAgent network.http.parsed_user_agent 直接マッピングされます。
user_agent network.http.parsed_user_agent 直接マッピングされます。
referral_url network.http.referral_url 直接マッピングされます。
STATUS_CODE network.http.response_code 直接マッピングされます。
request_status network.http.response_code 直接マッピングされます。
Browser_type network.http.user_agent 直接マッピングされます。
Client_info network.http.user_agent 直接マッピングされます。
data.properties.UserAgent.str network.http.user_agent 直接マッピングされます。
detail.payload.UserAgent network.http.user_agent 直接マッピングされます。
payload.UserAgent network.http.user_agent 直接マッピングされます。
properties.UserAgent network.http.user_agent 直接マッピングされます。
user_agent network.http.user_agent 直接マッピングされます。
RESPONSE_SIZE network.received_bytes 名前変更済み/マッピング済み
REQUEST_SIZE network.sent_bytes 名前変更済み/マッピング済み
column17 network.sent_bytes 直接マッピングされます。
event_id network.sent_bytes マッピング: AuraRequestuinteger
LOGIN_KEY network.session_id 直接マッピングされます。
SESSION_KEY network.session_id 直接マッピングされます。
data.properties.SESSION_KEY.str network.session_id 直接マッピングされます。
data.properties.SessionKey.str network.session_id 直接マッピングされます。
payload.SessionKey network.session_id 直接マッピングされます。
properties.SessionKey network.session_id 直接マッピングされます。
session_id network.session_id 直接マッピングされます。
session_key network.session_id 直接マッピングされます。
cipher_suite network.tls.cipher 直接マッピングされます。
data.properties.CipherSuite.str network.tls.cipher 直接マッピングされます。
payload.CipherSuite network.tls.cipher 直接マッピングされます。
properties.CipherSuite network.tls.cipher 直接マッピングされます。
data.properties.TlsProtocol.str network.tls.version 直接マッピングされます。
payload.TlsProtocol network.tls.version 直接マッピングされます。
properties.TlsProtocol network.tls.version 直接マッピングされます。
tls_protocol network.tls.version_protocol 直接マッピングされます。
data.properties.DelegatedUsername.str observer.user.userid 直接マッピングされます。
application principal.application 直接マッピングされます。
attrs.Application principal.application 名前変更済み/マッピング済み
data.properties.Application.str principal.application 直接マッピングされます。
payload.Application principal.application 直接マッピングされます。
properties.Application principal.application 直接マッピングされます。
src_app_name principal.application 直接マッピングされます。
SourceIp principal.asset.hostname 直接マッピングされます。
client_host principal.asset.hostname 直接マッピングされます。
client_ip_1 principal.asset.hostname 直接マッピングされます。
detail.payload.Client principal.asset.hostname 直接マッピングされます。
CLIENT_IP principal.asset.ip 統合済み
Client_ip principal.asset.ip 統合済み
SourceIp principal.asset.ip 統合済み
attrs.src principal.asset.ip 統合済み
client_ip principal.asset.ip 統合済み
client_ip_1 principal.asset.ip 統合済み
column28 principal.asset.ip 統合済み
csv_format principal.asset.ip マッピング: falseattrs.src
event_id principal.asset.ip マッピング: APIprin_ipSitescolumn28Login: Successattrs.src
ip principal.asset.ip 統合済み
prin_ip principal.asset.ip 統合済み
principal_ip_address principal.asset.ip 統合済み
src_ip1 principal.asset.ip 統合済み
value principal.asset.ip 統合済み
data.properties.ASSET_ID.str principal.asset_id 直接マッピングされます。
SourceIp principal.hostname 直接マッピングされます。
client_host principal.hostname 直接マッピングされます。
client_ip_1 principal.hostname 直接マッピングされます。
detail.payload.Client principal.hostname 直接マッピングされます。
CLIENT_IP principal.ip 統合済み
Client_ip principal.ip 統合済み
SourceIp principal.ip 統合済み
attrs.src principal.ip 統合済み
client_ip principal.ip 統合済み
client_ip_1 principal.ip 統合済み
column28 principal.ip 統合済み
csv_format principal.ip マッピング: falseattrs.src
event_id principal.ip マッピング: APIprin_ipSitescolumn28Login: Successattrs.src
ip principal.ip 統合済み
prin_ip principal.ip 統合済み
principal_ip principal.ip 統合済み
principal_ip_address principal.ip 統合済み
src_ip1 principal.ip 統合済み
value principal.ip 統合済み
ApiType_label principal.labels 統合済み
Client_label principal.labels 統合済み
ConApp_label principal.labels 統合済み
OrderBy_label principal.labels 統合済み
Org_id principal.labels 統合済み
Qentry_label principal.labels 統合済み
Query_label principal.labels 統合済み
Records_label principal.labels 統合済み
channel principal.labels 統合済み
colhdr_label principal.labels 統合済み
disp_field_hdr_label principal.labels 統合済み
evt_src_label principal.labels 統合済み
federation_identifier principal.labels 統合済み
grouped_colhdr_label principal.labels 統合済み
city principal.location.city 直接マッピングされます。
data.properties.City.str principal.location.city 直接マッピングされます。
geoip_src.city_name principal.location.city 直接マッピングされます。
payload.City principal.location.city 直接マッピングされます。
properties.City principal.location.city 直接マッピングされます。
client_geo principal.location.country_or_region 直接マッピングされます。
data.properties.Country.str principal.location.country_or_region 直接マッピングされます。
geoip_src.country_name principal.location.country_or_region 直接マッピングされます。
payload.CountryIso principal.location.country_or_region 直接マッピングされます。
properties.Country principal.location.country_or_region 直接マッピングされます。
region principal.location.country_or_region 直接マッピングされます。
data.properties.LoginLatitude.number principal.location.region_latitude 名前変更済み/マッピング済み
payload.LoginLatitude principal.location.region_latitude 名前変更済み/マッピング済み
properties.LoginLatitude principal.location.region_latitude 名前変更済み/マッピング済み
data.properties.LoginLongitude.number principal.location.region_longitude 名前変更済み/マッピング済み
payload.LoginLongitude principal.location.region_longitude 名前変更済み/マッピング済み
properties.LoginLongitude principal.location.region_longitude 名前変更済み/マッピング済み
geoip_src.region_name principal.location.state 直接マッピングされます。
namespace principal.namespace 直接マッピングされます。
source_ip principal.nat_ip 統合済み
Platform principal.platform マッピング: WindowsWINDOWSLinuxLINUXMacMAC
data.properties.OsName.str principal.platform 直接マッピングされます。
os_name principal.platform 直接マッピングされます。
payload.OsName principal.platform 直接マッピングされます。
platform principal.platform 直接マッピングされます。
data.properties.Platform.str principal.platform_version 直接マッピングされます。
os_version principal.platform_version 直接マッピングされます。
payload.OsVersion principal.platform_version 直接マッピングされます。
properties.OsVersion principal.platform_version 直接マッピングされます。
ApiVersion_label principal.resource.attribute.labels 統合済み
IsDeleted_label principal.resource.attribute.labels 統合済み
LogFileContentType_label principal.resource.attribute.labels 統合済み
LogFileLength_label principal.resource.attribute.labels 統合済み
LogFile_label principal.resource.attribute.labels 統合済み
created_by_id_label principal.resource.attribute.labels 統合済み
key principal.resource.attribute.labels マッピング: DisplayedFieldEntitiesmap_field
map_field principal.resource.attribute.labels 統合済み
os_name_label principal.resource.attribute.labels 統合済み
principal_ip_address principal.resource.attribute.labels 統合済み
browser_name principal.resource.name 直接マッピングされます。
data.properties.Browser.str principal.resource.name 直接マッピングされます。
product_object_id principal.resource.product_object_id 直接マッピングされます。
principal_resource_type principal.resource.type 直接マッピングされます。
LoginUrl principal.url 直接マッピングされます。
user_labels principal.user.attribute.labels 統合済み
user_permission_label principal.user.attribute.labels 統合済み
roles principal.user.attribute.roles 統合済み
CreatedBy.Email principal.user.email_addresses 統合済み
Email principal.user.email_addresses 統合済み
User.Email principal.user.email_addresses 統合済み
User.Username principal.user.email_addresses 直接マッピングされます。
attrs.usrName principal.user.email_addresses 統合済み
csv_format principal.user.email_addresses マッピング: falseattrs.usrName
email principal.user.email_addresses 統合済み
properties.Username principal.user.email_addresses 統合済み
src_email principal.user.email_addresses マッピング: ^.+@.+$src_email
User.Id principal.user.product_object_id 直接マッピングされます。
attrs.USER_ID_DERIVED principal.user.product_object_id 名前変更済み/マッピング済み
data.properties.USER_ID_DERIVED.str principal.user.product_object_id 直接マッピングされます。
principal_product_object_id principal.user.product_object_id 直接マッピングされます。
payload.UserType principal.user.role_name 直接マッピングされます。
properties.UserType principal.user.role_name 直接マッピングされます。
CreatedBy.Name principal.user.user_display_name 直接マッピングされます。
Name principal.user.user_display_name 直接マッピングされます。
User.Name principal.user.user_display_name 直接マッピングされます。
email principal.user.user_display_name 直接マッピングされます。
profile_name principal.user.user_display_name 直接マッピングされます。
user_display_name principal.user.user_display_name 直接マッピングされます。
username principal.user.user_display_name 直接マッピングされます。
Id principal.user.userid 直接マッピングされます。
USER_ID principal.user.userid 直接マッピングされます。
account principal.user.userid 直接マッピングされます。
attrs.usrName principal.user.userid 直接マッピングされます。
data.properties.LoginKey.str principal.user.userid 直接マッピングされます。
data.properties.USER_ID.str principal.user.userid 直接マッピングされます。
login_key principal.user.userid 直接マッピングされます。
payload.UserId principal.user.userid 直接マッピングされます。
principal_user principal.user.userid 直接マッピングされます。
properties.UserId principal.user.userid 直接マッピングされます。
user_id principal.user.userid 直接マッピングされます。
username principal.user.userid 直接マッピングされます。
action security_result.action マッピング: "ALLOW", "BLOCK"action
csv_format security_result.action マッピング: falsesec_action
event_id security_result.action マッピング: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"...
sec_action security_result.action 統合済み
status security_result.action マッピング: Successsec_action
Status security_result.action_details 直接マッピングされます。
action security_result.action_details 直接マッピングされます。
data.properties.Status.str security_result.action_details 直接マッピングされます。
properties.Status security_result.action_details 直接マッピングされます。
detail.payload.Query security_result.category_details 統合済み
LoginType security_result.description 直接マッピングされます。
description security_result.description 直接マッピングされます。
logintype security_result.description 直接マッピングされます。
ActionMessage_label security_result.detection_fields 統合済み
ElapsedTime_label security_result.detection_fields 統合済み
EvaluationTime_label security_result.detection_fields 統合済み
Id_label security_result.detection_fields 統合済み
NumberOfFailedLogins_label security_result.detection_fields 統合済み
PolicyOutcome_label security_result.detection_fields 統合済み
User_url_label security_result.detection_fields 統合済み
event_id security_result.detection_fields マッピング: AuraRequestActionMessage_label
type_label security_result.detection_fields 統合済み
column5 security_result.rule_author 直接マッピングされます。
column1 security_result.rule_id 直接マッピングされます。
payload.PolicyId security_result.rule_id 直接マッピングされます。
properties.PolicyId security_result.rule_id 直接マッピングされます。
column4 security_result.rule_name 直接マッピングされます。
rule_name security_result.rule_name 直接マッピングされます。
REQUEST_STATUS security_result.summary 直接マッピングされます。
column10 security_result.summary 直接マッピングされます。
data.properties.LoginType.str security_result.summary 直接マッピングされます。
forecastcategory security_result.summary 直接マッピングされます。
newvalue security_result.summary 直接マッピングされます。
oldvalue security_result.summary 直接マッピングされます。
summary security_result.summary 直接マッピングされます。
ORGANIZATION_ID target.administrative_domain 直接マッピングされます。
domain target.administrative_domain 直接マッピングされます。
organization_id target.administrative_domain 直接マッピングされます。
properties.OrgName target.administrative_domain 直接マッピングされます。
app_name target.application 直接マッピングされます。
data.properties.Application.str target.application 直接マッピングされます。
payload.AppName target.application 直接マッピングされます。
properties.AppName target.application 直接マッピングされます。
target_host target.asset.hostname 直接マッピングされます。
target_hostname target.asset.hostname 直接マッピングされます。
data.properties.CLIENT_IP.str target.asset.ip 統合済み
device_id target.asset_id 直接マッピングされます。
file_type target.file.mime_type 直接マッピングされます。
size_bytes target.file.size 直接マッピングされます。
target_host target.hostname 直接マッピングされます。
target_hostname target.hostname 直接マッピングされます。
data.properties.CLIENT_IP.str target.ip 統合済み
QUERY_IDENTIFIER target.process.command_line 直接マッピングされます。
cmd_line target.process.command_line 直接マッピングされます。
data.properties.Query.str target.process.command_line 直接マッピングされます。
query_exec target.process.command_line 直接マッピングされます。
job_id target.process.pid 直接マッピングされます。
PageStartTime_label target.resource.attribute.labels 統合済み
call_time target.resource.attribute.labels 統合済み
counts_against_api_limit_label target.resource.attribute.labels 統合済み
cpu target.resource.attribute.labels 統合済み
cpu_time_label target.resource.attribute.labels 統合済み
db_blocks_label target.resource.attribute.labels 統合済み
db_cpu target.resource.attribute.labels 統合済み
db_cpu_time_label target.resource.attribute.labels 統合済み
db_total_time_label target.resource.attribute.labels 統合済み
db_type target.resource.attribute.labels 統合済み
duration_time target.resource.attribute.labels 統合済み
entity_name target.resource.attribute.labels 統合済み
entity_name_label target.resource.attribute.labels 統合済み
entry_p target.resource.attribute.labels 統合済み
event_id target.resource.attribute.labels マッピングされた値(合計 5 個、例: ApiEventStreamopeApiEventStreamses_level、`ApiT...
exception_label target.resource.attribute.labels 統合済み
exe_time target.resource.attribute.labels 統合済み
key target.resource.attribute.labels マッピング: "PageStartTime", "PreviousPageUrl", "Description", "ReportId"map_field
label target.resource.attribute.labels 統合済み
map_field target.resource.attribute.labels 統合済み
media_type_label target.resource.attribute.labels 統合済み
no_sql_que target.resource.attribute.labels 統合済み
number_fields_label target.resource.attribute.labels 統合済み
ope target.resource.attribute.labels 統合済み
query_type_label target.resource.attribute.labels 統合済み
rows_proc target.resource.attribute.labels 統合済み
rows_proc_label target.resource.attribute.labels 統合済み
run target.resource.attribute.labels 統合済み
run_time_label target.resource.attribute.labels 統合済み
ses_level target.resource.attribute.labels 統合済み
sql_id_label target.resource.attribute.labels 統合済み
ss_type target.resource.attribute.labels 統合済み
total_time target.resource.attribute.labels 統合済み
uripath_label target.resource.attribute.labels 統合済み
user_derieved_label target.resource.attribute.labels 統合済み
user_ty target.resource.attribute.labels 統合済み
user_type_label target.resource.attribute.labels 統合済み
verify_method target.resource.attribute.labels 統合済み
wave target.resource.attribute.labels 統合済み
URI target.resource.id 直接マッピングされます。
accountid target.resource.id 直接マッピングされます。
attrs.AccountId target.resource.id 名前変更済み/マッピング済み
attrs.CaseId target.resource.id 名前変更済み/マッピング済み
attrs.ContactId target.resource.id 名前変更済み/マッピング済み
caseid target.resource.id 直接マッピングされます。
contactid target.resource.id 直接マッピングされます。
detail.id target.resource.id 直接マッピングされます。
leadid target.resource.id 直接マッピングされます。
opportunityid target.resource.id 直接マッピングされます。
payload.RecordId target.resource.id 直接マッピングされます。
properties.RecordId target.resource.id 直接マッピングされます。
request_id target.resource.id 直接マッピングされます。
StageName target.resource.name 直接マッピングされます。
data.properties.DATASET_IDS.str target.resource.name 直接マッピングされます。
field target.resource.name 直接マッピングされます。
properties.Name target.resource.name 直接マッピングされます。
resource_name target.resource.name 直接マッピングされます。
column13 target.resource.product_object_id 直接マッピングされます。
data.properties.REQUEST_ID.str target.resource.product_object_id 直接マッピングされます。
properties.OrgId target.resource.product_object_id 直接マッピングされます。
target_product_object_id target.resource.product_object_id 直接マッピングされます。
event_id target.resource.resource_type マッピング: PlatformEncryptionACCESS_POLICYApexCalloutACCESS_POLICY、`ApexTrigge...
target_resource_type target.resource.resource_type 直接マッピングされます。
event_id target.resource.type マッピング: (QueuedExecution/ApexExecution)BATCHApexTriggerDATABASE_TRIGGER、`Co...
URI target.url 直接マッピングされます。
attrs.LoginUrl target.url 名前変更済み/マッピング済み
attrs.attributes.url target.url 名前変更済み/マッピング済み
login_url target.url 直接マッピングされます。
payload.LoginUrl target.url 直接マッピングされます。
properties.LoginUrl target.url 直接マッピングされます。
properties.PageUrl target.url 直接マッピングされます。
uri target.url 直接マッピングされます。
uripath target.url 直接マッピングされます。
attrs.usrName target.user.email_addresses 統合済み
csv_format target.user.email_addresses マッピング: falseattrs.usrName
email_address target.user.email_addresses 統合済み
event_id target.user.email_addresses マッピング: Logoutattrs.usrName
target_user_display_name target.user.user_display_name 直接マッピングされます。
column5 target.user.userid 直接マッピングされます。
data.properties.CreatedById.str target.user.userid 直接マッピングされます。
data.properties.UserId.str target.user.userid 直接マッピングされます。
detail.payload.UserId target.user.userid 直接マッピングされます。
target_login_key target.user.userid 直接マッピングされます。
target_user_id target.user.userid 直接マッピングされます。
target_user_name target.user.userid 直接マッピングされます。
なし extensions.auth.auth_details 定数: ACTIVE
なし extensions.auth.type 定数: AUTHTYPE_UNSPECIFIED
なし metadata.event_type 定数: USER_UNCATEGORIZED
なし metadata.product_name 定数: SALESFORCE
なし metadata.vendor_name 定数: SALESFORCE
なし network.application_protocol 定数: HTTP
なし network.http.parsed_user_agent 定数: parseduseragent
なし principal.platform 定数: WINDOWS
なし principal.resource.type 定数: USER
なし target.resource.resource_type 定数: ACCESS_POLICY
なし target.resource.type 定数: BATCH
column17 event.idm.read_only_udm.principal.user.email_addresses 変更履歴からマッピング
column5 event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
user_type event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
USER_ID_DERIVED event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
ApiVersion event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
column9 event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
column9 event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
column9 event.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
column4 event.idm.read_only_udm.target.administrative_domain 変更履歴からマッピング
column18 event.idm.read_only_udm.principal.user.email_addresses 変更履歴からマッピング
request_id event.idm.read_only_udm.target.resource.product_object_id 変更履歴からマッピング
column13 event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
column18 event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
column20 event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
column8 event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
column7 event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
column16 event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
login_subtype event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
column28 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
column26 event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
source_ip event.idm.read_only_udm.principal.nat_ip 変更履歴からマッピング
x_forwarded_for_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
column13 event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
column14 event.idm.read_only_udm.security_result.description 変更履歴からマッピング
properties.Description event.idm.read_only_udm.metadata.description 変更履歴からマッピング
properties.City event.idm.read_only_udm.principal.location.city 変更履歴からマッピング
properties.AppName event.idm.read_only_udm.target.application 変更履歴からマッピング
properties.OrgId event.idm.read_only_udm.target.resource.product_object_id 変更履歴からマッピング
properties.OrgName event.idm.read_only_udm.target.administrative_domain 変更履歴からマッピング
namespace event.idm.read_only_udm.principal.namespace 変更履歴からマッピング
properties.LoginUrl, properties.PageUrl event.idm.read_only_udm.target.url 変更履歴からマッピング
properties.Application event.idm.read_only_udm.principal.application 変更履歴からマッピング
recordDate event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
name event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
properties.Username event.idm.read_only_udm.principal.user.email_addresses 変更履歴からマッピング
properties.UserId event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
properties.UserType event.idm.read_only_udm.principal.user.role_name 変更履歴からマッピング
properties.Country event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
properties.SourceIp event.idm.read_only_udm.principal.ip 変更履歴からマッピング
properties.SourceIp event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
properties.TlsProtocol event.idm.read_only_udm.network.tls.version 変更履歴からマッピング
properties.CipherSuite event.idm.read_only_udm.network.tls.cipher 変更履歴からマッピング
properties.EventDate, startTime event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
properties.EventIdentifier event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
properties.HttpMethod event.idm.read_only_udm.network.http.method 変更履歴からマッピング
properties.HttpMethod event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
properties.LoginLatitude event.idm.read_only_udm.principal.location.region_latitude 変更履歴からマッピング
properties.LoginLongitude event.idm.read_only_udm.principal.location.region_longitude 変更履歴からマッピング
properties.OsName, properties.Platform event.idm.read_only_udm.principal.platform 変更履歴からマッピング
properties.OsVersion event.idm.read_only_udm.principal.platform_version 変更履歴からマッピング
properties.RecordId event.idm.read_only_udm.target.resource.id 変更履歴からマッピング
properties.SessionKey event.idm.read_only_udm.network.session_id 変更履歴からマッピング
properties.UserAgent event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
properties.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
properties.Name event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
and event.idm.read_only_udm.additional.fields 変更履歴からマッピング
detail.payload.ConnectedAppId additional.fields 変更履歴からマッピング
detail.payload.Platform additional.fields 変更履歴からマッピング
detail.payload.EvaluationTime additional.fields 変更履歴からマッピング
detail.payload.Operation additional.fields 変更履歴からマッピング
detail.payload.LoginHistoryId additional.fields 変更履歴からマッピング
detail.payload.CreatedById additional.fields 変更履歴からマッピング
detail.payload.SessionKey additional.fields 変更履歴からマッピング
detail.payload.ApiType additional.fields 変更履歴からマッピング
detail.payload.PolicyOutcome security_result.detection_fields 変更履歴からマッピング
detail.payload.EventIdentifier additional.fields 変更履歴からマッピング
detail.payload.RequestIdentifier additional.fields 変更履歴からマッピング
detail.payload.ApiVersion additional.fields 変更履歴からマッピング
detail.payload.RelatedEventIdentifier additional.fields 変更履歴からマッピング
detail.payload.Username target.user.email_addresses 変更履歴からマッピング
detail.payload.RowsProcessed additional.fields 変更履歴からマッピング
detail.payload.RowsReturned additional.fields 変更履歴からマッピング
detail.payload.SourceIp principal.ip 変更履歴からマッピング
detail.payload.CreatedDate additional.fields 変更履歴からマッピング
detail.payload.LoginKey additional.fields 変更履歴からマッピング
detail.payload.Application additional.fields 変更履歴からマッピング
detail.payload.PolicyId additional.fields 変更履歴からマッピング
detail.payload.QueriedEntities additional.fields 変更履歴からマッピング
detail.payload.SessionLevel additional.fields 変更履歴からマッピング
detail.schemaId additional.fields 変更履歴からマッピング
records_index.attributes.type security_result.detection_fields 変更履歴からマッピング
column25 network.http.user_agent 変更履歴からマッピング
column24 network.http.user_agent 変更履歴からマッピング
column24 network.http.method 変更履歴からマッピング
CreatedBy.FederationIdentifier additional.fields 変更履歴からマッピング
Section additional.fields 変更履歴からマッピング
DelegateUser additional.fields 変更履歴からマッピング
ResponsibleNamespacePrefix additional.fields 変更履歴からマッピング
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType additional.fields 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。