收集 Terraform Enterprise 日志

支持的平台:

本文档介绍了如何使用 Google Cloud Storage V2 将 Terraform Enterprise 日志注入到 Google Security Operations。

Terraform Enterprise (TFE) 是一个自托管的“基础设施即代码”平台,可生成包含工作区操作、政策检查、状态更改和用户活动的审核事件的应用日志。审核事件嵌入在 TFE 应用日志中,并带有 [Audit Log] 标记。由于 TFE 会将这些日志存储在应用服务器本地,因此您必须将它们导出到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 启用了 Cloud Storage API 的 Google Cloud 项目
  • 创建和管理 GCS 存储分区的权限
  • 管理 GCS 存储分区的 IAM 政策的权限
  • 对 Terraform Enterprise 服务器的管理访问权限(SSH 或控制台访问权限)
  • 对服务器文件系统上的 TFE 应用日志的访问权限(通常位于 /var/log/terraform-enterprise/ 或可通过 replicatedctl app logs 访问)

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建新项目。
  3. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  4. 点击创建存储分区
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入一个全局唯一的名称(例如 terraform-enterprise-logs
    位置类型 根据您的需求进行选择(区域级、双区域、多区域)
    位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 均匀(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

配置自动将 TFE 应用日志导出到 GCS

Terraform Enterprise 会将审核日志条目嵌入其应用日志中。审核事件会标记 [Audit Log] 字符串,并且可以从应用日志输出中过滤出来。您可以选择以下任一方法来自动执行导出操作。

Terraform Enterprise 支持使用基于 Fluent Bit 的内置机制进行外部日志转发。您可以配置 TFE 将应用日志转发到 GCS 存储桶。

  1. 访问 TFE 管理控制台。
  2. 前往设置 > 日志记录
  3. 启用外部日志记录
  4. 将 Fluent Bit 输出配置为使用 GCS 插件:

    [OUTPUT]
        Name                       gcs
        Match                      *
        Bucket                     terraform-enterprise-logs
        Object_key_format          audit-logs/tfe_logs_%Y%m%d_%H%M%S.json
        Content_Type               application/json
    
  5. 保存配置,并在系统提示时重启 TFE 服务。

方法 2:使用 cron 的 Compute Engine 虚拟机(用于直接收集日志)

如果 TFE 服务器在 Google Compute Engine 上运行或与 GCP 具有网络连接,请在 TFE 服务器上配置 cron 作业,以将过滤后的审核日志导出到 GCS。

  1. 在 TFE 服务器上安装 Google Cloud CLI
  2. 为导出操作创建服务账号:

    1. GCP 控制台中,依次前往 IAM 和管理 > 服务账号
    2. 点击创建服务账号
    3. 提供以下配置详细信息:
      • 服务账号名称:输入 tfe-log-export-sa
      • 服务账号说明:输入 Service account for TFE log export to GCS
    4. 点击创建并继续
    5. 添加 Storage Object Admin 角色。
    6. 点击完成
    7. 下载服务账号的 JSON 密钥,并将其复制到 TFE 服务器。
  3. 在 TFE 服务器上创建导出脚本 (/opt/tfe-export/export_logs.sh):

    #!/usr/bin/env bash
    set -euo pipefail
    
    BUCKET="terraform-enterprise-logs"
    PREFIX="audit-logs"
    LOG_DIR="/var/log/terraform-enterprise"
    EXPORT_DIR="/tmp/tfe-export"
    TIMESTAMP=$(date -u +%Y%m%d_%H%M%S)
    
    mkdir -p "$EXPORT_DIR"
    
    # Filter audit log entries from TFE application logs
    grep '\[Audit Log\]' "$LOG_DIR"/*.log > "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" 2>/dev/null || true
    
    if [ -s "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" ]; then
        gcloud storage cp "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" \
            "gs://${BUCKET}/${PREFIX}/"
        echo "Uploaded tfe_audit_${TIMESTAMP}.json to gs://${BUCKET}/${PREFIX}/"
    else
        echo "No audit log entries found."
    fi
    
    rm -rf "$EXPORT_DIR"
    
  4. 将脚本设为可执行文件,并使用 cron 安排该脚本的运行时间:

    chmod +x /opt/tfe-export/export_logs.sh
    (crontab -l ; echo "0 * * * * /opt/tfe-export/export_logs.sh >> /var/log/tfe-export.log 2>&1") | crontab -
    

方法 3:Storage Transfer Service(用于基于文件的日志收集)

如果 TFE 日志写入到可通过 Storage Transfer Agent 访问的文件系统,请使用 Storage Transfer Service 将其移至 GCS。

  1. GCP Console 中,前往 Storage Transfer Service
  2. 点击创建转移作业
  3. 选择 POSIX 文件系统作为来源。
  4. 按照说明在 TFE 服务器或有权访问 TFE 日志目录的机器上安装存储空间转移代理
  5. 配置转移作业:

    设置
    源目录 TFE 日志目录的路径(例如 /var/log/terraform-enterprise/
    目标存储桶 terraform-enterprise-logs
    目标路径 audit-logs/
    时间表 设置周期性时间表(例如,每小时一次)
  6. 点击创建

检索 Google SecOps 服务账号

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Terraform Enterprise Logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Terraform Enterprise 审核作为日志类型
  7. 点击获取服务账号。系统会显示一个唯一的服务账号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 复制此电子邮件地址,以便在下一步中使用。

向 Google SecOps 服务账号授予 IAM 权限

Google SecOps 服务账号需要您的 GCS 存储桶的 Storage Object Viewer 角色。

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称(例如 terraform-enterprise-logs)。
  3. 前往权限标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如 chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

配置 Google SecOps Feed

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Terraform Enterprise Logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Terraform Enterprise 审核作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • 存储桶网址:输入 GCS 存储桶 URI:

      gs://terraform-enterprise-logs/audit-logs/
      
      • terraform-enterprise-logs 替换为您的 GCS 存储桶名称。
      • audit-logs 替换为您配置的前缀路径。
    • 来源删除选项:根据您的偏好选择删除选项:

      • 永不:转移后永不删除任何文件(建议用于测试)。
      • 删除已转移的文件和空目录:成功转移后删除文件和空目录。

    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。

    • 资产命名空间资产命名空间

    • 提取标签:要应用于相应 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
action_label additional.fields 已合并
allow_config_generation_label additional.fields 已合并
allow_empty_apply_label additional.fields 已合并
auto_apply_label additional.fields 已合并
can_apply_label additional.fields 已合并
can_cancel_label additional.fields 已合并
can_comment_label additional.fields 已合并
can_discard_label additional.fields 已合并
can_force_cancel_label additional.fields 已合并
can_force_execute_label additional.fields 已合并
can_override_policy_check_label additional.fields 已合并
comments_label additional.fields 已合并
cost_estimated_at_label additional.fields 已合并
cost_estimating_at_label additional.fields 已合并
dd_span_id_label additional.fields 已合并
dd_trace_id_label additional.fields 已合并
has_changes_label additional.fields 已合并
is_cancelable_label additional.fields 已合并
is_confirmable_label additional.fields 已合并
is_destroy_label additional.fields 已合并
is_discardable_label additional.fields 已合并
is_force_cancelable_label additional.fields 已合并
jsonPayload_auth_source_label additional.fields 已合并
jsonPayload_db_label additional.fields 已合并
jsonPayload_dd_env_label additional.fields 已合并
jsonPayload_dd_service_label additional.fields 已合并
jsonPayload_dd_span_id_label additional.fields 已合并
jsonPayload_dd_trace_id_label additional.fields 已合并
jsonPayload_dd_version_label additional.fields 已合并
jsonPayload_ddsource_label additional.fields 已合并
jsonPayload_duration_label additional.fields 已合并
jsonPayload_format_label additional.fields 已合并
jsonPayload_node_id_label additional.fields 已合并
jsonPayload_selinux_context_label additional.fields 已合并
jsonPayload_systemd_cgroup_label additional.fields 已合并
jsonPayload_systemd_slice_label additional.fields 已合并
jsonPayload_view_label additional.fields 已合并
json_image_name_label additional.fields 已合并
json_syslog_identifier_label additional.fields 已合并
json_transport_label additional.fields 已合并
json_uid_label additional.fields 已合并
msg_label additional.fields 已合并
plan_only_label additional.fields 已合并
plan_queueable_at_label additional.fields 已合并
plan_queued_at_label additional.fields 已合并
planned_and_finished_at_label additional.fields 已合并
planned_at_label additional.fields 已合并
planning_at_label additional.fields 已合并
policychecks_label additional.fields 已合并
post_plan_completed_at_label additional.fields 已合并
post_plan_running_at_label additional.fields 已合并
queuing_at_label additional.fields 已合并
refresh_label additional.fields 已合并
refresh_only_label additional.fields 已合并
resource_label additional.fields 已合并
runevents_label additional.fields 已合并
save_plan_label additional.fields 已合并
source_label additional.fields 已合并
source_realtime_timestamp_label additional.fields 已合并
taskstages_label additional.fields 已合并
trigger_reason_label additional.fields 已合并
updated_at_label additional.fields 已合并
uuid_label additional.fields 已合并
data.attributes.created-at metadata.event_timestamp 解析为 ISO8601
receiveTimestamp metadata.event_timestamp 解析为 ISO8601
time metadata.event_timestamp 解析为 MMM dd HH:mm:ss
time_stamp metadata.event_timestamp 解析为 yyyy-MM-dd HH:mm:ss
time_zone metadata.event_timestamp 解析为 yyyy-MM-dd HH:mm:ss
timestamp metadata.event_timestamp 解析为 yyyy-MM-dd HH:mm:ss.SSSSSS+Z.Z
event_type metadata.event_type 直接映射
has_principal metadata.event_type 已映射:trueSTATUS_UPDATEtrueNETWORK_HTTPtrueNETWORK_CONNECTION
has_principal_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
has_user metadata.event_type 已映射:trueUSER_RESOURCE_ACCESStrueUSER_UNCATEGORIZED
type metadata.product_event_type 直接映射
id metadata.product_log_id 直接映射
insertId metadata.product_log_id 直接映射
data.attributes.terraform-version metadata.product_version 直接映射
vault_version metadata.product_version 直接映射
logName metadata.url_back_to_product 直接映射
method network.http.method 直接映射
status network.http.response_code 已重命名/已映射
user_agent network.http.user_agent 直接映射
request_id network.session_id 直接映射
jsonPayload.machine_id principal.asset.asset_id 直接映射
dd_service principal.asset.hostname 直接映射
hostname principal.asset.hostname 直接映射
actor_ip principal.asset.ip 已合并
sha principal.file.sha1 直接映射
dd_service principal.hostname 直接映射
hostname principal.hostname 直接映射
jsonPayload.hostname principal.hostname 直接映射
src_host principal.hostname 直接映射
actor_ip principal.ip 已合并
remote_ip principal.ip 已合并
port principal.port 已重命名/已映射
src_port principal.port 已重命名/已映射
jsonPayload.cap_effective principal.process.access_mask 已重命名/已映射
jsonPayload.cmdline principal.process.command_line 直接映射
jsonPayload.exe principal.process.file.full_path 直接映射
jsonPayload.comm principal.process.file.names 已合并
jsonPayload.pid principal.process.pid 直接映射
jsonPayload_container_tag_label principal.resource.attribute.labels 已合并
jsonPayload.container_id_full principal.resource.product_object_id 直接映射
resource_id principal.resource.product_object_id 直接映射
resource.type principal.resource.resource_subtype 直接映射
auth_impersonator_id_label principal.user.attribute.labels 已合并
client_token_accessor_label principal.user.attribute.labels 已合并
client_token_label principal.user.attribute.labels 已合并
mount_accessor_label principal.user.attribute.labels 已合并
mount_point_label principal.user.attribute.labels 已合并
namespace_id_label principal.user.attribute.labels 已合并
organization_id_label principal.user.attribute.labels 已合并
request_id_label principal.user.attribute.labels 已合并
write_timestamp_label principal.user.attribute.labels 已合并
role principal.user.attribute.roles 已合并
organization principal.user.department 已合并
jsonPayload.gid principal.user.group_identifiers 已合并
auth.entity_id principal.user.product_object_id 直接映射
auth.display_name principal.user.user_display_name 直接映射
actor principal.user.userid 直接映射
auth.accessor_id principal.user.userid 直接映射
auth.entity_id principal.user.userid 直接映射
request.client_id principal.user.userid 直接映射
user principal.user.userid 直接映射
record.resource.action security_result.action_details 直接映射
request.operation security_result.action_details 直接映射
data.attributes.status security_result.category_details 已合并
apply_detection_field_id security_result.detection_fields 已合并
apply_detection_field_related security_result.detection_fields 已合并
auth_accessor_label security_result.detection_fields 已合并
auth_client_token_label security_result.detection_fields 已合并
auth_metadata_role_label security_result.detection_fields 已合并
auth_policy_results_allowed_label security_result.detection_fields 已合并
auth_token_type_label security_result.detection_fields 已合并
comments_related_label security_result.detection_fields 已合并
configuration_version_detection_field_id security_result.detection_fields 已合并
configuration_version_detection_field_related security_result.detection_fields 已合并
cost_estimate_detection_field_id security_result.detection_fields 已合并
cost_estimate_detection_field_related security_result.detection_fields 已合并
data_id_label security_result.detection_fields 已合并
data_links_self_label security_result.detection_fields 已合并
detection_fields_organization_id security_result.detection_fields 已合并
id_label security_result.detection_fields 已合并
plan_detection_field_id security_result.detection_fields 已合并
plan_detection_field_related security_result.detection_fields 已合并
policy_checks_related_label security_result.detection_fields 已合并
run_events_related_label security_result.detection_fields 已合并
task_stages_related_label security_result.detection_fields 已合并
token_ttl_label security_result.detection_fields 已合并
workspace_detection_field_id security_result.detection_fields 已合并
jsonPayload.priority security_result.priority_details 直接映射
severity security_result.severity 已映射:INFOINFORMATIONAL
severity_detail security_result.severity 映射:(?i)InfoINFORMATIONAL(?i)ErrorERROR(?i)WarningMEDIUM
request.remote_address target.asset.ip 已合并
target_ip target.asset.ip 已合并
request.remote_address target.ip 已合并
target_ip target.ip 已合并
labels_namespace target.namespace 直接映射
request.remote_port target.port 已重命名/已映射
labels_location target.resource.attribute.cloud.availability_zone 直接映射
region target.resource.attribute.cloud.availability_zone 直接映射
provider target.resource.attribute.cloud.environment 已映射:awsAMAZON_WEB_SERVICES
cluster_size_label target.resource.attribute.labels 已合并
cluster_tier_label target.resource.attribute.labels 已合并
hcp_product_label target.resource.attribute.labels 已合并
image_tag_label target.resource.attribute.labels 已合并
instance-id_label target.resource.attribute.labels 已合并
organization_id_label target.resource.attribute.labels 已合并
cluster_id target.resource.name 直接映射
jsonPayload.container_name target.resource.name 直接映射
name target.resource.name 直接映射
record.resource.id target.resource.name 直接映射
project_id target.resource.product_object_id 直接映射
resource.meta.project_id target.resource.product_object_id 直接映射
record.resource.type target.resource.resource_subtype 直接映射
target_resource_ancestors target.resource_ancestors 已合并
path target.url 直接映射
request.path target.url 直接映射
mount_accessor_label target.user.attribute.labels 已合并
mount_class_label target.user.attribute.labels 已合并
mount_point_label target.user.attribute.labels 已合并
mount_running_plugin_version_label target.user.attribute.labels 已合并
mount_type_label target.user.attribute.labels 已合并
replication_cluster_label target.user.attribute.labels 已合并
不适用 metadata.event_type 常量:USER_RESOURCE_ACCESS
不适用 metadata.product_name 常量:TERRAFORM_ENTERPRISE
不适用 metadata.vendor_name 常量:TERRAFORM_ENTERPRISE
不适用 security_result.severity 常量:INFORMATIONAL
不适用 target.resource.attribute.cloud.environment 常量:AMAZON_WEB_SERVICES
data.attributes.created-at event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
data.attributes.status event.idm.read_only_udm.security_result.0.category_details 从变更日志映射
data.attributes.actions.is-cancelable event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.actions.is-confirmable event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.actions.is-discardable event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.actions.is-force-cancelable event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.allow-config-generation event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.allow-empty-apply event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.auto-apply event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.has-changes event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.is-destroy event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-apply event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-cancel event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-comment event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-discard event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-force-cancel event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-force-execute event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.permissions.can-override-policy-check event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.plan-only event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.refresh event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.refresh-only event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.save-plan event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.cost-estimated-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.cost-estimating-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.plan-queueable-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.plan-queued-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.planned-and-finished-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.planned-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.planning-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.post-plan-completed-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.post-plan-running-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.status-timestamps.queuing-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.trigger-reason event.idm.read_only_udm.additional.fields 从变更日志映射
data.attributes.updated-at event.idm.read_only_udm.additional.fields 从变更日志映射
data.relationships.run-events.data event.idm.read_only_udm.additional.fields 从变更日志映射
data.relationships.task-stages.data event.idm.read_only_udm.additional.fields 从变更日志映射
data.relationships.policy-checks.data event.idm.read_only_udm.additional.fields 从变更日志映射
data.relationships.comments.data event.idm.read_only_udm.additional.fields 从变更日志映射
data.relationships.workspace.data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.workspace.data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.apply.data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.apply.data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.apply.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.configuration-version.data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.configuration-version.data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.configuration-version.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.cost-estimate.data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.cost-estimate.data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.cost-estimate.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.plan.data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.plan.data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.plan.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.run-events.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.task-stages.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.policy-checks.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.relationships.comments.links.related event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
data.links.self event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
jsonPayload.source_realtime_timestamp additional.fields 从变更日志映射
jsonPayload.container_tag principal.resource.attribute.labels 从变更日志映射
jsonPayload.uid additional.fields 从变更日志映射
jsonPayload.transport additional.fields 从变更日志映射
jsonPayload.syslog_identifier additional.fields 从变更日志映射
jsonPayload.image_name additional.fields 从变更日志映射
jsonPayload.image_name target.ip 从变更日志映射
jsonPayload.image_name target.resource.name 从变更日志映射
dd.trace_id additional.fields 从变更日志映射
dd.span_id additional.fields 从变更日志映射
dd.env additional.fields 从变更日志映射
dd.service additional.fields 从变更日志映射
dd.version additional.fields 从变更日志映射
jsonPayload.systemd_cgroup additional.fields 从变更日志映射
jsonPayload.systemd_slice additional.fields 从变更日志映射
jsonPayload.selinux_context additional.fields 从变更日志映射
resource.labels.location target.resource.attribute.cloud.availability_zone 从变更日志映射
resource.labels.project_id target.resource_ancestors.product_object_id 从变更日志映射
resource.labels.namespace target.namespace 从变更日志映射
resource.labels.node_id additional.fields 从变更日志映射
receiveTimestamp metadata.collected_timestamp 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。