Mengumpulkan log VMware Networking and Security Virtualization (NSX) Manager
Dokumen ini menjelaskan cara menyerap log VMware NSX Manager ke Google Security Operations menggunakan agen Bindplane.
VMware NSX adalah platform virtualisasi dan keamanan jaringan yang menghasilkan pesan syslog untuk peristiwa firewall, aturan firewall terdistribusi, perubahan perutean, log audit, dan peristiwa pengontrol. Parser mengekstrak kolom menggunakan pola grok, penguraian nilai kunci, dan penguraian JSON, lalu memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan lingkungan VMware NSX
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses administratif ke VMware NSX
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_nsx: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_NSX raw_log_field: body service: pipelines: logs/vmware_nsx_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_nsx
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Konfigurasi Syslog untuk NSX Edge
- Login ke vSphere Web Client.
- Buka Networking & Security > NSX Edges.
- Pilih instance NSX Edge tertentu yang ingin Anda konfigurasi.
- Buka Setelan Syslog:
- Untuk NSX 6.4.4 dan yang lebih baru: Manage > Settings > Appliance Settings > Settings > Change Syslog Configuration.
- Untuk NSX 6.4.3 dan yang lebih lama: Manage > Settings > Configuration > Details > Change.
- Konfigurasi detail server syslog:
- Server: Masukkan alamat IP atau nama host server syslog (Bindplane).
- Protocol: Pilih UDP atau TCP (bergantung pada konfigurasi Bindplane Anda).
- Port: Masukkan nomor port (bergantung pada konfigurasi Bindplane Anda).
- Klik Oke untuk menyimpan setelan.
Konfigurasi Syslog untuk NSX Manager
- Login ke antarmuka web NSX Manager dengan kredensial administrator (
https://<NSX-Manager-IP>atauhttps://<NSX-Manager-Hostname>). - Buka Kelola Setelan Peralatan > Umum.
- Klik Edit untuk mengonfigurasi setelan server syslog.
- Masukkan detail server syslog:
- Server: Masukkan alamat IP atau nama host server syslog (Bindplane).
- Protocol: Pilih UDP atau TCP (bergantung pada konfigurasi Bindplane Anda).
- Port: Masukkan nomor port (bergantung pada konfigurasi Bindplane Anda).
- Klik Oke untuk menyimpan setelan.
Konfigurasi Syslog untuk NSX Controller
- Login ke vSphere Web Client.
- Buka Networking & Security > Installation and Upgrade > Management > NSX Controller Nodes.
- Pilih NSX Manager yang mengelola node pengontrol.
- Klik Edit Atribut Pengontrol Umum.
- Dalam dialog Syslog Servers, klik Add:
- Masukkan nama server syslog atau alamat IP.
- Pilih protokol UDP (bergantung pada konfigurasi Bindplane Anda).
- Tetapkan Log Level (misalnya,
INFO).
- Klik Oke untuk menyimpan setelan.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
DST |
event.idm.read_only_udm.target.ip |
Alamat IP tujuan diekstrak dari kolom DST di log mentah. |
ID |
event.idm.read_only_udm.metadata.product_log_id |
ID log produk diekstrak dari kolom ID di log mentah. |
MAC |
event.idm.read_only_udm.principal.mac |
Alamat MAC diekstrak dari kolom MAC di log mentah. |
ModuleName |
event.idm.read_only_udm.metadata.product_event_type |
Jenis peristiwa produk diekstrak dari kolom ModuleName dalam log mentah. |
Operation |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Operasi diekstrak dari kolom Operation dalam log mentah dan ditambahkan sebagai label dengan kunci "Operation". |
PROTO |
event.idm.read_only_udm.network.ip_protocol |
Protokol IP diekstrak dari kolom PROTO di log mentah. |
RES |
event.idm.read_only_udm.target.resource.name |
Nama resource target diekstrak dari kolom RES dalam log mentah. |
SRC |
event.idm.read_only_udm.principal.ip |
Alamat IP sumber diekstrak dari kolom SRC di log mentah. |
SPT |
event.idm.read_only_udm.principal.port |
Port sumber diekstrak dari kolom SPT di log mentah. |
UserName |
event.idm.read_only_udm.principal.user.userid |
ID pengguna diekstrak dari kolom UserName dalam log mentah. |
app_type |
event.idm.read_only_udm.principal.application |
Aplikasi utama diekstrak dari kolom app_type dalam log mentah. |
application |
event.idm.read_only_udm.target.application |
Aplikasi target diekstrak dari kolom application di log mentah. |
audit |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai audit diekstrak dari kolom audit dalam log mentah dan ditambahkan sebagai label dengan kunci "audit". |
cancelTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.last_update_time |
Waktu update terakhir berasal dari kolom cancelTimeUTC di log mentah. |
client |
event.idm.read_only_udm.principal.ip atau event.idm.read_only_udm.principal.administrative_domain |
Jika kolom client adalah alamat IP, kolom tersebut dipetakan ke IP utama. Jika tidak, domain tersebut dipetakan ke domain administratif utama. |
comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai komponen diekstrak dari kolom comp dalam log mentah dan ditambahkan sebagai label dengan kunci "Comp". |
datetime |
event.idm.read_only_udm.metadata.event_timestamp |
Stempel waktu peristiwa diekstrak dari kolom datetime di log mentah. |
description |
event.idm.read_only_udm.metadata.description |
Deskripsi diekstrak dari kolom description di log mentah. |
details |
event.idm.read_only_udm.principal.resource.attribute.labels |
Detail diekstrak dari kolom details di log mentah dan ditambahkan sebagai label. |
direction |
event.idm.read_only_udm.network.direction |
Jika kolom direction adalah "OUT", kolom tersebut dipetakan ke "OUTBOUND". |
dst_ip |
event.idm.read_only_udm.target.ip |
Alamat IP tujuan diekstrak dari kolom dst_ip di log mentah. |
DPT |
event.idm.read_only_udm.target.port |
Port tujuan diekstrak dari kolom DPT di log mentah. |
errorCode |
event.idm.read_only_udm.security_result.detection_fields |
Kode error diekstrak dari kolom errorCode di log mentah dan ditambahkan sebagai kolom deteksi. |
eventType |
event.idm.read_only_udm.metadata.product_event_type |
Jenis peristiwa produk diekstrak dari kolom eventType dalam log mentah. |
filepath |
event.idm.read_only_udm.principal.process.file.full_path |
Jalur file diekstrak dari kolom filepath dalam log mentah. |
hostname |
event.idm.read_only_udm.principal.ip |
Nama host diekstrak dari kolom hostname di log mentah dan, jika berupa alamat IP, dipetakan ke IP utama. |
kv_data |
Berbagai kolom UDM | Pasangan nilai kunci di kv_data dipetakan ke berbagai kolom UDM berdasarkan kuncinya. |
kv_data1 |
Berbagai kolom UDM | Pasangan nilai kunci di kv_data1 dipetakan ke berbagai kolom UDM berdasarkan kuncinya. |
kv_data2 |
Berbagai kolom UDM | Pasangan nilai kunci di kv_data2 dipetakan ke berbagai kolom UDM berdasarkan kuncinya. |
kv_data3 |
Berbagai kolom UDM | Pasangan nilai kunci di kv_data3 dipetakan ke berbagai kolom UDM berdasarkan kuncinya. |
kv_data4 |
Berbagai kolom UDM | Pasangan nilai kunci di kv_data4 dipetakan ke berbagai kolom UDM berdasarkan kuncinya. |
level |
event.idm.read_only_udm.security_result.severity |
Jika kolom level adalah "INFO", kolom tersebut dipetakan ke "INFORMATIONAL". Jika "ERROR", maka akan dipetakan ke "ERROR". |
managedExternally |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai managedExternally diekstrak dari kolom managedExternally dalam log mentah dan ditambahkan sebagai label dengan kunci "managedExternally". |
message |
Berbagai kolom UDM | Kolom pesan diuraikan untuk mengekstrak berbagai kolom UDM. |
message_data |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Data pesan diekstrak dari kolom message_data di log mentah dan ditambahkan sebagai label dengan kunci "message". |
network_status |
event.idm.read_only_udm.additional.fields |
Status jaringan diekstrak dari kolom network_status di log mentah dan ditambahkan sebagai kolom tambahan dengan kunci "Network_Connection_Status". |
new_value |
Berbagai kolom event.idm.read_only_udm.target |
Nilai baru diekstrak dari kolom new_value dalam log mentah dan digunakan untuk mengisi berbagai kolom target. |
node |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai node diekstrak dari kolom node di log mentah dan ditambahkan sebagai label dengan kunci "node". |
old_value |
Berbagai kolom UDM | Nilai lama diekstrak dari kolom old_value dalam log mentah dan digunakan untuk mengisi berbagai kolom UDM. |
payload |
Berbagai kolom UDM | Payload diekstrak dari kolom payload dalam log mentah dan digunakan untuk mengisi berbagai kolom UDM. |
pid |
event.idm.read_only_udm.target.process.pid |
ID proses diekstrak dari kolom pid dalam log mentah. |
reqId |
event.idm.read_only_udm.metadata.product_log_id |
ID log produk diekstrak dari kolom reqId di log mentah. |
resourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
ID objek produk diekstrak dari kolom resourceId di log mentah. |
s2comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai s2comp diekstrak dari kolom s2comp dalam log mentah dan ditambahkan sebagai label dengan kunci "s2comp". |
ses |
event.idm.read_only_udm.network.session_id |
ID sesi diekstrak dari kolom ses di log mentah. |
src_host |
event.idm.read_only_udm.principal.hostname |
Nama host utama diekstrak dari kolom src_host di log mentah. |
src_ip |
event.idm.read_only_udm.principal.ip |
Alamat IP sumber diekstrak dari kolom src_ip di log mentah. |
src_ip1 |
event.idm.read_only_udm.principal.ip |
Alamat IP sumber diekstrak dari kolom src_ip1 di log mentah. |
src_port |
event.idm.read_only_udm.principal.port |
Port sumber diekstrak dari kolom src_port di log mentah. |
startTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.creation_time |
Waktu pembuatan berasal dari kolom startTimeUTC dalam log mentah. |
subcomp |
event.idm.read_only_udm.network.application_protocol atau event.idm.read_only_udm.principal.resource.attribute.labels.value |
Jika kolom subcomp adalah "http", kolom tersebut dipetakan ke "HTTP". Jika tidak, akan ditambahkan sebagai label dengan kunci "Sub Comp". |
tname |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai tname diekstrak dari kolom tname di log mentah dan ditambahkan sebagai label dengan kunci "tname". |
type |
event.idm.read_only_udm.metadata.product_event_type |
Jenis peristiwa produk diekstrak dari kolom type dalam log mentah. |
uid |
event.idm.read_only_udm.principal.user.userid |
ID pengguna diekstrak dari kolom uid dalam log mentah. |
update |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Nilai update diekstrak dari kolom update di log mentah dan ditambahkan sebagai label dengan kunci "update". |
user |
event.idm.read_only_udm.principal.user.user_display_name |
Nama tampilan pengguna diekstrak dari kolom user di log mentah. |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
Nama resource target diekstrak dari kolom vmw_cluster dalam log mentah. |
vmw_datacenter |
event.idm.read_only_udm.target.resource.attribute.labels.value |
Nilai vmw_datacenter diekstrak dari kolom vmw_datacenter dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_datacenter". |
vmw_host |
event.idm.read_only_udm.target.hostname atau event.idm.read_only_udm.target.ip |
Jika kolom vmw_host adalah nama host, kolom tersebut dipetakan ke nama host target. Jika tidak, jika berupa alamat IP, alamat IP tersebut dipetakan ke IP target. |
vmw_object_id |
event.idm.read_only_udm.target.resource.product_object_id |
ID objek produk diekstrak dari kolom vmw_object_id di log mentah. |
vmw_product |
event.idm.read_only_udm.target.application |
Aplikasi target diekstrak dari kolom vmw_product di log mentah. |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
Zona ketersediaan diekstrak dari kolom vmw_vcenter di log mentah. |
vmw_vcenter_id |
event.idm.read_only_udm.target.resource.attribute.labels.value |
Nilai vmw_vcenter_id diekstrak dari kolom vmw_vcenter_id dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vcenter_id". |
vmw_vr_ops_appname |
event.idm.read_only_udm.intermediary.application |
Aplikasi perantara diekstrak dari kolom vmw_vr_ops_appname di log mentah. |
vmw_vr_ops_clustername |
event.idm.read_only_udm.intermediary.resource.name |
Nama resource perantara diekstrak dari kolom vmw_vr_ops_clustername dalam log mentah. |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.intermediary.resource.attribute.roles.name |
Nama peran resource perantara diekstrak dari kolom vmw_vr_ops_clusterrole dalam log mentah. |
vmw_vr_ops_hostname |
event.idm.read_only_udm.intermediary.hostname |
Nama host perantara diekstrak dari kolom vmw_vr_ops_hostname di log mentah. |
vmw_vr_ops_id |
event.idm.read_only_udm.intermediary.resource.product_object_id |
ID objek produk perantara diekstrak dari kolom vmw_vr_ops_id di log mentah. |
vmw_vr_ops_logtype |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
Nilai vmw_vr_ops_logtype diekstrak dari kolom vmw_vr_ops_logtype dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vr_ops_logtype". |
vmw_vr_ops_nodename |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
Nilai vmw_vr_ops_nodename diekstrak dari kolom vmw_vr_ops_nodename dalam log mentah dan ditambahkan sebagai label dengan kunci "vmw_vr_ops_nodename". Ditentukan oleh serangkaian pernyataan bersyarat berdasarkan nilai kolom lain. Nilai yang mungkin adalah USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE, dan GENERIC_EVENT. Dikodekan secara permanen ke "VMWARE_NSX". Dikodekan secara permanen ke "VMWARE_NSX". Dikodekan secara permanen ke "VMWARE_NSX". Disetel ke "AUTHTYPE_UNSPECIFIED" jika Operation adalah "LOGIN" dan target_details tidak kosong, atau jika message berisi "authentication failure" dan application tidak kosong. Disetel ke "SSH" jika PROTO adalah "ssh2", atau disetel ke "HTTP" jika subcomp adalah "http". Ditentukan oleh serangkaian pernyataan bersyarat berdasarkan nilai kolom lain. Nilai yang mungkin adalah ALLOW dan BLOCK. Tetapkan ke "VIRTUAL_MACHINE" jika vmw_cluster tidak kosong. |
Resource |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
zone_action |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
dst_port |
event.idm.read_only_udm.target.port |
Dipetakan dari log perubahan |
sent_pkt |
event.idm.read_only_udm.network.sent_packets |
Dipetakan dari log perubahan |
received_pkt |
event.idm.read_only_udm.network.received_packets |
Dipetakan dari log perubahan |
sent_byte |
event.idm.read_only_udm.network.sent_bytes |
Dipetakan dari log perubahan |
received_byte |
event.idm.read_only_udm.network.received_bytes |
Dipetakan dari log perubahan |
msg1 |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
ip_version |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ip_protocol_type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ip_protocol_code |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
interface_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
tcp_flags |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
src_zone_value |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
sec_desc |
event.idm.read_only_udm.security_result.description |
Dipetakan dari log perubahan |
Originated_Ip |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
Originated_Ip |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
event_source |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
Resource_Name |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
Universal_Object |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
Severity |
event.idm.read_only_udm.security_result.severity |
Dipetakan dari log perubahan |
Code |
event.idm.read_only_udm.security_result.rule_id |
Dipetakan dari log perubahan |
Event_Message |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
Above_supported_instances |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Above_threshold_instances |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Below_threshold_instances |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
supported_compact |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
supported_quadlarge |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
supported_large |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
supported_xlarge |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
action |
security_result.action_details |
Dipetakan dari log perubahan |
rule_id |
security_result.rule_id |
Dipetakan dari log perubahan |
network.direction |
INBOUND |
Dipetakan dari log perubahan |
security_result.action_details |
ALLOW |
Dipetakan dari log perubahan |
security_result.action_details |
BLOCK |
Dipetakan dari log perubahan |
metadata.event_type |
NETWORK_CONNECTION |
Dipetakan dari log perubahan |
unique_id |
principal.resource.product_object_id |
Dipetakan dari log perubahan |
resource_type |
principal.resource.sub_type |
Dipetakan dari log perubahan |
_create_user","_last_modified_user |
principal.user.email_addresses |
Dipetakan dari log perubahan |
action |
security_result.action |
Dipetakan dari log perubahan |
display_name |
principal.resource.name |
Dipetakan dari log perubahan |
_last_modified_time |
principal.resource.attribute.last_update_time |
Dipetakan dari log perubahan |
_create_time |
principal.resource.attribute.creation_time |
Dipetakan dari log perubahan |
parent_path |
principal.resource.parent |
Dipetakan dari log perubahan |
id |
principal.resource.id |
Dipetakan dari log perubahan |
resource_type |
target.resource.sub_type |
Dipetakan dari log perubahan |
unique_id |
target.resource.product_object_id |
Dipetakan dari log perubahan |
path |
target.process.file.full_path |
Dipetakan dari log perubahan |
id |
target.resource.id |
Dipetakan dari log perubahan |
vmw_host |
target_details.hostname or target_details.ip |
Dipetakan dari log perubahan |
vmw_vr_ops_clusterrole |
intermediary.resource.attribute.labels.roles.name |
Dipetakan dari log perubahan |
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId |
principal.resource.attribute.labels |
Dipetakan dari log perubahan |
tname", "s2comp", "node |
principal.resource.attribute.labels |
Dipetakan dari log perubahan |
exe |
target.process.file.full_path |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.