VMware ネットワーキングとセキュリティ仮想化(NSX)マネージャーのログを収集する
このドキュメントでは、Bindplane エージェントを使用して VMware NSX Manager ログを Google Security Operations に取り込む方法について説明します。
VMware NSX は、ファイアウォール イベント、分散ファイアウォール ルール、ルーティングの変更、監査ログ、コントローラ イベントの syslog メッセージを生成するネットワーク仮想化およびセキュリティ プラットフォームです。パーサーは、grok パターン、Key-Value 解析、JSON 解析を使用してフィールドを抽出し、統合データモデル(UDM)にマッピングします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと VMware NSX 環境間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- VMware NSX への管理者権限
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [コレクション エージェント] に移動します。
取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_nsx: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_NSX raw_log_field: body service: pipelines: logs/vmware_nsx_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_nsx
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: リッスンする IP アドレスとポート:- すべてのインターフェースでリッスンする
0.0.0.0(推奨) - ポート
514は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは1514を使用します)。
- すべてのインターフェースでリッスンする
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps コンソールからコピーしたお客様 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
NSX Edge の syslog 構成
- vSphere Web Client にログインします。
- [Networking & Security] > [NSX Edges] に移動します。
- 構成する特定の NSX Edge インスタンスを選択します。
- [Syslog Settings](Syslog 設定)に移動します。
- NSX 6.4.4 以降の場合: [Manage] > [Settings] > [Appliance Settings] > [Settings] > [Change Syslog Configuration]。
- NSX 6.4.3 以前の場合: [Manage] > [Settings] > [Configuration] > [Details] > [Change]。
- syslog サーバーの詳細を構成します。
- サーバー: Syslog サーバー(Bindplane)の IP アドレスまたはホスト名を入力します。
- プロトコル: UDP または TCP を選択します(Bindplane の構成によって異なります)。
- ポート: ポート番号を入力します(Bindplane の構成によって異なります)。
- [OK] をクリックして設定を保存します。
NSX Manager の syslog 構成
- 管理者認証情報(
https://<NSX-Manager-IP>またはhttps://<NSX-Manager-Hostname>)を使用して NSX Manager ウェブ インターフェースにログインします。 - [アプライアンス設定の管理] > [全般] に移動します。
- [編集] をクリックして、Syslog サーバーの設定を構成します。
- syslog サーバーの詳細を入力します。
- サーバー: Syslog サーバー(Bindplane)の IP アドレスまたはホスト名を入力します。
- プロトコル: UDP または TCP を選択します(Bindplane の構成によって異なります)。
- ポート: ポート番号を入力します(Bindplane の構成によって異なります)。
- [OK] をクリックして設定を保存します。
NSX Controller の syslog 構成
- vSphere Web Client にログインします。
- [Networking & Security] > [Installation and Upgrade] > [Management] > [NSX Controller Nodes] に移動します。
- コントローラ ノードを管理する NSX Manager を選択します。
- [Common Controller Attributes Edit] をクリックします。
- [Syslog Servers] ダイアログで、[Add] をクリックします。
- Syslog サーバーの名前または IP アドレスを入力します。
- UDP プロトコルを選択します(Bindplane の構成によって異なります)。
- [ログレベル] を設定します(例:
INFO)。
- [OK] をクリックして設定を保存します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
DST |
event.idm.read_only_udm.target.ip |
宛先 IP アドレスは、未加工ログの DST フィールドから抽出されます。 |
ID |
event.idm.read_only_udm.metadata.product_log_id |
プロダクトログ ID は、未加工ログの ID フィールドから抽出されます。 |
MAC |
event.idm.read_only_udm.principal.mac |
MAC アドレスは、未加工ログの MAC フィールドから抽出されます。 |
ModuleName |
event.idm.read_only_udm.metadata.product_event_type |
プロダクト イベントのタイプは、未加工ログの ModuleName フィールドから抽出されます。 |
Operation |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
オペレーションは未加工ログの Operation フィールドから抽出され、キー「Operation」のラベルとして追加されます。 |
PROTO |
event.idm.read_only_udm.network.ip_protocol |
IP プロトコルは、未加工ログの PROTO フィールドから抽出されます。 |
RES |
event.idm.read_only_udm.target.resource.name |
ターゲット リソース名は、未加工ログの RES フィールドから抽出されます。 |
SRC |
event.idm.read_only_udm.principal.ip |
送信元 IP アドレスは、未加工ログの SRC フィールドから抽出されます。 |
SPT |
event.idm.read_only_udm.principal.port |
送信元ポートは、未加工ログの SPT フィールドから抽出されます。 |
UserName |
event.idm.read_only_udm.principal.user.userid |
ユーザー ID は、未加工ログの UserName フィールドから抽出されます。 |
app_type |
event.idm.read_only_udm.principal.application |
プリンシパル アプリケーションは、未加工ログの app_type フィールドから抽出されます。 |
application |
event.idm.read_only_udm.target.application |
ターゲット アプリケーションは、未加工ログの application フィールドから抽出されます。 |
audit |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
監査値は、未加工ログの audit フィールドから抽出され、キー「audit」のラベルとして追加されます。 |
cancelTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.last_update_time |
最終更新時刻は、未加工ログの cancelTimeUTC フィールドから取得されます。 |
client |
event.idm.read_only_udm.principal.ip または event.idm.read_only_udm.principal.administrative_domain |
client フィールドが IP アドレスの場合、プリンシパル IP にマッピングされます。それ以外の場合は、プリンシパル管理ドメインにマッピングされます。 |
comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
コンポーネントの値は、未加工ログの comp フィールドから抽出され、キー「Comp」のラベルとして追加されます。 |
datetime |
event.idm.read_only_udm.metadata.event_timestamp |
イベントのタイムスタンプは、未加工ログの datetime フィールドから抽出されます。 |
description |
event.idm.read_only_udm.metadata.description |
説明は、未加工ログの description フィールドから抽出されます。 |
details |
event.idm.read_only_udm.principal.resource.attribute.labels |
詳細は未加工ログの details フィールドから抽出され、ラベルとして追加されます。 |
direction |
event.idm.read_only_udm.network.direction |
direction フィールドが「OUT」の場合、「OUTBOUND」にマッピングされます。 |
dst_ip |
event.idm.read_only_udm.target.ip |
宛先 IP アドレスは、未加工ログの dst_ip フィールドから抽出されます。 |
DPT |
event.idm.read_only_udm.target.port |
宛先ポートは、未加工ログの DPT フィールドから抽出されます。 |
errorCode |
event.idm.read_only_udm.security_result.detection_fields |
エラーコードは、未加工ログの errorCode フィールドから抽出され、検出フィールドとして追加されます。 |
eventType |
event.idm.read_only_udm.metadata.product_event_type |
プロダクト イベントのタイプは、未加工ログの eventType フィールドから抽出されます。 |
filepath |
event.idm.read_only_udm.principal.process.file.full_path |
ファイルパスは、未加工ログの filepath フィールドから抽出されます。 |
hostname |
event.idm.read_only_udm.principal.ip |
ホスト名は未加工ログの hostname フィールドから抽出され、IP アドレスの場合はプリンシパル IP にマッピングされます。 |
kv_data |
さまざまな UDM フィールド | kv_data の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。 |
kv_data1 |
さまざまな UDM フィールド | kv_data1 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。 |
kv_data2 |
さまざまな UDM フィールド | kv_data2 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。 |
kv_data3 |
さまざまな UDM フィールド | kv_data3 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。 |
kv_data4 |
さまざまな UDM フィールド | kv_data4 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。 |
level |
event.idm.read_only_udm.security_result.severity |
level フィールドが「INFO」の場合、「INFORMATIONAL」にマッピングされます。「ERROR」の場合は「ERROR」にマッピングされます。 |
managedExternally |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
managedExternally の値は、未加工ログの managedExternally フィールドから抽出され、キー「managedExternally」のラベルとして追加されます。 |
message |
さまざまな UDM フィールド | メッセージ フィールドが解析され、さまざまな UDM フィールドが抽出されます。 |
message_data |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
メッセージ データは未加工ログの message_data フィールドから抽出され、キー「message」のラベルとして追加されます。 |
network_status |
event.idm.read_only_udm.additional.fields |
ネットワーク ステータスは、未加工ログの network_status フィールドから抽出され、キー「Network_Connection_Status」の追加フィールドとして追加されます。 |
new_value |
さまざまな event.idm.read_only_udm.target フィールド |
新しい値は、未加工ログの new_value フィールドから抽出され、さまざまなターゲット フィールドの入力に使用されます。 |
node |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
ノード値は、未加工ログの node フィールドから抽出され、キー「node」を持つラベルとして追加されます。 |
old_value |
さまざまな UDM フィールド | 古い値は未加工ログの old_value フィールドから抽出され、さまざまな UDM フィールドに値を設定するために使用されます。 |
payload |
さまざまな UDM フィールド | ペイロードは未加工ログの payload フィールドから抽出され、さまざまな UDM フィールドに値を設定するために使用されます。 |
pid |
event.idm.read_only_udm.target.process.pid |
プロセス ID は、未加工ログの pid フィールドから抽出されます。 |
reqId |
event.idm.read_only_udm.metadata.product_log_id |
プロダクトログ ID は、未加工ログの reqId フィールドから抽出されます。 |
resourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
プロダクト オブジェクト ID は、未加工ログの resourceId フィールドから抽出されます。 |
s2comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
s2comp 値は、未加工ログの s2comp フィールドから抽出され、キー「s2comp」のラベルとして追加されます。 |
ses |
event.idm.read_only_udm.network.session_id |
セッション ID は、未加工ログの ses フィールドから抽出されます。 |
src_host |
event.idm.read_only_udm.principal.hostname |
プリンシパル ホスト名は、未加工ログの src_host フィールドから抽出されます。 |
src_ip |
event.idm.read_only_udm.principal.ip |
送信元 IP アドレスは、未加工ログの src_ip フィールドから抽出されます。 |
src_ip1 |
event.idm.read_only_udm.principal.ip |
送信元 IP アドレスは、未加工ログの src_ip1 フィールドから抽出されます。 |
src_port |
event.idm.read_only_udm.principal.port |
送信元ポートは、未加工ログの src_port フィールドから抽出されます。 |
startTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.creation_time |
作成時間は、未加工ログの startTimeUTC フィールドから取得されます。 |
subcomp |
event.idm.read_only_udm.network.application_protocol または event.idm.read_only_udm.principal.resource.attribute.labels.value |
subcomp フィールドが「http」の場合、「HTTP」にマッピングされます。それ以外の場合は、キー「Sub Comp」のラベルとして追加されます。 |
tname |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
tname 値は、未加工ログの tname フィールドから抽出され、キー「tname」のラベルとして追加されます。 |
type |
event.idm.read_only_udm.metadata.product_event_type |
プロダクト イベントのタイプは、未加工ログの type フィールドから抽出されます。 |
uid |
event.idm.read_only_udm.principal.user.userid |
ユーザー ID は、未加工ログの uid フィールドから抽出されます。 |
update |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
更新値は、未加工ログの update フィールドから抽出され、キー「update」のラベルとして追加されます。 |
user |
event.idm.read_only_udm.principal.user.user_display_name |
ユーザーの表示名は、未加工ログの user フィールドから抽出されます。 |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
ターゲット リソース名は、未加工ログの vmw_cluster フィールドから抽出されます。 |
vmw_datacenter |
event.idm.read_only_udm.target.resource.attribute.labels.value |
vmw_datacenter 値は、未加工ログの vmw_datacenter フィールドから抽出され、キー「vmw_datacenter」のラベルとして追加されます。 |
vmw_host |
event.idm.read_only_udm.target.hostname または event.idm.read_only_udm.target.ip |
vmw_host フィールドがホスト名の場合、ターゲット ホスト名にマッピングされます。それ以外の場合で、IP アドレスの場合は、ターゲット IP にマッピングされます。 |
vmw_object_id |
event.idm.read_only_udm.target.resource.product_object_id |
プロダクト オブジェクト ID は、未加工ログの vmw_object_id フィールドから抽出されます。 |
vmw_product |
event.idm.read_only_udm.target.application |
ターゲット アプリケーションは、未加工ログの vmw_product フィールドから抽出されます。 |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
アベイラビリティ ゾーンは、未加工ログの vmw_vcenter フィールドから抽出されます。 |
vmw_vcenter_id |
event.idm.read_only_udm.target.resource.attribute.labels.value |
vmw_vcenter_id 値は、未加工ログの vmw_vcenter_id フィールドから抽出され、キー「vmw_vcenter_id」のラベルとして追加されます。 |
vmw_vr_ops_appname |
event.idm.read_only_udm.intermediary.application |
中間アプリケーションは、未加工ログの vmw_vr_ops_appname フィールドから抽出されます。 |
vmw_vr_ops_clustername |
event.idm.read_only_udm.intermediary.resource.name |
仲介リソース名は、未加工ログの vmw_vr_ops_clustername フィールドから抽出されます。 |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.intermediary.resource.attribute.roles.name |
仲介リソースのロール名は、未加工ログの vmw_vr_ops_clusterrole フィールドから抽出されます。 |
vmw_vr_ops_hostname |
event.idm.read_only_udm.intermediary.hostname |
仲介ホスト名は、未加工ログの vmw_vr_ops_hostname フィールドから抽出されます。 |
vmw_vr_ops_id |
event.idm.read_only_udm.intermediary.resource.product_object_id |
仲介プロダクト オブジェクト ID は、未加工ログの vmw_vr_ops_id フィールドから抽出されます。 |
vmw_vr_ops_logtype |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
vmw_vr_ops_logtype 値は、未加工ログの vmw_vr_ops_logtype フィールドから抽出され、キー「vmw_vr_ops_logtype」のラベルとして追加されます。 |
vmw_vr_ops_nodename |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
vmw_vr_ops_nodename 値は、未加工ログの vmw_vr_ops_nodename フィールドから抽出され、キー「vmw_vr_ops_nodename」のラベルとして追加されます。他のフィールドの値に基づく一連の条件文によって決定されます。有効な値は、USER_LOGIN、NETWORK_CONNECTION、STATUS_UPDATE、GENERIC_EVENT です。「VMWARE_NSX」にハードコードされます。「VMWARE_NSX」にハードコードされます。「VMWARE_NSX」にハードコードされます。Operation が「LOGIN」で target_details が空でない場合、または message に「authentication failure」が含まれていて application が空でない場合は、「AUTHTYPE_UNSPECIFIED」に設定します。PROTO が「ssh2」の場合は「SSH」に設定し、subcomp が「http」の場合は「HTTP」に設定します。他のフィールドの値に基づく一連の条件文によって決定されます。有効な値は ALLOW と BLOCK です。vmw_cluster が空でない場合は、「VIRTUAL_MACHINE」に設定します。 |
Resource |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
zone_action |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
dst_port |
event.idm.read_only_udm.target.port |
変更履歴からマッピング |
sent_pkt |
event.idm.read_only_udm.network.sent_packets |
変更履歴からマッピング |
received_pkt |
event.idm.read_only_udm.network.received_packets |
変更履歴からマッピング |
sent_byte |
event.idm.read_only_udm.network.sent_bytes |
変更履歴からマッピング |
received_byte |
event.idm.read_only_udm.network.received_bytes |
変更履歴からマッピング |
msg1 |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
ip_version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ip_protocol_type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ip_protocol_code |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
interface_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tcp_flags |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
src_zone_value |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
sec_desc |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
Originated_Ip |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
Originated_Ip |
event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
event_source |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
Resource_Name |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
Universal_Object |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
Severity |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
Code |
event.idm.read_only_udm.security_result.rule_id |
変更履歴からマッピング |
Event_Message |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
Above_supported_instances |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Above_threshold_instances |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Below_threshold_instances |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
supported_compact |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
supported_quadlarge |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
supported_large |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
supported_xlarge |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
action |
security_result.action_details |
変更履歴からマッピング |
rule_id |
security_result.rule_id |
変更履歴からマッピング |
network.direction |
INBOUND |
変更履歴からマッピング |
security_result.action_details |
ALLOW |
変更履歴からマッピング |
security_result.action_details |
BLOCK |
変更履歴からマッピング |
metadata.event_type |
NETWORK_CONNECTION |
変更履歴からマッピング |
unique_id |
principal.resource.product_object_id |
変更履歴からマッピング |
resource_type |
principal.resource.sub_type |
変更履歴からマッピング |
_create_user","_last_modified_user |
principal.user.email_addresses |
変更履歴からマッピング |
action |
security_result.action |
変更履歴からマッピング |
display_name |
principal.resource.name |
変更履歴からマッピング |
_last_modified_time |
principal.resource.attribute.last_update_time |
変更履歴からマッピング |
_create_time |
principal.resource.attribute.creation_time |
変更履歴からマッピング |
parent_path |
principal.resource.parent |
変更履歴からマッピング |
id |
principal.resource.id |
変更履歴からマッピング |
resource_type |
target.resource.sub_type |
変更履歴からマッピング |
unique_id |
target.resource.product_object_id |
変更履歴からマッピング |
path |
target.process.file.full_path |
変更履歴からマッピング |
id |
target.resource.id |
変更履歴からマッピング |
vmw_host |
target_details.hostname or target_details.ip |
変更履歴からマッピング |
vmw_vr_ops_clusterrole |
intermediary.resource.attribute.labels.roles.name |
変更履歴からマッピング |
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId |
principal.resource.attribute.labels |
変更履歴からマッピング |
tname", "s2comp", "node |
principal.resource.attribute.labels |
変更履歴からマッピング |
exe |
target.process.file.full_path |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。