收集 Symantec Endpoint Protection 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Symantec Endpoint Protection (SEP) 日志注入到 Google Security Operations。

Symantec Endpoint Protection 是一种端点安全解决方案,可针对恶意软件检测、入侵防御事件、防火墙活动、应用和设备控制事件以及审核日志生成 syslog 消息。解析器使用 grok 模式从多种日志格式(syslog、CEF、Windows 事件日志)中提取字段,并将这些字段映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Symantec Endpoint Protection Manager (SEPM) 之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Symantec Endpoint Protection Manager Web 界面的管理员访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Symantec Endpoint Protection 中配置 syslog

  1. 登录 Symantec Endpoint Protection Manager Web 界面。
  2. 点击管理图标。
  3. 找到查看服务器部分,然后点击服务器
  4. 依次点击本地网站 > 配置外部日志记录
  5. 选中启用向 Syslog 服务器传输日志复选框。
  6. 提供以下配置详细信息:
    • Syslog 服务器:输入 Bindplane IP 地址。
    • UDP 目标端口:输入 Bindplane 端口号(例如,514 表示 UDP)。
    • 日志设施:输入 Local6
    • 选中审核日志复选框。
    • 选中安全日志复选框。
    • 选中风险复选框。
  7. 点击确定

UDM 映射表

日志字段 UDM 映射 备注
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname 如果值为 IP 地址,则映射到 intermediary.ip。如果值为主机名,则映射到 intermediary.hostname
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname 该值(IP 地址或主机名)来自日志的标头,并且与中介相关联。
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
不适用 metadata.log_type 日志类型已硬编码为 SEP
不适用 metadata.product_name 产品名称已硬编码为 SEP
不适用 metadata.vendor_name 供应商名称已硬编码为 Symantec
COMMAND_ID event.idm.read_only_udm.additional.fields 从变更日志映射
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields 从变更日志映射
DEVICE_INFO event.idm.read_only_udm.additional.fields 从变更日志映射
pattern_idx event.idm.read_only_udm.additional.fields 从变更日志映射
vrType event.idm.read_only_udm.additional.fields 从变更日志映射
translation event.idm.read_only_udm.additional.fields 从变更日志映射
locale event.idm.read_only_udm.additional.fields 从变更日志映射
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
group_type event.idm.read_only_udm.target.group.attribute.labels 从变更日志映射
group_name event.idm.read_only_udm.target.group.group_display_name 从变更日志映射
deleted event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
discovered event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
virusname_idx event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
stealth event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vID event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
removal event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
performance event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
privacy event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
dependency event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
detection_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
dynacat event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
catDes event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
virusname event.idm.read_only_udm.security_result.threat_name 从变更日志映射
RemotePort event.idm.read_only_udm.target.port 从变更日志映射
custom_politica_infringida event.idm.read_only_udm.additional.fields 从变更日志映射
custom_incidente event.idm.read_only_udm.additional.fields 从变更日志映射
connection.ether_type event.idm.read_only_udm.additional.fields 从变更日志映射
feature_name event.idm.read_only_udm.additional.fields 从变更日志映射
computer intermediary.hostname 从变更日志映射
anvpap-srv1 intermediary.hostname 从变更日志映射
SymantecServer principal.hostname 从变更日志映射
Remote Host Name target.hostname 从变更日志映射
Remote Port target.port 从变更日志映射
Remote Host IP target.ip 从变更日志映射
Local Port principal.port 从变更日志映射
Remote Host MAC principal.mac 从变更日志映射
ICMP network.ip_protocol 从变更日志映射
Inbound network.direction 从变更日志映射
Application principal.process.file.full_path 从变更日志映射
Action security_result.action 从变更日志映射
SHA-256 principal.process.file.sha256 从变更日志映射
Size principal.process.file.size 从变更日志映射
SITE_NAME" and "SOURCE additional.fields 从变更日志映射
SOURCE security_result.description 从变更日志映射
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields 从变更日志映射
USER_DOMAIN_NAME target.administrative_domain 从变更日志映射
COMPUTER_DOMAIN_NAME principal.administrative_domain 从变更日志映射
IP_ADDR1 src.ip 从变更日志映射
SOURCE_COMPUTER_NAME src.asset.hostname 从变更日志映射
COMPUTER_NAME principal.asset.hostname 从变更日志映射
OPERATION_SYSTEM principal.asset.platform_software.platform 从变更日志映射
SERVICE_PACK principal.asset.platform_software.platform_version 从变更日志映射
SOURCE_COMPUTER_IP principal.ip 从变更日志映射
USER_NAME principal.user.userid 从变更日志映射
BIOS_SERIALNUMBER principal.asset.hardware.serial_number 从变更日志映射
ACTUALACTION security_result.action_details 从变更日志映射
VIRUSNAME security_result.threat_name 从变更日志映射
NOOFVIRUSES security_result.verdict_info.malicious_count 从变更日志映射
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields 从变更日志映射
CLIENT_GROUP principal.group.group_display_name 从变更日志映射
downloader principal.process.file.full_path 从变更日志映射
REQUESTEDACTION security_result.action_details 从变更日志映射
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields 从变更日志映射
SOURCE additional.fields 从变更日志映射
HPP_APP_HASH target.file.sha256 从变更日志映射
HPP_APP_NAME target.file.names 从变更日志映射
FILEPATH target.file.full_path 从变更日志映射
CLIENT_GROUP target.user.group_identifiers 从变更日志映射
target_file_name" from "target.file.full_path target.file.names 从变更日志映射
security_result.action BLOCK 从变更日志映射
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields 从变更日志映射
target_arguments read_only_udm.additional.fields 从变更日志映射
user-data-dir sec_result.about.file.full_path 从变更日志映射
security-realm security_result.summary 从变更日志映射
startup-url principal.url 从变更日志映射
source_ip target.ip 从变更日志映射
action_word security_result.action_details 从变更日志映射
payload.domain_name principal.administrative_domain 从变更日志映射
Applicationtype principal.resource.attribute.labels 从变更日志映射
mail target.user.email_addresses 从变更日志映射
server_name_1 principal.hostname 从变更日志映射
computer principal.hostname 从变更日志映射
event_description metadata.description 从变更日志映射
EventDescription metadata.description 从变更日志映射
LocalHostIP","IPAddress","source_ip principal.ip 从变更日志映射
LocalHostMAC principal.mac 从变更日志映射
guid principal.asset.asset_id 从变更日志映射
DeviceID principal.resource.product_object_id 从变更日志映射
Filesize target.file.size 从变更日志映射
SHA256 target.file.sha256 从变更日志映射
User1 principal.user.userid 从变更日志映射
file_path target.file.full_path 从变更日志映射
GroupName principal.group.group_display_name 从变更日志映射
Begin vulnerabilities.scan_start_time 从变更日志映射
EndTime vulnerabilities.scan_end_time 从变更日志映射
ScanID principal.process.product_specific_process_id 从变更日志映射
inter_host intermediary.hostname 从变更日志映射
inter_ip intermediary.ip 从变更日志映射
ActionType additional.fields 从变更日志映射
CIDS Signature ID target.resource.attribute.labels 从变更日志映射
CIDS Signature SubID target.resource.attribute.labels 从变更日志映射
CIDS Signature string target.resource.attribute.labels 从变更日志映射
Intrusion URL principal.url 从变更日志映射
User Name principal.user.userid 从变更日志映射
Actual action security_result.action_details 从变更日志映射
Application hash target.file.sha256 从变更日志映射
Application name target.application 从变更日志映射
Application type target.resource.attribute.labels 从变更日志映射
Certificate issuer network.tls.server.certificate.issuer 从变更日志映射
Certificate serial number network.tls.server.certificate.serial 从变更日志映射
Certificate signer network.tls.server.certificate.subject 从变更日志映射
Certificate thumbprint network.tls.server.certificate.sha256 从变更日志映射
Secondary action target.resource.attribute.labels 从变更日志映射
First Seen security_result.detection_fields 从变更日志映射
Risk Name security_result.detection_fields 从变更日志映射
Risk Type security_result.detection_fields 从变更日志映射
Permitted application reason security_result.detection_fields 从变更日志映射
Company name target.user.company_name 从变更日志映射
Computer name principal.hostname 从变更日志映射
Server Name principal.asset.network_domain 从变更日志映射
Confidence security_result.description 从变更日志映射
Detection Type security_result.summary 从变更日志映射
Group Name principal.group.group_display_name 从变更日志映射
Risk Level security_result.severity_details 从变更日志映射
File size (bytes) target.file.size 从变更日志映射
eventDescription metadata.description 从变更日志映射
hostName principal.hostname 从变更日志映射
machineDomainName principal.administrative_domain 从变更日志映射
domainName target.administrative_domain 从变更日志映射
serverName intermediary.hostname 从变更日志映射
userName principal.user.userid 从变更日志映射
siteName read_only_udm.additional.fields 从变更日志映射
hostName target.hostname 从变更日志映射
machineDomainName target.administrative_domain 从变更日志映射
domainName principal.administrative_domain 从变更日志映射
serverName principal.hostname 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。