Collecter les journaux du gestionnaire VMware Networking and Security Virtualization (NSX)

Compatible avec :

Ce document explique comment ingérer des journaux VMware NSX Manager dans Google Security Operations à l'aide de l'agent Bindplane.

VMware NSX est une plate-forme de virtualisation et de sécurité du réseau qui génère des messages syslog pour les événements de pare-feu, les règles de pare-feu distribuées, les modifications de routage, les journaux d'audit et les événements de contrôleur. L'analyseur extrait les champs à l'aide de motifs Grok, de l'analyse clé-valeur et de l'analyse JSON, puis les mappe au modèle de données unifié (UDM).

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et l'environnement VMware NSX
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès administrateur à VMware NSX

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_nsx:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_NSX
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_nsx_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_nsx
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configuration de Syslog pour NSX Edge

  1. Connectez-vous au client Web vSphere.
  2. Accédez à Networking & Security > NSX Edges (Mise en réseau et sécurité > NSX Edges).
  3. Sélectionnez l'instance NSX Edge spécifique que vous souhaitez configurer.
  4. Accédez à Paramètres Syslog :
    • Pour NSX 6.4.4 et versions ultérieures : Gérer > Paramètres > Paramètres de l'appliance > Paramètres > Modifier la configuration Syslog.
    • Pour NSX 6.4.3 et versions antérieures : Gérer > Paramètres > Configuration > Détails > Modifier.
  5. Configurez les détails du serveur syslog :
    • Serveur : saisissez l'adresse IP ou le nom d'hôte du serveur syslog (Bindplane).
    • Protocole : sélectionnez UDP ou TCP (selon votre configuration Bindplane).
    • Port : saisissez le numéro de port (selon votre configuration Bindplane).
  6. Cliquez sur OK pour enregistrer les paramètres.

Configuration de Syslog pour NSX Manager

  1. Connectez-vous à l'interface Web NSX Manager avec des identifiants d'administrateur (https://<NSX-Manager-IP> ou https://<NSX-Manager-Hostname>).
  2. Accédez à Gérer les paramètres de l'appareil > Général.
  3. Cliquez sur Modifier pour configurer les paramètres du serveur syslog.
  4. Saisissez les informations du serveur Syslog :
    • Serveur : saisissez l'adresse IP ou le nom d'hôte du serveur syslog (Bindplane).
    • Protocole : sélectionnez UDP ou TCP (selon votre configuration Bindplane).
    • Port : saisissez le numéro de port (selon votre configuration Bindplane).
  5. Cliquez sur OK pour enregistrer les paramètres.

Configuration de Syslog pour le contrôleur NSX

  1. Connectez-vous au client Web vSphere.
  2. Accédez à Mise en réseau et sécurité > Installation et mise à niveau > Gestion > Nœuds de contrôleur NSX.
  3. Sélectionnez le NSX Manager qui gère les nœuds de contrôleur.
  4. Cliquez sur Modifier les attributs de contrôleur communs.
  5. Dans la boîte de dialogue Syslog Servers (Serveurs Syslog), cliquez sur Add (Ajouter) :
    • Saisissez le nom ou l'adresse IP du serveur Syslog.
    • Sélectionnez le protocole UDP (en fonction de votre configuration Bindplane).
    • Définissez le niveau de journalisation (par exemple, INFO).
  6. Cliquez sur OK pour enregistrer les paramètres.

Table de mappage UDM

Champ de journal Mappage UDM Logique
DST event.idm.read_only_udm.target.ip L'adresse IP de destination est extraite du champ DST du journal brut.
ID event.idm.read_only_udm.metadata.product_log_id L'ID de journal du produit est extrait du champ ID du journal brut.
MAC event.idm.read_only_udm.principal.mac L'adresse MAC est extraite du champ MAC du journal brut.
ModuleName event.idm.read_only_udm.metadata.product_event_type Le type d'événement produit est extrait du champ ModuleName du journal brut.
Operation event.idm.read_only_udm.principal.resource.attribute.labels.value L'opération est extraite du champ Operation du journal brut et ajoutée en tant que libellé avec la clé "Operation".
PROTO event.idm.read_only_udm.network.ip_protocol Le protocole IP est extrait du champ PROTO du journal brut.
RES event.idm.read_only_udm.target.resource.name Le nom de la ressource cible est extrait du champ RES du journal brut.
SRC event.idm.read_only_udm.principal.ip L'adresse IP source est extraite du champ SRC du journal brut.
SPT event.idm.read_only_udm.principal.port Le port source est extrait du champ SPT du journal brut.
UserName event.idm.read_only_udm.principal.user.userid L'ID utilisateur est extrait du champ UserName du journal brut.
app_type event.idm.read_only_udm.principal.application L'application principale est extraite du champ app_type du journal brut.
application event.idm.read_only_udm.target.application L'application cible est extraite du champ application du journal brut.
audit event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur d'audit est extraite du champ audit du journal brut et ajoutée en tant que libellé avec la clé "audit".
cancelTimeUTC event.idm.read_only_udm.principal.resource.attribute.last_update_time L'heure de la dernière mise à jour est extraite du champ cancelTimeUTC du journal brut.
client event.idm.read_only_udm.principal.ip ou event.idm.read_only_udm.principal.administrative_domain Si le champ client est une adresse IP, il est mappé à l'adresse IP principale. Sinon, il est mappé au domaine administratif principal.
comp event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur du composant est extraite du champ comp du journal brut et ajoutée en tant que libellé avec la clé "Comp".
datetime event.idm.read_only_udm.metadata.event_timestamp L'horodatage de l'événement est extrait du champ datetime du journal brut.
description event.idm.read_only_udm.metadata.description La description est extraite du champ description du journal brut.
details event.idm.read_only_udm.principal.resource.attribute.labels Les détails sont extraits du champ details du journal brut et ajoutés en tant que libellés.
direction event.idm.read_only_udm.network.direction Si le champ direction est défini sur "OUT", il est mappé sur "OUTBOUND".
dst_ip event.idm.read_only_udm.target.ip L'adresse IP de destination est extraite du champ dst_ip du journal brut.
DPT event.idm.read_only_udm.target.port Le port de destination est extrait du champ DPT du journal brut.
errorCode event.idm.read_only_udm.security_result.detection_fields Le code d'erreur est extrait du champ errorCode du journal brut et ajouté en tant que champ de détection.
eventType event.idm.read_only_udm.metadata.product_event_type Le type d'événement produit est extrait du champ eventType du journal brut.
filepath event.idm.read_only_udm.principal.process.file.full_path Le chemin d'accès au fichier est extrait du champ filepath du journal brut.
hostname event.idm.read_only_udm.principal.ip Le nom d'hôte est extrait du champ hostname du journal brut et, s'il s'agit d'une adresse IP, il est mappé à l'adresse IP principale.
kv_data Différents champs UDM Les paires clé/valeur dans kv_data sont mappées à différents champs UDM en fonction de leurs clés.
kv_data1 Différents champs UDM Les paires clé/valeur dans kv_data1 sont mappées à différents champs UDM en fonction de leurs clés.
kv_data2 Différents champs UDM Les paires clé/valeur dans kv_data2 sont mappées à différents champs UDM en fonction de leurs clés.
kv_data3 Différents champs UDM Les paires clé/valeur dans kv_data3 sont mappées à différents champs UDM en fonction de leurs clés.
kv_data4 Différents champs UDM Les paires clé/valeur dans kv_data4 sont mappées à différents champs UDM en fonction de leurs clés.
level event.idm.read_only_udm.security_result.severity Si le champ level est défini sur "INFO", il est mappé sur "INFORMATIONAL". Si la valeur est "ERROR", elle est mappée sur "ERROR".
managedExternally event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur managedExternally est extraite du champ managedExternally du journal brut et ajoutée en tant que libellé avec la clé "managedExternally".
message Différents champs UDM Le champ "Message" est analysé pour extraire différents champs UDM.
message_data event.idm.read_only_udm.principal.resource.attribute.labels.value Les données du message sont extraites du champ message_data du journal brut et ajoutées en tant que libellé avec la clé "message".
network_status event.idm.read_only_udm.additional.fields L'état du réseau est extrait du champ network_status du journal brut et ajouté en tant que champ supplémentaire avec la clé "Network_Connection_Status".
new_value Différents champs event.idm.read_only_udm.target La nouvelle valeur est extraite du champ new_value du journal brut et utilisée pour remplir différents champs cibles.
node event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur du nœud est extraite du champ node du journal brut et ajoutée en tant que libellé avec la clé "node".
old_value Différents champs UDM L'ancienne valeur est extraite du champ old_value du journal brut et utilisée pour remplir différents champs UDM.
payload Différents champs UDM La charge utile est extraite du champ payload du journal brut et utilisée pour remplir différents champs UDM.
pid event.idm.read_only_udm.target.process.pid L'ID du processus est extrait du champ pid du journal brut.
reqId event.idm.read_only_udm.metadata.product_log_id L'ID de journal du produit est extrait du champ reqId du journal brut.
resourceId event.idm.read_only_udm.principal.resource.product_object_id L'ID de l'objet produit est extrait du champ resourceId du journal brut.
s2comp event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur s2comp est extraite du champ s2comp du journal brut et ajoutée en tant que libellé avec la clé "s2comp".
ses event.idm.read_only_udm.network.session_id L'ID de session est extrait du champ ses du journal brut.
src_host event.idm.read_only_udm.principal.hostname Le nom d'hôte principal est extrait du champ src_host du journal brut.
src_ip event.idm.read_only_udm.principal.ip L'adresse IP source est extraite du champ src_ip du journal brut.
src_ip1 event.idm.read_only_udm.principal.ip L'adresse IP source est extraite du champ src_ip1 du journal brut.
src_port event.idm.read_only_udm.principal.port Le port source est extrait du champ src_port du journal brut.
startTimeUTC event.idm.read_only_udm.principal.resource.attribute.creation_time L'heure de création est dérivée du champ startTimeUTC du journal brut.
subcomp event.idm.read_only_udm.network.application_protocol ou event.idm.read_only_udm.principal.resource.attribute.labels.value Si le champ subcomp est défini sur "http", il est mappé sur "HTTP". Dans le cas contraire, elle est ajoutée en tant que libellé avec la clé "Sub Comp".
tname event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur tname est extraite du champ tname du journal brut et ajoutée en tant que libellé avec la clé "tname".
type event.idm.read_only_udm.metadata.product_event_type Le type d'événement produit est extrait du champ type du journal brut.
uid event.idm.read_only_udm.principal.user.userid L'ID utilisateur est extrait du champ uid du journal brut.
update event.idm.read_only_udm.principal.resource.attribute.labels.value La valeur de mise à jour est extraite du champ update du journal brut et ajoutée en tant que libellé avec la clé "update".
user event.idm.read_only_udm.principal.user.user_display_name Le nom à afficher de l'utilisateur est extrait du champ user du journal brut.
vmw_cluster event.idm.read_only_udm.target.resource.name Le nom de la ressource cible est extrait du champ vmw_cluster du journal brut.
vmw_datacenter event.idm.read_only_udm.target.resource.attribute.labels.value La valeur vmw_datacenter est extraite du champ vmw_datacenter du journal brut et ajoutée en tant que libellé avec la clé "vmw_datacenter".
vmw_host event.idm.read_only_udm.target.hostname ou event.idm.read_only_udm.target.ip Si le champ vmw_host est un nom d'hôte, il est mappé au nom d'hôte cible. Sinon, s'il s'agit d'une adresse IP, elle est mappée à l'adresse IP cible.
vmw_object_id event.idm.read_only_udm.target.resource.product_object_id L'ID de l'objet produit est extrait du champ vmw_object_id du journal brut.
vmw_product event.idm.read_only_udm.target.application L'application cible est extraite du champ vmw_product du journal brut.
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone La zone de disponibilité est extraite du champ vmw_vcenter du journal brut.
vmw_vcenter_id event.idm.read_only_udm.target.resource.attribute.labels.value La valeur vmw_vcenter_id est extraite du champ vmw_vcenter_id du journal brut et ajoutée en tant que libellé avec la clé "vmw_vcenter_id".
vmw_vr_ops_appname event.idm.read_only_udm.intermediary.application L'application intermédiaire est extraite du champ vmw_vr_ops_appname du journal brut.
vmw_vr_ops_clustername event.idm.read_only_udm.intermediary.resource.name Le nom de la ressource intermédiaire est extrait du champ vmw_vr_ops_clustername du journal brut.
vmw_vr_ops_clusterrole event.idm.read_only_udm.intermediary.resource.attribute.roles.name Le nom du rôle de ressource intermédiaire est extrait du champ vmw_vr_ops_clusterrole du journal brut.
vmw_vr_ops_hostname event.idm.read_only_udm.intermediary.hostname Le nom d'hôte intermédiaire est extrait du champ vmw_vr_ops_hostname du journal brut.
vmw_vr_ops_id event.idm.read_only_udm.intermediary.resource.product_object_id L'ID de l'objet produit intermédiaire est extrait du champ vmw_vr_ops_id du journal brut.
vmw_vr_ops_logtype event.idm.read_only_udm.intermediary.resource.attribute.labels.value La valeur vmw_vr_ops_logtype est extraite du champ vmw_vr_ops_logtype du journal brut et ajoutée en tant que libellé avec la clé "vmw_vr_ops_logtype".
vmw_vr_ops_nodename event.idm.read_only_udm.intermediary.resource.attribute.labels.value La valeur vmw_vr_ops_nodename est extraite du champ vmw_vr_ops_nodename du journal brut et ajoutée en tant qu'étiquette avec la clé "vmw_vr_ops_nodename". Déterminée par une série d'instructions conditionnelles basées sur les valeurs d'autres champs. Les valeurs possibles sont USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE et GENERIC_EVENT. Codé en dur sur "VMWARE_NSX". Codé en dur sur "VMWARE_NSX". Codé en dur sur "VMWARE_NSX". Définissez la valeur sur "AUTHTYPE_UNSPECIFIED" si Operation est défini sur "LOGIN" et que target_details n'est pas vide, ou si message contient "authentication failure" (échec de l'authentification) et que application n'est pas vide. Définissez-le sur "SSH" si PROTO est "ssh2", ou sur "HTTP" si subcomp est "http". Déterminée par une série d'instructions conditionnelles basées sur les valeurs d'autres champs. Les valeurs possibles sont ALLOW et BLOCK. Définissez sur "VIRTUAL_MACHINE" si vmw_cluster n'est pas vide.
Resource event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
zone_action event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
product_id event.idm.read_only_udm.metadata.product_log_id Mappé à partir du journal des modifications
dst_port event.idm.read_only_udm.target.port Mappé à partir du journal des modifications
sent_pkt event.idm.read_only_udm.network.sent_packets Mappé à partir du journal des modifications
received_pkt event.idm.read_only_udm.network.received_packets Mappé à partir du journal des modifications
sent_byte event.idm.read_only_udm.network.sent_bytes Mappé à partir du journal des modifications
received_byte event.idm.read_only_udm.network.received_bytes Mappé à partir du journal des modifications
msg1 event.idm.read_only_udm.metadata.description Mappé à partir du journal des modifications
ip_version event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ip_protocol_type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ip_protocol_code event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
interface_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
tcp_flags event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
src_zone_value event.idm.read_only_udm.principal.resource.attribute.labels Mappé à partir du journal des modifications
sec_desc event.idm.read_only_udm.security_result.description Mappé à partir du journal des modifications
Originated_Ip event.idm.read_only_udm.principal.ip Mappé à partir du journal des modifications
Originated_Ip event.idm.read_only_udm.principal.asset.ip Mappé à partir du journal des modifications
event_source event.idm.read_only_udm.target.resource.name Mappé à partir du journal des modifications
Resource_Name event.idm.read_only_udm.target.resource.name Mappé à partir du journal des modifications
Universal_Object event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
Severity event.idm.read_only_udm.security_result.severity Mappé à partir du journal des modifications
Code event.idm.read_only_udm.security_result.rule_id Mappé à partir du journal des modifications
Event_Message event.idm.read_only_udm.metadata.description Mappé à partir du journal des modifications
Above_supported_instances event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Above_threshold_instances event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
Below_threshold_instances event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
supported_compact event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
supported_quadlarge event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
supported_large event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
supported_xlarge event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
action security_result.action_details Mappé à partir du journal des modifications
rule_id security_result.rule_id Mappé à partir du journal des modifications
network.direction INBOUND Mappé à partir du journal des modifications
security_result.action_details ALLOW Mappé à partir du journal des modifications
security_result.action_details BLOCK Mappé à partir du journal des modifications
metadata.event_type NETWORK_CONNECTION Mappé à partir du journal des modifications
unique_id principal.resource.product_object_id Mappé à partir du journal des modifications
resource_type principal.resource.sub_type Mappé à partir du journal des modifications
_create_user","_last_modified_user principal.user.email_addresses Mappé à partir du journal des modifications
action security_result.action Mappé à partir du journal des modifications
display_name principal.resource.name Mappé à partir du journal des modifications
_last_modified_time principal.resource.attribute.last_update_time Mappé à partir du journal des modifications
_create_time principal.resource.attribute.creation_time Mappé à partir du journal des modifications
parent_path principal.resource.parent Mappé à partir du journal des modifications
id principal.resource.id Mappé à partir du journal des modifications
resource_type target.resource.sub_type Mappé à partir du journal des modifications
unique_id target.resource.product_object_id Mappé à partir du journal des modifications
path target.process.file.full_path Mappé à partir du journal des modifications
id target.resource.id Mappé à partir du journal des modifications
vmw_host target_details.hostname or target_details.ip Mappé à partir du journal des modifications
vmw_vr_ops_clusterrole intermediary.resource.attribute.labels.roles.name Mappé à partir du journal des modifications
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId principal.resource.attribute.labels Mappé à partir du journal des modifications
tname", "s2comp", "node principal.resource.attribute.labels Mappé à partir du journal des modifications
exe target.process.file.full_path Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.