收集 Cloud Identity 设备日志

解析器版本: 1.0

支持平台:

本文档介绍了如何使用第三方 API 方法( 推荐方法)将 Cloud Identity 设备日志收集到 Google SecOps 中。解析器会从 JSON 日志中提取字段,转换 specific fields like deviceType 和日期等特定字段,并将它们映射到 UDM,从而创建一个代表设备的 an asset_entity,并使用硬件和 metadata information 对其进行扩充。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 为服务账号设置网域级委托 。服务账号必须获得以下范围的授权:
    • https://www.googleapis.com/auth/cloud-identity.devices.readonly
  • 您的 Google Cloud 项目中启用了以下 API:
    • Cloud Identity API
    • Google Workspace Admin SDK
    • Alert Center API

推荐:设置第三方 API Feed

您可以通过以下两种不同的入口点在 Google SecOps 平台中设置 Feed:

  • SIEM 设置 > Feed > 添加新 Feed
  • 内容中心 > 内容包 > 开始使用

如何设置 Google Cloud Identity 设备 Feed

  1. 点击 Google Cloud Compute 平台 包。
  2. 找到 Google Cloud Identity 设备 日志类型,然后点击 添加新 Feed
  3. 为以下字段指定值:
    • 来源类型:选择第三方 API
    • OAuth JWT 端点:输入 OAuth 令牌端点:https://oauth2.googleapis.com/token
    • JWT 声明发布者:输入服务账号的电子邮件地址(可在服务账号的 JSON 密钥文件中找到)。
    • JWT 声明正文:输入在 Workspace 控制台中被授予服务管理员超级用户 角色的用户的电子邮件地址(通过网域级委托模拟的用户)。
    • JWT 声明受众群体:再次输入端点:https://oauth2.googleapis.com/token
    • RSA 私钥:从服务账号的 JSON 密钥文件中粘贴私钥的完整内容(包括 -----BEGIN PRIVATE KEY----------END PRIVATE KEY----- 行)。

高级选项

  • Feed 名称:预填充的值,用于标识 Feed。
  • 资产命名空间:与 Feed 关联的命名空间。
  • 提取标签:应用于此 Feed 中所有事件的标签。
  1. 点击创建 Feed

如需详细了解如何为此产品系列中的不同日志类型配置多个 Feed,请参阅按产品配置 Feed

替代方法:通过 Cloud Storage 提取

  1. 登录 Google Cloud 控制台
  2. 前往 Cloud Storage 存储分区 页面。

    进入“存储分区”

  3. 点击创建

  4. 创建存储桶 页面上,输入您的存储桶信息。完成以下每个步骤后,点击继续 以继续执行下一步:

    1. 开始使用 部分中,执行以下操作:

      1. 输入符合存储桶名称要求的唯一名称;例如,gcp-cloudidentity-devices-logs
      2. 如需启用分层命名空间,请点击展开箭头以展开优化文件导向型和数据密集型工作负载 部分,然后选择在此存储桶上启用分层命名空间

      3. 如需添加存储桶标签,请点击展开箭头以展开标签 部分。

      4. 点击添加标签 ,然后为标签指定键和值。

    2. 选择数据存储位置 部分中,执行以下操作:

      1. 选择位置类型
      2. 使用位置类型菜单选择一个位置 ,用于永久存储存储桶中的对象数据。

      3. 如需设置跨存储桶复制,请展开设置跨存储桶复制 部分。

    3. 为数据选择一个存储类别 部分中,为存储桶选择默认存储类别,或者选择 Autoclass 对存储桶数据进行自动存储类别管理。

    4. 选择如何控制对对象的访问权限 部分中,取消选中强制执行禁止公开访问 ,然后为存储桶对象选择访问权限控制 模型。

    5. 选择如何保护对象数据 部分中,执行以下操作:

      1. 数据保护 下,选择您要为存储桶设置的任何选项。
      2. 如需选择对象数据的加密方式,请点击标有数据加密的展开箭头,然后选择数据加密方法。
  5. 点击创建

配置 Cloud Identity 设备日志导出

  1. 登录 Google Cloud 控制台
  2. 依次前往日志记录 > 日志路由器
  3. 点击创建接收器
  4. 提供以下配置参数:

    • 接收器名称:输入有意义的名称;例如,cloud-identity-devices-logs-sink
    • 接收器目标位置:选择 Cloud Storage 存储,然后输入存储桶的 URI;例如,gs://gcp-cloudidentity-devices-logs/
    • 日志过滤器

      logName="projects/<your-project-id>/logs/cloudaudit.googleapis.com%2Factivity"
      resource.type="cloud_identity_device"
      
    • 设置导出选项:包含所有日志条目。

  5. 点击创建

配置 Cloud Storage 的权限

  1. 依次前往 IAM 和管理 > IAM
  2. 找到 Cloud Logging 服务帐号。
  3. 授予对存储桶的 roles/storage.admin

UDM 映射表

日志字段 UDM 映射 逻辑
createTime entity.metadata.creation_timestamp createTime 的值会被解析为时间戳并进行映射。
deviceId entity.entity.asset.asset_id 直接映射。
deviceType entity.entity.asset.platform_software.platform 如果原始值为 MAC_OSIOS,则映射到 MAC。如果原始值匹配,则映射到 WINDOWSMACLINUX。否则,设置为 UNKNOWN_PLATFORM
encryptionState entity.entity.asset.attribute.labels.key 值设置为 encryptionState。用作标签的一部分。
encryptionState entity.entity.asset.attribute.labels.value 直接映射。用作标签的一部分。
lastSyncTime entity.entity.asset.system_last_update_time lastSyncTime 的值会被解析为时间戳并进行映射。
managementState entity.entity.asset.attribute.labels.key 值设置为 managementState。用作标签的一部分。
managementState entity.entity.asset.attribute.labels.value 直接映射。用作标签的一部分。
model entity.entity.asset.hardware.model 直接映射。
name entity.entity.asset.product_object_id 提取并映射 devices/ 后的部分。
name entity.entity.resource.name 直接映射。
osVersion entity.entity.asset.platform_software.platform_version 直接映射。
securityPatchTime entity.entity.asset.attribute.labels.key 值设置为 securityPatchTime。用作标签的一部分。
securityPatchTime entity.entity.asset.attribute.labels.value 直接映射。用作标签的一部分。
serialNumber entity.entity.asset.hardware.serial_number 直接映射。从原始日志中的顶级 create_time 字段复制。 值设置为 ASSET。值设置为 GCP Cloud Identity Devices。值设置为 Google Cloud Platform。从原始日志中的顶级 create_time 字段复制。

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。