收集 Terraform Enterprise 記錄

支援的國家/地區:

本文說明如何使用 Google Cloud Storage V2,將 Terraform Enterprise 記錄檔擷取至 Google Security Operations。

Terraform Enterprise (TFE) 是基礎架構即程式碼平台,可自行代管,並產生應用程式記錄,其中包含工作區作業、政策檢查、狀態變更和使用者活動的稽核事件。稽核事件會嵌入 TFE 應用程式記錄中,並標示 [Audit Log] 標記。由於 TFE 會將這些記錄儲存在應用程式伺服器本機,因此您必須將記錄匯出至 Google Cloud Storage (GCS) 值區,然後設定 Google SecOps 資訊提供,以便擷取這些記錄。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 已啟用 Cloud Storage API 的 Google Cloud 專案
  • 建立及管理 GCS bucket 的權限
  • 管理 Google Cloud Storage 值區 IAM 政策的權限
  • Terraform Enterprise 伺服器的管理員存取權 (SSH 或控制台存取權)
  • 存取伺服器檔案系統上的 TFE 應用程式記錄 (通常位於 /var/log/terraform-enterprise/ 或可透過 replicatedctl app logs 存取)

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 terraform-enterprise-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取最接近 Google SecOps 執行個體的位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或資料保留政策
  6. 點選「建立」

設定自動將 TFE 應用程式記錄匯出至 GCS

Terraform Enterprise 會將稽核記錄項目嵌入應用程式記錄中。稽核事件會標示 [Audit Log] 字串,並可從應用程式記錄輸出內容中篩選。選擇下列其中一種方法,自動匯出資料。

Terraform Enterprise 支援使用內建的 Fluent Bit 型機制轉送外部記錄。您可以設定 TFE 將應用程式記錄轉送至 GCS 值區。

  1. 存取 TFE 管理控制台。
  2. 依序前往「設定」>「記錄」
  3. 啟用「外部記錄」
  4. 將 Fluent Bit 輸出設定為使用 GCS 外掛程式:

    [OUTPUT]
        Name                       gcs
        Match                      *
        Bucket                     terraform-enterprise-logs
        Object_key_format          audit-logs/tfe_logs_%Y%m%d_%H%M%S.json
        Content_Type               application/json
    
  5. 儲存設定,並在系統提示時重新啟動 TFE 服務。

方法 2:使用 cron 的 Compute Engine VM (用於直接收集記錄)

如果 TFE 伺服器在 Google Compute Engine 上執行,或與 GCP 有網路連線,請在 TFE 伺服器上設定 cron 工作,將經過篩選的稽核記錄檔匯出至 GCS。

  1. 在 TFE 伺服器上安裝 Google Cloud CLI
  2. 為匯出作業建立服務帳戶:

    1. GCP 控制台中,依序前往「IAM & Admin」(IAM 與管理) >「Service Accounts」(服務帳戶)
    2. 按一下「Create Service Account」(建立服務帳戶)
    3. 請提供下列設定詳細資料:
      • 服務帳戶名稱:輸入 tfe-log-export-sa
      • 服務帳戶說明:輸入 Service account for TFE log export to GCS
    4. 按一下「建立並繼續」
    5. 新增「Storage 物件管理員」角色。
    6. 按一下 [完成]
    7. 下載服務帳戶的 JSON 金鑰,並複製到 TFE 伺服器。
  3. 在 TFE 伺服器上建立匯出指令碼 (/opt/tfe-export/export_logs.sh):

    #!/usr/bin/env bash
    set -euo pipefail
    
    BUCKET="terraform-enterprise-logs"
    PREFIX="audit-logs"
    LOG_DIR="/var/log/terraform-enterprise"
    EXPORT_DIR="/tmp/tfe-export"
    TIMESTAMP=$(date -u +%Y%m%d_%H%M%S)
    
    mkdir -p "$EXPORT_DIR"
    
    # Filter audit log entries from TFE application logs
    grep '\[Audit Log\]' "$LOG_DIR"/*.log > "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" 2>/dev/null || true
    
    if [ -s "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" ]; then
        gcloud storage cp "$EXPORT_DIR/tfe_audit_${TIMESTAMP}.json" \
            "gs://${BUCKET}/${PREFIX}/"
        echo "Uploaded tfe_audit_${TIMESTAMP}.json to gs://${BUCKET}/${PREFIX}/"
    else
        echo "No audit log entries found."
    fi
    
    rm -rf "$EXPORT_DIR"
    
  4. 將指令碼設為可執行狀態,並透過 cron 安排執行時間:

    chmod +x /opt/tfe-export/export_logs.sh
    (crontab -l ; echo "0 * * * * /opt/tfe-export/export_logs.sh >> /var/log/tfe-export.log 2>&1") | crontab -
    

方法 3:Storage 移轉服務 (適用於以檔案為基礎的記錄收集作業)

如果 TFE 記錄檔寫入的檔案系統可透過 Storage 移轉代理程式存取,請使用 Storage 移轉服務將記錄檔移至 GCS。

  1. GCP Console 中,前往 Storage 移轉服務
  2. 按一下 [Create transfer job] (建立移轉工作)
  3. 選取「POSIX 檔案系統」做為來源。
  4. 按照操作說明,在 TFE 伺服器或可存取 TFE 記錄目錄的電腦上安裝 Storage Transfer Agent
  5. 設定轉移工作:

    設定
    來源目錄 TFE 記錄目錄的路徑 (例如 /var/log/terraform-enterprise/)
    目的地 bucket terraform-enterprise-logs
    目的地路徑 audit-logs/
    排定郵件傳送時間 設定週期性時間表 (例如每小時)
  6. 點選「建立」

擷取 Google SecOps 服務帳戶

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Terraform Enterprise Logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Terraform Enterprise Audit」做為「記錄類型」
  7. 按一下「取得服務帳戶」。系統會顯示專屬服務帳戶電子郵件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 複製這個電子郵件地址,以便在下一步中使用。

將 IAM 權限授予 Google SecOps 服務帳戶

Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 點按 bucket 名稱 (例如 terraform-enterprise-logs)。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址 (例如 chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com)。
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

設定 Google SecOps 動態饋給

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Terraform Enterprise Logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Terraform Enterprise Audit」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • 儲存空間 bucket URL:輸入 GCS bucket URI:

      gs://terraform-enterprise-logs/audit-logs/
      
      • 請將 terraform-enterprise-logs 替換為您的 GCS bucket 名稱。
      • audit-logs 替換為您設定的前置字串路徑。
    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

UDM 對應表

記錄欄位 UDM 對應 邏輯
action_label additional.fields 已合併
allow_config_generation_label additional.fields 已合併
allow_empty_apply_label additional.fields 已合併
auto_apply_label additional.fields 已合併
can_apply_label additional.fields 已合併
can_cancel_label additional.fields 已合併
can_comment_label additional.fields 已合併
can_discard_label additional.fields 已合併
can_force_cancel_label additional.fields 已合併
can_force_execute_label additional.fields 已合併
can_override_policy_check_label additional.fields 已合併
comments_label additional.fields 已合併
cost_estimated_at_label additional.fields 已合併
cost_estimating_at_label additional.fields 已合併
dd_span_id_label additional.fields 已合併
dd_trace_id_label additional.fields 已合併
has_changes_label additional.fields 已合併
is_cancelable_label additional.fields 已合併
is_confirmable_label additional.fields 已合併
is_destroy_label additional.fields 已合併
is_discardable_label additional.fields 已合併
is_force_cancelable_label additional.fields 已合併
jsonPayload_auth_source_label additional.fields 已合併
jsonPayload_db_label additional.fields 已合併
jsonPayload_dd_env_label additional.fields 已合併
jsonPayload_dd_service_label additional.fields 已合併
jsonPayload_dd_span_id_label additional.fields 已合併
jsonPayload_dd_trace_id_label additional.fields 已合併
jsonPayload_dd_version_label additional.fields 已合併
jsonPayload_ddsource_label additional.fields 已合併
jsonPayload_duration_label additional.fields 已合併
jsonPayload_format_label additional.fields 已合併
jsonPayload_node_id_label additional.fields 已合併
jsonPayload_selinux_context_label additional.fields 已合併
jsonPayload_systemd_cgroup_label additional.fields 已合併
jsonPayload_systemd_slice_label additional.fields 已合併
jsonPayload_view_label additional.fields 已合併
json_image_name_label additional.fields 已合併
json_syslog_identifier_label additional.fields 已合併
json_transport_label additional.fields 已合併
json_uid_label additional.fields 已合併
msg_label additional.fields 已合併
plan_only_label additional.fields 已合併
plan_queueable_at_label additional.fields 已合併
plan_queued_at_label additional.fields 已合併
planned_and_finished_at_label additional.fields 已合併
planned_at_label additional.fields 已合併
planning_at_label additional.fields 已合併
policychecks_label additional.fields 已合併
post_plan_completed_at_label additional.fields 已合併
post_plan_running_at_label additional.fields 已合併
queuing_at_label additional.fields 已合併
refresh_label additional.fields 已合併
refresh_only_label additional.fields 已合併
resource_label additional.fields 已合併
runevents_label additional.fields 已合併
save_plan_label additional.fields 已合併
source_label additional.fields 已合併
source_realtime_timestamp_label additional.fields 已合併
taskstages_label additional.fields 已合併
trigger_reason_label additional.fields 已合併
updated_at_label additional.fields 已合併
uuid_label additional.fields 已合併
data.attributes.created-at metadata.event_timestamp 已剖析為 ISO8601
receiveTimestamp metadata.event_timestamp 已剖析為 ISO8601
time metadata.event_timestamp 已剖析為 MMM dd HH:mm:ss
time_stamp metadata.event_timestamp 已剖析為 yyyy-MM-dd HH:mm:ss
time_zone metadata.event_timestamp 已剖析為 yyyy-MM-dd HH:mm:ss
timestamp metadata.event_timestamp 已剖析為 yyyy-MM-dd HH:mm:ss.SSSSSS+Z.Z
event_type metadata.event_type 直接對應
has_principal metadata.event_type 對應:trueSTATUS_UPDATEtrueNETWORK_HTTPtrueNETWORK_CONNECTION
has_principal_user metadata.event_type 已對應:trueUSER_UNCATEGORIZED
has_user metadata.event_type 已對應:trueUSER_RESOURCE_ACCESStrueUSER_UNCATEGORIZED
type metadata.product_event_type 直接對應
id metadata.product_log_id 直接對應
insertId metadata.product_log_id 直接對應
data.attributes.terraform-version metadata.product_version 直接對應
vault_version metadata.product_version 直接對應
logName metadata.url_back_to_product 直接對應
method network.http.method 直接對應
status network.http.response_code 已重新命名/對應
user_agent network.http.user_agent 直接對應
request_id network.session_id 直接對應
jsonPayload.machine_id principal.asset.asset_id 直接對應
dd_service principal.asset.hostname 直接對應
hostname principal.asset.hostname 直接對應
actor_ip principal.asset.ip 已合併
sha principal.file.sha1 直接對應
dd_service principal.hostname 直接對應
hostname principal.hostname 直接對應
jsonPayload.hostname principal.hostname 直接對應
src_host principal.hostname 直接對應
actor_ip principal.ip 已合併
remote_ip principal.ip 已合併
port principal.port 已重新命名/對應
src_port principal.port 已重新命名/對應
jsonPayload.cap_effective principal.process.access_mask 已重新命名/對應
jsonPayload.cmdline principal.process.command_line 直接對應
jsonPayload.exe principal.process.file.full_path 直接對應
jsonPayload.comm principal.process.file.names 已合併
jsonPayload.pid principal.process.pid 直接對應
jsonPayload_container_tag_label principal.resource.attribute.labels 已合併
jsonPayload.container_id_full principal.resource.product_object_id 直接對應
resource_id principal.resource.product_object_id 直接對應
resource.type principal.resource.resource_subtype 直接對應
auth_impersonator_id_label principal.user.attribute.labels 已合併
client_token_accessor_label principal.user.attribute.labels 已合併
client_token_label principal.user.attribute.labels 已合併
mount_accessor_label principal.user.attribute.labels 已合併
mount_point_label principal.user.attribute.labels 已合併
namespace_id_label principal.user.attribute.labels 已合併
organization_id_label principal.user.attribute.labels 已合併
request_id_label principal.user.attribute.labels 已合併
write_timestamp_label principal.user.attribute.labels 已合併
role principal.user.attribute.roles 已合併
organization principal.user.department 已合併
jsonPayload.gid principal.user.group_identifiers 已合併
auth.entity_id principal.user.product_object_id 直接對應
auth.display_name principal.user.user_display_name 直接對應
actor principal.user.userid 直接對應
auth.accessor_id principal.user.userid 直接對應
auth.entity_id principal.user.userid 直接對應
request.client_id principal.user.userid 直接對應
user principal.user.userid 直接對應
record.resource.action security_result.action_details 直接對應
request.operation security_result.action_details 直接對應
data.attributes.status security_result.category_details 已合併
apply_detection_field_id security_result.detection_fields 已合併
apply_detection_field_related security_result.detection_fields 已合併
auth_accessor_label security_result.detection_fields 已合併
auth_client_token_label security_result.detection_fields 已合併
auth_metadata_role_label security_result.detection_fields 已合併
auth_policy_results_allowed_label security_result.detection_fields 已合併
auth_token_type_label security_result.detection_fields 已合併
comments_related_label security_result.detection_fields 已合併
configuration_version_detection_field_id security_result.detection_fields 已合併
configuration_version_detection_field_related security_result.detection_fields 已合併
cost_estimate_detection_field_id security_result.detection_fields 已合併
cost_estimate_detection_field_related security_result.detection_fields 已合併
data_id_label security_result.detection_fields 已合併
data_links_self_label security_result.detection_fields 已合併
detection_fields_organization_id security_result.detection_fields 已合併
id_label security_result.detection_fields 已合併
plan_detection_field_id security_result.detection_fields 已合併
plan_detection_field_related security_result.detection_fields 已合併
policy_checks_related_label security_result.detection_fields 已合併
run_events_related_label security_result.detection_fields 已合併
task_stages_related_label security_result.detection_fields 已合併
token_ttl_label security_result.detection_fields 已合併
workspace_detection_field_id security_result.detection_fields 已合併
jsonPayload.priority security_result.priority_details 直接對應
severity security_result.severity 已對應:INFOINFORMATIONAL
severity_detail security_result.severity 對應:(?i)InfoINFORMATIONAL(?i)ErrorERROR(?i)WarningMEDIUM
request.remote_address target.asset.ip 已合併
target_ip target.asset.ip 已合併
request.remote_address target.ip 已合併
target_ip target.ip 已合併
labels_namespace target.namespace 直接對應
request.remote_port target.port 已重新命名/對應
labels_location target.resource.attribute.cloud.availability_zone 直接對應
region target.resource.attribute.cloud.availability_zone 直接對應
provider target.resource.attribute.cloud.environment 已對應:awsAMAZON_WEB_SERVICES
cluster_size_label target.resource.attribute.labels 已合併
cluster_tier_label target.resource.attribute.labels 已合併
hcp_product_label target.resource.attribute.labels 已合併
image_tag_label target.resource.attribute.labels 已合併
instance-id_label target.resource.attribute.labels 已合併
organization_id_label target.resource.attribute.labels 已合併
cluster_id target.resource.name 直接對應
jsonPayload.container_name target.resource.name 直接對應
name target.resource.name 直接對應
record.resource.id target.resource.name 直接對應
project_id target.resource.product_object_id 直接對應
resource.meta.project_id target.resource.product_object_id 直接對應
record.resource.type target.resource.resource_subtype 直接對應
target_resource_ancestors target.resource_ancestors 已合併
path target.url 直接對應
request.path target.url 直接對應
mount_accessor_label target.user.attribute.labels 已合併
mount_class_label target.user.attribute.labels 已合併
mount_point_label target.user.attribute.labels 已合併
mount_running_plugin_version_label target.user.attribute.labels 已合併
mount_type_label target.user.attribute.labels 已合併
replication_cluster_label target.user.attribute.labels 已合併
不適用 metadata.event_type 常數:USER_RESOURCE_ACCESS
不適用 metadata.product_name 常數:TERRAFORM_ENTERPRISE
不適用 metadata.vendor_name 常數:TERRAFORM_ENTERPRISE
不適用 security_result.severity 常數:INFORMATIONAL
不適用 target.resource.attribute.cloud.environment 常數:AMAZON_WEB_SERVICES
data.attributes.created-at event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
data.attributes.status event.idm.read_only_udm.security_result.0.category_details 從變更記錄對應
data.attributes.actions.is-cancelable event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.actions.is-confirmable event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.actions.is-discardable event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.actions.is-force-cancelable event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.allow-config-generation event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.allow-empty-apply event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.auto-apply event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.has-changes event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.is-destroy event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-apply event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-cancel event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-comment event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-discard event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-force-cancel event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-force-execute event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.permissions.can-override-policy-check event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.plan-only event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.refresh event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.refresh-only event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.save-plan event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.cost-estimated-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.cost-estimating-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.plan-queueable-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.plan-queued-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.planned-and-finished-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.planned-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.planning-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.post-plan-completed-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.post-plan-running-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.status-timestamps.queuing-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.trigger-reason event.idm.read_only_udm.additional.fields 從變更記錄對應
data.attributes.updated-at event.idm.read_only_udm.additional.fields 從變更記錄對應
data.relationships.run-events.data event.idm.read_only_udm.additional.fields 從變更記錄對應
data.relationships.task-stages.data event.idm.read_only_udm.additional.fields 從變更記錄對應
data.relationships.policy-checks.data event.idm.read_only_udm.additional.fields 從變更記錄對應
data.relationships.comments.data event.idm.read_only_udm.additional.fields 從變更記錄對應
data.relationships.workspace.data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.workspace.data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.apply.data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.apply.data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.apply.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.configuration-version.data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.configuration-version.data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.configuration-version.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.cost-estimate.data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.cost-estimate.data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.cost-estimate.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.plan.data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.plan.data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.plan.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.run-events.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.task-stages.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.policy-checks.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.relationships.comments.links.related event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
data.links.self event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
jsonPayload.source_realtime_timestamp additional.fields 從變更記錄對應
jsonPayload.container_tag principal.resource.attribute.labels 從變更記錄對應
jsonPayload.uid additional.fields 從變更記錄對應
jsonPayload.transport additional.fields 從變更記錄對應
jsonPayload.syslog_identifier additional.fields 從變更記錄對應
jsonPayload.image_name additional.fields 從變更記錄對應
jsonPayload.image_name target.ip 從變更記錄對應
jsonPayload.image_name target.resource.name 從變更記錄對應
dd.trace_id additional.fields 從變更記錄對應
dd.span_id additional.fields 從變更記錄對應
dd.env additional.fields 從變更記錄對應
dd.service additional.fields 從變更記錄對應
dd.version additional.fields 從變更記錄對應
jsonPayload.systemd_cgroup additional.fields 從變更記錄對應
jsonPayload.systemd_slice additional.fields 從變更記錄對應
jsonPayload.selinux_context additional.fields 從變更記錄對應
resource.labels.location target.resource.attribute.cloud.availability_zone 從變更記錄對應
resource.labels.project_id target.resource_ancestors.product_object_id 從變更記錄對應
resource.labels.namespace target.namespace 從變更記錄對應
resource.labels.node_id additional.fields 從變更記錄對應
receiveTimestamp metadata.collected_timestamp 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。