收集 VMware ESXi 日志
本文档介绍了如何使用 Bindplane 将 VMware ESXi 日志注入到 Google Security Operations。VMware ESXi 是一种裸金属 Hypervisor,可直接安装在物理服务器上,以将其划分为多个虚拟机。ESXi 日志会捕获主机系统事件、身份验证活动、虚拟机操作、存储和网络事件以及管理程序内核消息。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
- 通过 ESXi Host Client 或 vSphere Client 对 VMware ESXi 主机拥有特权访问权限(root 或管理员角色)。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅此安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,该文件位于 Linux 上的/etc/bindplane-agent/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VMWARE_ESX' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- 根据基础架构的需要替换端口和 IP 地址。
- 将
YOUR_CUSTOMER_ID替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
配置 VMware ESXi syslog 转发
ESXi 支持通过 UDP 进行原生 syslog 转发。您可以使用 ESXi Host Client、vSphere Client 或 ESXi Shell (SSH) 进行配置。
选项 - ESXi 主机客户端或 vSphere 客户端
- 登录 ESXi Host Client (
https://<esxi-host>/ui) 或 vSphere Client,然后选择 ESXi 主机。 - 依次前往管理 > 系统 > 高级设置。
- 搜索
Syslog.global.logHost。 点击修改,并将值设置为:
udp://<BINDPLANE_IP>:514- 如需添加多个 Syslog 服务器,请用英文逗号分隔这些服务器(例如
udp://<BINDPLANE_IP>:514,udp://<BACKUP_IP>:514)。
点击保存。
搜索
Syslog.global.logDir以验证是否也启用了本地日志记录(例如,[] /scratch/log)。
选项 - ESXi Shell (SSH)
- 通过 SSH 连接到 ESXi 主机。
运行以下命令以配置远程 syslog 服务器:
esxcli system syslog config set --loghost="udp://<BINDPLANE_IP>:514"重新加载 syslog 服务:
esxcli system syslog reload验证配置:
esxcli system syslog config get
为 syslog 配置 ESXi 防火墙
如果 ESXi 防火墙已启用,请打开 syslog 出站规则。通过 SSH 连接并运行:
esxcli network firewall ruleset set --ruleset-id=syslog --enabled=true刷新防火墙规则:
esxcli network firewall refresh验证 syslog 防火墙规则是否已启用:
esxcli network firewall ruleset list | grep syslog
如需了解详情,请参阅 VMware ESXi syslog 文档。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
@fields.alias |
event.idm.read_only_udm.principal.cloud.project.alias |
直接从 JSON 日志的 @fields.alias 字段映射。 |
@fields.company_name |
event.idm.read_only_udm.principal.user.company_name |
直接从 JSON 日志的 @fields.company_name 字段映射。 |
@fields.facility |
event.idm.read_only_udm.principal.resource.type |
直接从 JSON 日志的 @fields.facility 字段映射。 |
@fields.host |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从 JSON 日志的 @fields.host 字段映射。 |
@fields.privatecloud_id |
event.idm.read_only_udm.principal.cloud.project.id |
直接从 JSON 日志的 @fields.privatecloud_id 字段映射。 |
@fields.privatecloud_name |
event.idm.read_only_udm.principal.cloud.project.name |
直接从 JSON 日志的 @fields.privatecloud_name 字段映射。 |
@fields.procid |
event.idm.read_only_udm.principal.process.pid |
直接从 JSON 日志的 @fields.procid 字段映射。 |
@fields.region_id |
event.idm.read_only_udm.principal.location.country_or_region |
直接从 JSON 日志的 @fields.region_id 字段映射。 |
@fields.severity |
event.idm.read_only_udm.security_result.severity |
从 JSON 日志的 @fields.severity 字段映射而来。如果值为“info”或类似值,则映射为“INFORMATIONAL”。 |
@timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
使用 date 过滤器从日志的 @timestamp 字段解析并转换为时间戳对象。 |
adapter |
event.idm.read_only_udm.target.resource.name |
直接从原始日志的 adapter 字段映射。 |
action |
event.idm.read_only_udm.security_result.action |
直接从原始日志的 action 字段映射。使用“ALLOW”和“BLOCK”等值。 |
action |
event.idm.read_only_udm.security_result.action_details |
直接从原始日志的 action 字段映射。使用“重定向”等值。 |
administrative_domain |
event.idm.read_only_udm.principal.administrative_domain |
直接从原始日志的 administrative_domain 字段映射。 |
agent.hostname |
event.idm.read_only_udm.intermediary.hostname |
直接从 JSON 日志的 agent.hostname 字段映射。 |
agent.id |
event.idm.read_only_udm.intermediary.asset.id |
直接从 JSON 日志的 agent.id 字段映射。 |
agent.name |
event.idm.read_only_udm.intermediary.asset.name |
直接从 JSON 日志的 agent.name 字段映射。 |
agent.type |
event.idm.read_only_udm.intermediary.asset.type |
直接从 JSON 日志的 agent.type 字段映射。 |
agent.version |
event.idm.read_only_udm.intermediary.asset.version |
直接从 JSON 日志的 agent.version 字段映射。 |
app_name |
event.idm.read_only_udm.principal.application |
直接从原始日志的 app_name 字段映射。 |
app_protocol |
event.idm.read_only_udm.network.application_protocol |
直接从原始日志的 app_protocol 字段映射。如果该值与“http”(不区分大小写)匹配,则映射为“HTTP”。 |
application |
event.idm.read_only_udm.principal.application |
直接从 JSON 日志的 program 字段映射。 |
cmd |
event.idm.read_only_udm.target.process.command_line |
直接从原始日志的 cmd 字段映射。 |
collection_time |
event.idm.read_only_udm.metadata.event_timestamp |
collection_time 字段中的纳秒数会添加到 collection_time 字段中的秒数,以创建 event_timestamp。 |
data |
event.idm.read_only_udm.metadata.description |
系统会解析原始日志消息,并提取相关部分来填充说明字段。 |
descrip |
event.idm.read_only_udm.metadata.description |
直接从原始日志的 descrip 字段映射。 |
dns.answers.data |
event.idm.read_only_udm.network.dns.answers.data |
直接从 JSON 日志的 dns.answers.data 字段映射。 |
dns.answers.ttl |
event.idm.read_only_udm.network.dns.answers.ttl |
直接从 JSON 日志的 dns.answers.ttl 字段映射。 |
dns.answers.type |
event.idm.read_only_udm.network.dns.answers.type |
直接从 JSON 日志的 dns.answers.type 字段映射。 |
dns.questions.name |
event.idm.read_only_udm.network.dns.questions.name |
直接从 JSON 日志的 dns.questions.name 字段映射。 |
dns.questions.type |
event.idm.read_only_udm.network.dns.questions.type |
直接从 JSON 日志的 dns.questions.type 字段映射。 |
dns.response |
event.idm.read_only_udm.network.dns.response |
直接从 JSON 日志的 dns.response 字段映射。 |
ecs.version |
event.idm.read_only_udm.metadata.product_version |
直接从 JSON 日志的 ecs.version 字段映射。 |
event_message |
event.idm.read_only_udm.metadata.description |
直接从 JSON 日志的 event_message 字段映射。 |
event_metadata |
event.idm.read_only_udm.principal.process.product_specific_process_id |
系统会解析 event_metadata 字段以提取 opID 值,然后将该值添加“opID:”前缀并映射到 UDM。 |
event_type |
event.idm.read_only_udm.metadata.event_type |
直接从 JSON 日志的 event_type 字段映射。 |
filepath |
event.idm.read_only_udm.target.file.full_path |
直接从原始日志的 filepath 字段映射。 |
fields.company_name |
event.idm.read_only_udm.principal.user.company_name |
直接从 JSON 日志的 fields.company_name 字段映射。 |
fields.facility |
event.idm.read_only_udm.principal.resource.type |
直接从 JSON 日志的 fields.facility 字段映射。 |
fields.host |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从 JSON 日志的 fields.host 字段映射。 |
fields.privatecloud_id |
event.idm.read_only_udm.principal.cloud.project.id |
直接从 JSON 日志的 fields.privatecloud_id 字段映射。 |
fields.privatecloud_name |
event.idm.read_only_udm.principal.cloud.project.name |
直接从 JSON 日志的 fields.privatecloud_name 字段映射。 |
fields.procid |
event.idm.read_only_udm.principal.process.pid |
直接从 JSON 日志的 fields.procid 字段映射。 |
fields.region_id |
event.idm.read_only_udm.principal.location.country_or_region |
直接从 JSON 日志的 fields.region_id 字段映射。 |
fields.severity |
event.idm.read_only_udm.security_result.severity |
从 JSON 日志的 fields.severity 字段映射而来。如果值为“info”或类似值,则映射为“INFORMATIONAL”。 |
host.architecture |
event.idm.read_only_udm.principal.asset.architecture |
直接从 JSON 日志的 host.architecture 字段映射。 |
host.containerized |
event.idm.read_only_udm.principal.asset.containerized |
直接从 JSON 日志的 host.containerized 字段映射。 |
host.hostname |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从 JSON 日志的 host.hostname 字段映射。 |
host.id |
event.idm.read_only_udm.principal.asset.id |
直接从 JSON 日志的 host.id 字段映射。 |
host.ip |
event.idm.read_only_udm.principal.ip,event.idm.read_only_udm.principal.asset.ip |
直接从 JSON 日志的 host.ip 字段映射。 |
host.mac |
event.idm.read_only_udm.principal.mac,event.idm.read_only_udm.principal.asset.mac |
直接从 JSON 日志的 host.mac 字段映射。 |
host.name |
event.idm.read_only_udm.principal.asset.name |
直接从 JSON 日志的 host.name 字段映射。 |
host.os.codename |
event.idm.read_only_udm.principal.asset.os.codename |
直接从 JSON 日志的 host.os.codename 字段映射。 |
host.os.family |
event.idm.read_only_udm.principal.asset.os.family |
直接从 JSON 日志的 host.os.family 字段映射。 |
host.os.kernel |
event.idm.read_only_udm.principal.asset.os.kernel |
直接从 JSON 日志的 host.os.kernel 字段映射。 |
host.os.name |
event.idm.read_only_udm.principal.asset.os.name |
直接从 JSON 日志的 host.os.name 字段映射。 |
host.os.platform |
event.idm.read_only_udm.principal.asset.os.platform |
直接从 JSON 日志的 host.os.platform 字段映射。 |
host.os.version |
event.idm.read_only_udm.principal.asset.os.version |
直接从 JSON 日志的 host.os.version 字段映射。 |
iporhost |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从原始日志的 iporhost 字段映射。 |
iporhost |
event.idm.read_only_udm.principal.ip |
如果原始日志的 iporhost 字段是 IP 地址,则直接从该字段映射。 |
iporhost1 |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从原始日志的 iporhost1 字段映射。 |
kv_data1 |
event.idm.read_only_udm.principal.process.product_specific_process_id |
系统会解析 kv_data1 字段以提取 opID 或 sub 值,然后分别在前面添加“opID:”或“sub:”,并将其映射到 UDM。 |
kv_msg |
event.idm.read_only_udm.additional.fields |
系统会将 kv_msg 字段解析为键值对,并将其添加到 UDM 中的 additional_fields 数组中。 |
kv_msg1 |
event.idm.read_only_udm.additional.fields |
系统会将 kv_msg1 字段解析为键值对,并将其添加到 UDM 中的 additional_fields 数组中。 |
lbdn |
event.idm.read_only_udm.target.hostname |
直接从原始日志的 lbdn 字段映射。 |
log.source.address |
event.idm.read_only_udm.observer.hostname |
直接从 JSON 日志的 log.source.address 字段映射,仅提取主机名部分。 |
log_event.original |
event.idm.read_only_udm.metadata.description |
直接从 JSON 日志的 event.original 字段映射。 |
log_level |
event.idm.read_only_udm.security_result.severity_details |
直接从 JSON 日志的 log_level 字段映射。 |
logstash.collect.host |
event.idm.read_only_udm.observer.hostname |
直接从 JSON 日志的 logstash.collect.host 字段映射。 |
logstash.collect.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
使用 date 过滤器从日志的 logstash.collect.timestamp 字段解析并转换为时间戳对象。 |
logstash.ingest.host |
event.idm.read_only_udm.intermediary.hostname |
直接从 JSON 日志的 logstash.ingest.host 字段映射。 |
logstash.ingest.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
使用 date 过滤器从日志的 logstash.ingest.timestamp 字段解析并转换为时间戳对象。 |
logstash.process.host |
event.idm.read_only_udm.intermediary.hostname |
直接从 JSON 日志的 logstash.process.host 字段映射。 |
logstash.process.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
使用 date 过滤器从日志的 logstash.process.timestamp 字段解析并转换为时间戳对象。 |
log_type |
event.idm.read_only_udm.metadata.log_type |
直接从原始日志的 log_type 字段映射。 |
message |
event.idm.read_only_udm.metadata.description |
直接从 JSON 日志的 message 字段映射。 |
message_to_process |
event.idm.read_only_udm.metadata.description |
直接从原始日志的 message_to_process 字段映射。 |
metadata.event_type |
event.idm.read_only_udm.metadata.event_type |
最初设置为“GENERIC_EVENT”,然后可能会根据解析的 service 或其他日志内容进行覆盖。可以是 PROCESS_LAUNCH、NETWORK_CONNECTION、USER_LOGIN 等值。 |
metadata.product_event_type |
event.idm.read_only_udm.metadata.product_event_type |
直接从原始日志的 process_id 或 prod_event_type 字段映射。 |
metadata.product_log_id |
event.idm.read_only_udm.metadata.product_log_id |
直接从原始日志的 event_id 字段映射。 |
metadata.product_name |
event.idm.read_only_udm.metadata.product_name |
设置为“ESX”。 |
metadata.product_version |
event.idm.read_only_udm.metadata.product_version |
直接从 JSON 日志的 version 字段映射。 |
metadata.vendor_name |
event.idm.read_only_udm.metadata.vendor_name |
设置为“VMWARE”。 |
msg |
event.idm.read_only_udm.metadata.description |
直接从原始日志的 msg 字段映射。 |
network.application_protocol |
event.idm.read_only_udm.network.application_protocol |
如果 service 为“named”,则设置为“DNS”;如果端口为 443,则设置为“HTTPS”;如果 app_protocol 与“http”匹配,则设置为“HTTP”。 |
network.direction |
event.idm.read_only_udm.network.direction |
根据原始日志中的关键字(例如“IN”“OUT”“->”)确定。可以是 INBOUND 或 OUTBOUND。 |
network.http.method |
event.idm.read_only_udm.network.http.method |
直接从原始日志的 method 字段映射。 |
network.http.parsed_user_agent |
event.idm.read_only_udm.network.http.parsed_user_agent |
使用 convert 过滤条件从 useragent 字段解析。 |
network.http.referral_url |
event.idm.read_only_udm.network.http.referral_url |
直接从原始日志的 prin_url 字段映射。 |
network.http.response_code |
event.idm.read_only_udm.network.http.response_code |
直接从原始日志的 status_code 字段映射并转换为整数。 |
network.http.user_agent |
event.idm.read_only_udm.network.http.user_agent |
直接从原始日志的 useragent 字段映射。 |
network.ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
根据原始日志中的关键字(例如“TCP”“UDP”)确定。 |
network.received_bytes |
event.idm.read_only_udm.network.received_bytes |
直接从原始日志的 rec_bytes 字段映射,并转换为无符号整数。 |
network.sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
从原始日志的 message_to_process 字段中提取。 |
network.session_id |
event.idm.read_only_udm.network.session_id |
直接从原始日志的 session 字段映射。 |
pid |
event.idm.read_only_udm.target.process.parent_process.pid |
直接从原始日志的 pid 字段映射。 |
pid |
event.idm.read_only_udm.principal.process.pid |
直接从 JSON 日志的 pid 字段映射。 |
pid |
event.idm.read_only_udm.target.process.pid |
直接从原始日志的 pid 字段映射。 |
port |
event.idm.read_only_udm.target.port |
直接从 JSON 日志的 port 字段映射。 |
principal.application |
event.idm.read_only_udm.principal.application |
直接从原始日志的 app_name 或 service 字段映射。 |
principal.asset.hostname |
event.idm.read_only_udm.principal.asset.hostname |
直接从原始日志的 principal_hostname 或 iporhost 字段映射。 |
principal.asset.ip |
event.idm.read_only_udm.principal.asset.ip |
直接从原始日志的 syslog_ip 字段映射。 |
principal.hostname |
event.idm.read_only_udm.principal.hostname |
直接从原始日志的 principal_hostname 或 iporhost 字段映射。 |
principal.ip |
event.idm.read_only_udm.principal.ip |
直接从原始日志的 iporhost 或 syslog_ip 字段映射。 |
principal.port |
event.idm.read_only_udm.principal.port |
直接从原始日志的 srcport 字段映射。 |
principal.process.command_line |
event.idm.read_only_udm.principal.process.command_line |
直接从原始日志的 cmd 字段映射。 |
principal.process.parent_process.pid |
event.idm.read_only_udm.principal.process.parent_process.pid |
直接从原始日志的 parent_pid 字段映射。 |
principal.process.pid |
event.idm.read_only_udm.principal.process.pid |
直接从原始日志的 process_id 字段映射。 |
principal.process.product_specific_process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
从原始日志的 message_to_process 字段中提取,通常以“opID:”为前缀。 |
principal.url |
event.idm.read_only_udm.principal.url |
直接从原始日志的 prin_url 字段映射。 |
principal.user.company_name |
event.idm.read_only_udm.principal.user.company_name |
直接从 JSON 日志的 fields.company_name 字段映射。 |
principal.user.userid |
event.idm.read_only_udm.principal.user.userid |
直接从原始日志的 USER 字段映射。 |
priority |
event.idm.read_only_udm.metadata.product_event_type |
直接从原始日志的 priority 字段映射。 |
program |
event.idm.read_only_udm.principal.application |
直接从 JSON 日志的 program 字段映射。 |
qname |
event.idm.read_only_udm.network.dns.questions.name |
直接从原始日志的 qname 字段映射。 |
response_data |
event.idm.read_only_udm.network.dns.answers.data |
直接从原始日志的 response_data 字段映射。 |
response_rtype |
event.idm.read_only_udm.network.dns.answers.type |
直接从原始日志的 response_rtype 字段映射而来。系统会提取数字 DNS 记录类型。 |
response_ttl |
event.idm.read_only_udm.network.dns.answers.ttl |
直接从原始日志的 response_ttl 字段映射。 |
rtype |
event.idm.read_only_udm.network.dns.questions.type |
直接从原始日志的 rtype 字段映射而来。系统会提取数字 DNS 记录类型。 |
security_result.action |
event.idm.read_only_udm.security_result.action |
根据原始日志中的关键字或状态确定。可以是 ALLOW 或 BLOCK。 |
security_result.action_details |
event.idm.read_only_udm.security_result.action_details |
从原始日志消息中提取,提供有关所采取行动的更多背景信息。 |
security_result.category |
event.idm.read_only_udm.security_result.category |
如果日志表明防火墙规则匹配,则设置为 POLICY_VIOLATION。 |
security_result.description |
event.idm.read_only_udm.security_result.description |
从原始日志消息中提取,提供有关安全结果的更多上下文信息。 |
security_result.rule_id |
event.idm.read_only_udm.security_result.rule_id |
直接从原始日志的 rule_id 字段映射。 |
security_result.severity |
event.idm.read_only_udm.security_result.severity |
根据原始日志中的关键字(例如“信息”“警告”“错误”)确定。可以是 INFORMATIONAL、LOW、MEDIUM 或 HIGH。 |
security_result.severity_details |
event.idm.read_only_udm.security_result.severity_details |
直接从原始日志的 severity 或 log.syslog.severity.name 字段映射。 |
security_result.summary |
event.idm.read_only_udm.security_result.summary |
从原始日志消息中提取,提供简洁的安全结果摘要。 |
service |
event.idm.read_only_udm.principal.application |
直接从原始日志的 service 字段映射。 |
source |
event.idm.read_only_udm.principal.hostname,event.idm.read_only_udm.principal.asset.hostname |
直接从原始日志的 source 字段映射。 |
src.file.full_path |
event.idm.read_only_udm.src.file.full_path |
从原始日志消息中提取。 |
src.hostname |
event.idm.read_only_udm.src.hostname |
直接从原始日志的 src.hostname 字段映射。 |
src_ip |
event.idm.read_only_udm.principal.ip |
直接从原始日志的 src_ip 字段映射。 |
src_mac_address |
event.idm.read_only_udm.principal.mac |
直接从原始日志的 src_mac_address 字段映射。 |
srcport |
event.idm.read_only_udm.principal.port |
直接从原始日志的 srcport 字段映射。 |
srcip |
event.idm.read_only_udm.principal.ip |
直接从原始日志的 srcip 字段映射。 |
subtype |
event.idm.read_only_udm.metadata.event_type |
直接从原始日志的 subtype 字段映射。 |
tags |
event.idm.read_only_udm.metadata.tags |
直接从 JSON 日志的 tags 字段映射。 |
target.application |
event.idm.read_only_udm.target.application |
直接从原始日志的 target_application 字段映射。 |
target.file.full_path |
event.idm.read_only_udm.target.file.full_path |
从原始日志消息中提取。 |
target.hostname |
event.idm.read_only_udm.target.hostname,event.idm.read_only_udm.target.asset.hostname |
直接从原始日志的 target_hostname 或 iporhost 字段映射。 |
target.ip |
event.idm.read_only_udm.target.ip |
直接从原始日志的 target_ip 字段映射。 |
target.mac |
event.idm.read_only_udm.target.mac |
直接从原始日志的 target_mac_address 字段映射。 |
target.port |
event.idm.read_only_udm.target.port |
直接从原始日志的 target_port 字段映射。 |
target.process.command_line |
event.idm.read_only_udm.target.process.command_line |
直接从原始日志的 cmd 字段映射。 |
target.process.parent_process.pid |
event.idm.read_only_udm.target.process.parent_process.pid |
直接从原始日志的 parent_pid 字段映射。 |
target.process.pid |
event.idm.read_only_udm.target.process.pid |
直接从原始日志的 pid 字段映射。 |
target.process.product_specific_process_id |
event.idm.read_only_udm.target.process.product_specific_process_id |
从原始日志的 message_to_process 字段中提取,通常以“opID:”为前缀。 |
target.resource.name |
event.idm.read_only_udm.target.resource.name |
直接从原始日志的 adapter 字段映射。 |
target.resource.resource_type |
event.idm.read_only_udm.target.resource.resource_type |
如果日志指示的是虚拟机操作,则设置为 VIRTUAL_MACHINE。 |
target.resource.type |
event.idm.read_only_udm.target.resource.type |
如果日志表明设置已修改,则设置为 SETTING。 |
target.user.userid |
event.idm.read_only_udm.target.user.userid |
直接从原始日志的 target_username 或 user1 字段映射。 |
timestamp |
event.timestamp |
使用 date 过滤条件,从日志的 timestamp 或 data 字段解析并转换为时间戳对象。 |
type |
event.idm.read_only_udm.additional.fields |
日志的 type 字段会添加到 UDM 中键为“LogType”的 additional_fields 数组中。 |
user1 |
event.idm.read_only_udm.target.user.userid |
直接从原始日志的 user1 字段映射。 |
useragent |
event.idm.read_only_udm.network.http.user_agent |
直接从原始日志的 useragent 字段映射。 |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
直接从原始日志的 vmw_cluster 字段映射。 |
vmw_datacenter |
event.idm.read_only_udm.target.resource.name |
直接从原始日志的 vmw_datacenter 字段映射。 |
vmw_host |
event.idm.read_only_udm.target.ip |
直接从原始日志的 vmw_host 字段映射。 |
vmw_object_id |
event.idm.read_only_udm.target.resource.id |
直接从原始日志的 vmw_object_id 字段映射。 |
vmw_product |
event.idm.read_only_udm.target.application |
直接从原始日志的 vmw_product 字段映射。 |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
直接从原始日志的 vmw_vcenter 字段映射。 |
vmw_vcenter_id |
event.idm.read_only_udm.target.cloud.availability_zone.id |
直接从原始日志的 vmw_vcenter_id 字段映射。 |
vmw_vr_ops_appname |
event.idm.read_only_udm.target.application |
直接从原始日志的 vmw_vr_ops_appname 字段映射。 |
vmw_vr_ops_clustername |
event.idm.read_only_udm.target.resource.name |
直接从原始日志的 vmw_vr_ops_clustername 字段映射。 |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.target.resource.type |
直接从原始日志的 vmw_vr_ops_clusterrole 字段映射。 |