收集 VMware Aria Suite(以前称为 VMware vRealize Suite)日志

支持的平台:

本指南介绍了如何使用 Bindplane 将 VMware Aria Suite(以前称为 VMware vRealize Suite)日志注入到 Google Security Operations。

VMware Aria Suite(以前称为 VMware vRealize Suite,现在作为 VMware Cloud Foundation 和 vSphere Foundation 的一部分提供)是一个云管理平台,可为混合云和多云环境提供运营管理、自动化、日志分析和网络可见性。解析器使用基于 msg_type 字段的 grok 模式从 syslog 消息中提取字段,将这些字段映射到统一数据模型 (UDM),并使用网络信息、用户详细信息和资源属性来丰富数据。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 VMware Aria Suite 环境之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 VMware Aria Operations(或 VMware Aria Suite)的管理员访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_vrealize:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_VREALIZE
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_vrealize_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_vrealize
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:

      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:

      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID

    • endpoint:区域端点网址:

      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

      sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 VMware Aria Operations 中配置 syslog 转发

  1. 登录 VMware Aria Operations 网页界面。
  2. 依次前往管理 > 管理 > 出站设置
  3. 点击 Add(添加)。
  4. 插件类型下拉菜单中,选择 Syslog
  5. 提供以下配置详细信息:

    • 实例名称:输入一个用于标识 syslog 目标的唯一名称(例如 Chronicle-Bindplane)。
    • 节点:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入 514
    • 协议:选择 UDP
  6. 点击测试以验证与 Bindplane 代理的连接。

  7. 点击保存以应用出站 syslog 设置。

UDM 映射表

日志字段 UDM 映射 逻辑
actorDomain principal.hostname 原始日志中的 actorDomain 值会映射到 UDM 字段。
actorId principal.resource.attribute.labels.key 字符串“actorId”已分配给该键。
actorId principal.resource.attribute.labels.value 原始日志中的 actorId 值会分配给该值。
actorId additional.fields.key 字符串“actorId”已分配给该键。
actorId additional.fields.value.string_value 原始日志中的 actorId 值会分配给该值。
actorUserName principal.user.userid 原始日志中的 actorUserName 值会映射到 UDM 字段。
actorUuid principal.resource.attribute.labels.key 字符串“actorUuid”已分配给该键。
actorUuid principal.resource.attribute.labels.value 原始日志中的 actorUuid 值会分配给该值。
actorUuid additional.fields.key 字符串“actorUuid”已分配给该键。
actorUuid additional.fields.value.string_value 原始日志中的 actorUuid 值会分配给该值。
all_request_headers.sec-ch-ua-platform principal.platform 该值派生自 all_request_headers.sec-ch-ua-platform。如果包含“win”或“windows”(不区分大小写),则值为“WINDOWS”。如果包含“Mac”(不区分大小写),则值为“MAC”。如果包含“lin”或“linux”(不区分大小写),则值为“LINUX”。
all_request_headers.X-Requested-With network.application_protocol 如果值包含“http”(不区分大小写),则将值设置为“HTTP”。
automation_tag metadata.product_event_type 原始日志中的 automation_tag 值会映射到 UDM 字段。
client_ip principal.ip 原始日志中的 client_ip 值会映射到 UDM 字段。
client_src_port principal.port 原始日志中的 client_src_port 值会映射到 UDM 字段。
comp about.resource.attribute.labels.key 字符串“Component”已分配给该键。
comp about.resource.attribute.labels.value 原始日志中的 comp 值会分配给 value。
compression additional.fields.key 字符串“compression”已分配给该键。
compression additional.fields.value.string_value 原始日志中的压缩值会分配给该值。
data about.resource.attribute.labels.key 逻辑取决于 msg_type。如果 msg_type 为“Vpxa”“Hostd”或“VSANMGMTSVC”,则使用键值对解析数据字段,并将特定键(例如 opID、sub)映射到 about.resource.attribute.labels。如果 msg_type 为“SWITCHING”“FABRIC”“MONITORING”“SYSTEM”“ROUTING”“LOAD”“nsx”“nestdb”“cfgAgent”“NSX”或“NSXV”,则会解析数据字段以查找 comp、subcomp、s2comp 等键,然后将其映射到 about.resource.attribute.labels。
data about.resource.attribute.labels.value 请参阅 about.resource.attribute.labels.key 的逻辑。
data security_result.description 如果 msg_type 为“Vpxa”“Hostd”或“VSANMGMTSVC”,并且在解析键值对的数据后,如果存在 msg 字段,则将其值分配给 security_result.description。
description security_result.description 如果原始日志中存在说明字段,则其值会映射到 UDM 字段。
deviceId principal.resource.attribute.labels.key 字符串“deviceType”已分配给该键。
deviceId principal.resource.attribute.labels.value 原始日志中 values.deviceType 的值会分配给 value。
deviceId additional.fields.key 字符串“deviceType”已分配给该键。
deviceId additional.fields.value.string_value 原始日志中 values.deviceType 的值会分配给 value。
direction network.direction 如果值为“OUT”,则映射到“OUTBOUND”。如果值为“IN”,则映射为“INBOUND”。
dst_ip target.ip 原始日志中的 dst_ip 值会映射到 UDM 字段。
dst_port target.port 原始日志中的 dst_port 值会映射到 UDM 字段。
event_source principal.url 原始日志中的 event_source 值会映射到 UDM 字段。
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.key 字符串“headers_received_from_server.Access-Control-Allow-Origin”已分配给该键。
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.value 原始日志中的 headers_received_from_server.Access-Control-Allow-Origin 的值会分配给该值。
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.key 字符串“headers_received_from_server.Content-Security-Policy”已分配给该键。
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.value 原始日志中 headers_received_from_server.Content-Security-Policy 的值会分配给该值。
headers_received_from_server.Cookie target.resource.attribute.labels.key 字符串“headers_received_from_server.Cookie”已分配给该键。
headers_received_from_server.Cookie target.resource.attribute.labels.value 原始日志中 headers_sent_to_server.Cookie 的值会分配给该值。
headers_received_from_server.set-cookie target.resource.attribute.labels.key 字符串“headers_received_from_server.set-cookie”已分配给该键。
headers_received_from_server.set-cookie target.resource.attribute.labels.value 原始日志中 headers_received_from_server.set-cookie 的值会分配给该值。
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.key 字符串“headers_sent_to_server.sec-ch-ua”已分配给该键。
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.value 原始日志中 headers_sent_to_server.sec-ch-ua 的值会分配给该值。
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.key 字符串“headers_sent_to_server.X-CSRF-TOKEN”已分配给该键。
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.value 原始日志中 headers_sent_to_server.X-CSRF-TOKEN 的值会分配给该值。
hostname principal.hostname 原始日志中的主机名值会映射到 UDM 字段。
hostname intermediary.hostname 原始日志中的主机名值会映射到 UDM 字段。
host principal.hostname 原始日志中的主机值会映射到 UDM 字段。
isLocal additional.fields.key 字符串“isLocal”已分配给该键。
isLocal additional.fields.value.string_value 原始日志中的 isLocal 值会分配给该值。
json_data Various fields within principal, target, additional, and security_result 原始日志中的 json_data 字段会被解析为 JSON,提取的字段会根据其名称和解析器的逻辑映射到各种 UDM 字段。这包括 uuid、tenantId、actorId、actorUserName、actorDomain、sourceIp、objectName、objectType、objectId、values.resourceType、values.success 等字段。
kv_data Various fields kv_data 字段会被解析为键值对,提取的字段会根据其名称和解析器的逻辑映射到各种 UDM 字段。
level security_result.severity 如果值为“info”(不区分大小写),则映射到“INFORMATIONAL”。
log_id metadata.product_log_id 原始日志中的 log_id 值会映射到 UDM 字段。
message Various fields 消息字段是主要的数据源,系统会使用 grok 模式对其进行广泛解析,以提取各种字段,例如 ts、hostname、msg_type、sub_msg 等。然后,系统会根据解析器的逻辑使用这些提取的字段来填充不同的 UDM 字段。
method network.http.method 原始日志中的方法值会映射到 UDM 字段。
msg security_result.description 如果 msg_type 为“Vpxa”“Hostd”“VSANMGMTSVC”“SWITCHING”“FABRIC”“ROUTING”“LOAD-BALANCER”“nsx”“nestdb”“cfgAgent”“NSX”“NSXV”或“Rhttpproxy”,并且在进行任何相关的 Grok 解析后,如果 msg 字段存在,则将其值分配给 security_result.description。此逻辑中针对特定消息内容(例如“keepalive connection”)存在特殊情况。
msg_type metadata.product_event_type 如果 msg_type 为“FIREWALL_PKTLOG”或“FIREWALL-PKTLOG”,则其值会映射到 UDM 字段。
objectName target.resource.attribute.labels.key 字符串“objectName”已分配给该键。
objectName target.resource.attribute.labels.value 原始日志中的 objectName 值会分配给该值。
objectName additional.fields.key 字符串“objectName”已分配给该键。
objectName additional.fields.value.string_value 原始日志中的 objectName 值会分配给该值。
objectId target.resource.attribute.labels.key 字符串“objectId”已分配给该键。
objectId target.resource.attribute.labels.value 原始日志中的 objectId 值会分配给该值。
objectId additional.fields.key 字符串“objectId”已分配给该键。
objectId additional.fields.value.string_value 原始日志中的 objectId 值会分配给该值。
objectType target.resource.attribute.labels.key 字符串“objectType”已分配给该键。
objectType target.resource.attribute.labels.value 原始日志中的 objectType 值会分配给该值。
objectType additional.fields.key 字符串“objectType”已分配给该键。
objectType additional.fields.value.string_value 原始日志中的 objectType 值会分配给该值。
objectType security_result.description 如果 objectType 为“LAUNCH”且 success 不为“true”,则说明为“应用启动尝试成功”。如果 objectType 为“LAUNCH_ERROR”且 success 不为“true”,则说明为“User launched an application with an invalid request”。
opID about.resource.attribute.labels.key 字符串“opId”已分配给该键。
opID about.resource.attribute.labels.value 原始日志中的 opID 值会分配给该值。
pool additional.fields.key 字符串“pool”已分配给该键。
pool additional.fields.value.string_value 原始日志中的池值会分配给该值。
pool_name additional.fields.key 字符串“pool_name”已分配给该键。
pool_name additional.fields.value.string_value 原始日志中的 pool_name 值会分配给该值。
protocol network.ip_protocol 原始日志中的协议值会转换为大写,并映射到 UDM 字段。如果值为“PROTO”,则不进行映射。
protocol additional.fields.key 如果协议的值为“PROTO”,则将字符串“ip_protocol”分配给键。
protocol additional.fields.value.string_value 如果协议的值为“PROTO”,则将原始日志中的协议值分配给该值。
query_data network.dns.questions.name 系统会解析 query_data 字段以提取 question_name,然后将其映射到 UDM 字段。
query_data network.dns.questions.type 系统会解析 query_data 字段以提取 query_type,然后使用从“dns_record_type.include”中包含的查找功能将 query_type 映射到 UDM 字段。
query_data network.dns.questions.class 系统会解析 query_data 字段以提取 dns_class,然后使用“dns_query_class_mapping.include”中包含的查找功能将其映射到 UDM 字段。
referer principal.url 原始日志中的引荐来源网址值会映射到 UDM 字段。
request_content_type additional.fields.key 字符串“request_content_type”已分配给该键。
request_content_type additional.fields.value.string_value 原始日志中的 request_content_type 值会分配给该值。
request_state additional.fields.key 字符串“request_state”已分配给该键。
request_state additional.fields.value.string_value 原始日志中的 request_state 值会分配给该值。
response_code network.http.response_code 原始日志中的 response_code 或 server_response_code 值会映射到 UDM 字段。
response_content_type additional.fields.key 字符串“request_content_type”已分配给该键。
response_content_type additional.fields.value.string_value 原始日志中的 response_content_type 值会分配给该值。
rule_id security_result.rule_id 原始日志中的 rule_id 值会映射到 UDM 字段。
s2comp about.resource.attribute.labels.key 字符串“S2-Component”已分配给该键。
s2comp about.resource.attribute.labels.value 原始日志中的 s2comp 值会分配给该值。
server_ip target.ip 原始日志中的 server_ip 值会映射到 UDM 字段。
server_name target.hostname 原始日志中的 server_name 值会映射到 UDM 字段。
server_response_code network.http.response_code 请参阅 response_code 的逻辑。
server_src_port target.port 原始日志中的 server_src_port 值会映射到 UDM 字段。
service_engine additional.fields.key 字符串“service_engine”已分配给该键。
service_engine additional.fields.value.string_value 原始日志中的 service_engine 值会分配给该值。
sourceIp principal.ip 原始日志中的 sourceIp 值会映射到 UDM 字段。
ssl_cipher network.tls.cipher 原始日志中的 ssl_cipher 值会映射到 UDM 字段。
ssl_session_id network.session_id 原始日志中的 ssl_session_id 值会映射到 UDM 字段。
ssl_version network.tls.version_protocol 原始日志中的 ssl_version 值会映射到 UDM 字段。
sub about.resource.attribute.labels.key 字符串“Sub Component”已分配给该键。
sub about.resource.attribute.labels.value 原始日志中的“sub”值会分配给该值。
subClusterUuid additional.fields.key 字符串“subClusterUuid”已分配给该键。
subClusterUuid additional.fields.value.string_value 原始日志中的 subClusterUuid 值会分配给该值。
sub_msg Various fields within principal, target, network, security_result, and about 系统会根据 msg_type 以不同的方式解析 sub_msg 字段。可以使用 Grok 模式、键值对或 JSON 对其进行解析。然后,根据提取的字段的名称和解析器的逻辑,将这些字段映射到各种 UDM 字段。这包括 ip_type、action、rule_id、direction、protocol、tcp_flag、src_ip、src_port、dst_ip、dst_port、data、msg 等字段。
subcomp about.resource.attribute.labels.key 字符串“Sub Component”已分配给该键。
subcomp about.resource.attribute.labels.value 原始日志中的 subcomp 值会分配给该值。
tenantId principal.resource.attribute.labels.key 字符串“tenantId”已分配给该键。
tenantId principal.resource.attribute.labels.value 原始日志中的 tenantId 值会分配给该值。
tenantId additional.fields.key 字符串“tenantId”已分配给该键。
tenantId additional.fields.value.string_value 原始日志中的 tenantId 值会分配给该值。
ts metadata.event_timestamp 原始日志中的 ts 值会被解析为时间戳并映射到 UDM 字段。
ts timestamp 原始日志中的 ts 值会被解析为时间戳并映射到 UDM 字段。
updateType additional.fields.key 字符串“updateType”已分配给该键。
updateType additional.fields.value.string_value 原始日志中的 updateType 值会分配给该值。
uri_path network.http.referral_url 原始日志中的 uri_path 值会映射到 UDM 字段。
user_agent network.http.user_agent 原始日志中的 user_agent 值会映射到 UDM 字段。
user_agent network.http.parsed_user_agent 原始日志中的 user_agent 值会被解析为用户代理字符串并映射到 UDM 字段。
USER principal.user.user_display_name 原始日志中的 USER 值会映射到 UDM 字段。
values.actorExternalId principal.resource.attribute.labels.key 字符串“actorExternalId”已分配给该键。
values.actorExternalId principal.resource.attribute.labels.value 原始日志中的 values.actorExternalId 的值会分配给该值。
values.actorExternalId additional.fields.key 字符串“actorExternalId”已分配给该键。
values.actorExternalId additional.fields.value.string_value 原始日志中的 values.actorExternalId 的值会分配给该值。
values.deviceType principal.resource.attribute.labels.key 字符串“deviceType”已分配给该键。
values.deviceType principal.resource.attribute.labels.value 原始日志中 values.deviceType 的值会分配给 value。
values.deviceType additional.fields.key 字符串“deviceType”已分配给该键。
values.deviceType additional.fields.value.string_value 原始日志中 values.deviceType 的值会分配给 value。
values.resourceType principal.resource.resource_subtype 原始日志中 values.resourceType 的值会映射到 UDM 字段。principal.resource.type 设置为“VIRTUAL_MACHINE”。
values.success security_result.action 如果值为“true”(不区分大小写),则映射为“ALLOW”。如果值为“false”(不区分大小写),则映射到“BLOCK”。
virtualservice additional.fields.key 字符串“virtualservice”已分配给该键。
virtualservice `additional.fields.value.string_value" 原始日志中的 virtualservice 值会分配给该值。
vmw_vr_ops_appname about.resource.attribute.labels.key 字符串“Ops AppName”已分配给该键。
vmw_vr_ops_appname about.resource.attribute.labels.value 原始日志中的 vmw_vr_ops_appname 值会分配给该值。
vmw_vr_ops_clustername about.resource.attribute.labels.key 字符串“Ops ClusterName”已分配给该键。
vmw_vr_ops_clustername about.resource.attribute.labels.value 原始日志中的 vmw_vr_ops_clustername 值会分配给该值。
vmw_vr_ops_logtype about.resource.attribute.labels.key 字符串“Ops Logtype”已分配给该键。
`vmw_vr_ops_logtype" about.resource.attribute.labels.value 原始日志中的 vmw_vr_ops_logtype 值已分配给该值。
vmw_vr_ops_nodename about.resource.attribute.labels.key 字符串“Ops NodeName”已分配给该键。
vmw_vr_ops_nodename about.resource.attribute.labels.value 原始日志中的 vmw_vr_ops_nodename 值会分配给该值。
vs_name additional.fields.key 字符串“vs_name”已分配给该键。
vs_name additional.fields.value.string_value 原始日志中的 vs_name 值会分配给该值。
etag event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
request_length event.idm.read_only_udm.network.sent_bytes 从变更日志映射
server_response_length event.idm.read_only_udm.network.received_bytes 从变更日志映射
server_conn_src_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
vs_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
persistent_session_id event.idm.read_only_udm.additional.fields 从变更日志映射
client_rtt event.idm.read_only_udm.additional.fields 从变更日志映射
server_response_time_first_byte event.idm.read_only_udm.additional.fields 从变更日志映射
server_response_time_last_byte event.idm.read_only_udm.additional.fields 从变更日志映射
response_length event.idm.read_only_udm.additional.fields 从变更日志映射
response_time_first_byte event.idm.read_only_udm.additional.fields 从变更日志映射
response_time_last_byte event.idm.read_only_udm.additional.fields 从变更日志映射
compression_percentage event.idm.read_only_udm.additional.fields 从变更日志映射
client_insights event.idm.read_only_udm.additional.fields 从变更日志映射
request_headers event.idm.read_only_udm.additional.fields 从变更日志映射
server_ssl_session_id event.idm.read_only_udm.additional.fields 从变更日志映射
server_connection_reused event.idm.read_only_udm.additional.fields 从变更日志映射
response_headers event.idm.read_only_udm.additional.fields 从变更日志映射
request_id event.idm.read_only_udm.additional.fields 从变更日志映射
servers_tried event.idm.read_only_udm.additional.fields 从变更日志映射
jwt_log event.idm.read_only_udm.additional.fields 从变更日志映射
max_ingress_latency_fe event.idm.read_only_udm.additional.fields 从变更日志映射
conn_est_time_fe event.idm.read_only_udm.additional.fields 从变更日志映射
max_ingress_latency_be event.idm.read_only_udm.additional.fields 从变更日志映射
conn_est_time_be event.idm.read_only_udm.additional.fields 从变更日志映射
isLocal", "updateType", "subClusterUuid", "valueLength event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。