VMware Aria Suite-Logs (früher VMware vRealize Suite) erfassen

Unterstützt in:

In dieser Anleitung wird beschrieben, wie Sie VMware Aria Suite-Logs (früher VMware vRealize Suite) mit Bindplane in Google Security Operations aufnehmen.

Die VMware Aria Suite (früher VMware vRealize Suite, jetzt als Teil von VMware Cloud Foundation und vSphere Foundation verfügbar) ist eine Cloud-Management-Plattform, die Betriebsmanagement, Automatisierung, Protokollanalyse und Netzwerktransparenz für Hybrid- und Multi-Cloud-Umgebungen bietet. Der Parser extrahiert Felder aus Syslog-Nachrichten mithilfe von Grok-Mustern basierend auf dem Feld msg_type, ordnet sie dem Unified Data Model (UDM) zu und reichert die Daten mit Netzwerkinformationen, Nutzerdetails und Ressourcenattributen an.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und der VMware Aria Suite-Umgebung
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf VMware Aria Operations (oder VMware Aria Suite)

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_vrealize:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_VREALIZE
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_vrealize_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_vrealize
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf dem gelauscht werden soll:

      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:

      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde

    • endpoint: Regionale Endpunkt-URL:

      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

      sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung in VMware Aria Operations konfigurieren

  1. Melden Sie sich in der VMware Aria Operations-Web-UI an.
  2. Gehen Sie zu Verwaltung> Verwaltung> Ausgehende Einstellungen.
  3. Klicken Sie auf Hinzufügen.
  4. Wählen Sie im Drop-down-Menü Plug-in-Typ die Option Syslog aus.
  5. Geben Sie die folgenden Konfigurationsdetails an:

    • Instanzname: Geben Sie einen eindeutigen Namen ein, um das Syslog-Ziel zu identifizieren (z. B. Chronicle-Bindplane).
    • Knoten: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein.
    • Protokoll: Wählen Sie UDP aus.
  6. Klicken Sie auf Test, um die Verbindung zum BindPlane-Agent zu prüfen.

  7. Klicken Sie auf Speichern, um die Einstellungen für ausgehende Syslog-Nachrichten zu übernehmen.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
actorDomain principal.hostname Der Wert von „actorDomain“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
actorId principal.resource.attribute.labels.key Der String „actorId“ wird dem Schlüssel zugewiesen.
actorId principal.resource.attribute.labels.value Der Wert von „actorId“ aus dem Rohlog wird dem Wert zugewiesen.
actorId additional.fields.key Der String „actorId“ wird dem Schlüssel zugewiesen.
actorId additional.fields.value.string_value Der Wert von „actorId“ aus dem Rohlog wird dem Wert zugewiesen.
actorUserName principal.user.userid Der Wert von „actorUserName“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
actorUuid principal.resource.attribute.labels.key Der Schlüssel wird dem String „actorUuid“ zugewiesen.
actorUuid principal.resource.attribute.labels.value Der Wert von „actorUuid“ aus dem Rohlog wird dem Wert zugewiesen.
actorUuid additional.fields.key Der Schlüssel wird dem String „actorUuid“ zugewiesen.
actorUuid additional.fields.value.string_value Der Wert von „actorUuid“ aus dem Rohlog wird dem Wert zugewiesen.
all_request_headers.sec-ch-ua-platform principal.platform Der Wert wird aus „all_request_headers.sec-ch-ua-platform“ abgeleitet. Wenn der Wert „win“ oder „windows“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „WINDOWS“. Wenn der Wert „Mac“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „MAC“. Wenn der Wert „lin“ oder „linux“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „LINUX“.
all_request_headers.X-Requested-With network.application_protocol Wenn der Wert „http“ enthält (Groß-/Kleinschreibung wird nicht berücksichtigt), wird er auf „HTTP“ festgelegt.
automation_tag metadata.product_event_type Der Wert von „automation_tag“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
client_ip principal.ip Der Wert von „client_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
client_src_port principal.port Der Wert von „client_src_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
comp about.resource.attribute.labels.key Dem Schlüssel wird der String „Component“ zugewiesen.
comp about.resource.attribute.labels.value Der Wert von „comp“ aus dem Rohlog wird dem Wert zugewiesen.
compression additional.fields.key Dem Schlüssel wird der String „compression“ zugewiesen.
compression additional.fields.value.string_value Der Wert der Komprimierung aus dem Rohlog wird dem Wert zugewiesen.
data about.resource.attribute.labels.key Die Logik hängt von „msg_type“ ab. Wenn „msg_type“ „Vpxa“, „Hostd“ oder „VSANMGMTSVC“ ist, wird das Datenfeld mithilfe von Schlüssel/Wert-Paaren geparst und bestimmte Schlüssel (z. B. „opID“, „sub“) werden „about.resource.attribute.labels“ zugeordnet. Wenn msg_type „SWITCHING“, „FABRIC“, „MONITORING“, „SYSTEM“, „ROUTING“, „LOAD“, „nsx“, „nestdb“, „cfgAgent“, „NSX“ oder „NSXV“ ist, wird das Datenfeld nach Schlüsseln wie „comp“, „subcomp“ und „s2comp“ durchsucht, die dann „about.resource.attribute.labels“ zugeordnet werden.
data about.resource.attribute.labels.value Siehe Logik für about.resource.attribute.labels.key.
data security_result.description Wenn msg_type „Vpxa“, „Hostd“ oder „VSANMGMTSVC“ ist und nach dem Parsen von Daten nach Schlüssel/Wert-Paaren ein msg-Feld vorhanden ist, wird sein Wert security_result.description zugewiesen.
description security_result.description Wenn das Beschreibungsfeld im Rohlog vorhanden ist, wird sein Wert dem UDM-Feld zugeordnet.
deviceId principal.resource.attribute.labels.key Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen.
deviceId principal.resource.attribute.labels.value Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen.
deviceId additional.fields.key Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen.
deviceId additional.fields.value.string_value Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen.
direction network.direction Wenn der Wert „OUT“ ist, wird er „OUTBOUND“ zugeordnet. Wenn es „IN“ ist, wird es „INBOUND“ zugeordnet.
dst_ip target.ip Der Wert von „dst_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
dst_port target.port Der Wert von „dst_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
event_source principal.url Der Wert von „event_source“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.key Dem Schlüssel wird der String „headers_received_from_server.Access-Control-Allow-Origin“ zugewiesen.
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.value Der Wert von „headers_received_from_server.Access-Control-Allow-Origin“ aus dem Rohlog wird dem Wert zugewiesen.
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.key Die Zeichenfolge „headers_received_from_server.Content-Security-Policy“ wird dem Schlüssel zugewiesen.
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.value Der Wert von „headers_received_from_server.Content-Security-Policy“ aus dem Rohlog wird dem Wert zugewiesen.
headers_received_from_server.Cookie target.resource.attribute.labels.key Dem Schlüssel wird der String „headers_received_from_server.Cookie“ zugewiesen.
headers_received_from_server.Cookie target.resource.attribute.labels.value Der Wert von „headers_sent_to_server.Cookie“ aus dem Rohlog wird dem Wert zugewiesen.
headers_received_from_server.set-cookie target.resource.attribute.labels.key Dem Schlüssel wird der String „headers_received_from_server.set-cookie“ zugewiesen.
headers_received_from_server.set-cookie target.resource.attribute.labels.value Der Wert von „headers_received_from_server.set-cookie“ aus dem Rohlog wird dem Wert zugewiesen.
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.key Dem Schlüssel wird der String „headers_sent_to_server.sec-ch-ua“ zugewiesen.
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.value Der Wert von „headers_sent_to_server.sec-ch-ua“ aus dem Rohlog wird dem Wert zugewiesen.
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.key Dem Schlüssel wird der String „headers_sent_to_server.X-CSRF-TOKEN“ zugewiesen.
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.value Der Wert von „headers_sent_to_server.X-CSRF-TOKEN“ aus dem Rohlog wird dem Wert zugewiesen.
hostname principal.hostname Der Wert des Hostnamens aus dem Rohlog wird dem UDM-Feld zugeordnet.
hostname intermediary.hostname Der Wert des Hostnamens aus dem Rohlog wird dem UDM-Feld zugeordnet.
host principal.hostname Der Wert von „host“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
isLocal additional.fields.key Dem Schlüssel wird der String „isLocal“ zugewiesen.
isLocal additional.fields.value.string_value Der Wert von „isLocal“ aus dem Rohlog wird dem Wert zugewiesen.
json_data Various fields within principal, target, additional, and security_result Das Feld „json_data“ aus dem Rohlog wird als JSON geparst und die extrahierten Felder werden anhand ihrer Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet. Dazu gehören Felder wie „uuid“, „tenantId“, „actorId“, „actorUserName“, „actorDomain“, „sourceIp“, „objectName“, „objectType“, „objectId“, „values.resourceType“, „values.success“ und andere.
kv_data Various fields Das Feld „kv_data“ wird als Schlüssel/Wert-Paare geparst und die extrahierten Felder werden basierend auf ihren Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet.
level security_result.severity Wenn der Wert „info“ (Groß-/Kleinschreibung wird nicht berücksichtigt) ist, wird er „INFORMATIONAL“ zugeordnet.
log_id metadata.product_log_id Der Wert von „log_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
message Various fields Das Nachrichtenfeld ist die Hauptdatenquelle und wird mithilfe von Grok-Mustern umfassend analysiert, um verschiedene Felder wie „ts“, „hostname“, „msg_type“ und „sub_msg“ zu extrahieren. Diese extrahierten Felder werden dann verwendet, um verschiedene UDM-Felder basierend auf der Logik des Parsers zu füllen.
method network.http.method Der Wert der Methode aus dem Rohlog wird dem UDM-Feld zugeordnet.
msg security_result.description Wenn msg_type „Vpxa“, „Hostd“, „VSANMGMTSVC“, „SWITCHING“, „FABRIC“, „ROUTING“, „LOAD-BALANCER“, „nsx“, „nestdb“, „cfgAgent“, „NSX“, „NSXV“ oder „Rhttpproxy“ ist und nach dem relevanten Grok-Parsing das Feld „msg“ vorhanden ist, wird sein Wert „security_result.description“ zugewiesen. Für bestimmte Nachrichteninhalte wie „Keep-Alive-Verbindung“ gibt es Sonderfälle in dieser Logik.
msg_type metadata.product_event_type Wenn msg_type „FIREWALL_PKTLOG“ oder „FIREWALL-PKTLOG“ ist, wird der Wert dem UDM-Feld zugeordnet.
objectName target.resource.attribute.labels.key Der String „objectName“ wird dem Schlüssel zugewiesen.
objectName target.resource.attribute.labels.value Der Wert von „objectName“ aus dem Rohlog wird dem Wert zugewiesen.
objectName additional.fields.key Der String „objectName“ wird dem Schlüssel zugewiesen.
objectName additional.fields.value.string_value Der Wert von „objectName“ aus dem Rohlog wird dem Wert zugewiesen.
objectId target.resource.attribute.labels.key Der String „objectId“ wird dem Schlüssel zugewiesen.
objectId target.resource.attribute.labels.value Der Wert von „objectId“ aus dem Rohlog wird dem Wert zugewiesen.
objectId additional.fields.key Der String „objectId“ wird dem Schlüssel zugewiesen.
objectId additional.fields.value.string_value Der Wert von „objectId“ aus dem Rohlog wird dem Wert zugewiesen.
objectType target.resource.attribute.labels.key Dem Schlüssel wird der String „objectType“ zugewiesen.
objectType target.resource.attribute.labels.value Der Wert von „objectType“ aus dem Rohlog wird dem Wert zugewiesen.
objectType additional.fields.key Dem Schlüssel wird der String „objectType“ zugewiesen.
objectType additional.fields.value.string_value Der Wert von „objectType“ aus dem Rohlog wird dem Wert zugewiesen.
objectType security_result.description Wenn „objectType“ den Wert „LAUNCH“ hat und „success“ nicht „true“ ist, lautet die Beschreibung „application launch attempt was successful“. Wenn „objectType“ den Wert „LAUNCH_ERROR“ hat und „success“ nicht „true“ ist, lautet die Beschreibung „User launched an application with an invalid request“ (Nutzer hat eine Anwendung mit einer ungültigen Anfrage gestartet).
opID about.resource.attribute.labels.key Dem Schlüssel wird der String „opId“ zugewiesen.
opID about.resource.attribute.labels.value Der Wert von „opID“ aus dem Rohlog wird dem Wert zugewiesen.
pool additional.fields.key Dem Schlüssel ist der String „pool“ zugewiesen.
pool additional.fields.value.string_value Der Wert von „pool“ aus dem Rohlog wird dem Wert zugewiesen.
pool_name additional.fields.key Der String „pool_name“ wird dem Schlüssel zugewiesen.
pool_name additional.fields.value.string_value Der Wert von „pool_name“ aus dem Rohlog wird dem Wert zugewiesen.
protocol network.ip_protocol Der Wert des Protokolls aus dem Rohlog wird in Großbuchstaben umgewandelt und dem UDM-Feld zugeordnet. Wenn der Wert „PROTO“ ist, wird er nicht zugeordnet.
protocol additional.fields.key Wenn der Wert von „protocol“ „PROTO“ ist, wird dem Schlüssel der String „ip_protocol“ zugewiesen.
protocol additional.fields.value.string_value Wenn der Wert von „protocol“ „PROTO“ ist, wird der Wert von „protocol“ aus dem Rohlog zugewiesen.
query_data network.dns.questions.name Das Feld „query_data“ wird geparst, um den „question_name“ zu extrahieren, der dann dem UDM-Feld zugeordnet wird.
query_data network.dns.questions.type Das Feld „query_data“ wird geparst, um den „query_type“ zu extrahieren. Dieser wird dann mithilfe einer aus „dns_record_type.include“ stammenden Suche dem UDM-Feld zugeordnet.
query_data network.dns.questions.class Das Feld „query_data“ wird geparst, um die dns_class zu extrahieren, die dann mithilfe einer aus „dns_query_class_mapping.include“ eingeschlossenen Suche dem UDM-Feld zugeordnet wird.
referer principal.url Der Wert des Referrers aus dem Rohlog wird dem UDM-Feld zugeordnet.
request_content_type additional.fields.key Dem Schlüssel wird der String „request_content_type“ zugewiesen.
request_content_type additional.fields.value.string_value Der Wert von „request_content_type“ aus dem Rohlog wird dem Wert zugewiesen.
request_state additional.fields.key Dem Schlüssel ist der String „request_state“ zugewiesen.
request_state additional.fields.value.string_value Der Wert von „request_state“ aus dem Rohlog wird dem Wert zugewiesen.
response_code network.http.response_code Der Wert von „response_code“ oder „server_response_code“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
response_content_type additional.fields.key Dem Schlüssel wird der String „request_content_type“ zugewiesen.
response_content_type additional.fields.value.string_value Der Wert von „response_content_type“ aus dem Rohlog wird dem Wert zugewiesen.
rule_id security_result.rule_id Der Wert von „rule_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
s2comp about.resource.attribute.labels.key Dem Schlüssel wird der String „S2-Component“ zugewiesen.
s2comp about.resource.attribute.labels.value Der Wert von „s2comp“ aus dem Rohlog wird dem Wert zugewiesen.
server_ip target.ip Der Wert von „server_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
server_name target.hostname Der Wert von „server_name“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
server_response_code network.http.response_code Weitere Informationen finden Sie unter „Logik für response_code“.
server_src_port target.port Der Wert von „server_src_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
service_engine additional.fields.key Der String „service_engine“ wird dem Schlüssel zugewiesen.
service_engine additional.fields.value.string_value Der Wert von „service_engine“ aus dem Rohlog wird dem Wert zugewiesen.
sourceIp principal.ip Der Wert von „sourceIp“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
ssl_cipher network.tls.cipher Der Wert von „ssl_cipher“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
ssl_session_id network.session_id Der Wert von „ssl_session_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
ssl_version network.tls.version_protocol Der Wert von „ssl_version“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
sub about.resource.attribute.labels.key Dem Schlüssel wird der String „Sub Component“ zugewiesen.
sub about.resource.attribute.labels.value Der Wert von „sub“ aus dem Rohlog wird dem Wert zugewiesen.
subClusterUuid additional.fields.key Dem Schlüssel wird der String „subClusterUuid“ zugewiesen.
subClusterUuid additional.fields.value.string_value Dem Wert wird der Wert von „subClusterUuid“ aus dem Rohlog zugewiesen.
sub_msg Various fields within principal, target, network, security_result, and about Das Feld „sub_msg“ wird je nach „msg_type“ unterschiedlich geparst. Sie kann als JSON, mit Grok-Mustern oder mit Schlüssel/Wert-Paaren geparst werden. Die extrahierten Felder werden dann anhand ihrer Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet. Dazu gehören Felder wie „ip_type“, „action“, „rule_id“, „direction“, „protocol“, „tcp_flag“, „src_ip“, „src_port“, „dst_ip“, „dst_port“, „data“, „msg“ und andere.
subcomp about.resource.attribute.labels.key Dem Schlüssel wird der String „Sub Component“ zugewiesen.
subcomp about.resource.attribute.labels.value Der Wert von „subcomp“ aus dem Rohlog wird dem Wert zugewiesen.
tenantId principal.resource.attribute.labels.key Der String „tenantId“ wird dem Schlüssel zugewiesen.
tenantId principal.resource.attribute.labels.value Der Wert von „tenantId“ aus dem Rohlog wird dem Wert zugewiesen.
tenantId additional.fields.key Der String „tenantId“ wird dem Schlüssel zugewiesen.
tenantId additional.fields.value.string_value Der Wert von „tenantId“ aus dem Rohlog wird dem Wert zugewiesen.
ts metadata.event_timestamp Der Wert von „ts“ aus dem Rohlog wird als Zeitstempel geparst und dem UDM-Feld zugeordnet.
ts timestamp Der Wert von „ts“ aus dem Rohlog wird als Zeitstempel geparst und dem UDM-Feld zugeordnet.
updateType additional.fields.key Der String „updateType“ wird dem Schlüssel zugewiesen.
updateType additional.fields.value.string_value Der Wert von „updateType“ aus dem Rohlog wird dem Wert zugewiesen.
uri_path network.http.referral_url Der Wert von „uri_path“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
user_agent network.http.user_agent Der Wert von „user_agent“ aus dem Rohlog wird dem UDM-Feld zugeordnet.
user_agent network.http.parsed_user_agent Der Wert von „user_agent“ aus dem Rohlog wird als User-Agent-String geparst und dem UDM-Feld zugeordnet.
USER principal.user.user_display_name Der Wert von USER aus dem Rohlog wird dem UDM-Feld zugeordnet.
values.actorExternalId principal.resource.attribute.labels.key Der String „actorExternalId“ wird dem Schlüssel zugewiesen.
values.actorExternalId principal.resource.attribute.labels.value Der Wert von „values.actorExternalId“ aus dem Rohlog wird dem Wert zugewiesen.
values.actorExternalId additional.fields.key Der String „actorExternalId“ wird dem Schlüssel zugewiesen.
values.actorExternalId additional.fields.value.string_value Der Wert von „values.actorExternalId“ aus dem Rohlog wird dem Wert zugewiesen.
values.deviceType principal.resource.attribute.labels.key Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen.
values.deviceType principal.resource.attribute.labels.value Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen.
values.deviceType additional.fields.key Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen.
values.deviceType additional.fields.value.string_value Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen.
values.resourceType principal.resource.resource_subtype Der Wert von „values.resourceType“ aus dem Rohlog wird dem UDM-Feld zugeordnet. Der principal.resource.type ist auf „VIRTUAL_MACHINE“ festgelegt.
values.success security_result.action Wenn der Wert „true“ (unabhängig von der Groß-/Kleinschreibung) ist, wird er „ALLOW“ zugeordnet. Wenn der Wert „false“ (unabhängig von der Groß-/Kleinschreibung) ist, wird er „BLOCK“ zugeordnet.
virtualservice additional.fields.key Dem Schlüssel wird der String „virtualservice“ zugewiesen.
virtualservice `additional.fields.value.string_value" Der Wert von „virtualservice“ aus dem Rohlog wird dem Wert zugewiesen.
vmw_vr_ops_appname about.resource.attribute.labels.key Dem Schlüssel wird der String „Ops AppName“ zugewiesen.
vmw_vr_ops_appname about.resource.attribute.labels.value Der Wert von „vmw_vr_ops_appname“ aus dem Rohlog wird dem Wert zugewiesen.
vmw_vr_ops_clustername about.resource.attribute.labels.key Dem Schlüssel wird der String „Ops ClusterName“ zugewiesen.
vmw_vr_ops_clustername about.resource.attribute.labels.value Der Wert von „vmw_vr_ops_clustername“ aus dem Rohlog wird dem Wert zugewiesen.
vmw_vr_ops_logtype about.resource.attribute.labels.key Dem Schlüssel ist der String „Ops Logtype“ zugewiesen.
`vmw_vr_ops_logtype" about.resource.attribute.labels.value Der Wert von „vmw_vr_ops_logtype“ aus dem Rohlog wird dem Wert zugewiesen.
vmw_vr_ops_nodename about.resource.attribute.labels.key Dem Schlüssel ist der String „Ops NodeName“ zugewiesen.
vmw_vr_ops_nodename about.resource.attribute.labels.value Der Wert von „vmw_vr_ops_nodename“ aus dem Rohlog wird dem Wert zugewiesen.
vs_name additional.fields.key Dem Schlüssel wird der String „vs_name“ zugewiesen.
vs_name additional.fields.value.string_value Der Wert von „vs_name“ aus dem Rohlog wird dem Wert zugewiesen.
etag event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
request_length event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
server_response_length event.idm.read_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
server_conn_src_ip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
vs_ip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
persistent_session_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
client_rtt event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
server_response_time_first_byte event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
server_response_time_last_byte event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
response_length event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
response_time_first_byte event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
response_time_last_byte event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
compression_percentage event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
client_insights event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request_headers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
server_ssl_session_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
server_connection_reused event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
response_headers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
servers_tried event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
jwt_log event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
max_ingress_latency_fe event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
conn_est_time_fe event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
max_ingress_latency_be event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
conn_est_time_be event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
isLocal", "updateType", "subClusterUuid", "valueLength event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten