收集 Terraform Enterprise 記錄
本文說明如何使用 Google Cloud Storage V2,將 Terraform Enterprise 記錄檔擷取至 Google Security Operations。
Terraform Enterprise (TFE) 是基礎架構即程式碼平台,可自行代管,並產生應用程式記錄,其中包含工作區作業、政策檢查、狀態變更和使用者活動的稽核事件。稽核事件會嵌入 TFE 應用程式記錄中,並標示 [Audit Log] 標記。由於 TFE 會將這些記錄儲存在應用程式伺服器本機,因此您必須將記錄匯出至 Google Cloud Storage (GCS) 值區,然後設定 Google SecOps 資訊提供,以便擷取這些記錄。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 已啟用 Cloud Storage API 的 Google Cloud 專案
- 建立及管理 GCS bucket 的權限
- 管理 Google Cloud Storage 值區 IAM 政策的權限
- Terraform Enterprise 伺服器的管理員存取權 (SSH 或控制台存取權)
- 存取伺服器檔案系統上的 TFE 應用程式記錄 (通常位於
/var/log/terraform-enterprise/或可透過replicatedctl app logs存取)
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案或建立新專案。
- 在導覽選單中,依序前往「Cloud Storage」>「Bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 terraform-enterprise-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取最接近 Google SecOps 執行個體的位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或資料保留政策 點選「建立」。
設定自動將 TFE 應用程式記錄匯出至 GCS
Terraform Enterprise 會將稽核記錄項目嵌入應用程式記錄中。稽核事件會標示 [Audit Log] 字串,並可從應用程式記錄輸出內容中篩選。選擇下列其中一種方法,自動匯出資料。
方法 1:使用 Fluent Bit 將 TFE 記錄轉寄至 GCS (建議)
Terraform Enterprise 支援使用內建的 Fluent Bit 型機制轉送外部記錄。您可以設定 TFE 將應用程式記錄轉送至 GCS 值區。
- 存取 TFE 管理控制台。
- 依序前往「設定」>「記錄」。
- 啟用「外部記錄」。
將 Fluent Bit 輸出設定為使用 GCS 外掛程式:
[OUTPUT] Name gcs Match * Bucket terraform-enterprise-logs Object_key_format audit-logs/tfe_logs_%Y%m%d_%H%M%S.json Content_Type application/json儲存設定,並在系統提示時重新啟動 TFE 服務。
方法 2:使用 cron 的 Compute Engine VM (用於直接收集記錄)
如果 TFE 伺服器在 Google Compute Engine 上執行,或與 GCP 有網路連線,請在 TFE 伺服器上設定 cron 工作,將經過篩選的稽核記錄檔匯出至 GCS。
- 在 TFE 伺服器上安裝 Google Cloud CLI。
為匯出作業建立服務帳戶:
- 在 GCP 控制台中,依序前往「IAM & Admin」(IAM 與管理) >「Service Accounts」(服務帳戶)。
- 按一下「Create Service Account」(建立服務帳戶)。
- 請提供下列設定詳細資料:
- 服務帳戶名稱:輸入
tfe-log-export-sa - 服務帳戶說明:輸入
Service account for TFE log export to GCS
- 服務帳戶名稱:輸入
- 按一下「建立並繼續」。
- 新增「Storage 物件管理員」角色。
- 按一下 [完成]。
- 下載服務帳戶的 JSON 金鑰,並複製到 TFE 伺服器。
在 TFE 伺服器上建立匯出指令碼 (
/opt/tfe-export/export_logs.sh):#!/usr/bin/env bash set -euo pipefail BUCKET="terraform-enterprise-logs" PREFIX="audit-logs" LOG_DIR="/var/log/terraform-enterprise" EXPORT_DIR="/tmp/tfe-export" TIMESTAMP=$(date -u +%Y%m%d_%H%M%S) mkdir -p "$EXPORT_DIR" # Filter audit log entries from TFE application logs grep '\[Audit Log\]' "$LOG_DIR"/*.log > "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" 2>/dev/null || true if [ -s "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" ]; then gcloud storage cp "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" \ "gs://${BUCKET}/${PREFIX}/" echo "Uploaded tfe_audit_${TIMESTAMP}.json to gs://${BUCKET}/${PREFIX}/" else echo "No audit log entries found." fi rm -rf "$EXPORT_DIR"將指令碼設為可執行狀態,並透過 cron 安排執行時間:
chmod +x /opt/tfe-export/export_logs.sh (crontab -l ; echo "0 * * * * /opt/tfe-export/export_logs.sh >> /var/log/tfe-export.log 2>&1") | crontab -
方法 3:Storage 移轉服務 (適用於以檔案為基礎的記錄收集作業)
如果 TFE 記錄檔寫入的檔案系統可透過 Storage 移轉代理程式存取,請使用 Storage 移轉服務將記錄檔移至 GCS。
- 在 GCP Console 中,前往 Storage 移轉服務。
- 按一下 [Create transfer job] (建立移轉工作)。
- 選取「POSIX 檔案系統」做為來源。
- 按照操作說明,在 TFE 伺服器或可存取 TFE 記錄目錄的電腦上安裝 Storage Transfer Agent。
設定轉移工作:
設定 值 來源目錄 TFE 記錄目錄的路徑 (例如 /var/log/terraform-enterprise/)目的地 bucket terraform-enterprise-logs目的地路徑 audit-logs/排定郵件傳送時間 設定週期性時間表 (例如每小時) 點選「建立」。
擷取 Google SecOps 服務帳戶
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Terraform Enterprise Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Terraform Enterprise Audit」做為「記錄類型」。
按一下「取得服務帳戶」。系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,以便在下一步中使用。
將 IAM 權限授予 Google SecOps 服務帳戶
Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。
- 依序前往「Cloud Storage」>「Buckets」。
- 點按 bucket 名稱 (例如
terraform-enterprise-logs)。 - 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 請提供下列設定詳細資料:
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址 (例如
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。 - 指派角色:選取「Storage 物件檢視者」。
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址 (例如
按一下 [儲存]。
設定 Google SecOps 動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Terraform Enterprise Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Terraform Enterprise Audit」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
儲存空間 bucket URL:輸入 GCS bucket URI:
gs://terraform-enterprise-logs/audit-logs/- 請將
terraform-enterprise-logs替換為您的 GCS bucket 名稱。 - 將
audit-logs替換為您設定的前置字串路徑。
- 請將
來源刪除選項:根據偏好設定選取刪除選項:
- 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
action_label |
additional.fields |
已合併 |
allow_config_generation_label |
additional.fields |
已合併 |
allow_empty_apply_label |
additional.fields |
已合併 |
auto_apply_label |
additional.fields |
已合併 |
can_apply_label |
additional.fields |
已合併 |
can_cancel_label |
additional.fields |
已合併 |
can_comment_label |
additional.fields |
已合併 |
can_discard_label |
additional.fields |
已合併 |
can_force_cancel_label |
additional.fields |
已合併 |
can_force_execute_label |
additional.fields |
已合併 |
can_override_policy_check_label |
additional.fields |
已合併 |
comments_label |
additional.fields |
已合併 |
cost_estimated_at_label |
additional.fields |
已合併 |
cost_estimating_at_label |
additional.fields |
已合併 |
dd_span_id_label |
additional.fields |
已合併 |
dd_trace_id_label |
additional.fields |
已合併 |
has_changes_label |
additional.fields |
已合併 |
is_cancelable_label |
additional.fields |
已合併 |
is_confirmable_label |
additional.fields |
已合併 |
is_destroy_label |
additional.fields |
已合併 |
is_discardable_label |
additional.fields |
已合併 |
is_force_cancelable_label |
additional.fields |
已合併 |
jsonPayload_auth_source_label |
additional.fields |
已合併 |
jsonPayload_db_label |
additional.fields |
已合併 |
jsonPayload_dd_env_label |
additional.fields |
已合併 |
jsonPayload_dd_service_label |
additional.fields |
已合併 |
jsonPayload_dd_span_id_label |
additional.fields |
已合併 |
jsonPayload_dd_trace_id_label |
additional.fields |
已合併 |
jsonPayload_dd_version_label |
additional.fields |
已合併 |
jsonPayload_ddsource_label |
additional.fields |
已合併 |
jsonPayload_duration_label |
additional.fields |
已合併 |
jsonPayload_format_label |
additional.fields |
已合併 |
jsonPayload_node_id_label |
additional.fields |
已合併 |
jsonPayload_selinux_context_label |
additional.fields |
已合併 |
jsonPayload_systemd_cgroup_label |
additional.fields |
已合併 |
jsonPayload_systemd_slice_label |
additional.fields |
已合併 |
jsonPayload_view_label |
additional.fields |
已合併 |
json_image_name_label |
additional.fields |
已合併 |
json_syslog_identifier_label |
additional.fields |
已合併 |
json_transport_label |
additional.fields |
已合併 |
json_uid_label |
additional.fields |
已合併 |
msg_label |
additional.fields |
已合併 |
plan_only_label |
additional.fields |
已合併 |
plan_queueable_at_label |
additional.fields |
已合併 |
plan_queued_at_label |
additional.fields |
已合併 |
planned_and_finished_at_label |
additional.fields |
已合併 |
planned_at_label |
additional.fields |
已合併 |
planning_at_label |
additional.fields |
已合併 |
policychecks_label |
additional.fields |
已合併 |
post_plan_completed_at_label |
additional.fields |
已合併 |
post_plan_running_at_label |
additional.fields |
已合併 |
queuing_at_label |
additional.fields |
已合併 |
refresh_label |
additional.fields |
已合併 |
refresh_only_label |
additional.fields |
已合併 |
resource_label |
additional.fields |
已合併 |
runevents_label |
additional.fields |
已合併 |
save_plan_label |
additional.fields |
已合併 |
source_label |
additional.fields |
已合併 |
source_realtime_timestamp_label |
additional.fields |
已合併 |
taskstages_label |
additional.fields |
已合併 |
trigger_reason_label |
additional.fields |
已合併 |
updated_at_label |
additional.fields |
已合併 |
uuid_label |
additional.fields |
已合併 |
data.attributes.created-at |
metadata.event_timestamp |
已剖析為 ISO8601 |
receiveTimestamp |
metadata.event_timestamp |
已剖析為 ISO8601 |
time |
metadata.event_timestamp |
已剖析為 MMM dd HH:mm:ss |
time_stamp |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd HH:mm:ss |
time_zone |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd HH:mm:ss |
timestamp |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd HH:mm:ss.SSSSSS+Z.Z |
event_type |
metadata.event_type |
直接對應 |
has_principal |
metadata.event_type |
對應:true → STATUS_UPDATE、true → NETWORK_HTTP、true → NETWORK_CONNECTION |
has_principal_user |
metadata.event_type |
已對應:true → USER_UNCATEGORIZED |
has_user |
metadata.event_type |
已對應:true → USER_RESOURCE_ACCESS、true → USER_UNCATEGORIZED |
type |
metadata.product_event_type |
直接對應 |
id |
metadata.product_log_id |
直接對應 |
insertId |
metadata.product_log_id |
直接對應 |
data.attributes.terraform-version |
metadata.product_version |
直接對應 |
vault_version |
metadata.product_version |
直接對應 |
logName |
metadata.url_back_to_product |
直接對應 |
method |
network.http.method |
直接對應 |
status |
network.http.response_code |
已重新命名/對應 |
user_agent |
network.http.user_agent |
直接對應 |
request_id |
network.session_id |
直接對應 |
jsonPayload.machine_id |
principal.asset.asset_id |
直接對應 |
dd_service |
principal.asset.hostname |
直接對應 |
hostname |
principal.asset.hostname |
直接對應 |
actor_ip |
principal.asset.ip |
已合併 |
sha |
principal.file.sha1 |
直接對應 |
dd_service |
principal.hostname |
直接對應 |
hostname |
principal.hostname |
直接對應 |
jsonPayload.hostname |
principal.hostname |
直接對應 |
src_host |
principal.hostname |
直接對應 |
actor_ip |
principal.ip |
已合併 |
remote_ip |
principal.ip |
已合併 |
port |
principal.port |
已重新命名/對應 |
src_port |
principal.port |
已重新命名/對應 |
jsonPayload.cap_effective |
principal.process.access_mask |
已重新命名/對應 |
jsonPayload.cmdline |
principal.process.command_line |
直接對應 |
jsonPayload.exe |
principal.process.file.full_path |
直接對應 |
jsonPayload.comm |
principal.process.file.names |
已合併 |
jsonPayload.pid |
principal.process.pid |
直接對應 |
jsonPayload_container_tag_label |
principal.resource.attribute.labels |
已合併 |
jsonPayload.container_id_full |
principal.resource.product_object_id |
直接對應 |
resource_id |
principal.resource.product_object_id |
直接對應 |
resource.type |
principal.resource.resource_subtype |
直接對應 |
auth_impersonator_id_label |
principal.user.attribute.labels |
已合併 |
client_token_accessor_label |
principal.user.attribute.labels |
已合併 |
client_token_label |
principal.user.attribute.labels |
已合併 |
mount_accessor_label |
principal.user.attribute.labels |
已合併 |
mount_point_label |
principal.user.attribute.labels |
已合併 |
namespace_id_label |
principal.user.attribute.labels |
已合併 |
organization_id_label |
principal.user.attribute.labels |
已合併 |
request_id_label |
principal.user.attribute.labels |
已合併 |
write_timestamp_label |
principal.user.attribute.labels |
已合併 |
role |
principal.user.attribute.roles |
已合併 |
organization |
principal.user.department |
已合併 |
jsonPayload.gid |
principal.user.group_identifiers |
已合併 |
auth.entity_id |
principal.user.product_object_id |
直接對應 |
auth.display_name |
principal.user.user_display_name |
直接對應 |
actor |
principal.user.userid |
直接對應 |
auth.accessor_id |
principal.user.userid |
直接對應 |
auth.entity_id |
principal.user.userid |
直接對應 |
request.client_id |
principal.user.userid |
直接對應 |
user |
principal.user.userid |
直接對應 |
record.resource.action |
security_result.action_details |
直接對應 |
request.operation |
security_result.action_details |
直接對應 |
data.attributes.status |
security_result.category_details |
已合併 |
apply_detection_field_id |
security_result.detection_fields |
已合併 |
apply_detection_field_related |
security_result.detection_fields |
已合併 |
auth_accessor_label |
security_result.detection_fields |
已合併 |
auth_client_token_label |
security_result.detection_fields |
已合併 |
auth_metadata_role_label |
security_result.detection_fields |
已合併 |
auth_policy_results_allowed_label |
security_result.detection_fields |
已合併 |
auth_token_type_label |
security_result.detection_fields |
已合併 |
comments_related_label |
security_result.detection_fields |
已合併 |
configuration_version_detection_field_id |
security_result.detection_fields |
已合併 |
configuration_version_detection_field_related |
security_result.detection_fields |
已合併 |
cost_estimate_detection_field_id |
security_result.detection_fields |
已合併 |
cost_estimate_detection_field_related |
security_result.detection_fields |
已合併 |
data_id_label |
security_result.detection_fields |
已合併 |
data_links_self_label |
security_result.detection_fields |
已合併 |
detection_fields_organization_id |
security_result.detection_fields |
已合併 |
id_label |
security_result.detection_fields |
已合併 |
plan_detection_field_id |
security_result.detection_fields |
已合併 |
plan_detection_field_related |
security_result.detection_fields |
已合併 |
policy_checks_related_label |
security_result.detection_fields |
已合併 |
run_events_related_label |
security_result.detection_fields |
已合併 |
task_stages_related_label |
security_result.detection_fields |
已合併 |
token_ttl_label |
security_result.detection_fields |
已合併 |
workspace_detection_field_id |
security_result.detection_fields |
已合併 |
jsonPayload.priority |
security_result.priority_details |
直接對應 |
severity |
security_result.severity |
已對應:INFO → INFORMATIONAL |
severity_detail |
security_result.severity |
對應:(?i)Info → INFORMATIONAL、(?i)Error → ERROR、(?i)Warning → MEDIUM |
request.remote_address |
target.asset.ip |
已合併 |
target_ip |
target.asset.ip |
已合併 |
request.remote_address |
target.ip |
已合併 |
target_ip |
target.ip |
已合併 |
labels_namespace |
target.namespace |
直接對應 |
request.remote_port |
target.port |
已重新命名/對應 |
labels_location |
target.resource.attribute.cloud.availability_zone |
直接對應 |
region |
target.resource.attribute.cloud.availability_zone |
直接對應 |
provider |
target.resource.attribute.cloud.environment |
已對應:aws → AMAZON_WEB_SERVICES |
cluster_size_label |
target.resource.attribute.labels |
已合併 |
cluster_tier_label |
target.resource.attribute.labels |
已合併 |
hcp_product_label |
target.resource.attribute.labels |
已合併 |
image_tag_label |
target.resource.attribute.labels |
已合併 |
instance-id_label |
target.resource.attribute.labels |
已合併 |
organization_id_label |
target.resource.attribute.labels |
已合併 |
cluster_id |
target.resource.name |
直接對應 |
jsonPayload.container_name |
target.resource.name |
直接對應 |
name |
target.resource.name |
直接對應 |
record.resource.id |
target.resource.name |
直接對應 |
project_id |
target.resource.product_object_id |
直接對應 |
resource.meta.project_id |
target.resource.product_object_id |
直接對應 |
record.resource.type |
target.resource.resource_subtype |
直接對應 |
target_resource_ancestors |
target.resource_ancestors |
已合併 |
path |
target.url |
直接對應 |
request.path |
target.url |
直接對應 |
mount_accessor_label |
target.user.attribute.labels |
已合併 |
mount_class_label |
target.user.attribute.labels |
已合併 |
mount_point_label |
target.user.attribute.labels |
已合併 |
mount_running_plugin_version_label |
target.user.attribute.labels |
已合併 |
mount_type_label |
target.user.attribute.labels |
已合併 |
replication_cluster_label |
target.user.attribute.labels |
已合併 |
| 不適用 | metadata.event_type |
常數:USER_RESOURCE_ACCESS |
| 不適用 | metadata.product_name |
常數:TERRAFORM_ENTERPRISE |
| 不適用 | metadata.vendor_name |
常數:TERRAFORM_ENTERPRISE |
| 不適用 | security_result.severity |
常數:INFORMATIONAL |
| 不適用 | target.resource.attribute.cloud.environment |
常數:AMAZON_WEB_SERVICES |
data.attributes.created-at |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
data.attributes.status |
event.idm.read_only_udm.security_result.0.category_details |
從變更記錄對應 |
data.attributes.actions.is-cancelable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.actions.is-confirmable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.actions.is-discardable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.actions.is-force-cancelable |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.allow-config-generation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.allow-empty-apply |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.auto-apply |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.has-changes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.is-destroy |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-apply |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-cancel |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-comment |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-discard |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-force-cancel |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-force-execute |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.permissions.can-override-policy-check |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.plan-only |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.refresh |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.refresh-only |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.save-plan |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.cost-estimated-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.cost-estimating-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.plan-queueable-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.plan-queued-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.planned-and-finished-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.planned-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.planning-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.post-plan-completed-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.post-plan-running-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.status-timestamps.queuing-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.trigger-reason |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.attributes.updated-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.relationships.run-events.data |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.relationships.task-stages.data |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.relationships.policy-checks.data |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.relationships.comments.data |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
data.relationships.workspace.data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.workspace.data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.apply.data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.apply.data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.apply.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.configuration-version.data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.configuration-version.data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.configuration-version.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.cost-estimate.data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.cost-estimate.data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.cost-estimate.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.plan.data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.plan.data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.plan.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.run-events.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.task-stages.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.policy-checks.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.relationships.comments.links.related |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
data.links.self |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
jsonPayload.source_realtime_timestamp |
additional.fields |
從變更記錄對應 |
jsonPayload.container_tag |
principal.resource.attribute.labels |
從變更記錄對應 |
jsonPayload.uid |
additional.fields |
從變更記錄對應 |
jsonPayload.transport |
additional.fields |
從變更記錄對應 |
jsonPayload.syslog_identifier |
additional.fields |
從變更記錄對應 |
jsonPayload.image_name |
additional.fields |
從變更記錄對應 |
jsonPayload.image_name |
target.ip |
從變更記錄對應 |
jsonPayload.image_name |
target.resource.name |
從變更記錄對應 |
dd.trace_id |
additional.fields |
從變更記錄對應 |
dd.span_id |
additional.fields |
從變更記錄對應 |
dd.env |
additional.fields |
從變更記錄對應 |
dd.service |
additional.fields |
從變更記錄對應 |
dd.version |
additional.fields |
從變更記錄對應 |
jsonPayload.systemd_cgroup |
additional.fields |
從變更記錄對應 |
jsonPayload.systemd_slice |
additional.fields |
從變更記錄對應 |
jsonPayload.selinux_context |
additional.fields |
從變更記錄對應 |
resource.labels.location |
target.resource.attribute.cloud.availability_zone |
從變更記錄對應 |
resource.labels.project_id |
target.resource_ancestors.product_object_id |
從變更記錄對應 |
resource.labels.namespace |
target.namespace |
從變更記錄對應 |
resource.labels.node_id |
additional.fields |
從變更記錄對應 |
receiveTimestamp |
metadata.collected_timestamp |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。