Mengumpulkan log VMware Networking and Security Virtualization (NSX) Manager

Didukung di:

Dokumen ini menjelaskan cara menyerap log VMware NSX Manager ke Google Security Operations menggunakan agen Bindplane.

VMware NSX adalah platform virtualisasi dan keamanan jaringan yang menghasilkan pesan syslog untuk peristiwa firewall, aturan firewall terdistribusi, perubahan perutean, log audit, dan peristiwa pengontrol. Parser mengekstrak kolom menggunakan pola grok, penguraian nilai kunci, dan penguraian JSON, lalu memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan lingkungan VMware NSX
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administratif ke VMware NSX

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_nsx:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_NSX
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_nsx_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_nsx
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Konfigurasi Syslog untuk NSX Edge

  1. Login ke vSphere Web Client.
  2. Buka Networking & Security > NSX Edges.
  3. Pilih instance NSX Edge tertentu yang ingin Anda konfigurasi.
  4. Buka Setelan Syslog:
    • Untuk NSX 6.4.4 dan yang lebih baru: Manage > Settings > Appliance Settings > Settings > Change Syslog Configuration.
    • Untuk NSX 6.4.3 dan yang lebih lama: Manage > Settings > Configuration > Details > Change.
  5. Konfigurasi detail server syslog:
    • Server: Masukkan alamat IP atau nama host server syslog (Bindplane).
    • Protocol: Pilih UDP atau TCP (bergantung pada konfigurasi Bindplane Anda).
    • Port: Masukkan nomor port (bergantung pada konfigurasi Bindplane Anda).
  6. Klik Oke untuk menyimpan setelan.

Konfigurasi Syslog untuk NSX Manager

  1. Login ke antarmuka web NSX Manager dengan kredensial administrator (https://<NSX-Manager-IP> atau https://<NSX-Manager-Hostname>).
  2. Buka Kelola Setelan Peralatan > Umum.
  3. Klik Edit untuk mengonfigurasi setelan server syslog.
  4. Masukkan detail server syslog:
    • Server: Masukkan alamat IP atau nama host server syslog (Bindplane).
    • Protocol: Pilih UDP atau TCP (bergantung pada konfigurasi Bindplane Anda).
    • Port: Masukkan nomor port (bergantung pada konfigurasi Bindplane Anda).
  5. Klik Oke untuk menyimpan setelan.

Konfigurasi Syslog untuk NSX Controller

  1. Login ke vSphere Web Client.
  2. Buka Networking & Security > Installation and Upgrade > Management > NSX Controller Nodes.
  3. Pilih NSX Manager yang mengelola node pengontrol.
  4. Klik Edit Atribut Pengontrol Umum.
  5. Dalam dialog Syslog Servers, klik Add:
    • Masukkan nama server syslog atau alamat IP.
    • Pilih protokol UDP (bergantung pada konfigurasi Bindplane Anda).
    • Tetapkan Log Level (misalnya, INFO).
  6. Klik Oke untuk menyimpan setelan.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
DST event.idm.read_only_udm.target.ip Alamat IP tujuan diekstrak dari kolom DST di log mentah.
ID event.idm.read_only_udm.metadata.product_log_id ID log produk diekstrak dari kolom ID di log mentah.
MAC event.idm.read_only_udm.principal.mac Alamat MAC diekstrak dari kolom MAC di log mentah.
ModuleName event.idm.read_only_udm.metadata.product_event_type Jenis peristiwa produk diekstrak dari kolom ModuleName dalam log mentah.
Operation event.idm.read_only_udm.principal.resource.attribute.labels.value Operasi diekstrak dari kolom Operation dalam log mentah dan ditambahkan sebagai label dengan kunci "Operation".
PROTO event.idm.read_only_udm.network.ip_protocol Protokol IP diekstrak dari kolom PROTO di log mentah.
RES event.idm.read_only_udm.target.resource.name Nama resource target diekstrak dari kolom RES dalam log mentah.
SRC event.idm.read_only_udm.principal.ip Alamat IP sumber diekstrak dari kolom SRC di log mentah.
SPT event.idm.read_only_udm.principal.port Port sumber diekstrak dari kolom SPT di log mentah.
UserName event.idm.read_only_udm.principal.user.userid ID pengguna diekstrak dari kolom UserName dalam log mentah.
app_type event.idm.read_only_udm.principal.application Aplikasi utama diekstrak dari kolom app_type dalam log mentah.
application event.idm.read_only_udm.target.application Aplikasi target diekstrak dari kolom application di log mentah.
audit event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai audit diekstrak dari kolom audit dalam log mentah dan ditambahkan sebagai label dengan kunci "audit".
cancelTimeUTC event.idm.read_only_udm.principal.resource.attribute.last_update_time Waktu update terakhir berasal dari kolom cancelTimeUTC di log mentah.
client event.idm.read_only_udm.principal.ip atau event.idm.read_only_udm.principal.administrative_domain Jika kolom client adalah alamat IP, kolom tersebut dipetakan ke IP utama. Jika tidak, domain tersebut dipetakan ke domain administratif utama.
comp event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai komponen diekstrak dari kolom comp dalam log mentah dan ditambahkan sebagai label dengan kunci "Comp".
datetime event.idm.read_only_udm.metadata.event_timestamp Stempel waktu peristiwa diekstrak dari kolom datetime di log mentah.
description event.idm.read_only_udm.metadata.description Deskripsi diekstrak dari kolom description di log mentah.
details event.idm.read_only_udm.principal.resource.attribute.labels Detail diekstrak dari kolom details di log mentah dan ditambahkan sebagai label.
direction event.idm.read_only_udm.network.direction Jika kolom direction adalah "OUT", kolom tersebut dipetakan ke "OUTBOUND".
dst_ip event.idm.read_only_udm.target.ip Alamat IP tujuan diekstrak dari kolom dst_ip di log mentah.
DPT event.idm.read_only_udm.target.port Port tujuan diekstrak dari kolom DPT di log mentah.
errorCode event.idm.read_only_udm.security_result.detection_fields Kode error diekstrak dari kolom errorCode di log mentah dan ditambahkan sebagai kolom deteksi.
eventType event.idm.read_only_udm.metadata.product_event_type Jenis peristiwa produk diekstrak dari kolom eventType dalam log mentah.
filepath event.idm.read_only_udm.principal.process.file.full_path Jalur file diekstrak dari kolom filepath dalam log mentah.
hostname event.idm.read_only_udm.principal.ip Nama host diekstrak dari kolom hostname di log mentah dan, jika berupa alamat IP, dipetakan ke IP utama.
kv_data Berbagai kolom UDM Pasangan nilai kunci di kv_data dipetakan ke berbagai kolom UDM berdasarkan kuncinya.
kv_data1 Berbagai kolom UDM Pasangan nilai kunci di kv_data1 dipetakan ke berbagai kolom UDM berdasarkan kuncinya.
kv_data2 Berbagai kolom UDM Pasangan nilai kunci di kv_data2 dipetakan ke berbagai kolom UDM berdasarkan kuncinya.
kv_data3 Berbagai kolom UDM Pasangan nilai kunci di kv_data3 dipetakan ke berbagai kolom UDM berdasarkan kuncinya.
kv_data4 Berbagai kolom UDM Pasangan nilai kunci di kv_data4 dipetakan ke berbagai kolom UDM berdasarkan kuncinya.
level event.idm.read_only_udm.security_result.severity Jika kolom level adalah "INFO", kolom tersebut dipetakan ke "INFORMATIONAL". Jika "ERROR", maka akan dipetakan ke "ERROR".
managedExternally event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai managedExternally diekstrak dari kolom managedExternally dalam log mentah dan ditambahkan sebagai label dengan kunci "managedExternally".
message Berbagai kolom UDM Kolom pesan diuraikan untuk mengekstrak berbagai kolom UDM.
message_data event.idm.read_only_udm.principal.resource.attribute.labels.value Data pesan diekstrak dari kolom message_data di log mentah dan ditambahkan sebagai label dengan kunci "message".
network_status event.idm.read_only_udm.additional.fields Status jaringan diekstrak dari kolom network_status di log mentah dan ditambahkan sebagai kolom tambahan dengan kunci "Network_Connection_Status".
new_value Berbagai kolom event.idm.read_only_udm.target Nilai baru diekstrak dari kolom new_value dalam log mentah dan digunakan untuk mengisi berbagai kolom target.
node event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai node diekstrak dari kolom node di log mentah dan ditambahkan sebagai label dengan kunci "node".
old_value Berbagai kolom UDM Nilai lama diekstrak dari kolom old_value dalam log mentah dan digunakan untuk mengisi berbagai kolom UDM.
payload Berbagai kolom UDM Payload diekstrak dari kolom payload dalam log mentah dan digunakan untuk mengisi berbagai kolom UDM.
pid event.idm.read_only_udm.target.process.pid ID proses diekstrak dari kolom pid dalam log mentah.
reqId event.idm.read_only_udm.metadata.product_log_id ID log produk diekstrak dari kolom reqId di log mentah.
resourceId event.idm.read_only_udm.principal.resource.product_object_id ID objek produk diekstrak dari kolom resourceId di log mentah.
s2comp event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai s2comp diekstrak dari kolom s2comp dalam log mentah dan ditambahkan sebagai label dengan kunci "s2comp".
ses event.idm.read_only_udm.network.session_id ID sesi diekstrak dari kolom ses di log mentah.
src_host event.idm.read_only_udm.principal.hostname Nama host utama diekstrak dari kolom src_host di log mentah.
src_ip event.idm.read_only_udm.principal.ip Alamat IP sumber diekstrak dari kolom src_ip di log mentah.
src_ip1 event.idm.read_only_udm.principal.ip Alamat IP sumber diekstrak dari kolom src_ip1 di log mentah.
src_port event.idm.read_only_udm.principal.port Port sumber diekstrak dari kolom src_port di log mentah.
startTimeUTC event.idm.read_only_udm.principal.resource.attribute.creation_time Waktu pembuatan berasal dari kolom startTimeUTC dalam log mentah.
subcomp event.idm.read_only_udm.network.application_protocol atau event.idm.read_only_udm.principal.resource.attribute.labels.value Jika kolom subcomp adalah "http", kolom tersebut dipetakan ke "HTTP". Jika tidak, akan ditambahkan sebagai label dengan kunci "Sub Comp".
tname event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai tname diekstrak dari kolom tname di log mentah dan ditambahkan sebagai label dengan kunci "tname".
type event.idm.read_only_udm.metadata.product_event_type Jenis peristiwa produk diekstrak dari kolom type dalam log mentah.
uid event.idm.read_only_udm.principal.user.userid ID pengguna diekstrak dari kolom uid dalam log mentah.
update event.idm.read_only_udm.principal.resource.attribute.labels.value Nilai update diekstrak dari kolom update di log mentah dan ditambahkan sebagai label dengan kunci "update".
user event.idm.read_only_udm.principal.user.user_display_name Nama tampilan pengguna diekstrak dari kolom user di log mentah.
vmw_cluster event.idm.read_only_udm.target.resource.name Nama resource target diekstrak dari kolom vmw_cluster dalam log mentah.
vmw_datacenter event.idm.read_only_udm.target.resource.attribute.labels.value Nilai vmw_datacenter diekstrak dari kolom vmw_datacenter dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_datacenter".
vmw_host event.idm.read_only_udm.target.hostname atau event.idm.read_only_udm.target.ip Jika kolom vmw_host adalah nama host, kolom tersebut dipetakan ke nama host target. Jika tidak, jika berupa alamat IP, alamat IP tersebut dipetakan ke IP target.
vmw_object_id event.idm.read_only_udm.target.resource.product_object_id ID objek produk diekstrak dari kolom vmw_object_id di log mentah.
vmw_product event.idm.read_only_udm.target.application Aplikasi target diekstrak dari kolom vmw_product di log mentah.
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone Zona ketersediaan diekstrak dari kolom vmw_vcenter di log mentah.
vmw_vcenter_id event.idm.read_only_udm.target.resource.attribute.labels.value Nilai vmw_vcenter_id diekstrak dari kolom vmw_vcenter_id dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vcenter_id".
vmw_vr_ops_appname event.idm.read_only_udm.intermediary.application Aplikasi perantara diekstrak dari kolom vmw_vr_ops_appname di log mentah.
vmw_vr_ops_clustername event.idm.read_only_udm.intermediary.resource.name Nama resource perantara diekstrak dari kolom vmw_vr_ops_clustername dalam log mentah.
vmw_vr_ops_clusterrole event.idm.read_only_udm.intermediary.resource.attribute.roles.name Nama peran resource perantara diekstrak dari kolom vmw_vr_ops_clusterrole dalam log mentah.
vmw_vr_ops_hostname event.idm.read_only_udm.intermediary.hostname Nama host perantara diekstrak dari kolom vmw_vr_ops_hostname di log mentah.
vmw_vr_ops_id event.idm.read_only_udm.intermediary.resource.product_object_id ID objek produk perantara diekstrak dari kolom vmw_vr_ops_id di log mentah.
vmw_vr_ops_logtype event.idm.read_only_udm.intermediary.resource.attribute.labels.value Nilai vmw_vr_ops_logtype diekstrak dari kolom vmw_vr_ops_logtype dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vr_ops_logtype".
vmw_vr_ops_nodename event.idm.read_only_udm.intermediary.resource.attribute.labels.value Nilai vmw_vr_ops_nodename diekstrak dari kolom vmw_vr_ops_nodename dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vr_ops_nodename". Ditentukan oleh serangkaian pernyataan bersyarat berdasarkan nilai kolom lain. Nilai yang mungkin adalah USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE, dan GENERIC_EVENT. Dikodekan secara permanen ke "VMWARE_NSX". Dikodekan secara permanen ke "VMWARE_NSX". Dikodekan secara permanen ke "VMWARE_NSX". Disetel ke "AUTHTYPE_UNSPECIFIED" jika Operation adalah "LOGIN" dan target_details tidak kosong, atau jika message berisi "authentication failure" dan application tidak kosong. Disetel ke "SSH" jika PROTO adalah "ssh2", atau disetel ke "HTTP" jika subcomp adalah "http". Ditentukan oleh serangkaian pernyataan bersyarat berdasarkan nilai kolom lain. Nilai yang mungkin adalah ALLOW dan BLOCK. Tetapkan ke "VIRTUAL_MACHINE" jika vmw_cluster tidak kosong.
Resource event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
zone_action event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
product_id event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
dst_port event.idm.read_only_udm.target.port Dipetakan dari log perubahan
sent_pkt event.idm.read_only_udm.network.sent_packets Dipetakan dari log perubahan
received_pkt event.idm.read_only_udm.network.received_packets Dipetakan dari log perubahan
sent_byte event.idm.read_only_udm.network.sent_bytes Dipetakan dari log perubahan
received_byte event.idm.read_only_udm.network.received_bytes Dipetakan dari log perubahan
msg1 event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
ip_version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ip_protocol_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ip_protocol_code event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
interface_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
tcp_flags event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
src_zone_value event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
sec_desc event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
Originated_Ip event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
Originated_Ip event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
event_source event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
Resource_Name event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
Universal_Object event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
Severity event.idm.read_only_udm.security_result.severity Dipetakan dari log perubahan
Code event.idm.read_only_udm.security_result.rule_id Dipetakan dari log perubahan
Event_Message event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
Above_supported_instances event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Above_threshold_instances event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Below_threshold_instances event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
supported_compact event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
supported_quadlarge event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
supported_large event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
supported_xlarge event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
action security_result.action_details Dipetakan dari log perubahan
rule_id security_result.rule_id Dipetakan dari log perubahan
network.direction INBOUND Dipetakan dari log perubahan
security_result.action_details ALLOW Dipetakan dari log perubahan
security_result.action_details BLOCK Dipetakan dari log perubahan
metadata.event_type NETWORK_CONNECTION Dipetakan dari log perubahan
unique_id principal.resource.product_object_id Dipetakan dari log perubahan
resource_type principal.resource.sub_type Dipetakan dari log perubahan
_create_user","_last_modified_user principal.user.email_addresses Dipetakan dari log perubahan
action security_result.action Dipetakan dari log perubahan
display_name principal.resource.name Dipetakan dari log perubahan
_last_modified_time principal.resource.attribute.last_update_time Dipetakan dari log perubahan
_create_time principal.resource.attribute.creation_time Dipetakan dari log perubahan
parent_path principal.resource.parent Dipetakan dari log perubahan
id principal.resource.id Dipetakan dari log perubahan
resource_type target.resource.sub_type Dipetakan dari log perubahan
unique_id target.resource.product_object_id Dipetakan dari log perubahan
path target.process.file.full_path Dipetakan dari log perubahan
id target.resource.id Dipetakan dari log perubahan
vmw_host target_details.hostname or target_details.ip Dipetakan dari log perubahan
vmw_vr_ops_clusterrole intermediary.resource.attribute.labels.roles.name Dipetakan dari log perubahan
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId principal.resource.attribute.labels Dipetakan dari log perubahan
tname", "s2comp", "node principal.resource.attribute.labels Dipetakan dari log perubahan
exe target.process.file.full_path Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.