Résoudre les problèmes d'ingestion

Compatible avec :

Ce document explique les erreurs que vous pouvez rencontrer lors de l'ingestion et de la normalisation des données dans Google Security Operations, et décrit comment les corriger. Utilisez les tableaux suivants pour diagnostiquer les échecs d'ingestion, identifier les journaux supprimés et évaluer l'impact en aval.

Ce document décrit les erreurs pour les méthodes d'ingestion suivantes : Google SecOps Forwarder, Google SecOps Ingestion API, Google SecOps API Feed et partenaires technologiques tiers.

Erreurs de source et d'ingestion

Vous pouvez rencontrer les erreurs suivantes lorsque :

  • vous récupérez des données à partir de systèmes sources ;
  • Google SecOps Forwarder ou un flux tiers tente de communiquer avec une API ou une ressource externe.
Code d'état HTTP Motif de l'erreur Code d'erreur canonique Message d'erreur Description de l'erreur Dépannage
206 Contenu partiel REMOTE_SERVER_ERROR Erreur de serveur distant en raison d'un contenu partiel. Le serveur en amont renvoie un contenu partiel au lieu de l'ensemble de données complet pour les flux MICROSOFT_GRAPH_ALERT. Il s'agit d'un problème d'API en amont. Google SecOps relance automatiquement le transfert. Aucune donnée n'est perdue. Aucune action n'est requise de votre part.
400 Requête incorrecte INVALID_ARGUMENT Paramètres de requête non valides. Le système a établi une connexion à la source, mais le flux a échoué en raison d'arguments non valides. Vérifiez les autorisations de la source, les rôles requis et que tous les champs obligatoires sont correctement remplis. Recherchez les caractères non autorisés dans les ID, les régions ou les noms, et assurez-vous que les paramètres tels que les intervalles d'interrogation respectent les limites. Vérifiez la configuration du flux et consultez la documentation sur les flux. Si le problème persiste, contactez l'assistance Google SecOps.
401 Non autorisé LOGIN_FAILED Échec de l'authentification. Vérifiez vos identifiants et réessayez. Le système a établi une connexion, mais l'autorisation a échoué en raison d'identifiants incorrects ou manquants. Vérifiez et saisissez à nouveau les identifiants de la source pour vous assurer qu'ils sont corrects et qu'ils n'ont pas expiré.
403 Interdit ACCESS_DENIED / PERMISSION_DENIED Accès refusé. Les identifiants ne disposent pas des autorisations nécessaires pour accéder à cette ressource. Le système a établi une connexion à la source, mais les identifiants ne disposent pas des autorisations nécessaires pour la ressource. Assurez-vous que le compte de service ou d'authentification, ou la clé API, dispose des rôles ou des autorisations IAM (Identity and Access Management) nécessaires pour la ressource. Pour en savoir plus, consultez la configuration du flux. Par exemple, vérifiez la chaîne de connexion Azure Event Hub dans le portail Azure. Vous pouvez également consulter la documentation sur les flux pour connaître les autorisations nécessaires. Pour en savoir plus sur les autorisations, consultez Configuration par type de source.
404 URL introuvable FILE_NOT_FOUND / NOT_FOUND Point de terminaison introuvable. Vérifiez l'URL et les détails de la ressource. Le système n'a pas pu trouver le fichier ou le point de terminaison spécifique.

Vérifiez les éléments suivants :

  • Le fichier existe dans la source.
  • Vérifiez qu'il n'y a pas de faute de frappe dans l'URL de l'API ou le nom d'hôte.
  • Assurez-vous que les ID de ressource (tels que les noms de buckets ou les ID de site) et la région sont corrects.
  • Les utilisateurs appropriés ont accès à ce chemin d'accès spécifique.

Si le problème persiste, contactez l'assistance Google SecOps.

429 ACCESS_TOO_FREQUENT Le délai du flux a expiré. La source limite le débit des requêtes. Le flux a échoué, car il y a eu trop de tentatives d'accès à la source. Il s'agit généralement d'un problème temporaire. Si le problème persiste, contactez l'assistance Google SecOps.
500 Une connexion à la source a été établie, mais la source n'a pas répondu avec des données. Assurez-vous que la source est disponible et qu'elle répond. Si le problème persiste, contactez l'assistance Google SecOps.
502 Le flux a rencontré une erreur de passerelle. Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps.
503 Problème de connexion temporaire. La source ou la passerelle n'a pas répondu ou le délai a expiré. Assurez-vous que la source est disponible et qu'elle répond. Utilisez un intervalle exponentiel entre les tentatives avec gigue si vous appelez l'API par programmation.
504 Google SecOps ne peut pas se connecter à l'adresse IP et au port sources. Cette erreur est temporaire et l'application relancera la requête.

Vérifiez les éléments suivants :

  • La source est disponible.
  • Un pare-feu ne bloque pas la connexion.
  • L'adresse IP associée au serveur est correcte.

Si le problème persiste, contactez l'assistance Google SecOps.

Identifiants génériques Impossible de valider les identifiants. Vérifiez les détails de votre configuration. Vérifiez les détails de configuration généraux pour l'ensemble d'identifiants défini dans la console Google SecOps.
CONNECTION_DROPPED Le système a établi une connexion à la source, mais la connexion a été fermée avant la fin du flux. Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps.
CONNECTION_FAILED Impossible de se connecter à la source. Le système ne parvient pas à établir de connexion réseau. L'application ne peut pas se connecter à l'adresse IP et au port sources. Vérifiez que la source est disponible, qu'aucun pare-feu ne bloque la connexion et que l'adresse IP est correcte.

Vérifiez les éléments suivants :

  • La source est disponible.
  • Un pare-feu ne bloque pas la connexion.
  • L'adresse IP associée au serveur est correcte.
  • Si le problème persiste, contactez l'assistance Google SecOps.

DNS_ERROR Erreur DNS. Le système ne parvient pas à résoudre le nom d'hôte source. Vérifiez les URL dans les paramètres du flux et les paramètres du serveur de noms source. Vérifiez qu'il n'y a pas de faute d'orthographe dans le nom d'hôte du serveur.
FILE_FAILED Le système a établi une connexion à la source, mais un problème s'est produit avec le fichier ou la ressource.

Vérifiez les éléments suivants :

  • Le fichier n'est pas corrompu.
  • Les autorisations au niveau du fichier sont correctes.

Si le problème persiste, contactez l'assistance Google SecOps.

GATEWAY_ERROR L'API a renvoyé une erreur de passerelle à l'appel effectué par Google SecOps. Vérifiez les détails de la source du flux. L'application relancera la requête.
INTERNAL_ERROR Impossible d'ingérer les données en raison d'une erreur interne. Si le problème persiste, contactez l'assistance Google SecOps.
INVALID_FEED_CONFIG La configuration du flux contient des valeurs non valides. Vérifiez la configuration du flux pour détecter les paramètres incorrects. Consultez la documentation sur les flux pour connaître la syntaxe correcte.
INVALID_REMOTE_RESPONSE Une connexion à la source a été établie, mais la réponse était incorrecte. Vérifiez la configuration du flux. En savoir plus sur la configuration des flux Si le problème persiste, contactez l'assistance Google SecOps.
INVALID_SECRET La clé secrète ne correspond pas. Vérifiez qu'il n'y a pas de différence entre la clé secrète configurée dans le flux et la clé que Google SecOps a reçue dans l'en-tête HTTP. Par exemple, lorsque vous utilisez l'ingestion push HTTPS.
INVALID_SSL_CERTIFICATE Certificat SSL non valide. Le système n'a pas pu valider le certificat SSL de la source. Vérifiez les autorisations de la source et assurez-vous que le certificat du serveur est valide et approuvé.
NO_RESPONSE Une connexion à la source a été établie, mais la source n'a pas répondu. Assurez-vous que la source peut accepter les requêtes de Google SecOps. Si le problème persiste, contactez l'assistance Google SecOps.
REMOTE_SERVER_ERROR Une connexion à la source a été établie, mais la source n'a pas répondu avec des données. Assurez-vous que la source est disponible et qu'elle répond avec des données. Si le problème persiste, contactez l'assistance Google SecOps.
REMOTE_SERVER_REPORTED_BAD_REQUEST Une connexion à la source a été établie, mais la source a rejeté la requête. Vérifiez la configuration du flux. Pour en savoir plus, consultez la documentation sur les flux. Si le problème persiste, contactez l'assistance Google SecOps.
RESOURCE_EXHAUSTED Quota ou limite de débit dépassé. Vérifiez si les rejets de quota sont dus à un volume de requêtes élevé ou à des limites de données. La source envoie des requêtes trop fréquemment. Surveillez l'utilisation du quota et contactez l'assistance si nécessaire. Par exemple, lorsque vous utilisez l'API Ingestion ou Google Workspace.
SOCKET_READ_TIMEOUT Une connexion à la source a été établie, mais le délai de connexion a expiré avant la fin du transfert de données. Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps.
TOO_MANY_ERRORS Le délai du flux a expiré, car il a rencontré plusieurs erreurs provenant de la source. Contactez l'assistance Google SecOps.
TRANSIENT_INTERNAL_ERROR Le flux a rencontré une erreur interne temporaire. Cette erreur est temporaire et l'application relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps.
UNSAFE_CONNECTION L'application n'a pas pu établir de connexion, car l'adresse IP était limitée. Cette erreur est temporaire et Google SecOps relancera la requête. Si le problème persiste, contactez l'assistance Google SecOps.

Erreurs d'analyseur et de normalisation

Ces erreurs se produisent après l'ingestion, lors du processus de mappage des journaux bruts au modèle de données unifié (UDM). Si des erreurs se produisent ici, Google SecOps peut supprimer des journaux ou vous ne pourrez peut-être pas rechercher des journaux à l'aide de champs UDM.

Type d'erreur d'analyseur Description de l'erreur Dépannage
Regex L'analyseur présente un problème avec une expression régulière. Vérifiez la logique de l'analyseur. Pour les analyseurs prédéfinis, contactez l'assistance Google SecOps.
Invalid_config Le fichier de configuration de l'analyseur présente un problème. Validez et corrigez le fichier de configuration de l'analyseur.
Erreur de validation du lot d'événements d'indexation Les données normalisées échouent aux vérifications du schéma. Vérifiez le mappage de l'analyseur aux champs UDM pour vous assurer qu'ils répondent aux exigences.
En attente Le système a retardé la normalisation. Les journaux bruts sont dans la file d'attente en attente de traitement. Si le délai persiste, contactez l'assistance.
LOG_PARSING_DROPPED_NO_EVENTS L'analyseur n'a produit aucun événement, ce qui a entraîné la suppression du journal. Vérifiez les journaux bruts pour vous assurer qu'ils contiennent des données qui devraient réellement produire des événements.
LOG_PARSING_DROPPED_BY_FILTER Un filtre de suppression explicite dans l'analyseur a entraîné la suppression du journal par le système. Vérifiez les conditions de filtre dans le code de l'analyseur. Ceci est souvent intentionnel pour les journaux sans valeur de sécurité.
LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING Un encodage JSON ou XML incorrect a entraîné l'échec de l'analyse. Assurez-vous que la source du journal utilise un encodage compatible et bien formé.
LOG_PARSING_NO_PARSER_FOUND Le système ne dispose d'aucun analyseur pour ce type de journal. Vérifiez que vous avez défini le LogType correct et qu'un analyseur est actif pour ce type.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.