收集 Aruba ClearPass 日志
本文档介绍了如何使用 Bindplane 代理将 Aruba ClearPass 日志注入到 Google Security Operations。
Aruba ClearPass Policy Manager 会针对 RADIUS 身份验证、TACACS+、Web 身份验证、端点姿态、访客访问权限、审核记录和系统事件生成 syslog 消息。解析器会将提取的字段映射到统一数据模型 (UDM)。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 ClearPass Policy Manager 之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 ClearPass Policy Manager 控制台的特权访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
将文件安全地保存在将要安装 Bindplane 代理的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/clearpass: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CLEARPASS raw_log_field: body service: pipelines: logs/clearpass_to_chronicle: receivers: - udplog exporters: - chronicle/clearpass
配置参数
替换以下占位符:
接收器配置:
listen_address:要监听的 IP 地址和端口:0.0.0.0侦听所有接口(推荐)- 端口
514是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用1514)
导出器配置:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:从 Google SecOps 控制台复制的客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:
以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按
配置 Aruba ClearPass syslog 服务器
- 登录 ClearPass Policy Manager 控制台。
- 依次选择管理 > 外部服务器 > Syslog 目标。
- 点击 Add(添加)。
- 在随即显示的添加 Syslog 目标窗口中,指定以下详细信息:
- 主机地址:输入 Bindplane IP 地址。
- 服务器端口:输入 Bindplane 端口号。
- 协议:选择 UDP(您也可以选择 TCP,具体取决于您的 Bindplane 配置)。
- 点击保存。
配置 syslog 导出过滤条件
- 依次前往管理 > 外部服务器 > Syslog 导出过滤器。
- 点击 Add(添加)。
- 在随即显示的添加 Syslog 过滤条件窗口中,在常规标签页中指定以下内容:
- 在导出模板列表中,当您选择会话或数据洞见导出模板时,过滤条件和列标签页会启用。完成以下步骤:
- 在导出模板列表中,当您选择系统事件和审核记录导出模板时,过滤条件和列标签页处于未启用状态。前往摘要标签页,然后点击保存。
- 根据导出模板项中的表格详细信息,重复执行上述步骤,为所有会话、数据洞见、审核记录和系统事件导出模板添加 syslog 导出过滤条件。
导出模板项
下表介绍了您需要为每个导出模板配置的项目。所选列中列出的默认字段支持事件解析。确保“所选列(默认)”下方的表格中提及的所有字段都存在,并且顺序相同。请务必完全按照表格中提供的格式创建 syslog 导出过滤条件模板,包括区分大小写的过滤条件名称。
| Syslog 导出过滤条件名称(区分大小写) | 导出模板 | 预定义字段组 | 所选列(默认) |
|---|---|---|---|
ACPPM_radauth |
数据分析日志 | Radius 身份验证 | Auth.Username、Auth.Host-MAC-Address、Auth.Protocol、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_radfailedauth |
数据分析日志 | Radius 身份验证失败 | Auth.Username、Auth.Host-MAC-Address、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_radacct |
数据分析日志 | RADIUS 结算 | Radius.Username、Radius.Calling-Station-Id、Radius.Framed-IP-Address、Radius.NAS-IP-Address、Radius.Start-Time、Radius.End-Time、Radius.Duration、Radius.Input-bytes、Radius.Output-bytes |
ACPPM_tacauth |
数据分析日志 | TACACS 身份验证 | tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、tacacs.Auth-Source、tacacs.Roles、tacacs.Enforcement-Profiles、tacacs.Privilege-Level |
ACPPM_tacfailedauth |
数据分析日志 | tacacs 身份验证失败 | tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_webauth |
数据分析日志 | WEBAUTH | Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_webfailedauth |
数据分析日志 | WEBAUTH 身份验证失败 | Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_appauth |
数据分析日志 | 应用身份验证 | Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles |
ACPPM_failedappauth |
数据分析日志 | 应用身份验证失败 | Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts |
ACPPM_endpoints |
数据分析日志 | 端点 | Endpoint.MAC-Address、Endpoint.MAC-Vendor、Endpoint.IP-Address、Endpoint.Username、Endpoint.Device-Category、Endpoint.Device-Family、Endpoint.Device-Name、Endpoint.Conflict、Endpoint.Status、Endpoint.Added-At、Endpoint.Updated-At |
ACPPM_cpguest |
数据分析日志 | Clearpass Guest | Guest.Username、Guest.MAC-Address、Guest.Visitor-Name、Guest.Visitor-Company、Guest.Role-Name、Guest.Enabled、Guest.Created-At、Guest.Starts-At、Guest.Expires-At |
ACPPM_onbenroll |
数据分析日志 | 加入 Onboard 计划 | OnboardEnrollment.Username、OnboardEnrollment.Device-Name、OnboardEnrollment.MAC-Address、OnboardEnrollment.Device-Product、OnboardEnrollment.Device-Version、OnboardEnrollment.Added-At、OnboardEnrollment.Updated-At |
ACPPM_onbcert |
数据分析日志 | Onboard Certificate | OnboardCert.Username、OnboardCert.Mac-Address、OnboardCert.Subject、OnboardCert.Issuer、OnboardCert.Valid-From、OnboardCert.Valid-To、OnboardCert.Revoked-At |
ACPPM_onboscp |
数据分析日志 | 车载 OCSP | OnboardOCSP.Remote-Address、OnboardOCSP.Response-Status-Name、OnboardOCSP.Timestamp |
ACPPM_cpsysevent |
数据分析日志 | Clearpass 系统事件 | CppmNode.CPPM-Node、CppmSystemEvent.Source、CppmSystemEvent.Level、CppmSystemEvent.Category、CppmSystemEvent.Action、CppmSystemEvent.Timestamp |
ACPPM_cpconfaudit |
数据分析日志 | Clearpass 配置审核 | CppmConfigAudit.Name、CppmConfigAudit.Action、CppmConfigAudit.Category、CppmConfigAudit.Updated-By、CppmConfigAudit.Updated-At |
ACPPM_possummary |
数据分析日志 | 姿势摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Posture-Healthy、Endpoint.Posture-Unhealthy |
ACPPM_posfwsummary |
数据分析日志 | 姿势防火墙摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Firewall-APT、Endpoint.Firewall-Input、Endpoint.Firewall-Output |
ACPPM_poavsummary |
数据分析日志 | 姿势杀毒软件摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antivirus-APT、Endpoint.Antivirus-Input、Endpoint.Antivirus-Output |
ACPPM_posassummary |
数据分析日志 | Posture 反间谍软件摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antispyware-APT、Endpoint.Antispyware-Input、Endpoint.Antispyware-Output |
ACPPM_posdskencrpsummary |
数据分析日志 | 姿态 DiskEncryption 摘要 | Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.DiskEncryption-APT、Endpoint.DiskEncryption-Input、Endpoint.DiskEncryption-Output |
ACPPM_loggedusers |
会话日志 | 已登录的用户 | Common.Username、Common.Service、Common.Roles、Common.Host-MAC-Address、RADIUS.Acct-Framed-IP-Address、Common.NAS-IP-Address、Common.Request-Timestamp |
ACPPM_failedauth |
会话日志 | 身份验证失败 | Common.Username、Common.Service、Common.Roles、RADIUS.Auth-Source、RADIUS.Auth-Method、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Host-MAC-Address、Common.NAS-IP-Address、Common.Error-Code、Common.Alerts、Common.Request-Timestamp |
ACPPM_radacctsession |
会话日志 | RADIUS 结算 | RADIUS.Acct-Username、RADIUS.Acct-NAS-IP-Address、RADIUS.Acct-NAS-Port、RADIUS.Acct-NAS-Port-Type、RADIUS.Acct-Calling-Station-Id、RADIUS.Acct-Framed-IP-Address、RADIUS.Acct-Session-Id、RADIUS.Acct-Session-Time、RADIUS.Acct-Output-Pkts、RADIUS.Acct-Input-Pkts、RADIUS.Acct-Output-Octets、RADIUS.Acct-Input.Octets、RADIUS.Acct-Service-Name、RADIUS.Acct-Timestamp |
ACPPM_tacadmin |
会话日志 | tacacs+ 管理 | Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Privilege.Level、Common.Request-Timestamp |
ACPPM_tacacct |
会话日志 | tacacs+ 结算 | Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Acct-Flags、tacacs.Privilege.Level、Common.Request-Timestamp |
ACPPM_webauthsession |
会话日志 | Web 身份验证 | Common.Username、Common.Host-MAC-Address、WEBAUTH.Host-IP-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp |
ACPPM_guestacc |
会话日志 | 访客访问权限 | Common.Username、RADIUS.Auth-Method、Common.Host-MAC-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp |
ACPPM_auditrecords |
审核记录 | 不适用 | 不适用 |
ACPPM_systemevents |
系统事件 | 不适用 | 不适用 |
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Action |
security_result.action |
如果“Action”字段的值为“ALLOW”或“BLOCK”,则会映射相应的值 |
Auth.Enforcement-Profiles |
security_result.detection_fields.value |
值是从“Auth.Enforcement-Profiles”字段映射的 |
Auth.Host-MAC-Address |
principal.mac |
在将值转换为以英文冒号分隔的 MAC 地址格式后,从“Auth.Host-MAC-Address”字段映射该值 |
Auth.Login-Status |
security_result.detection_fields.value |
值映射自“Auth.Login-Status”字段 |
Auth.NAS-IP-Address |
target.ip |
值映射自“Auth.NAS-IP-Address”字段 |
Auth.Protocol |
intermediary.application |
值映射自“Auth.Protocol”字段 |
Auth.Service |
security_result.detection_fields.value |
值是从“Auth.Service”字段映射的 |
Auth.Source |
principal.hostname |
值是从“Auth.Source”字段映射的,并移除了所有前导字母数字字符和空格 |
Auth.Username |
principal.user.user_display_name |
值是从“Auth.Username”字段映射的 |
Category |
metadata.event_type |
如果值为“Logged in”,则 UDM 字段设置为“USER_LOGIN”。如果值为“Logged out”,则 UDM 字段设置为“USER_LOGOUT” |
Common.Alerts |
security_result.description |
值从“Common.Alerts”字段映射 |
Common.Enforcement-Profiles |
security_result.detection_fields.value |
值从“Common.Enforcement-Profiles”字段映射 |
Common.Login-Status |
security_result.detection_fields.value |
值是从“Common.Login-Status”字段映射的 |
Common.NAS-IP-Address |
target.ip |
值映射自“Common.NAS-IP-Address”字段 |
Common.Roles |
principal.user.group_identifiers |
值映射自“Common.Roles”字段 |
Common.Service |
security_result.detection_fields.value |
值是从“Common.Service”字段映射的 |
Common.Username |
principal.user.userid |
值是从“Common.Username”字段映射的 |
Component |
intermediary.application |
值从“组件”字段映射 |
Description |
metadata.description |
该值是从“说明”字段映射的,换行符替换为竖线符号。如果“说明”字段包含“用户”“地址”和“角色”,则系统会将其解析为键值对并映射到相应的 UDM 字段。如果“说明”字段包含“无法连接到”,则提取目标主机名并将其映射到“target.hostname” |
EntityName |
principal.hostname |
值从“EntityName”字段映射 |
InterIP |
target.ip |
值从“InterIP”字段映射 |
Level |
security_result.severity |
如果值为“ERROR”或“FATAL”,则 UDM 字段设置为“HIGH”。如果值为“WARN”,则 UDM 字段设置为“MEDIUM”。如果值为“INFO”或“DEBUG”,则 UDM 字段设置为“LOW” |
LogNumber |
metadata.product_log_id |
值从“LogNumber”字段映射而来 |
RADIUS.Acct-Framed-IP-Address |
principal.ip |
值映射自“RADIUS.Acct-Framed-IP-Address”字段 |
Timestamp |
metadata.event_timestamp |
该值在转换为 UTC 并解析为时间戳后,会从“时间戳”字段进行映射 |
User |
principal.user.userid |
值是从“用户”字段映射的 |
agent_ip |
principal.ip,,principal.asset.ip |
值从“agent_ip”字段映射 |
community |
additional.fields.value.string_value |
值从“社区”字段映射 |
descr |
metadata.description |
值从“descr”字段映射 |
enterprise |
additional.fields.value.string_value |
值从“enterprise”字段映射 |
eventDescription |
metadata.description |
值是从“eventDescription”字段中映射的,并移除了引号 |
generic_num |
additional.fields.value.string_value |
值是从“generic_num”字段映射的 |
prin_mac |
principal.mac |
值从“prin_mac”字段映射而来,并已转换为以英文冒号分隔的 MAC 地址格式 |
prin_port |
principal.port |
值从“prin_port”字段映射并转换为整数 |
specificTrap_name |
additional.fields.value.string_value |
值是从“specificTrap_name”字段映射的 |
specificTrap_num |
additional.fields.value.string_value |
值从“specificTrap_num”字段映射 |
uptime |
additional.fields.value.string_value |
值从“正常运行时间”字段映射而来 |
version |
metadata.product_version |
值从“version”字段映射 |
extensions.auth.type |
值设置为“SSO” | |
metadata.event_type |
该值是根据各种日志字段和解析器逻辑确定的。如需了解详情,请参阅解析器代码 | |
metadata.log_type |
值设置为“CLEARPASS” | |
metadata.product_name |
值设置为“ClearPass” | |
metadata.vendor_name |
值设置为“ArubaNetworks” | |
deviceProcessName |
event.idm.read_only_udm.intermediary.application |
从变更日志映射 |
msg |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
NAD |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
user_name |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
nas_ip |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
dst |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
service_name |
event.idm.read_only_udm.target.application |
从变更日志映射 |
roles |
event.idm.read_only_udm.principal.user.attribute.roles |
从变更日志映射 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
rt |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
rt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs1 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs3 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs4 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs5 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs6 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tags |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cribl_pipe |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
organization.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
my_timestamp |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VAR_TOPIC_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog_pri |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cef_version |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cef_vendor |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cef_product |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cef_product_version |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cef_signature_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
dvc |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
syslog_host_ip |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
cs1 |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
cef_name |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
src |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
src |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
organization.name |
event.idm.read_only_udm.principal.group.group_display_name |
从变更日志映射 |
cat |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
kafkaTopic |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
evnt.created |
event.idm.read_only_udm.security_result.first_discovered_time |
从变更日志映射 |
cef_severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
dpriv |
event.idm.read_only_udm.target.user.attribute.roles |
从变更日志映射 |
duser |
event.idm.read_only_udm.target.user.user_display_name |
从变更日志映射 |
ts |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
monitor_mode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
audit_apt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
spt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
end_host_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
request_status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cpu_usage |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
res_mem_usage |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
virt_mem_usage |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
roles |
event.idm.read_only_udm.principal.user.group_identifiers |
从变更日志映射 |
enf_profiles |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
auth_source |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
从变更日志映射 |
service_name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
LogNumber |
event.idm.read_only_udm.principal.process.pid |
从变更日志映射 |
user_name |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
nas_port |
event.idm.read_only_udm.target.port |
从变更日志映射 |
nas_port_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
seq_num |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
acct_authentic |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
acct_sessionId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
acct_status_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
called_station_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
calling_station_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
acct_delaytimestamp |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
acct_delay_time |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Auth.Username |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
Auth.Host-MAC-Address |
event.idm.read_only_udm.principal.mac |
从变更日志映射 |
Auth.Roles |
event.idm.read_only_udm.principal.user.group_identifiers |
从变更日志映射 |
Auth.Protocol |
event.idm.read_only_udm.intermediary.application |
从变更日志映射 |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
Auth.NAS-IP-Address |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
Auth.Service |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Auth.Login-Status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Common.Connection-Status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
source_ip1 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
identifier |
event.idm.read_only_udm.principal.asset.asset_id |
从变更日志映射 |
log_type |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
val1 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
val2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
swap_memory_avail |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
system_memory_avail |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cpu_raw_user |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cpu_raw_system |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cpu_raw_idle |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cpu_raw_nice |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
mgmt_inf_status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data_inf_status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
swap_size_used |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
slash_size_used |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ingest_timestamp |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
source_ip2 |
event.idm.read_only_udm.observer.ip |
从变更日志映射 |
vd |
event.idm.read_only_udm.observer.resource.attribute.labels |
从变更日志映射 |
ui |
event.idm.read_only_udm.network.application_protocol |
从变更日志映射 |
ui |
event.idm.read_only_udm.principal.ip,event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
ExporterName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Category |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Action |
event.idm.read_only_udm.security_result.action |
从变更日志映射 |
Action |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
Remote_IP_Address |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
Remote_IP_Address |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
port |
event.idm.read_only_udm.principal.port |
从变更日志映射 |
InterIP |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
InterIP |
event.idm.read_only_udm.intermediary.asset.ip |
从变更日志映射 |
sdescription |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
code |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
ip |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
ip |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
server |
event.idm.read_only_udm_principal.application |
从变更日志映射 |
swVersion |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
enterpriseId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
software |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ip |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
CppmNode.CPPM-Node |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
CppmNode.CPPM-Node |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
messagedetail |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
Thread_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
servicename |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Req_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Internalserviceid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
InternalChallengeID |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Entityid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
handlervalue |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
instanceid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
threadrequestinfo |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
Acct-NAS-IP-Address |
principal.ip |
从变更日志映射 |
Acct-Username |
principal.user.userid |
从变更日志映射 |
Acct-Calling-Station-Id |
principal.user.product_object_id |
从变更日志映射 |
descr" and "eventDescription |
metadata.description |
从变更日志映射 |
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community |
additional.fields |
从变更日志映射 |
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status |
security_result.detection_fields |
从变更日志映射 |
metadata.event_type |
STATUS_UPDATE |
从变更日志映射 |