Raccogliere i log di VMware Networking and Security Virtualization (NSX) Manager

Supportato in:

Questo documento spiega come importare i log di VMware NSX Manager in Google Security Operations utilizzando l'agente Bindplane.

VMware NSX è una piattaforma di virtualizzazione e sicurezza di rete che genera messaggi syslog per eventi firewall, regole firewall distribuite, modifiche al routing, log di controllo ed eventi del controller. Il parser estrae i campi utilizzando pattern grok, l'analisi coppia chiave-valore e l'analisi JSON e li mappa al modello dei dati unificato (UDM).

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e l'ambiente VMware NSX
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo a VMware NSX

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_nsx:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_NSX
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_nsx_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_nsx
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurazione di Syslog per NSX Edge

  1. Accedi al client web vSphere.
  2. Vai a Networking & Security > NSX Edges.
  3. Seleziona l'istanza NSX Edge specifica che vuoi configurare.
  4. Vai a Impostazioni Syslog:
    • Per NSX 6.4.4 e versioni successive: Gestisci > Impostazioni > Impostazioni appliance > Impostazioni > Modifica configurazione Syslog.
    • Per NSX 6.4.3 e versioni precedenti: Gestisci > Impostazioni > Configurazione > Dettagli > Modifica.
  5. Configura i dettagli del server syslog:
    • Server: inserisci l'indirizzo IP o il nome host del server syslog (Bindplane).
    • Protocollo: seleziona UDP o TCP (a seconda della configurazione di Bindplane).
    • Porta: inserisci il numero di porta (a seconda della configurazione di Bindplane).
  6. Fai clic su Ok per salvare le impostazioni.

Configurazione di Syslog per NSX Manager

  1. Accedi all'interfaccia web di NSX Manager con le credenziali di amministratore (https://<NSX-Manager-IP> o https://<NSX-Manager-Hostname>).
  2. Vai a Gestisci impostazioni elettrodomestico > Generale.
  3. Fai clic su Modifica per configurare le impostazioni del server syslog.
  4. Inserisci i dettagli del server syslog:
    • Server: inserisci l'indirizzo IP o il nome host del server syslog (Bindplane).
    • Protocollo: seleziona UDP o TCP (a seconda della configurazione di Bindplane).
    • Porta: inserisci il numero di porta (a seconda della configurazione di Bindplane).
  5. Fai clic su Ok per salvare le impostazioni.

Configurazione di Syslog per NSX Controller

  1. Accedi al client web vSphere.
  2. Vai a Networking e sicurezza > Installazione e upgrade > Gestione > Nodi controller NSX.
  3. Seleziona NSX Manager che gestisce i nodi del controller.
  4. Fai clic su Modifica attributi controller comuni.
  5. Nella finestra di dialogo Server syslog, fai clic su Aggiungi:
    • Inserisci il nome o l'indirizzo IP del server syslog.
    • Seleziona il protocollo UDP (a seconda della configurazione di Bindplane).
    • Imposta il livello di log (ad esempio, INFO).
  6. Fai clic su Ok per salvare le impostazioni.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
DST event.idm.read_only_udm.target.ip L'indirizzo IP di destinazione viene estratto dal campo DST nel log non elaborato.
ID event.idm.read_only_udm.metadata.product_log_id L'ID log prodotto viene estratto dal campo ID nel log non elaborato.
MAC event.idm.read_only_udm.principal.mac L'indirizzo MAC viene estratto dal campo MAC nel log non elaborato.
ModuleName event.idm.read_only_udm.metadata.product_event_type Il tipo di evento prodotto viene estratto dal campo ModuleName nel log non elaborato.
Operation event.idm.read_only_udm.principal.resource.attribute.labels.value L'operazione viene estratta dal campo Operation nel log non elaborato e aggiunta come etichetta con la chiave "Operation".
PROTO event.idm.read_only_udm.network.ip_protocol Il protocollo IP viene estratto dal campo PROTO nel log non elaborato.
RES event.idm.read_only_udm.target.resource.name Il nome della risorsa di destinazione viene estratto dal campo RES nel log non elaborato.
SRC event.idm.read_only_udm.principal.ip L'indirizzo IP di origine viene estratto dal campo SRC nel log non elaborato.
SPT event.idm.read_only_udm.principal.port La porta di origine viene estratta dal campo SPT nel log non elaborato.
UserName event.idm.read_only_udm.principal.user.userid L'ID utente viene estratto dal campo UserName nel log non elaborato.
app_type event.idm.read_only_udm.principal.application L'applicazione principale viene estratta dal campo app_type nel log non elaborato.
application event.idm.read_only_udm.target.application L'applicazione di destinazione viene estratta dal campo application nel log non elaborato.
audit event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore di controllo viene estratto dal campo audit nel log non elaborato e aggiunto come etichetta con la chiave "audit".
cancelTimeUTC event.idm.read_only_udm.principal.resource.attribute.last_update_time L'ora dell'ultimo aggiornamento viene ricavata dal campo cancelTimeUTC nel log non elaborato.
client event.idm.read_only_udm.principal.ip o event.idm.read_only_udm.principal.administrative_domain Se il campo client è un indirizzo IP, viene mappato all'IP principale. In caso contrario, viene mappato al dominio amministrativo principale.
comp event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore del componente viene estratto dal campo comp nel log non elaborato e aggiunto come etichetta con la chiave "Comp".
datetime event.idm.read_only_udm.metadata.event_timestamp Il timestamp dell'evento viene estratto dal campo datetime nel log non elaborato.
description event.idm.read_only_udm.metadata.description La descrizione viene estratta dal campo description nel log non elaborato.
details event.idm.read_only_udm.principal.resource.attribute.labels I dettagli vengono estratti dal campo details nel log non elaborato e aggiunti come etichette.
direction event.idm.read_only_udm.network.direction Se il campo direction è "OUT", viene mappato a "OUTBOUND".
dst_ip event.idm.read_only_udm.target.ip L'indirizzo IP di destinazione viene estratto dal campo dst_ip nel log non elaborato.
DPT event.idm.read_only_udm.target.port La porta di destinazione viene estratta dal campo DPT nel log non elaborato.
errorCode event.idm.read_only_udm.security_result.detection_fields Il codice di errore viene estratto dal campo errorCode nel log non elaborato e aggiunto come campo di rilevamento.
eventType event.idm.read_only_udm.metadata.product_event_type Il tipo di evento prodotto viene estratto dal campo eventType nel log non elaborato.
filepath event.idm.read_only_udm.principal.process.file.full_path Il percorso del file viene estratto dal campo filepath nel log non elaborato.
hostname event.idm.read_only_udm.principal.ip Il nome host viene estratto dal campo hostname nel log non elaborato e, se è un indirizzo IP, viene mappato all'IP principale.
kv_data Vari campi UDM Le coppie chiave-valore in kv_data vengono mappate a vari campi UDM in base alle chiavi.
kv_data1 Vari campi UDM Le coppie chiave-valore in kv_data1 vengono mappate a vari campi UDM in base alle chiavi.
kv_data2 Vari campi UDM Le coppie chiave-valore in kv_data2 vengono mappate a vari campi UDM in base alle chiavi.
kv_data3 Vari campi UDM Le coppie chiave-valore in kv_data3 vengono mappate a vari campi UDM in base alle chiavi.
kv_data4 Vari campi UDM Le coppie chiave-valore in kv_data4 vengono mappate a vari campi UDM in base alle chiavi.
level event.idm.read_only_udm.security_result.severity Se il campo level è "INFO", viene mappato su "INFORMATIONAL". Se è "ERROR", viene mappato su "ERROR".
managedExternally event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore managedExternally viene estratto dal campo managedExternally nel log non elaborato e aggiunto come etichetta con la chiave "managedExternally".
message Vari campi UDM Il campo del messaggio viene analizzato per estrarre vari campi UDM.
message_data event.idm.read_only_udm.principal.resource.attribute.labels.value I dati del messaggio vengono estratti dal campo message_data nel log non elaborato e aggiunti come etichetta con la chiave "message".
network_status event.idm.read_only_udm.additional.fields Lo stato della rete viene estratto dal campo network_status nel log non elaborato e aggiunto come campo aggiuntivo con la chiave "Network_Connection_Status".
new_value Vari campi event.idm.read_only_udm.target Il nuovo valore viene estratto dal campo new_value nel log non elaborato e utilizzato per compilare vari campi di destinazione.
node event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore del nodo viene estratto dal campo node nel log non elaborato e aggiunto come etichetta con la chiave "node".
old_value Vari campi UDM Il valore precedente viene estratto dal campo old_value nel log non elaborato e utilizzato per compilare vari campi UDM.
payload Vari campi UDM Il payload viene estratto dal campo payload nel log non elaborato e utilizzato per compilare vari campi UDM.
pid event.idm.read_only_udm.target.process.pid L'ID processo viene estratto dal campo pid nel log non elaborato.
reqId event.idm.read_only_udm.metadata.product_log_id L'ID log prodotto viene estratto dal campo reqId nel log non elaborato.
resourceId event.idm.read_only_udm.principal.resource.product_object_id L'ID oggetto prodotto viene estratto dal campo resourceId nel log non elaborato.
s2comp event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore s2comp viene estratto dal campo s2comp nel log non elaborato e aggiunto come etichetta con la chiave "s2comp".
ses event.idm.read_only_udm.network.session_id L'ID sessione viene estratto dal campo ses nel log non elaborato.
src_host event.idm.read_only_udm.principal.hostname Il nome host dell'entità viene estratto dal campo src_host nel log non elaborato.
src_ip event.idm.read_only_udm.principal.ip L'indirizzo IP di origine viene estratto dal campo src_ip nel log non elaborato.
src_ip1 event.idm.read_only_udm.principal.ip L'indirizzo IP di origine viene estratto dal campo src_ip1 nel log non elaborato.
src_port event.idm.read_only_udm.principal.port La porta di origine viene estratta dal campo src_port nel log non elaborato.
startTimeUTC event.idm.read_only_udm.principal.resource.attribute.creation_time L'ora di creazione è derivata dal campo startTimeUTC nel log non elaborato.
subcomp event.idm.read_only_udm.network.application_protocol o event.idm.read_only_udm.principal.resource.attribute.labels.value Se il campo subcomp è "http", viene mappato su "HTTP". In caso contrario, viene aggiunto come etichetta con la chiave "Sub Comp".
tname event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore tname viene estratto dal campo tname nel log non elaborato e aggiunto come etichetta con la chiave "tname".
type event.idm.read_only_udm.metadata.product_event_type Il tipo di evento prodotto viene estratto dal campo type nel log non elaborato.
uid event.idm.read_only_udm.principal.user.userid L'ID utente viene estratto dal campo uid nel log non elaborato.
update event.idm.read_only_udm.principal.resource.attribute.labels.value Il valore di aggiornamento viene estratto dal campo update nel log non elaborato e aggiunto come etichetta con la chiave "update".
user event.idm.read_only_udm.principal.user.user_display_name Il nome visualizzato dell'utente viene estratto dal campo user nel log non elaborato.
vmw_cluster event.idm.read_only_udm.target.resource.name Il nome della risorsa di destinazione viene estratto dal campo vmw_cluster nel log non elaborato.
vmw_datacenter event.idm.read_only_udm.target.resource.attribute.labels.value Il valore vmw_datacenter viene estratto dal campo vmw_datacenter nel log non elaborato e aggiunto come etichetta con la chiave "vmw_datacenter".
vmw_host event.idm.read_only_udm.target.hostname o event.idm.read_only_udm.target.ip Se il campo vmw_host è un nome host, viene mappato al nome host di destinazione. In caso contrario, se si tratta di un indirizzo IP, viene mappato all'IP di destinazione.
vmw_object_id event.idm.read_only_udm.target.resource.product_object_id L'ID oggetto prodotto viene estratto dal campo vmw_object_id nel log non elaborato.
vmw_product event.idm.read_only_udm.target.application L'applicazione di destinazione viene estratta dal campo vmw_product nel log non elaborato.
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone La zona di disponibilità viene estratta dal campo vmw_vcenter nel log non elaborato.
vmw_vcenter_id event.idm.read_only_udm.target.resource.attribute.labels.value Il valore vmw_vcenter_id viene estratto dal campo vmw_vcenter_id nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vcenter_id".
vmw_vr_ops_appname event.idm.read_only_udm.intermediary.application L'applicazione intermediaria viene estratta dal campo vmw_vr_ops_appname nel log non elaborato.
vmw_vr_ops_clustername event.idm.read_only_udm.intermediary.resource.name Il nome della risorsa intermediaria viene estratto dal campo vmw_vr_ops_clustername nel log non elaborato.
vmw_vr_ops_clusterrole event.idm.read_only_udm.intermediary.resource.attribute.roles.name Il nome del ruolo della risorsa intermediaria viene estratto dal campo vmw_vr_ops_clusterrole nel log non elaborato.
vmw_vr_ops_hostname event.idm.read_only_udm.intermediary.hostname Il nome host intermedio viene estratto dal campo vmw_vr_ops_hostname nel log non elaborato.
vmw_vr_ops_id event.idm.read_only_udm.intermediary.resource.product_object_id L'ID oggetto prodotto intermedio viene estratto dal campo vmw_vr_ops_id nel log non elaborato.
vmw_vr_ops_logtype event.idm.read_only_udm.intermediary.resource.attribute.labels.value Il valore vmw_vr_ops_logtype viene estratto dal campo vmw_vr_ops_logtype nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vr_ops_logtype".
vmw_vr_ops_nodename event.idm.read_only_udm.intermediary.resource.attribute.labels.value Il valore vmw_vr_ops_nodename viene estratto dal campo vmw_vr_ops_nodename nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vr_ops_nodename". Determinati da una serie di istruzioni condizionali basate sui valori di altri campi. I valori possibili sono USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE e GENERIC_EVENT. Codificato in modo permanente su "VMWARE_NSX". Codificato in modo permanente su "VMWARE_NSX". Codificato in modo permanente su "VMWARE_NSX". Impostato su "AUTHTYPE_UNSPECIFIED" se Operation è "LOGIN" e target_details non è vuoto oppure se message contiene "authentication failure" e application non è vuoto. Imposta "SSH" se PROTO è "ssh2" o "HTTP" se subcomp è "http". Determinati da una serie di istruzioni condizionali basate sui valori di altri campi. I valori possibili sono ALLOW e BLOCK. Imposta "VIRTUAL_MACHINE" se vmw_cluster non è vuoto.
Resource event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
zone_action event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
product_id event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
dst_port event.idm.read_only_udm.target.port Mappato dal log delle modifiche
sent_pkt event.idm.read_only_udm.network.sent_packets Mappato dal log delle modifiche
received_pkt event.idm.read_only_udm.network.received_packets Mappato dal log delle modifiche
sent_byte event.idm.read_only_udm.network.sent_bytes Mappato dal log delle modifiche
received_byte event.idm.read_only_udm.network.received_bytes Mappato dal log delle modifiche
msg1 event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
ip_version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ip_protocol_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ip_protocol_code event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
interface_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tcp_flags event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
src_zone_value event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
sec_desc event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
Originated_Ip event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
Originated_Ip event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
event_source event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
Resource_Name event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
Universal_Object event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
Severity event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
Code event.idm.read_only_udm.security_result.rule_id Mappato dal log delle modifiche
Event_Message event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
Above_supported_instances event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Above_threshold_instances event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Below_threshold_instances event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
supported_compact event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
supported_quadlarge event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
supported_large event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
supported_xlarge event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
action security_result.action_details Mappato dal log delle modifiche
rule_id security_result.rule_id Mappato dal log delle modifiche
network.direction INBOUND Mappato dal log delle modifiche
security_result.action_details ALLOW Mappato dal log delle modifiche
security_result.action_details BLOCK Mappato dal log delle modifiche
metadata.event_type NETWORK_CONNECTION Mappato dal log delle modifiche
unique_id principal.resource.product_object_id Mappato dal log delle modifiche
resource_type principal.resource.sub_type Mappato dal log delle modifiche
_create_user","_last_modified_user principal.user.email_addresses Mappato dal log delle modifiche
action security_result.action Mappato dal log delle modifiche
display_name principal.resource.name Mappato dal log delle modifiche
_last_modified_time principal.resource.attribute.last_update_time Mappato dal log delle modifiche
_create_time principal.resource.attribute.creation_time Mappato dal log delle modifiche
parent_path principal.resource.parent Mappato dal log delle modifiche
id principal.resource.id Mappato dal log delle modifiche
resource_type target.resource.sub_type Mappato dal log delle modifiche
unique_id target.resource.product_object_id Mappato dal log delle modifiche
path target.process.file.full_path Mappato dal log delle modifiche
id target.resource.id Mappato dal log delle modifiche
vmw_host target_details.hostname or target_details.ip Mappato dal log delle modifiche
vmw_vr_ops_clusterrole intermediary.resource.attribute.labels.roles.name Mappato dal log delle modifiche
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId principal.resource.attribute.labels Mappato dal log delle modifiche
tname", "s2comp", "node principal.resource.attribute.labels Mappato dal log delle modifiche
exe target.process.file.full_path Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.