收集 Terraform Enterprise 日志
本文档介绍了如何使用 Google Cloud Storage V2 将 Terraform Enterprise 日志注入到 Google Security Operations。
Terraform Enterprise (TFE) 是一个自托管的“基础设施即代码”平台,可生成包含工作区操作、政策检查、状态更改和用户活动的审核事件的应用日志。审核事件嵌入在 TFE 应用日志中,并带有 [Audit Log] 标记。由于 TFE 会将这些日志存储在应用服务器本地,因此您必须将它们导出到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed 以注入这些日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 启用了 Cloud Storage API 的 Google Cloud 项目
- 创建和管理 GCS 存储分区的权限
- 管理 GCS 存储分区的 IAM 政策的权限
- 对 Terraform Enterprise 服务器的管理访问权限(SSH 或控制台访问权限)
- 对服务器文件系统上的 TFE 应用日志的访问权限(通常位于
/var/log/terraform-enterprise/或可通过replicatedctl app logs访问)
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建新项目。
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击创建存储分区。
提供以下配置详细信息:
设置 值 为存储桶命名 输入一个全局唯一的名称(例如 terraform-enterprise-logs)位置类型 根据您的需求进行选择(区域级、双区域、多区域) 位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 均匀(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建。
配置自动将 TFE 应用日志导出到 GCS
Terraform Enterprise 会将审核日志条目嵌入其应用日志中。审核事件会标记 [Audit Log] 字符串,并且可以从应用日志输出中过滤出来。您可以选择以下任一方法来自动执行导出操作。
方法 1:使用 Fluent Bit 将 TFE 日志转发到 GCS(推荐)
Terraform Enterprise 支持使用基于 Fluent Bit 的内置机制进行外部日志转发。您可以配置 TFE 将应用日志转发到 GCS 存储桶。
- 访问 TFE 管理控制台。
- 前往设置 > 日志记录。
- 启用外部日志记录。
将 Fluent Bit 输出配置为使用 GCS 插件:
[OUTPUT] Name gcs Match * Bucket terraform-enterprise-logs Object_key_format audit-logs/tfe_logs_%Y%m%d_%H%M%S.json Content_Type application/json保存配置,并在系统提示时重启 TFE 服务。
方法 2:使用 cron 的 Compute Engine 虚拟机(用于直接收集日志)
如果 TFE 服务器在 Google Compute Engine 上运行或与 GCP 具有网络连接,请在 TFE 服务器上配置 cron 作业,以将过滤后的审核日志导出到 GCS。
- 在 TFE 服务器上安装 Google Cloud CLI。
为导出操作创建服务账号:
- 在 GCP 控制台中,依次前往 IAM 和管理 > 服务账号。
- 点击创建服务账号。
- 提供以下配置详细信息:
- 服务账号名称:输入
tfe-log-export-sa - 服务账号说明:输入
Service account for TFE log export to GCS
- 服务账号名称:输入
- 点击创建并继续。
- 添加 Storage Object Admin 角色。
- 点击完成。
- 下载服务账号的 JSON 密钥,并将其复制到 TFE 服务器。
在 TFE 服务器上创建导出脚本 (
/opt/tfe-export/export_logs.sh):#!/usr/bin/env bash set -euo pipefail BUCKET="terraform-enterprise-logs" PREFIX="audit-logs" LOG_DIR="/var/log/terraform-enterprise" EXPORT_DIR="/tmp/tfe-export" TIMESTAMP=$(date -u +%Y%m%d_%H%M%S) mkdir -p "$EXPORT_DIR" # Filter audit log entries from TFE application logs grep '\[Audit Log\]' "$LOG_DIR"/*.log > "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" 2>/dev/null || true if [ -s "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" ]; then gcloud storage cp "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" \ "gs://${BUCKET}/${PREFIX}/" echo "Uploaded tfe_audit_${TIMESTAMP}.json to gs://${BUCKET}/${PREFIX}/" else echo "No audit log entries found." fi rm -rf "$EXPORT_DIR"将脚本设为可执行文件,并使用 cron 安排该脚本的运行时间:
chmod +x /opt/tfe-export/export_logs.sh (crontab -l ; echo "0 * * * * /opt/tfe-export/export_logs.sh >> /var/log/tfe-export.log 2>&1") | crontab -
方法 3:Storage Transfer Service(用于基于文件的日志收集)
如果 TFE 日志写入到可通过 Storage Transfer Agent 访问的文件系统,请使用 Storage Transfer Service 将其移至 GCS。
- 在 GCP Console 中,前往 Storage Transfer Service。
- 点击创建转移作业。
- 选择 POSIX 文件系统作为来源。
- 按照说明在 TFE 服务器或有权访问 TFE 日志目录的机器上安装存储空间转移代理。
配置转移作业:
设置 值 源目录 TFE 日志目录的路径(例如 /var/log/terraform-enterprise/)目标存储桶 terraform-enterprise-logs目标路径 audit-logs/时间表 设置周期性时间表(例如,每小时一次) 点击创建。
检索 Google SecOps 服务账号
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Terraform Enterprise Logs)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择 Terraform Enterprise 审核作为日志类型。
点击获取服务账号。系统会显示一个唯一的服务账号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址,以便在下一步中使用。
向 Google SecOps 服务账号授予 IAM 权限
Google SecOps 服务账号需要您的 GCS 存储桶的 Storage Object Viewer 角色。
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称(例如
terraform-enterprise-logs)。 - 前往权限标签页。
- 点击授予访问权限。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。 - 分配角色:选择 Storage Object Viewer。
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址(例如
点击保存。
配置 Google SecOps Feed
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Terraform Enterprise Logs)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择 Terraform Enterprise 审核作为日志类型。
- 点击下一步。
为以下输入参数指定值:
存储桶网址:输入 GCS 存储桶 URI:
gs://terraform-enterprise-logs/audit-logs/- 将
terraform-enterprise-logs替换为您的 GCS 存储桶名称。 - 将
audit-logs替换为您配置的前缀路径。
- 将
来源删除选项:根据您的偏好选择删除选项:
- 永不:转移后永不删除任何文件(建议用于测试)。
删除已转移的文件和空目录:成功转移后删除文件和空目录。
文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)。
资产命名空间:资产命名空间。
提取标签:要应用于相应 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
action_label |
additional.fields |
已合并 |
allow_config_generation_label |
additional.fields |
已合并 |
allow_empty_apply_label |
additional.fields |
已合并 |
auto_apply_label |
additional.fields |
已合并 |
can_apply_label |
additional.fields |
已合并 |
can_cancel_label |
additional.fields |
已合并 |
can_comment_label |
additional.fields |
已合并 |
can_discard_label |
additional.fields |
已合并 |
can_force_cancel_label |
additional.fields |
已合并 |
can_force_execute_label |
additional.fields |
已合并 |
can_override_policy_check_label |
additional.fields |
已合并 |
comments_label |
additional.fields |
已合并 |
cost_estimated_at_label |
additional.fields |
已合并 |
cost_estimating_at_label |
additional.fields |
已合并 |
dd_span_id_label |
additional.fields |
已合并 |
dd_trace_id_label |
additional.fields |
已合并 |
has_changes_label |
additional.fields |
已合并 |
is_cancelable_label |
additional.fields |
已合并 |
is_confirmable_label |
additional.fields |
已合并 |
is_destroy_label |
additional.fields |
已合并 |
is_discardable_label |
additional.fields |
已合并 |
is_force_cancelable_label |
additional.fields |
已合并 |
jsonPayload_auth_source_label |
additional.fields |
已合并 |
jsonPayload_db_label |
additional.fields |
已合并 |
jsonPayload_dd_env_label |
additional.fields |
已合并 |
jsonPayload_dd_service_label |
additional.fields |
已合并 |
jsonPayload_dd_span_id_label |
additional.fields |
已合并 |
jsonPayload_dd_trace_id_label |
additional.fields |
已合并 |
jsonPayload_dd_version_label |
additional.fields |
已合并 |
jsonPayload_ddsource_label |
additional.fields |
已合并 |
jsonPayload_duration_label |
additional.fields |
已合并 |
jsonPayload_format_label |
additional.fields |
已合并 |
jsonPayload_node_id_label |
additional.fields |
已合并 |
jsonPayload_selinux_context_label |
additional.fields |
已合并 |
jsonPayload_systemd_cgroup_label |
additional.fields |
已合并 |
jsonPayload_systemd_slice_label |
additional.fields |
已合并 |
jsonPayload_view_label |
additional.fields |
已合并 |
json_image_name_label |
additional.fields |
已合并 |
json_syslog_identifier_label |
additional.fields |
已合并 |
json_transport_label |
additional.fields |
已合并 |
json_uid_label |
additional.fields |
已合并 |
msg_label |
additional.fields |
已合并 |
plan_only_label |
additional.fields |
已合并 |
plan_queueable_at_label |
additional.fields |
已合并 |
plan_queued_at_label |
additional.fields |
已合并 |
planned_and_finished_at_label |
additional.fields |
已合并 |
planned_at_label |
additional.fields |
已合并 |
planning_at_label |
additional.fields |
已合并 |
policychecks_label |
additional.fields |
已合并 |
post_plan_completed_at_label |
additional.fields |
已合并 |
post_plan_running_at_label |
additional.fields |
已合并 |
queuing_at_label |
additional.fields |
已合并 |
refresh_label |
additional.fields |
已合并 |
refresh_only_label |
additional.fields |
已合并 |
resource_label |
additional.fields |
已合并 |
runevents_label |
additional.fields |
已合并 |
save_plan_label |
additional.fields |
已合并 |
source_label |
additional.fields |
已合并 |
source_realtime_timestamp_label |
additional.fields |
已合并 |
taskstages_label |
additional.fields |
已合并 |
trigger_reason_label |
additional.fields |
已合并 |
updated_at_label |
additional.fields |
已合并 |
uuid_label |
additional.fields |
已合并 |
data.attributes.created-at |
metadata.event_timestamp |
解析为 ISO8601 |
receiveTimestamp |
metadata.event_timestamp |
解析为 ISO8601 |
time |
metadata.event_timestamp |
解析为 MMM dd HH:mm:ss |
time_stamp |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ss |
time_zone |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ss |
timestamp |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ss.SSSSSS+Z.Z |
event_type |
metadata.event_type |
直接映射 |
has_principal |
metadata.event_type |
已映射:true → STATUS_UPDATE、true → NETWORK_HTTP、true → NETWORK_CONNECTION |
has_principal_user |
metadata.event_type |
已映射:true → USER_UNCATEGORIZED |
has_user |
metadata.event_type |
已映射:true → USER_RESOURCE_ACCESS、true → USER_UNCATEGORIZED |
type |
metadata.product_event_type |
直接映射 |
id |
metadata.product_log_id |
直接映射 |
insertId |
metadata.product_log_id |
直接映射 |
data.attributes.terraform-version |
metadata.product_version |
直接映射 |
vault_version |
metadata.product_version |
直接映射 |
logName |
metadata.url_back_to_product |
直接映射 |
method |
network.http.method |
直接映射 |
status |
network.http.response_code |
已重命名/已映射 |
user_agent |
network.http.user_agent |
直接映射 |
request_id |
network.session_id |
直接映射 |
jsonPayload.machine_id |
principal.asset.asset_id |
直接映射 |
dd_service |
principal.asset.hostname |
直接映射 |
hostname |
principal.asset.hostname |
直接映射 |
actor_ip |
principal.asset.ip |
已合并 |
sha |
principal.file.sha1 |
直接映射 |
dd_service |
principal.hostname |
直接映射 |
hostname |
principal.hostname |
直接映射 |
jsonPayload.hostname |
principal.hostname |
直接映射 |
src_host |
principal.hostname |
直接映射 |
actor_ip |
principal.ip |
已合并 |
remote_ip |
principal.ip |
已合并 |
port |
principal.port |
已重命名/已映射 |
src_port |
principal.port |
已重命名/已映射 |
jsonPayload.cap_effective |
principal.process.access_mask |
已重命名/已映射 |
jsonPayload.cmdline |
principal.process.command_line |
直接映射 |
jsonPayload.exe |
principal.process.file.full_path |
直接映射 |
jsonPayload.comm |
principal.process.file.names |
已合并 |
jsonPayload.pid |
principal.process.pid |
直接映射 |
jsonPayload_container_tag_label |
principal.resource.attribute.labels |
已合并 |
jsonPayload.container_id_full |
principal.resource.product_object_id |
直接映射 |
resource_id |
principal.resource.product_object_id |
直接映射 |
resource.type |
principal.resource.resource_subtype |
直接映射 |
auth_impersonator_id_label |
principal.user.attribute.labels |
已合并 |
client_token_accessor_label |
principal.user.attribute.labels |
已合并 |
client_token_label |
principal.user.attribute.labels |
已合并 |
mount_accessor_label |
principal.user.attribute.labels |
已合并 |
mount_point_label |
principal.user.attribute.labels |
已合并 |
namespace_id_label |
principal.user.attribute.labels |
已合并 |
organization_id_label |
principal.user.attribute.labels |
已合并 |
request_id_label |
principal.user.attribute.labels |
已合并 |
write_timestamp_label |
principal.user.attribute.labels |
已合并 |
role |
principal.user.attribute.roles |
已合并 |
organization |
principal.user.department |
已合并 |
jsonPayload.gid |
principal.user.group_identifiers |
已合并 |
auth.entity_id |
principal.user.product_object_id |
直接映射 |
auth.display_name |
principal.user.user_display_name |
直接映射 |
actor |
principal.user.userid |
直接映射 |
auth.accessor_id |
principal.user.userid |
直接映射 |
auth.entity_id |
principal.user.userid |
直接映射 |
request.client_id |
principal.user.userid |
直接映射 |
user |
principal.user.userid |
直接映射 |
record.resource.action |
security_result.action_details |
直接映射 |
request.operation |
security_result.action_details |
直接映射 |
data.attributes.status |
security_result.category_details |
已合并 |
apply_detection_field_id |
security_result.detection_fields |
已合并 |
apply_detection_field_related |
security_result.detection_fields |
已合并 |
auth_accessor_label |
security_result.detection_fields |
已合并 |
auth_client_token_label |
security_result.detection_fields |
已合并 |
auth_metadata_role_label |
security_result.detection_fields |
已合并 |
auth_policy_results_allowed_label |
security_result.detection_fields |
已合并 |
auth_token_type_label |
security_result.detection_fields |
已合并 |
comments_related_label |
security_result.detection_fields |
已合并 |
configuration_version_detection_field_id |
security_result.detection_fields |
已合并 |
configuration_version_detection_field_related |
security_result.detection_fields |
已合并 |
cost_estimate_detection_field_id |
security_result.detection_fields |
已合并 |
cost_estimate_detection_field_related |
security_result.detection_fields |
已合并 |
data_id_label |
security_result.detection_fields |
已合并 |
data_links_self_label |
security_result.detection_fields |
已合并 |
detection_fields_organization_id |
security_result.detection_fields |
已合并 |
id_label |
security_result.detection_fields |
已合并 |
plan_detection_field_id |
security_result.detection_fields |
已合并 |
plan_detection_field_related |
security_result.detection_fields |
已合并 |
policy_checks_related_label |
security_result.detection_fields |
已合并 |
run_events_related_label |
security_result.detection_fields |
已合并 |
task_stages_related_label |
security_result.detection_fields |
已合并 |
token_ttl_label |
security_result.detection_fields |
已合并 |
workspace_detection_field_id |
security_result.detection_fields |
已合并 |
jsonPayload.priority |
security_result.priority_details |
直接映射 |
severity |
security_result.severity |
已映射:INFO → INFORMATIONAL |
severity_detail |
security_result.severity |
映射:(?i)Info → INFORMATIONAL、(?i)Error → ERROR、(?i)Warning → MEDIUM |
request.remote_address |
target.asset.ip |
已合并 |
target_ip |
target.asset.ip |
已合并 |
request.remote_address |
target.ip |
已合并 |
target_ip |
target.ip |
已合并 |
labels_namespace |
target.namespace |
直接映射 |
request.remote_port |
target.port |
已重命名/已映射 |
labels_location |
target.resource.attribute.cloud.availability_zone |
直接映射 |
region |
target.resource.attribute.cloud.availability_zone |
直接映射 |
provider |
target.resource.attribute.cloud.environment |
已映射:aws → AMAZON_WEB_SERVICES |
cluster_size_label |
target.resource.attribute.labels |
已合并 |
cluster_tier_label |
target.resource.attribute.labels |
已合并 |
hcp_product_label |
target.resource.attribute.labels |
已合并 |
image_tag_label |
target.resource.attribute.labels |
已合并 |
instance-id_label |
target.resource.attribute.labels |
已合并 |
organization_id_label |
target.resource.attribute.labels |
已合并 |
cluster_id |
target.resource.name |
直接映射 |
jsonPayload.container_name |
target.resource.name |
直接映射 |
name |
target.resource.name |
直接映射 |
record.resource.id |
target.resource.name |
直接映射 |
project_id |
target.resource.product_object_id |
直接映射 |
resource.meta.project_id |
target.resource.product_object_id |
直接映射 |
record.resource.type |
target.resource.resource_subtype |
直接映射 |
target_resource_ancestors |
target.resource_ancestors |
已合并 |
path |
target.url |
直接映射 |
request.path |
target.url |
直接映射 |
mount_accessor_label |
target.user.attribute.labels |
已合并 |
mount_class_label |
target.user.attribute.labels |
已合并 |
mount_point_label |
target.user.attribute.labels |
已合并 |
mount_running_plugin_version_label |
target.user.attribute.labels |
已合并 |
mount_type_label |
target.user.attribute.labels |
已合并 |
replication_cluster_label |
target.user.attribute.labels |
已合并 |
| 不适用 | metadata.event_type |
常量:USER_RESOURCE_ACCESS |
| 不适用 | metadata.product_name |
常量:TERRAFORM_ENTERPRISE |
| 不适用 | metadata.vendor_name |
常量:TERRAFORM_ENTERPRISE |
| 不适用 | security_result.severity |
常量:INFORMATIONAL |
| 不适用 | target.resource.attribute.cloud.environment |
常量:AMAZON_WEB_SERVICES |
data.attributes.created-at |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
data.attributes.status |
event.idm.read_only_udm.security_result.0.category_details |
从变更日志映射 |
data.attributes.actions.is-cancelable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.actions.is-confirmable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.actions.is-discardable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.actions.is-force-cancelable |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.allow-config-generation |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.allow-empty-apply |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.auto-apply |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.has-changes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.is-destroy |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-apply |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-cancel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-comment |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-discard |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-force-cancel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-force-execute |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.permissions.can-override-policy-check |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.plan-only |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.refresh |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.refresh-only |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.save-plan |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.cost-estimated-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.cost-estimating-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.plan-queueable-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.plan-queued-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.planned-and-finished-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.planned-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.planning-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.post-plan-completed-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.post-plan-running-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.status-timestamps.queuing-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.trigger-reason |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.attributes.updated-at |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.relationships.run-events.data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.relationships.task-stages.data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.relationships.policy-checks.data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.relationships.comments.data |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
data.relationships.workspace.data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.workspace.data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.apply.data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.apply.data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.apply.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.configuration-version.data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.configuration-version.data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.configuration-version.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.cost-estimate.data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.cost-estimate.data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.cost-estimate.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.plan.data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.plan.data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.plan.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.run-events.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.task-stages.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.policy-checks.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.relationships.comments.links.related |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
data.links.self |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
jsonPayload.source_realtime_timestamp |
additional.fields |
从变更日志映射 |
jsonPayload.container_tag |
principal.resource.attribute.labels |
从变更日志映射 |
jsonPayload.uid |
additional.fields |
从变更日志映射 |
jsonPayload.transport |
additional.fields |
从变更日志映射 |
jsonPayload.syslog_identifier |
additional.fields |
从变更日志映射 |
jsonPayload.image_name |
additional.fields |
从变更日志映射 |
jsonPayload.image_name |
target.ip |
从变更日志映射 |
jsonPayload.image_name |
target.resource.name |
从变更日志映射 |
dd.trace_id |
additional.fields |
从变更日志映射 |
dd.span_id |
additional.fields |
从变更日志映射 |
dd.env |
additional.fields |
从变更日志映射 |
dd.service |
additional.fields |
从变更日志映射 |
dd.version |
additional.fields |
从变更日志映射 |
jsonPayload.systemd_cgroup |
additional.fields |
从变更日志映射 |
jsonPayload.systemd_slice |
additional.fields |
从变更日志映射 |
jsonPayload.selinux_context |
additional.fields |
从变更日志映射 |
resource.labels.location |
target.resource.attribute.cloud.availability_zone |
从变更日志映射 |
resource.labels.project_id |
target.resource_ancestors.product_object_id |
从变更日志映射 |
resource.labels.namespace |
target.namespace |
从变更日志映射 |
resource.labels.node_id |
additional.fields |
从变更日志映射 |
receiveTimestamp |
metadata.collected_timestamp |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。