Salesforce 로그 수집
이 문서에서는 서드 파티 API를 사용하여 Google Security Operations 피드를 설정하여 Salesforce 로그를 수집하는 방법을 설명합니다.
Salesforce는 영업, 서비스, 마케팅, 분석을 위한 도구를 제공하는 클라우드 기반 고객 관계 관리 (CRM) 플랫폼입니다. Salesforce 로그는 플랫폼 전반의 사용자 활동, 보안 이벤트, 시스템 변경사항, API 사용량을 캡처합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- Salesforce Enterprise Edition 이상 (API 액세스 사용 설정)
- Salesforce Shield 이벤트 모니터링 라이선스가 사용 설정됨 (
EventLogFile액세스에 필요) - Salesforce 시스템 관리자 권한
- OpenSSL 설치 (인증서 생성용)
RSA 키 쌍 및 인증서 생성
JWT 서명을 위한 RSA 비공개 키와 자체 서명 X.509 인증서를 생성합니다.
비공개 키 생성
PKCS#8 형식으로 키를 생성합니다. Google SecOps 피드는 PKCS#8 키 (헤더
-----BEGIN PRIVATE KEY-----)만 허용합니다. 기존 PKCS#1 키 (-----BEGIN RSA PRIVATE KEY-----)는 피드 생성 시 파싱 오류를 일으킵니다.openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
자체 서명 인증서 생성
비공개 키를 사용하여 365일 동안 유효한 자체 서명 X.509 인증서를 생성합니다.
openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
메시지가 표시되면 인증서 세부정보를 입력합니다.
- 국가 이름: 2자리 국가 코드를 입력합니다 (예:
US). - State or Province Name(주 또는 도 이름): 주를 입력합니다(예:
California). - Locality Name: 도시를 입력합니다 (예:
San Francisco). - 조직 이름: 조직 이름을 입력합니다 (예:
Acme Corp). - Organizational Unit Name(조직 단위 이름): 부서를 입력합니다(예:
IT Security). - 일반 이름: 설명이 포함된 이름을 입력합니다 (예:
SecOps Integration). - 이메일 주소: 연락처 이메일을 입력합니다.
Salesforce 외부 클라이언트 앱 만들기
외부 클라이언트 앱은 Salesforce (2026년 봄 이후)에서 OAuth 인증에 권장되는 방법입니다.
- Salesforce에 로그인합니다.
- 설정 (오른쪽 상단의 톱니바퀴 아이콘)으로 이동합니다.
- 빠른 찾기 상자에
External Client Apps를 입력합니다. - External Client App Manager(외부 클라이언트 앱 관리자)를 클릭합니다.
- 새 외부 클라이언트 앱을 클릭합니다.
기본 정보 구성
- 다음 구성 세부정보를 제공합니다.
- External Client App Name(외부 클라이언트 앱 이름): 설명이 포함된 이름(예:
Google SecOps Integration)을 입력합니다. - API 이름: 앱 이름을 기반으로 자동 입력됩니다. 기본값을 유지하거나 맞춤설정합니다.
- 연락처 이메일: 이메일 주소를 입력합니다.
- 배포 상태: 로컬을 선택합니다.
- External Client App Name(외부 클라이언트 앱 이름): 설명이 포함된 이름(예:
- 계속을 클릭합니다.
OAuth 설정 사용 설정
- OAuth 사용 설정 체크박스를 선택합니다.
- 다음 구성 세부정보를 제공합니다.
- 콜백 URL:
https://login.salesforce.com/services/oauth2/callback을 입력합니다.
- 콜백 URL:
- OAuth 범위 섹션에서 다음 범위를 사용 가능한 OAuth 범위에서 선택한 OAuth 범위로 이동합니다.
- API를 통해 사용자 데이터 관리 (api)
- 언제든지 요청 수행(refresh_token, offline_access)
JWT Bearer 흐름 사용 설정 및 인증서 업로드
- 흐름 사용 설정 섹션에서 JWT Bearer 흐름 사용 설정 체크박스를 선택합니다.
- 인증서 업로드 섹션이 표시됩니다.
- 파일 업로드를 클릭하거나 인증서 파일을 드래그 앤 드롭합니다.
salesforce_certificate.crt파일을 선택합니다.- 업로드가 완료될 때까지 기다립니다. 인증서 파일 이름이 업로드 버튼 아래에 표시됩니다.
OAuth 정책 구성
- OAuth 정책 섹션에서 다음을 수행합니다.
- 허용된 사용자: 관리자가 승인한 사용자는 사전 승인 처리됨을 선택합니다.
- 저장을 클릭합니다.
고객 키 가져오기
외부 클라이언트 앱을 만든 후 Google SecOps 피드 구성의 컨슈머 키를 가져옵니다.
- 외부 클라이언트 앱 관리자에서 앱 이름 (예:
Google SecOps Integration)을 클릭합니다. - 설정 탭으로 이동합니다.
- OAuth 설정 섹션에서 고객 키 및 보안 비밀을 클릭합니다.
- Consumer Key(고객 키) 값을 복사하여 저장합니다.
소비자 키 형식의 예:
3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
외부 클라이언트 앱 사전 승인
Salesforce에는 JWT Bearer 흐름에 대한 사전 승인이 필요합니다. 권한 세트를 통해 사용자에게 외부 클라이언트 앱을 할당하여 사전 승인합니다.
권한 세트 만들기
- 설정 > 사용자 > 권한 집합으로 이동합니다.
- New(새로 만들기)를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 라벨:
SecOps Integration Users를 입력합니다 (예). - API 이름: 라벨을 기반으로 자동 입력됩니다.
- 라벨:
- 저장을 클릭합니다.
외부 클라이언트 앱에 권한 세트 할당
- 설정 > 외부 클라이언트 앱 관리자로 이동합니다.
- 외부 클라이언트 앱 (예:
Google SecOps Integration)을 클릭합니다. - 정책 탭을 클릭합니다.
- 앱 정책 섹션의 권한 세트 선택에서 다음을 수행합니다.
- 권한 세트 (예:
SecOps Integration Users)를 사용 가능한 권한 세트에서 선택한 권한 세트로 이동합니다.
- 권한 세트 (예:
- 저장을 클릭합니다.
사용자에게 권한 세트 할당
- 권한 세트 세부정보 페이지에서 할당 관리를 클릭합니다.
- 할당 추가를 클릭합니다.
- Google SecOps 통합에 사용할 사용자 계정 (예:
integration@acme.com) 옆에 있는 체크박스를 선택합니다. - 할당을 클릭합니다.
- 완료를 클릭합니다.
Salesforce 로그를 수집하도록 Google SecOps에서 피드 구성
- SIEM 설정> 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 다음 페이지에서 단일 피드 구성을 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예:
Salesforce EventLogFile). - 소스 유형으로 서드 파티 API를 선택합니다.
- 로그 유형으로 SALESFORCE를 선택합니다.
- 다음을 클릭합니다.
다음 입력 매개변수의 값을 지정합니다.
- API 호스트 이름: Salesforce 인스턴스 호스트 이름 (예:
acme.my.salesforce.com)을 입력합니다.
- OAuth JWT 엔드포인트: OAuth 토큰 엔드포인트 URL을 입력합니다.
grant_type쿼리 매개변수는 Google SecOps 피드 가져오기 도구에 의해 필요하며 URL에 정확히 다음과 같이 추가해야 합니다.- 프로덕션 조직:
https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - 샌드박스 조직:
https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer - 내 도메인:
https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
- 프로덕션 조직:
- JWT 클레임 발급자: 외부 클라이언트 앱의 컨슈머 키를 입력합니다.
- JWT 클레임 주제: 사전 승인된 사용자의 Salesforce 사용자 이름을 입력합니다 (예:
integration@acme.com). - JWT 클레임 대상: 승인 서버 URL을 입력합니다. 아래 두 값 중 하나만 사용하세요. Salesforce는 JWT 서명 유효성 검사 중에 내 도메인 URL을 거부하므로 대체하지 마세요.
- 프로덕션 조직 및 내 도메인 조직:
https://login.salesforce.com - 샌드박스 조직:
https://test.salesforce.com
- 프로덕션 조직 및 내 도메인 조직:
RSA 비공개 키:
-----BEGIN PRIVATE KEY-----및-----END PRIVATE KEY-----마커를 포함한 전체 PKCS#8 비공개 키 콘텐츠를 붙여넣습니다. 헤더와 바닥글에는RSA단어가 포함되어서는 안 됩니다.-----BEGIN RSA PRIVATE KEY-----(PKCS#1)가 있는 키는 피드 파서에 의해 거부됩니다.비공개 키 콘텐츠를 가져오려면 다음을 실행하세요.
cat salesforce_private.key
머리글과 바닥글 줄을 포함한 전체 출력을 복사합니다.
- 애셋 네임스페이스: 애셋 네임스페이스입니다.
- 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
- API 호스트 이름: Salesforce 인스턴스 호스트 이름 (예:
다음을 클릭합니다.
확정 화면에서 새 피드 구성을 검토한 다음 제출을 클릭합니다.
Salesforce 인스턴스 유형 참조
OAuth JWT 엔드포인트 및 대상 값은 Salesforce 인스턴스 유형에 따라 다릅니다.
| 인스턴스 유형 | OAuth JWT 엔드포인트 | JWT 클레임 대상 | API 호스트 이름 형식 |
|---|---|---|---|
| 프로덕션 | https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
company.my.salesforce.com |
| 샌드박스 | https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://test.salesforce.com |
company--sandbox.sandbox.my.salesforce.com |
| 내 도메인 | https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer |
https://login.salesforce.com |
domain.my.salesforce.com |
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
ApiType_label |
additional.fields |
병합됨 |
ApiVersion_label |
additional.fields |
병합됨 |
Application_label |
additional.fields |
병합됨 |
AuthMethodReference_label |
additional.fields |
병합됨 |
Browser_label |
additional.fields |
병합됨 |
ConnectedAppId_label |
additional.fields |
병합됨 |
CountryIso_label |
additional.fields |
병합됨 |
CreatedByContext_label |
additional.fields |
병합됨 |
CreatedById_label |
additional.fields |
병합됨 |
CreatedByIssuer_label |
additional.fields |
병합됨 |
CreatedBy_FederationIdentifier_label |
additional.fields |
병합됨 |
CreatedDate_label |
additional.fields |
병합됨 |
DeviceSessionId_label |
additional.fields |
병합됨 |
EffectivePageTimeDeviationReason_label |
additional.fields |
병합됨 |
EffectivePageTime_label |
additional.fields |
병합됨 |
Entityid_label |
additional.fields |
병합됨 |
EventIdentifier_label |
additional.fields |
병합됨 |
EventUuid_label |
additional.fields |
병합됨 |
FederationIdentifier_label |
additional.fields |
병합됨 |
HasEffectivePageTimeDeviation_label |
additional.fields |
병합됨 |
Id_label |
additional.fields |
병합됨 |
LoginGeoId_label |
additional.fields |
병합됨 |
LoginHistoryId_label |
additional.fields |
병합됨 |
LoginKey_label |
additional.fields |
병합됨 |
LoginSubType_label |
additional.fields |
병합됨 |
LoginType_label |
additional.fields |
병합됨 |
NetId_label |
additional.fields |
병합됨 |
NetworkId_label |
additional.fields |
병합됨 |
Operation_label |
additional.fields |
병합됨 |
OptionsIsGet_label |
additional.fields |
병합됨 |
OptionsIsPost_label |
additional.fields |
병합됨 |
Platform_label |
additional.fields |
병합됨 |
PolicyId_label |
additional.fields |
병합됨 |
PreviousPageAppName_label |
additional.fields |
병합됨 |
PreviousPageEntityType_label |
additional.fields |
병합됨 |
QueriedEntities_label |
additional.fields |
병합됨 |
RelatedEventIdentifier_label |
additional.fields |
병합됨 |
RequestIdentifier_label |
additional.fields |
병합됨 |
RowsProcessed_label |
additional.fields |
병합됨 |
RowsReturned_label |
additional.fields |
병합됨 |
SdkVersion_label |
additional.fields |
병합됨 |
SessionKey_label |
additional.fields |
병합됨 |
SessionLevel_label |
additional.fields |
병합됨 |
Subdivision_label |
additional.fields |
병합됨 |
api_token_label |
additional.fields |
병합됨 |
api_type_label |
additional.fields |
병합됨 |
auth_service_id_label |
additional.fields |
병합됨 |
auth_token |
additional.fields |
병합됨 |
browser_version_label |
additional.fields |
병합됨 |
channel_label |
additional.fields |
병합됨 |
connection_type_label |
additional.fields |
병합됨 |
customerName_label |
additional.fields |
병합됨 |
datacell_label |
additional.fields |
병합됨 |
decoded_body_size_label |
additional.fields |
병합됨 |
delegate_user_label |
additional.fields |
병합됨 |
device_label |
additional.fields |
병합됨 |
device_platform |
additional.fields |
매핑됨: : → device_label |
done_label |
additional.fields |
병합됨 |
encoded_body_size_label |
additional.fields |
병합됨 |
evaluation_time_label |
additional.fields |
병합됨 |
event_id |
additional.fields |
매핑됨: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE... |
initiator_type_label |
additional.fields |
병합됨 |
login_key_label |
additional.fields |
병합됨 |
loginkey_label |
additional.fields |
병합됨 |
map_field |
additional.fields |
병합됨 |
next_hop_protocol_label |
additional.fields |
병합됨 |
page_app_name_label |
additional.fields |
병합됨 |
page_context_label |
additional.fields |
병합됨 |
page_entity_id_label |
additional.fields |
병합됨 |
page_entity_type_label |
additional.fields |
병합됨 |
page_url_label |
additional.fields |
병합됨 |
parent_ui_element_label |
additional.fields |
병합됨 |
platform_label |
additional.fields |
병합됨 |
postal_code_label |
additional.fields |
병합됨 |
redirect_start_label |
additional.fields |
병합됨 |
render_blocking_status_label |
additional.fields |
병합됨 |
replayId_label |
additional.fields |
병합됨 |
request_start_label |
additional.fields |
병합됨 |
response_end_label |
additional.fields |
병합됨 |
response_start_label |
additional.fields |
병합됨 |
responsible_namespace_prefix_label |
additional.fields |
병합됨 |
schemaId_label |
additional.fields |
병합됨 |
schema_label |
additional.fields |
병합됨 |
section_label |
additional.fields |
병합됨 |
server_request_id_label |
additional.fields |
병합됨 |
target_ui_element_label |
additional.fields |
병합됨 |
totalSize_label |
additional.fields |
병합됨 |
transfer_size_label |
additional.fields |
병합됨 |
ts_label |
additional.fields |
병합됨 |
ui_event_id_label |
additional.fields |
병합됨 |
ui_event_sequence_num_label |
additional.fields |
병합됨 |
ui_event_source_label |
additional.fields |
병합됨 |
ui_event_timestamp_label |
additional.fields |
병합됨 |
ui_event_type_label |
additional.fields |
병합됨 |
ui_root_activity_id_label |
additional.fields |
병합됨 |
ui_thread_response_delay_label |
additional.fields |
병합됨 |
worker_start_label |
additional.fields |
병합됨 |
Login_type |
extensions.auth.auth_details |
직접 매핑됨 |
auth.mechanism |
extensions.auth.mechanism |
병합됨 |
csv_format |
extensions.auth.mechanism |
매핑됨: false → auth.mechanism |
event_id |
extensions.auth.mechanism |
매핑됨: Login: Success → auth.mechanism |
mechanism |
extensions.auth.mechanism |
병합됨 |
LoginType |
extensions.auth.type |
매핑됨: Application → AUTHTYPE_UNSPECIFIED |
csv_format |
extensions.auth.type |
매핑됨: false → AUTHTYPE_UNSPECIFIED |
event_id |
extensions.auth.type |
매핑된 값 (총 8개, 예: `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa... |
logintype |
extensions.auth.type |
매핑됨: SAML Sfdc Initiated SSO → SSO |
intermediary_ip |
intermediary.ip |
병합됨 |
user_name |
intermediary.user.user_display_name |
직접 매핑됨 |
userid |
intermediary.user.userid |
직접 매핑됨 |
Report_description |
metadata.description |
직접 매핑됨 |
data.properties.Description.str |
metadata.description |
직접 매핑됨 |
metadata_description |
metadata.description |
직접 매핑됨 |
properties.Description |
metadata.description |
직접 매핑됨 |
@timestamp |
metadata.event_timestamp |
ISO8601로 파싱됨 |
LoginTime |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSS+0000로 파싱됨 |
TIMESTAMP |
metadata.event_timestamp |
UNIX로 파싱됨 |
TIMESTAMP_DERIVED |
metadata.event_timestamp |
ISO8601로 파싱됨 |
User.LastLoginDate |
metadata.event_timestamp |
yyyy-MM-ddTHH:mm:ss.SSS+0000로 파싱됨 |
collected_timestamp |
metadata.event_timestamp |
yyyyMMddHHmmss로 파싱됨 |
column6 |
metadata.event_timestamp |
yyyyMMddHHmmss로 파싱됨 |
createdAt |
metadata.event_timestamp |
UNIX로 파싱됨 |
detail.payload.EventDate |
metadata.event_timestamp |
ISO8601로 파싱됨 |
payload.EventDate |
metadata.event_timestamp |
ISO8601로 파싱됨 |
properties.EventDate |
metadata.event_timestamp |
ISO8601로 파싱됨 |
recordDate |
metadata.event_timestamp |
UNIX_MS로 파싱됨 |
startTime |
metadata.event_timestamp |
MMM d yyyy, HH:mm:ss:SSS로 파싱됨 |
time_stamp |
metadata.event_timestamp |
YYYY-MM-ddTHH:mm:ss로 파싱됨 |
timestamp |
metadata.event_timestamp |
yyyyMMddHHmmss로 파싱됨 |
ts_date |
metadata.event_timestamp |
yyyy-MM-dd HH:mm:ss.SSSZ로 파싱됨 |
event_type |
metadata.event_type |
매핑됨: "", "GENERIC_EVENT" → USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE... |
principal_machine_id_present |
metadata.event_type |
매핑됨: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
principal_user_present |
metadata.event_type |
매핑됨: true → USER_UNCATEGORIZED |
label |
metadata.ingestion_labels |
병합됨 |
resource_name |
metadata.ingestion_labels |
매핑됨: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu... |
action |
metadata.product_event_type |
직접 매핑됨 |
attrs.cat |
metadata.product_event_type |
직접 매핑됨 |
event_id |
metadata.product_event_type |
직접 매핑됨 |
name |
metadata.product_event_type |
직접 매핑됨 |
REQUEST_ID |
metadata.product_log_id |
직접 매핑됨 |
column9 |
metadata.product_log_id |
직접 매핑됨 |
data.properties.EventIdentifier.str |
metadata.product_log_id |
직접 매핑됨 |
event_identifier |
metadata.product_log_id |
직접 매핑됨 |
id |
metadata.product_log_id |
직접 매핑됨 |
payload.EventIdentifier |
metadata.product_log_id |
직접 매핑됨 |
product_log_id |
metadata.product_log_id |
직접 매핑됨 |
properties.EventIdentifier |
metadata.product_log_id |
직접 매핑됨 |
ClientVersion |
metadata.product_version |
직접 매핑됨 |
payload.ClientVersion |
metadata.product_version |
직접 매핑됨 |
data.properties.LoginUrl.str |
metadata.url_back_to_product |
직접 매핑됨 |
data.properties.PageUrl.str |
metadata.url_back_to_product |
직접 매핑됨 |
payload.PreviousPageUrl |
metadata.url_back_to_product |
직접 매핑됨 |
protocol |
network.application_protocol |
직접 매핑됨 |
METHOD |
network.http.method |
직접 매핑됨 |
data.properties.HttpMethod.str |
network.http.method |
직접 매핑됨 |
method |
network.http.method |
직접 매핑됨 |
payload.HttpMethod |
network.http.method |
직접 매핑됨 |
properties.HttpMethod |
network.http.method |
직접 매핑됨 |
properties.UserAgent |
network.http.parsed_user_agent |
직접 매핑됨 |
user_agent |
network.http.parsed_user_agent |
직접 매핑됨 |
referral_url |
network.http.referral_url |
직접 매핑됨 |
STATUS_CODE |
network.http.response_code |
직접 매핑됨 |
request_status |
network.http.response_code |
직접 매핑됨 |
Browser_type |
network.http.user_agent |
직접 매핑됨 |
Client_info |
network.http.user_agent |
직접 매핑됨 |
data.properties.UserAgent.str |
network.http.user_agent |
직접 매핑됨 |
detail.payload.UserAgent |
network.http.user_agent |
직접 매핑됨 |
payload.UserAgent |
network.http.user_agent |
직접 매핑됨 |
properties.UserAgent |
network.http.user_agent |
직접 매핑됨 |
user_agent |
network.http.user_agent |
직접 매핑됨 |
RESPONSE_SIZE |
network.received_bytes |
이름이 변경됨/매핑됨 |
REQUEST_SIZE |
network.sent_bytes |
이름이 변경됨/매핑됨 |
column17 |
network.sent_bytes |
직접 매핑됨 |
event_id |
network.sent_bytes |
매핑됨: AuraRequest → uinteger |
LOGIN_KEY |
network.session_id |
직접 매핑됨 |
SESSION_KEY |
network.session_id |
직접 매핑됨 |
data.properties.SESSION_KEY.str |
network.session_id |
직접 매핑됨 |
data.properties.SessionKey.str |
network.session_id |
직접 매핑됨 |
payload.SessionKey |
network.session_id |
직접 매핑됨 |
properties.SessionKey |
network.session_id |
직접 매핑됨 |
session_id |
network.session_id |
직접 매핑됨 |
session_key |
network.session_id |
직접 매핑됨 |
cipher_suite |
network.tls.cipher |
직접 매핑됨 |
data.properties.CipherSuite.str |
network.tls.cipher |
직접 매핑됨 |
payload.CipherSuite |
network.tls.cipher |
직접 매핑됨 |
properties.CipherSuite |
network.tls.cipher |
직접 매핑됨 |
data.properties.TlsProtocol.str |
network.tls.version |
직접 매핑됨 |
payload.TlsProtocol |
network.tls.version |
직접 매핑됨 |
properties.TlsProtocol |
network.tls.version |
직접 매핑됨 |
tls_protocol |
network.tls.version_protocol |
직접 매핑됨 |
data.properties.DelegatedUsername.str |
observer.user.userid |
직접 매핑됨 |
application |
principal.application |
직접 매핑됨 |
attrs.Application |
principal.application |
이름이 변경됨/매핑됨 |
data.properties.Application.str |
principal.application |
직접 매핑됨 |
payload.Application |
principal.application |
직접 매핑됨 |
properties.Application |
principal.application |
직접 매핑됨 |
src_app_name |
principal.application |
직접 매핑됨 |
SourceIp |
principal.asset.hostname |
직접 매핑됨 |
client_host |
principal.asset.hostname |
직접 매핑됨 |
client_ip_1 |
principal.asset.hostname |
직접 매핑됨 |
detail.payload.Client |
principal.asset.hostname |
직접 매핑됨 |
CLIENT_IP |
principal.asset.ip |
병합됨 |
Client_ip |
principal.asset.ip |
병합됨 |
SourceIp |
principal.asset.ip |
병합됨 |
attrs.src |
principal.asset.ip |
병합됨 |
client_ip |
principal.asset.ip |
병합됨 |
client_ip_1 |
principal.asset.ip |
병합됨 |
column28 |
principal.asset.ip |
병합됨 |
csv_format |
principal.asset.ip |
매핑됨: false → attrs.src |
event_id |
principal.asset.ip |
매핑됨: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.asset.ip |
병합됨 |
prin_ip |
principal.asset.ip |
병합됨 |
principal_ip_address |
principal.asset.ip |
병합됨 |
src_ip1 |
principal.asset.ip |
병합됨 |
value |
principal.asset.ip |
병합됨 |
data.properties.ASSET_ID.str |
principal.asset_id |
직접 매핑됨 |
SourceIp |
principal.hostname |
직접 매핑됨 |
client_host |
principal.hostname |
직접 매핑됨 |
client_ip_1 |
principal.hostname |
직접 매핑됨 |
detail.payload.Client |
principal.hostname |
직접 매핑됨 |
CLIENT_IP |
principal.ip |
병합됨 |
Client_ip |
principal.ip |
병합됨 |
SourceIp |
principal.ip |
병합됨 |
attrs.src |
principal.ip |
병합됨 |
client_ip |
principal.ip |
병합됨 |
client_ip_1 |
principal.ip |
병합됨 |
column28 |
principal.ip |
병합됨 |
csv_format |
principal.ip |
매핑됨: false → attrs.src |
event_id |
principal.ip |
매핑됨: API → prin_ip, Sites → column28, Login: Success → attrs.src |
ip |
principal.ip |
병합됨 |
prin_ip |
principal.ip |
병합됨 |
principal_ip |
principal.ip |
병합됨 |
principal_ip_address |
principal.ip |
병합됨 |
src_ip1 |
principal.ip |
병합됨 |
value |
principal.ip |
병합됨 |
ApiType_label |
principal.labels |
병합됨 |
Client_label |
principal.labels |
병합됨 |
ConApp_label |
principal.labels |
병합됨 |
OrderBy_label |
principal.labels |
병합됨 |
Org_id |
principal.labels |
병합됨 |
Qentry_label |
principal.labels |
병합됨 |
Query_label |
principal.labels |
병합됨 |
Records_label |
principal.labels |
병합됨 |
channel |
principal.labels |
병합됨 |
colhdr_label |
principal.labels |
병합됨 |
disp_field_hdr_label |
principal.labels |
병합됨 |
evt_src_label |
principal.labels |
병합됨 |
federation_identifier |
principal.labels |
병합됨 |
grouped_colhdr_label |
principal.labels |
병합됨 |
city |
principal.location.city |
직접 매핑됨 |
data.properties.City.str |
principal.location.city |
직접 매핑됨 |
geoip_src.city_name |
principal.location.city |
직접 매핑됨 |
payload.City |
principal.location.city |
직접 매핑됨 |
properties.City |
principal.location.city |
직접 매핑됨 |
client_geo |
principal.location.country_or_region |
직접 매핑됨 |
data.properties.Country.str |
principal.location.country_or_region |
직접 매핑됨 |
geoip_src.country_name |
principal.location.country_or_region |
직접 매핑됨 |
payload.CountryIso |
principal.location.country_or_region |
직접 매핑됨 |
properties.Country |
principal.location.country_or_region |
직접 매핑됨 |
region |
principal.location.country_or_region |
직접 매핑됨 |
data.properties.LoginLatitude.number |
principal.location.region_latitude |
이름이 변경됨/매핑됨 |
payload.LoginLatitude |
principal.location.region_latitude |
이름이 변경됨/매핑됨 |
properties.LoginLatitude |
principal.location.region_latitude |
이름이 변경됨/매핑됨 |
data.properties.LoginLongitude.number |
principal.location.region_longitude |
이름이 변경됨/매핑됨 |
payload.LoginLongitude |
principal.location.region_longitude |
이름이 변경됨/매핑됨 |
properties.LoginLongitude |
principal.location.region_longitude |
이름이 변경됨/매핑됨 |
geoip_src.region_name |
principal.location.state |
직접 매핑됨 |
namespace |
principal.namespace |
직접 매핑됨 |
source_ip |
principal.nat_ip |
병합됨 |
Platform |
principal.platform |
매핑됨: Windows → WINDOWS, Linux → LINUX, Mac → MAC |
data.properties.OsName.str |
principal.platform |
직접 매핑됨 |
os_name |
principal.platform |
직접 매핑됨 |
payload.OsName |
principal.platform |
직접 매핑됨 |
platform |
principal.platform |
직접 매핑됨 |
data.properties.Platform.str |
principal.platform_version |
직접 매핑됨 |
os_version |
principal.platform_version |
직접 매핑됨 |
payload.OsVersion |
principal.platform_version |
직접 매핑됨 |
properties.OsVersion |
principal.platform_version |
직접 매핑됨 |
ApiVersion_label |
principal.resource.attribute.labels |
병합됨 |
IsDeleted_label |
principal.resource.attribute.labels |
병합됨 |
LogFileContentType_label |
principal.resource.attribute.labels |
병합됨 |
LogFileLength_label |
principal.resource.attribute.labels |
병합됨 |
LogFile_label |
principal.resource.attribute.labels |
병합됨 |
created_by_id_label |
principal.resource.attribute.labels |
병합됨 |
key |
principal.resource.attribute.labels |
매핑됨: DisplayedFieldEntities → map_field |
map_field |
principal.resource.attribute.labels |
병합됨 |
os_name_label |
principal.resource.attribute.labels |
병합됨 |
principal_ip_address |
principal.resource.attribute.labels |
병합됨 |
browser_name |
principal.resource.name |
직접 매핑됨 |
data.properties.Browser.str |
principal.resource.name |
직접 매핑됨 |
product_object_id |
principal.resource.product_object_id |
직접 매핑됨 |
principal_resource_type |
principal.resource.type |
직접 매핑됨 |
LoginUrl |
principal.url |
직접 매핑됨 |
user_labels |
principal.user.attribute.labels |
병합됨 |
user_permission_label |
principal.user.attribute.labels |
병합됨 |
roles |
principal.user.attribute.roles |
병합됨 |
CreatedBy.Email |
principal.user.email_addresses |
병합됨 |
Email |
principal.user.email_addresses |
병합됨 |
User.Email |
principal.user.email_addresses |
병합됨 |
User.Username |
principal.user.email_addresses |
직접 매핑됨 |
attrs.usrName |
principal.user.email_addresses |
병합됨 |
csv_format |
principal.user.email_addresses |
매핑됨: false → attrs.usrName |
email |
principal.user.email_addresses |
병합됨 |
properties.Username |
principal.user.email_addresses |
병합됨 |
src_email |
principal.user.email_addresses |
매핑됨: ^.+@.+$ → src_email |
User.Id |
principal.user.product_object_id |
직접 매핑됨 |
attrs.USER_ID_DERIVED |
principal.user.product_object_id |
이름이 변경됨/매핑됨 |
data.properties.USER_ID_DERIVED.str |
principal.user.product_object_id |
직접 매핑됨 |
principal_product_object_id |
principal.user.product_object_id |
직접 매핑됨 |
payload.UserType |
principal.user.role_name |
직접 매핑됨 |
properties.UserType |
principal.user.role_name |
직접 매핑됨 |
CreatedBy.Name |
principal.user.user_display_name |
직접 매핑됨 |
Name |
principal.user.user_display_name |
직접 매핑됨 |
User.Name |
principal.user.user_display_name |
직접 매핑됨 |
email |
principal.user.user_display_name |
직접 매핑됨 |
profile_name |
principal.user.user_display_name |
직접 매핑됨 |
user_display_name |
principal.user.user_display_name |
직접 매핑됨 |
username |
principal.user.user_display_name |
직접 매핑됨 |
Id |
principal.user.userid |
직접 매핑됨 |
USER_ID |
principal.user.userid |
직접 매핑됨 |
account |
principal.user.userid |
직접 매핑됨 |
attrs.usrName |
principal.user.userid |
직접 매핑됨 |
data.properties.LoginKey.str |
principal.user.userid |
직접 매핑됨 |
data.properties.USER_ID.str |
principal.user.userid |
직접 매핑됨 |
login_key |
principal.user.userid |
직접 매핑됨 |
payload.UserId |
principal.user.userid |
직접 매핑됨 |
principal_user |
principal.user.userid |
직접 매핑됨 |
properties.UserId |
principal.user.userid |
직접 매핑됨 |
user_id |
principal.user.userid |
직접 매핑됨 |
username |
principal.user.userid |
직접 매핑됨 |
action |
security_result.action |
매핑됨: "ALLOW", "BLOCK" → action |
csv_format |
security_result.action |
매핑됨: false → sec_action |
event_id |
security_result.action |
매핑됨: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"... |
sec_action |
security_result.action |
병합됨 |
status |
security_result.action |
매핑됨: Success → sec_action |
Status |
security_result.action_details |
직접 매핑됨 |
action |
security_result.action_details |
직접 매핑됨 |
data.properties.Status.str |
security_result.action_details |
직접 매핑됨 |
properties.Status |
security_result.action_details |
직접 매핑됨 |
detail.payload.Query |
security_result.category_details |
병합됨 |
LoginType |
security_result.description |
직접 매핑됨 |
description |
security_result.description |
직접 매핑됨 |
logintype |
security_result.description |
직접 매핑됨 |
ActionMessage_label |
security_result.detection_fields |
병합됨 |
ElapsedTime_label |
security_result.detection_fields |
병합됨 |
EvaluationTime_label |
security_result.detection_fields |
병합됨 |
Id_label |
security_result.detection_fields |
병합됨 |
NumberOfFailedLogins_label |
security_result.detection_fields |
병합됨 |
PolicyOutcome_label |
security_result.detection_fields |
병합됨 |
User_url_label |
security_result.detection_fields |
병합됨 |
event_id |
security_result.detection_fields |
매핑됨: AuraRequest → ActionMessage_label |
type_label |
security_result.detection_fields |
병합됨 |
column5 |
security_result.rule_author |
직접 매핑됨 |
column1 |
security_result.rule_id |
직접 매핑됨 |
payload.PolicyId |
security_result.rule_id |
직접 매핑됨 |
properties.PolicyId |
security_result.rule_id |
직접 매핑됨 |
column4 |
security_result.rule_name |
직접 매핑됨 |
rule_name |
security_result.rule_name |
직접 매핑됨 |
REQUEST_STATUS |
security_result.summary |
직접 매핑됨 |
column10 |
security_result.summary |
직접 매핑됨 |
data.properties.LoginType.str |
security_result.summary |
직접 매핑됨 |
forecastcategory |
security_result.summary |
직접 매핑됨 |
newvalue |
security_result.summary |
직접 매핑됨 |
oldvalue |
security_result.summary |
직접 매핑됨 |
summary |
security_result.summary |
직접 매핑됨 |
ORGANIZATION_ID |
target.administrative_domain |
직접 매핑됨 |
domain |
target.administrative_domain |
직접 매핑됨 |
organization_id |
target.administrative_domain |
직접 매핑됨 |
properties.OrgName |
target.administrative_domain |
직접 매핑됨 |
app_name |
target.application |
직접 매핑됨 |
data.properties.Application.str |
target.application |
직접 매핑됨 |
payload.AppName |
target.application |
직접 매핑됨 |
properties.AppName |
target.application |
직접 매핑됨 |
target_host |
target.asset.hostname |
직접 매핑됨 |
target_hostname |
target.asset.hostname |
직접 매핑됨 |
data.properties.CLIENT_IP.str |
target.asset.ip |
병합됨 |
device_id |
target.asset_id |
직접 매핑됨 |
file_type |
target.file.mime_type |
직접 매핑됨 |
size_bytes |
target.file.size |
직접 매핑됨 |
target_host |
target.hostname |
직접 매핑됨 |
target_hostname |
target.hostname |
직접 매핑됨 |
data.properties.CLIENT_IP.str |
target.ip |
병합됨 |
QUERY_IDENTIFIER |
target.process.command_line |
직접 매핑됨 |
cmd_line |
target.process.command_line |
직접 매핑됨 |
data.properties.Query.str |
target.process.command_line |
직접 매핑됨 |
query_exec |
target.process.command_line |
직접 매핑됨 |
job_id |
target.process.pid |
직접 매핑됨 |
PageStartTime_label |
target.resource.attribute.labels |
병합됨 |
call_time |
target.resource.attribute.labels |
병합됨 |
counts_against_api_limit_label |
target.resource.attribute.labels |
병합됨 |
cpu |
target.resource.attribute.labels |
병합됨 |
cpu_time_label |
target.resource.attribute.labels |
병합됨 |
db_blocks_label |
target.resource.attribute.labels |
병합됨 |
db_cpu |
target.resource.attribute.labels |
병합됨 |
db_cpu_time_label |
target.resource.attribute.labels |
병합됨 |
db_total_time_label |
target.resource.attribute.labels |
병합됨 |
db_type |
target.resource.attribute.labels |
병합됨 |
duration_time |
target.resource.attribute.labels |
병합됨 |
entity_name |
target.resource.attribute.labels |
병합됨 |
entity_name_label |
target.resource.attribute.labels |
병합됨 |
entry_p |
target.resource.attribute.labels |
병합됨 |
event_id |
target.resource.attribute.labels |
매핑된 값 (총 5개, 예: ApiEventStream → ope, ApiEventStream → ses_level, `ApiT... |
exception_label |
target.resource.attribute.labels |
병합됨 |
exe_time |
target.resource.attribute.labels |
병합됨 |
key |
target.resource.attribute.labels |
매핑됨: "PageStartTime", "PreviousPageUrl", "Description", "ReportId" → map_field |
label |
target.resource.attribute.labels |
병합됨 |
map_field |
target.resource.attribute.labels |
병합됨 |
media_type_label |
target.resource.attribute.labels |
병합됨 |
no_sql_que |
target.resource.attribute.labels |
병합됨 |
number_fields_label |
target.resource.attribute.labels |
병합됨 |
ope |
target.resource.attribute.labels |
병합됨 |
query_type_label |
target.resource.attribute.labels |
병합됨 |
rows_proc |
target.resource.attribute.labels |
병합됨 |
rows_proc_label |
target.resource.attribute.labels |
병합됨 |
run |
target.resource.attribute.labels |
병합됨 |
run_time_label |
target.resource.attribute.labels |
병합됨 |
ses_level |
target.resource.attribute.labels |
병합됨 |
sql_id_label |
target.resource.attribute.labels |
병합됨 |
ss_type |
target.resource.attribute.labels |
병합됨 |
total_time |
target.resource.attribute.labels |
병합됨 |
uripath_label |
target.resource.attribute.labels |
병합됨 |
user_derieved_label |
target.resource.attribute.labels |
병합됨 |
user_ty |
target.resource.attribute.labels |
병합됨 |
user_type_label |
target.resource.attribute.labels |
병합됨 |
verify_method |
target.resource.attribute.labels |
병합됨 |
wave |
target.resource.attribute.labels |
병합됨 |
URI |
target.resource.id |
직접 매핑됨 |
accountid |
target.resource.id |
직접 매핑됨 |
attrs.AccountId |
target.resource.id |
이름이 변경됨/매핑됨 |
attrs.CaseId |
target.resource.id |
이름이 변경됨/매핑됨 |
attrs.ContactId |
target.resource.id |
이름이 변경됨/매핑됨 |
caseid |
target.resource.id |
직접 매핑됨 |
contactid |
target.resource.id |
직접 매핑됨 |
detail.id |
target.resource.id |
직접 매핑됨 |
leadid |
target.resource.id |
직접 매핑됨 |
opportunityid |
target.resource.id |
직접 매핑됨 |
payload.RecordId |
target.resource.id |
직접 매핑됨 |
properties.RecordId |
target.resource.id |
직접 매핑됨 |
request_id |
target.resource.id |
직접 매핑됨 |
StageName |
target.resource.name |
직접 매핑됨 |
data.properties.DATASET_IDS.str |
target.resource.name |
직접 매핑됨 |
field |
target.resource.name |
직접 매핑됨 |
properties.Name |
target.resource.name |
직접 매핑됨 |
resource_name |
target.resource.name |
직접 매핑됨 |
column13 |
target.resource.product_object_id |
직접 매핑됨 |
data.properties.REQUEST_ID.str |
target.resource.product_object_id |
직접 매핑됨 |
properties.OrgId |
target.resource.product_object_id |
직접 매핑됨 |
target_product_object_id |
target.resource.product_object_id |
직접 매핑됨 |
event_id |
target.resource.resource_type |
매핑됨: PlatformEncryption → ACCESS_POLICY, ApexCallout → ACCESS_POLICY, `ApexTrigge... |
target_resource_type |
target.resource.resource_type |
직접 매핑됨 |
event_id |
target.resource.type |
매핑됨: (QueuedExecution/ApexExecution) → BATCH, ApexTrigger → DATABASE_TRIGGER, `Co... |
URI |
target.url |
직접 매핑됨 |
attrs.LoginUrl |
target.url |
이름이 변경됨/매핑됨 |
attrs.attributes.url |
target.url |
이름이 변경됨/매핑됨 |
login_url |
target.url |
직접 매핑됨 |
payload.LoginUrl |
target.url |
직접 매핑됨 |
properties.LoginUrl |
target.url |
직접 매핑됨 |
properties.PageUrl |
target.url |
직접 매핑됨 |
uri |
target.url |
직접 매핑됨 |
uripath |
target.url |
직접 매핑됨 |
attrs.usrName |
target.user.email_addresses |
병합됨 |
csv_format |
target.user.email_addresses |
매핑됨: false → attrs.usrName |
email_address |
target.user.email_addresses |
병합됨 |
event_id |
target.user.email_addresses |
매핑됨: Logout → attrs.usrName |
target_user_display_name |
target.user.user_display_name |
직접 매핑됨 |
column5 |
target.user.userid |
직접 매핑됨 |
data.properties.CreatedById.str |
target.user.userid |
직접 매핑됨 |
data.properties.UserId.str |
target.user.userid |
직접 매핑됨 |
detail.payload.UserId |
target.user.userid |
직접 매핑됨 |
target_login_key |
target.user.userid |
직접 매핑됨 |
target_user_id |
target.user.userid |
직접 매핑됨 |
target_user_name |
target.user.userid |
직접 매핑됨 |
| 해당 사항 없음 | extensions.auth.auth_details |
상수: ACTIVE |
| 해당 사항 없음 | extensions.auth.type |
상수: AUTHTYPE_UNSPECIFIED |
| 해당 사항 없음 | metadata.event_type |
상수: USER_UNCATEGORIZED |
| 해당 사항 없음 | metadata.product_name |
상수: SALESFORCE |
| 해당 사항 없음 | metadata.vendor_name |
상수: SALESFORCE |
| 해당 사항 없음 | network.application_protocol |
상수: HTTP |
| 해당 사항 없음 | network.http.parsed_user_agent |
상수: parseduseragent |
| 해당 사항 없음 | principal.platform |
상수: WINDOWS |
| 해당 사항 없음 | principal.resource.type |
상수: USER |
| 해당 사항 없음 | target.resource.resource_type |
상수: ACCESS_POLICY |
| 해당 사항 없음 | target.resource.type |
상수: BATCH |
column17 |
event.idm.read_only_udm.principal.user.email_addresses |
변경 로그에서 매핑됨 |
column5 |
event.idm.read_only_udm.principal.user.userid |
변경 로그에서 매핑됨 |
user_type |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
USER_ID_DERIVED |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
ApiVersion |
event.idm.read_only_udm.target.resource.attribute.labels |
변경 로그에서 매핑됨 |
column9 |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
column9 |
event.idm.read_only_udm.network.http.user_agent |
변경 로그에서 매핑됨 |
column9 |
event.idm.read_only_udm.network.http.parsed_user_agent |
변경 로그에서 매핑됨 |
column4 |
event.idm.read_only_udm.target.administrative_domain |
변경 로그에서 매핑됨 |
column18 |
event.idm.read_only_udm.principal.user.email_addresses |
변경 로그에서 매핑됨 |
request_id |
event.idm.read_only_udm.target.resource.product_object_id |
변경 로그에서 매핑됨 |
column13 |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
column18 |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
column20 |
event.idm.read_only_udm.target.resource.attribute.labels |
변경 로그에서 매핑됨 |
column8 |
event.idm.read_only_udm.target.resource.attribute.labels |
변경 로그에서 매핑됨 |
column7 |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
column16 |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
login_subtype |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
column28 |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
column26 |
event.idm.read_only_udm.metadata.collected_timestamp |
변경 로그에서 매핑됨 |
source_ip |
event.idm.read_only_udm.principal.nat_ip |
변경 로그에서 매핑됨 |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
column13 |
event.idm.read_only_udm.target.resource.name |
변경 로그에서 매핑됨 |
column14 |
event.idm.read_only_udm.security_result.description |
변경 로그에서 매핑됨 |
properties.Description |
event.idm.read_only_udm.metadata.description |
변경 로그에서 매핑됨 |
properties.City |
event.idm.read_only_udm.principal.location.city |
변경 로그에서 매핑됨 |
properties.AppName |
event.idm.read_only_udm.target.application |
변경 로그에서 매핑됨 |
properties.OrgId |
event.idm.read_only_udm.target.resource.product_object_id |
변경 로그에서 매핑됨 |
properties.OrgName |
event.idm.read_only_udm.target.administrative_domain |
변경 로그에서 매핑됨 |
namespace |
event.idm.read_only_udm.principal.namespace |
변경 로그에서 매핑됨 |
properties.LoginUrl, properties.PageUrl |
event.idm.read_only_udm.target.url |
변경 로그에서 매핑됨 |
properties.Application |
event.idm.read_only_udm.principal.application |
변경 로그에서 매핑됨 |
recordDate |
event.idm.read_only_udm.metadata.collected_timestamp |
변경 로그에서 매핑됨 |
name |
event.idm.read_only_udm.metadata.product_event_type |
변경 로그에서 매핑됨 |
properties.Username |
event.idm.read_only_udm.principal.user.email_addresses |
변경 로그에서 매핑됨 |
properties.UserId |
event.idm.read_only_udm.principal.user.userid |
변경 로그에서 매핑됨 |
properties.UserType |
event.idm.read_only_udm.principal.user.role_name |
변경 로그에서 매핑됨 |
properties.Country |
event.idm.read_only_udm.principal.location.country_or_region |
변경 로그에서 매핑됨 |
properties.SourceIp |
event.idm.read_only_udm.principal.ip |
변경 로그에서 매핑됨 |
properties.SourceIp |
event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities |
event.idm.read_only_udm.principal.resource.attribute.labels |
변경 로그에서 매핑됨 |
properties.TlsProtocol |
event.idm.read_only_udm.network.tls.version |
변경 로그에서 매핑됨 |
properties.CipherSuite |
event.idm.read_only_udm.network.tls.cipher |
변경 로그에서 매핑됨 |
properties.EventDate, startTime |
event.idm.read_only_udm.metadata.event_timestamp |
변경 로그에서 매핑됨 |
properties.EventIdentifier |
event.idm.read_only_udm.metadata.product_log_id |
변경 로그에서 매핑됨 |
properties.HttpMethod |
event.idm.read_only_udm.network.http.method |
변경 로그에서 매핑됨 |
properties.HttpMethod |
event.idm.read_only_udm.network.application_protocol |
변경 로그에서 매핑됨 |
properties.LoginLatitude |
event.idm.read_only_udm.principal.location.region_latitude |
변경 로그에서 매핑됨 |
properties.LoginLongitude |
event.idm.read_only_udm.principal.location.region_longitude |
변경 로그에서 매핑됨 |
properties.OsName, properties.Platform |
event.idm.read_only_udm.principal.platform |
변경 로그에서 매핑됨 |
properties.OsVersion |
event.idm.read_only_udm.principal.platform_version |
변경 로그에서 매핑됨 |
properties.RecordId |
event.idm.read_only_udm.target.resource.id |
변경 로그에서 매핑됨 |
properties.SessionKey |
event.idm.read_only_udm.network.session_id |
변경 로그에서 매핑됨 |
properties.UserAgent |
event.idm.read_only_udm.network.http.user_agent |
변경 로그에서 매핑됨 |
properties.UserAgent |
event.idm.read_only_udm.network.http.parsed_user_agent |
변경 로그에서 매핑됨 |
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId |
event.idm.read_only_udm.target.resource.attribute.labels |
변경 로그에서 매핑됨 |
properties.Name |
event.idm.read_only_udm.target.resource.name |
변경 로그에서 매핑됨 |
and |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
detail.payload.ConnectedAppId |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.Platform |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.EvaluationTime |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.Operation |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.LoginHistoryId |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.CreatedById |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.SessionKey |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.ApiType |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.PolicyOutcome |
security_result.detection_fields |
변경 로그에서 매핑됨 |
detail.payload.EventIdentifier |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.RequestIdentifier |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.ApiVersion |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.RelatedEventIdentifier |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.Username |
target.user.email_addresses |
변경 로그에서 매핑됨 |
detail.payload.RowsProcessed |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.RowsReturned |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.SourceIp |
principal.ip |
변경 로그에서 매핑됨 |
detail.payload.CreatedDate |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.LoginKey |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.Application |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.PolicyId |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.QueriedEntities |
additional.fields |
변경 로그에서 매핑됨 |
detail.payload.SessionLevel |
additional.fields |
변경 로그에서 매핑됨 |
detail.schemaId |
additional.fields |
변경 로그에서 매핑됨 |
records_index.attributes.type |
security_result.detection_fields |
변경 로그에서 매핑됨 |
column25 |
network.http.user_agent |
변경 로그에서 매핑됨 |
column24 |
network.http.user_agent |
변경 로그에서 매핑됨 |
column24 |
network.http.method |
변경 로그에서 매핑됨 |
CreatedBy.FederationIdentifier |
additional.fields |
변경 로그에서 매핑됨 |
Section |
additional.fields |
변경 로그에서 매핑됨 |
DelegateUser |
additional.fields |
변경 로그에서 매핑됨 |
ResponsibleNamespacePrefix |
additional.fields |
변경 로그에서 매핑됨 |
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType |
additional.fields |
변경 로그에서 매핑됨 |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.