Recopila registros del administrador de virtualización de redes y seguridad (NSX) de VMware
En este documento, se explica cómo transferir registros de VMware NSX Manager a Google Security Operations con el agente de Bindplane.
VMware NSX es una plataforma de virtualización y seguridad de redes que genera mensajes de syslog para eventos de firewall, reglas de firewall distribuidas, cambios de enrutamiento, registros de auditoría y eventos de controladores. El analizador extrae campos con patrones de Grok, análisis de par clave-valor y análisis de JSON, y los asigna al modelo de datos unificado (UDM).
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Windows Server 2016 o versiones posteriores, o host de Linux con
systemd - Conectividad de red entre el agente de Bindplane y el entorno de VMware NSX
- Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
- Acceso de administrador a VMware NSX
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agentes de recopilación.
Descarga el archivo de autenticación de transferencia. Guarda el archivo de forma segura en el sistema en el que se instalará BindPlane.
Obtén el ID de cliente de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Perfil.
Copia y guarda el ID de cliente de la sección Detalles de la organización.
Instala el agente de BindPlane
Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.
Instalación en Windows
- Abre el símbolo del sistema o PowerShell como administrador.
Ejecuta el comando siguiente:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietEspera a que se complete la instalación.
Ejecuta el siguiente comando para verificar la instalación:
sc query observiq-otel-collectorEl servicio debería mostrarse como RUNNING.
Instalación en Linux
- Abre una terminal con privilegios de raíz o sudo.
Ejecuta el comando siguiente:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shEspera a que se complete la instalación.
Ejecuta el siguiente comando para verificar la instalación:
sudo systemctl status observiq-otel-collectorEl servicio debería mostrarse como activo (en ejecución).
Recursos de instalación adicionales
Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.
Configura el agente de BindPlane para transferir registros de Syslog y enviarlos a Google SecOps
Ubica el archivo de configuración
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edita el archivo de configuración
Reemplaza todo el contenido de
config.yamlcon la siguiente configuración:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_nsx: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_NSX raw_log_field: body service: pipelines: logs/vmware_nsx_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_nsx
Parámetros de configuración
Reemplaza los marcadores de posición que se indican más abajo:
Configuración del receptor:
listen_address: Dirección IP y puerto que se escucharán:0.0.0.0para escuchar en todas las interfaces (recomendado)- El puerto
514es el puerto estándar de syslog (requiere acceso raíz en Linux; usa1514para acceso no raíz).
Configuración del exportador:
creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID de cliente copiado de la consola de Google SecOpsendpoint: URL del extremo regional:- EE.UU.:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulta Extremos regionales para obtener la lista completa.
- EE.UU.:
Guarda el archivo de configuración
- Después de editarlo, guarda el archivo:
- Linux: Presiona
Ctrl+O, luegoEntery, después,Ctrl+X. - Windows: Haz clic en Archivo > Guardar
- Linux: Presiona
Reinicia el agente de Bindplane para aplicar los cambios
Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:
sudo systemctl restart observiq-otel-collectorVerifica que el servicio esté en ejecución:
sudo systemctl status observiq-otel-collectorRevisa los registros en busca de errores:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar el agente de Bindplane en Windows, elige una de las siguientes opciones:
Símbolo del sistema o PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsola de Servicios:
- Presiona
Win+R, escribeservices.mscy presiona Intro. - Busca observIQ OpenTelemetry Collector.
- Haz clic con el botón derecho y selecciona Reiniciar.
Verifica que el servicio esté en ejecución:
sc query observiq-otel-collectorRevisa los registros en busca de errores:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Presiona
Configuración de Syslog para NSX Edge
- Accede al cliente web de vSphere.
- Ve a Networking & Security > NSX Edges.
- Selecciona la instancia específica de NSX Edge que deseas configurar.
- Ve a Configuración de Syslog:
- Para NSX 6.4.4 y versiones posteriores: Administrar > Configuración > Configuración del dispositivo > Configuración > Cambiar la configuración de Syslog.
- Para NSX 6.4.3 y versiones anteriores: Administrar > Configuración > Configuración > Detalles > Cambiar.
- Configura los detalles del servidor syslog:
- Servidor: Ingresa la dirección IP o el nombre de host del servidor de syslog (Bindplane).
- Protocolo: Selecciona UDP o TCP (según la configuración de Bindplane).
- Puerto: Ingresa el número de puerto (según la configuración de Bindplane).
- Haz clic en Aceptar para guardar la configuración.
Configuración de Syslog para NSX Manager
- Accede a la interfaz web de NSX Manager con credenciales de administrador (
https://<NSX-Manager-IP>ohttps://<NSX-Manager-Hostname>). - Ve a Administrar la configuración del dispositivo > General.
- Haz clic en Editar para configurar los parámetros del servidor syslog.
- Ingresa los detalles del servidor syslog:
- Servidor: Ingresa la dirección IP o el nombre de host del servidor de syslog (Bindplane).
- Protocolo: Selecciona UDP o TCP (según la configuración de Bindplane).
- Puerto: Ingresa el número de puerto (según la configuración de Bindplane).
- Haz clic en Aceptar para guardar la configuración.
Configuración de Syslog para el controlador de NSX
- Accede al cliente web de vSphere.
- Ve a Networking & Security > Installation and Upgrade > Management > NSX Controller Nodes.
- Selecciona el NSX Manager que administra los nodos del controlador.
- Haz clic en Common Controller Attributes Edit.
- En el diálogo Syslog Servers, haz clic en Add:
- Ingresa el nombre o la dirección IP del servidor syslog.
- Selecciona el protocolo UDP (según la configuración de Bindplane).
- Establece el Nivel de registro (por ejemplo,
INFO).
- Haz clic en Aceptar para guardar la configuración.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
DST |
event.idm.read_only_udm.target.ip |
La dirección IP de destino se extrae del campo DST en el registro sin procesar. |
ID |
event.idm.read_only_udm.metadata.product_log_id |
El ID del registro del producto se extrae del campo ID en el registro sin procesar. |
MAC |
event.idm.read_only_udm.principal.mac |
La dirección MAC se extrae del campo MAC en el registro sin procesar. |
ModuleName |
event.idm.read_only_udm.metadata.product_event_type |
El tipo de evento del producto se extrae del campo ModuleName en el registro sin procesar. |
Operation |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
La operación se extrae del campo Operation en el registro sin procesar y se agrega como una etiqueta con la clave "Operation". |
PROTO |
event.idm.read_only_udm.network.ip_protocol |
El protocolo de IP se extrae del campo PROTO en el registro sin procesar. |
RES |
event.idm.read_only_udm.target.resource.name |
El nombre del recurso de destino se extrae del campo RES en el registro sin procesar. |
SRC |
event.idm.read_only_udm.principal.ip |
La dirección IP de origen se extrae del campo SRC en el registro sin procesar. |
SPT |
event.idm.read_only_udm.principal.port |
El puerto de origen se extrae del campo SPT en el registro sin procesar. |
UserName |
event.idm.read_only_udm.principal.user.userid |
El ID del usuario se extrae del campo UserName en el registro sin procesar. |
app_type |
event.idm.read_only_udm.principal.application |
La aplicación principal se extrae del campo app_type en el registro sin procesar. |
application |
event.idm.read_only_udm.target.application |
La aplicación de destino se extrae del campo application en el registro sin procesar. |
audit |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor de auditoría se extrae del campo audit en el registro sin procesar y se agrega como una etiqueta con la clave "audit". |
cancelTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.last_update_time |
La hora de la última actualización se deriva del campo cancelTimeUTC en el registro sin procesar. |
client |
event.idm.read_only_udm.principal.ip o event.idm.read_only_udm.principal.administrative_domain |
Si el campo client es una dirección IP, se asigna a la IP principal. De lo contrario, se asigna al dominio administrativo principal. |
comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor del componente se extrae del campo comp en el registro sin procesar y se agrega como una etiqueta con la clave "Comp". |
datetime |
event.idm.read_only_udm.metadata.event_timestamp |
La marca de tiempo del evento se extrae del campo datetime en el registro sin procesar. |
description |
event.idm.read_only_udm.metadata.description |
La descripción se extrae del campo description en el registro sin procesar. |
details |
event.idm.read_only_udm.principal.resource.attribute.labels |
Los detalles se extraen del campo details en el registro sin procesar y se agregan como etiquetas. |
direction |
event.idm.read_only_udm.network.direction |
Si el campo direction es "OUT", se asigna a "OUTBOUND". |
dst_ip |
event.idm.read_only_udm.target.ip |
La dirección IP de destino se extrae del campo dst_ip en el registro sin procesar. |
DPT |
event.idm.read_only_udm.target.port |
El puerto de destino se extrae del campo DPT en el registro sin procesar. |
errorCode |
event.idm.read_only_udm.security_result.detection_fields |
El código de error se extrae del campo errorCode en el registro sin procesar y se agrega como un campo de detección. |
eventType |
event.idm.read_only_udm.metadata.product_event_type |
El tipo de evento del producto se extrae del campo eventType en el registro sin procesar. |
filepath |
event.idm.read_only_udm.principal.process.file.full_path |
La ruta de acceso al archivo se extrae del campo filepath en el registro sin procesar. |
hostname |
event.idm.read_only_udm.principal.ip |
El nombre de host se extrae del campo hostname en el registro sin procesar y, si es una dirección IP, se asigna a la IP principal. |
kv_data |
Varios campos de UDM | Los pares clave-valor en kv_data se asignan a varios campos del UDM según sus claves. |
kv_data1 |
Varios campos de UDM | Los pares clave-valor en kv_data1 se asignan a varios campos del UDM según sus claves. |
kv_data2 |
Varios campos de UDM | Los pares clave-valor en kv_data2 se asignan a varios campos del UDM según sus claves. |
kv_data3 |
Varios campos de UDM | Los pares clave-valor en kv_data3 se asignan a varios campos del UDM según sus claves. |
kv_data4 |
Varios campos de UDM | Los pares clave-valor en kv_data4 se asignan a varios campos del UDM según sus claves. |
level |
event.idm.read_only_udm.security_result.severity |
Si el campo level es "INFO", se asigna a "INFORMATIONAL". Si es "ERROR", se asigna a "ERROR". |
managedExternally |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor managedExternally se extrae del campo managedExternally en el registro sin procesar y se agrega como una etiqueta con la clave "managedExternally". |
message |
Varios campos de UDM | El campo de mensaje se analiza para extraer varios campos del UDM. |
message_data |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Los datos del mensaje se extraen del campo message_data en el registro sin procesar y se agregan como una etiqueta con la clave "message". |
network_status |
event.idm.read_only_udm.additional.fields |
El estado de la red se extrae del campo network_status en el registro sin procesar y se agrega como un campo adicional con la clave "Network_Connection_Status". |
new_value |
Varios campos event.idm.read_only_udm.target |
El valor nuevo se extrae del campo new_value en el registro sin procesar y se usa para completar varios campos de destino. |
node |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor del nodo se extrae del campo node en el registro sin procesar y se agrega como una etiqueta con la clave "nodo". |
old_value |
Varios campos de UDM | El valor anterior se extrae del campo old_value en el registro sin procesar y se usa para completar varios campos de UDM. |
payload |
Varios campos de UDM | La carga útil se extrae del campo payload en el registro sin procesar y se usa para completar varios campos de UDM. |
pid |
event.idm.read_only_udm.target.process.pid |
El ID de proceso se extrae del campo pid en el registro sin procesar. |
reqId |
event.idm.read_only_udm.metadata.product_log_id |
El ID del registro del producto se extrae del campo reqId en el registro sin procesar. |
resourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
El ID del objeto del producto se extrae del campo resourceId en el registro sin procesar. |
s2comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor de s2comp se extrae del campo s2comp en el registro sin procesar y se agrega como una etiqueta con la clave "s2comp". |
ses |
event.idm.read_only_udm.network.session_id |
El ID de sesión se extrae del campo ses en el registro sin procesar. |
src_host |
event.idm.read_only_udm.principal.hostname |
El nombre de host principal se extrae del campo src_host en el registro sin procesar. |
src_ip |
event.idm.read_only_udm.principal.ip |
La dirección IP de origen se extrae del campo src_ip en el registro sin procesar. |
src_ip1 |
event.idm.read_only_udm.principal.ip |
La dirección IP de origen se extrae del campo src_ip1 en el registro sin procesar. |
src_port |
event.idm.read_only_udm.principal.port |
El puerto de origen se extrae del campo src_port en el registro sin procesar. |
startTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.creation_time |
La hora de creación se deriva del campo startTimeUTC en el registro sin procesar. |
subcomp |
event.idm.read_only_udm.network.application_protocol o event.idm.read_only_udm.principal.resource.attribute.labels.value |
Si el campo subcomp es "http", se asigna a "HTTP". De lo contrario, se agrega como una etiqueta con la clave "Sub Comp". |
tname |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor de tname se extrae del campo tname en el registro sin procesar y se agrega como una etiqueta con la clave "tname". |
type |
event.idm.read_only_udm.metadata.product_event_type |
El tipo de evento del producto se extrae del campo type en el registro sin procesar. |
uid |
event.idm.read_only_udm.principal.user.userid |
El ID del usuario se extrae del campo uid en el registro sin procesar. |
update |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
El valor de actualización se extrae del campo update en el registro sin procesar y se agrega como una etiqueta con la clave "update". |
user |
event.idm.read_only_udm.principal.user.user_display_name |
El nombre visible del usuario se extrae del campo user en el registro sin procesar. |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
El nombre del recurso de destino se extrae del campo vmw_cluster en el registro sin procesar. |
vmw_datacenter |
event.idm.read_only_udm.target.resource.attribute.labels.value |
El valor de vmw_datacenter se extrae del campo vmw_datacenter en el registro sin procesar y se agrega como una etiqueta con la clave "vmw_datacenter". |
vmw_host |
event.idm.read_only_udm.target.hostname o event.idm.read_only_udm.target.ip |
Si el campo vmw_host es un nombre de host, se asigna al nombre de host de destino. De lo contrario, si es una dirección IP, se asigna a la IP de destino. |
vmw_object_id |
event.idm.read_only_udm.target.resource.product_object_id |
El ID del objeto del producto se extrae del campo vmw_object_id en el registro sin procesar. |
vmw_product |
event.idm.read_only_udm.target.application |
La aplicación de destino se extrae del campo vmw_product en el registro sin procesar. |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
La zona de disponibilidad se extrae del campo vmw_vcenter en el registro sin procesar. |
vmw_vcenter_id |
event.idm.read_only_udm.target.resource.attribute.labels.value |
El valor de vmw_vcenter_id se extrae del campo vmw_vcenter_id en el registro sin procesar y se agrega como una etiqueta con la clave "vmw_vcenter_id". |
vmw_vr_ops_appname |
event.idm.read_only_udm.intermediary.application |
La aplicación intermedia se extrae del campo vmw_vr_ops_appname en el registro sin procesar. |
vmw_vr_ops_clustername |
event.idm.read_only_udm.intermediary.resource.name |
El nombre del recurso intermedio se extrae del campo vmw_vr_ops_clustername en el registro sin procesar. |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.intermediary.resource.attribute.roles.name |
El nombre del rol del recurso intermedio se extrae del campo vmw_vr_ops_clusterrole en el registro sin procesar. |
vmw_vr_ops_hostname |
event.idm.read_only_udm.intermediary.hostname |
El nombre de host intermedio se extrae del campo vmw_vr_ops_hostname en el registro sin procesar. |
vmw_vr_ops_id |
event.idm.read_only_udm.intermediary.resource.product_object_id |
El ID del objeto del producto intermedio se extrae del campo vmw_vr_ops_id en el registro sin procesar. |
vmw_vr_ops_logtype |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
El valor de vmw_vr_ops_logtype se extrae del campo vmw_vr_ops_logtype en el registro sin procesar y se agrega como una etiqueta con la clave "vmw_vr_ops_logtype". |
vmw_vr_ops_nodename |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
El valor de vmw_vr_ops_nodename se extrae del campo vmw_vr_ops_nodename en el registro sin procesar y se agrega como una etiqueta con la clave "vmw_vr_ops_nodename". Se determina mediante una serie de instrucciones condicionales basadas en los valores de otros campos. Los valores posibles son USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE y GENERIC_EVENT. Está codificado como "VMWARE_NSX". Está codificado como "VMWARE_NSX". Está codificado como "VMWARE_NSX". Se establece en "AUTHTYPE_UNSPECIFIED" si Operation es "LOGIN" y target_details no está vacío, o si message contiene "authentication failure" y application no está vacío. Se establece en "SSH" si PROTO es "ssh2", o en "HTTP" si subcomp es "http". Se determina mediante una serie de instrucciones condicionales basadas en los valores de otros campos. Los valores posibles son ALLOW y BLOCK. Se establece en "VIRTUAL_MACHINE" si vmw_cluster no está vacío. |
Resource |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
zone_action |
event.idm.read_only_udm.security_result.detection_fields |
Se asignó desde el registro de cambios |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
Se asignó desde el registro de cambios |
dst_port |
event.idm.read_only_udm.target.port |
Se asignó desde el registro de cambios |
sent_pkt |
event.idm.read_only_udm.network.sent_packets |
Se asignó desde el registro de cambios |
received_pkt |
event.idm.read_only_udm.network.received_packets |
Se asignó desde el registro de cambios |
sent_byte |
event.idm.read_only_udm.network.sent_bytes |
Se asignó desde el registro de cambios |
received_byte |
event.idm.read_only_udm.network.received_bytes |
Se asignó desde el registro de cambios |
msg1 |
event.idm.read_only_udm.metadata.description |
Se asignó desde el registro de cambios |
ip_version |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ip_protocol_type |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
ip_protocol_code |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
interface_id |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
tcp_flags |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
src_zone_value |
event.idm.read_only_udm.principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
sec_desc |
event.idm.read_only_udm.security_result.description |
Se asignó desde el registro de cambios |
Originated_Ip |
event.idm.read_only_udm.principal.ip |
Se asignó desde el registro de cambios |
Originated_Ip |
event.idm.read_only_udm.principal.asset.ip |
Se asignó desde el registro de cambios |
event_source |
event.idm.read_only_udm.target.resource.name |
Se asignó desde el registro de cambios |
Resource_Name |
event.idm.read_only_udm.target.resource.name |
Se asignó desde el registro de cambios |
Universal_Object |
event.idm.read_only_udm.target.resource.attribute.labels |
Se asignó desde el registro de cambios |
Severity |
event.idm.read_only_udm.security_result.severity |
Se asignó desde el registro de cambios |
Code |
event.idm.read_only_udm.security_result.rule_id |
Se asignó desde el registro de cambios |
Event_Message |
event.idm.read_only_udm.metadata.description |
Se asignó desde el registro de cambios |
Above_supported_instances |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Above_threshold_instances |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
Below_threshold_instances |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
supported_compact |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
supported_quadlarge |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
supported_large |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
supported_xlarge |
event.idm.read_only_udm.additional.fields |
Se asignó desde el registro de cambios |
action |
security_result.action_details |
Se asignó desde el registro de cambios |
rule_id |
security_result.rule_id |
Se asignó desde el registro de cambios |
network.direction |
INBOUND |
Se asignó desde el registro de cambios |
security_result.action_details |
ALLOW |
Se asignó desde el registro de cambios |
security_result.action_details |
BLOCK |
Se asignó desde el registro de cambios |
metadata.event_type |
NETWORK_CONNECTION |
Se asignó desde el registro de cambios |
unique_id |
principal.resource.product_object_id |
Se asignó desde el registro de cambios |
resource_type |
principal.resource.sub_type |
Se asignó desde el registro de cambios |
_create_user","_last_modified_user |
principal.user.email_addresses |
Se asignó desde el registro de cambios |
action |
security_result.action |
Se asignó desde el registro de cambios |
display_name |
principal.resource.name |
Se asignó desde el registro de cambios |
_last_modified_time |
principal.resource.attribute.last_update_time |
Se asignó desde el registro de cambios |
_create_time |
principal.resource.attribute.creation_time |
Se asignó desde el registro de cambios |
parent_path |
principal.resource.parent |
Se asignó desde el registro de cambios |
id |
principal.resource.id |
Se asignó desde el registro de cambios |
resource_type |
target.resource.sub_type |
Se asignó desde el registro de cambios |
unique_id |
target.resource.product_object_id |
Se asignó desde el registro de cambios |
path |
target.process.file.full_path |
Se asignó desde el registro de cambios |
id |
target.resource.id |
Se asignó desde el registro de cambios |
vmw_host |
target_details.hostname or target_details.ip |
Se asignó desde el registro de cambios |
vmw_vr_ops_clusterrole |
intermediary.resource.attribute.labels.roles.name |
Se asignó desde el registro de cambios |
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId |
principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
tname", "s2comp", "node |
principal.resource.attribute.labels |
Se asignó desde el registro de cambios |
exe |
target.process.file.full_path |
Se asignó desde el registro de cambios |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.