收集 VMware Aria Suite (舊稱 VMware vRealize Suite) 記錄檔
本指南說明如何使用 Bindplane,將 VMware Aria Suite (舊稱 VMware vRealize Suite) 記錄檔擷取至 Google Security Operations。
VMware Aria Suite (前身為 VMware vRealize Suite,現已納入 VMware Cloud Foundation 和 vSphere Foundation) 是一個雲端管理平台,可為混合雲和多雲端環境提供作業管理、自動化、記錄分析和網路可視性。剖析器會使用以 msg_type 欄位為準的 grok 模式,從系統記錄訊息中擷取欄位,然後將這些欄位對應至統合式資料模型 (UDM),並擴充網路資訊、使用者詳細資料和資源屬性。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 VMware Aria Suite 環境之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- VMware Aria Operations (或 VMware Aria Suite) 的管理員存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector
服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector
服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_vrealize: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_VREALIZE raw_log_field: body service: pipelines: logs/vmware_vrealize_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_vrealize
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠:0.0.0.0,監聽所有介面 (建議)- 通訊埠
514是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用1514)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google SecOps 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 VMware Aria Operations 中設定系統記錄檔轉送功能
- 登入 VMware Aria Operations 網頁版 UI。
- 依序前往「Administration」(管理) >「Management」(管理) >「Outbound Settings」(外送設定)。
- 按一下「新增」。
- 在「外掛程式類型」下拉式選單中,選取「系統記錄」。
請提供下列設定詳細資料:
- 執行個體名稱:輸入不重複的名稱,以識別系統記錄檔目的地 (例如
Chronicle-Bindplane)。 - 節點:輸入 Bindplane 代理程式主機的 IP 位址 (例如
192.168.1.100)。 - 「Port」(通訊埠):輸入
514。 - 「通訊協定」:選取「UDP」。
- 執行個體名稱:輸入不重複的名稱,以識別系統記錄檔目的地 (例如
按一下「測試」,驗證與 Bindplane 代理程式的連線。
按一下「儲存」,套用外送系統記錄設定。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
actorDomain |
principal.hostname |
原始記錄中的 actorDomain 值會對應至 UDM 欄位。 |
actorId |
principal.resource.attribute.labels.key |
字串「actorId」會指派給金鑰。 |
actorId |
principal.resource.attribute.labels.value |
原始記錄中的 actorId 值會指派給該值。 |
actorId |
additional.fields.key |
字串「actorId」會指派給金鑰。 |
actorId |
additional.fields.value.string_value |
原始記錄中的 actorId 值會指派給該值。 |
actorUserName |
principal.user.userid |
原始記錄中的 actorUserName 值會對應至 UDM 欄位。 |
actorUuid |
principal.resource.attribute.labels.key |
字串「actorUuid」會指派給索引鍵。 |
actorUuid |
principal.resource.attribute.labels.value |
原始記錄中的 actorUuid 值會指派給該值。 |
actorUuid |
additional.fields.key |
字串「actorUuid」會指派給索引鍵。 |
actorUuid |
additional.fields.value.string_value |
原始記錄中的 actorUuid 值會指派給該值。 |
all_request_headers.sec-ch-ua-platform |
principal.platform |
這個值衍生自 all_request_headers.sec-ch-ua-platform。如果包含「win」或「windows」(不區分大小寫),值為「WINDOWS」。如果包含「Mac」(不區分大小寫),值為「MAC」。如果包含「lin」或「linux」(不區分大小寫),值為「LINUX」。 |
all_request_headers.X-Requested-With |
network.application_protocol |
如果值包含「http」(不區分大小寫),則值會設為「HTTP」。 |
automation_tag |
metadata.product_event_type |
原始記錄中的 automation_tag 值會對應至 UDM 欄位。 |
client_ip |
principal.ip |
原始記錄中的 client_ip 值會對應至 UDM 欄位。 |
client_src_port |
principal.port |
原始記錄中的 client_src_port 值會對應至 UDM 欄位。 |
comp |
about.resource.attribute.labels.key |
字串「Component」會指派給索引鍵。 |
comp |
about.resource.attribute.labels.value |
原始記錄中的 comp 值會指派給該值。 |
compression |
additional.fields.key |
字串「compression」會指派給該鍵。 |
compression |
additional.fields.value.string_value |
系統會將原始記錄中的壓縮值指派給該值。 |
data |
about.resource.attribute.labels.key |
邏輯取決於 msg_type。如果 msg_type 為「Vpxa」、「Hostd」或「VSANMGMTSVC」,系統會使用鍵/值組合剖析資料欄位,並將特定鍵 (例如 opID、sub) 對應至 about.resource.attribute.labels。如果 msg_type 為「SWITCHING」、「FABRIC」、「MONITORING」、「SYSTEM」、「ROUTING」、「LOAD」、「nsx」、「nestdb」、「cfgAgent」、「NSX」或「NSXV」,系統會剖析資料欄位中的 comp、subcomp、s2comp 等鍵,然後對應至 about.resource.attribute.labels。 |
data |
about.resource.attribute.labels.value |
請參閱 about.resource.attribute.labels.key 的邏輯。 |
data |
security_result.description |
如果 msg_type 為「Vpxa」、「Hostd」或「VSANMGMTSVC」,且在剖析鍵/值組合的資料後,如果存在 msg 欄位,系統會將其值指派給 security_result.description。 |
description |
security_result.description |
如果原始記錄中存在說明欄位,系統會將其值對應至 UDM 欄位。 |
deviceId |
principal.resource.attribute.labels.key |
字串「deviceType」會指派給該鍵。 |
deviceId |
principal.resource.attribute.labels.value |
原始記錄中的 values.deviceType 值會指派給 value。 |
deviceId |
additional.fields.key |
字串「deviceType」會指派給該鍵。 |
deviceId |
additional.fields.value.string_value |
原始記錄中的 values.deviceType 值會指派給 value。 |
direction |
network.direction |
如果值為「OUT」,則會對應至「OUTBOUND」。如果是「IN」,則會對應至「INBOUND」。 |
dst_ip |
target.ip |
原始記錄中的 dst_ip 值會對應至 UDM 欄位。 |
dst_port |
target.port |
原始記錄中的 dst_port 值會對應至 UDM 欄位。 |
event_source |
principal.url |
原始記錄中的 event_source 值會對應至 UDM 欄位。 |
headers_received_from_server.Access-Control-Allow-Origin |
target.resource.attribute.labels.key |
字串「headers_received_from_server.Access-Control-Allow-Origin」會指派給金鑰。 |
headers_received_from_server.Access-Control-Allow-Origin |
target.resource.attribute.labels.value |
原始記錄中的 headers_received_from_server.Access-Control-Allow-Origin 值會指派給這個值。 |
headers_received_from_server.Content-Security-Policy |
principal.resource.attribute.labels.key |
字串「headers_received_from_server.Content-Security-Policy」會指派給金鑰。 |
headers_received_from_server.Content-Security-Policy |
principal.resource.attribute.labels.value |
原始記錄中的 headers_received_from_server.Content-Security-Policy 值會指派給這個值。 |
headers_received_from_server.Cookie |
target.resource.attribute.labels.key |
字串「headers_received_from_server.Cookie」會指派給金鑰。 |
headers_received_from_server.Cookie |
target.resource.attribute.labels.value |
原始記錄中的 headers_sent_to_server.Cookie 值會指派給這個值。 |
headers_received_from_server.set-cookie |
target.resource.attribute.labels.key |
字串「headers_received_from_server.set-cookie」會指派給這個鍵。 |
headers_received_from_server.set-cookie |
target.resource.attribute.labels.value |
原始記錄中的 headers_received_from_server.set-cookie 值會指派給該值。 |
headers_sent_to_server.sec-ch-ua |
principal.resource.attribute.labels.key |
字串「headers_sent_to_server.sec-ch-ua」會指派給金鑰。 |
headers_sent_to_server.sec-ch-ua |
principal.resource.attribute.labels.value |
原始記錄中 headers_sent_to_server.sec-ch-ua 的值會指派給這個值。 |
headers_sent_to_server.X-CSRF-TOKEN |
principal.resource.attribute.labels.key |
字串「headers_sent_to_server.X-CSRF-TOKEN」會指派給金鑰。 |
headers_sent_to_server.X-CSRF-TOKEN |
principal.resource.attribute.labels.value |
原始記錄中的 headers_sent_to_server.X-CSRF-TOKEN 值會指派給這個值。 |
hostname |
principal.hostname |
原始記錄中的主機名稱值會對應至 UDM 欄位。 |
hostname |
intermediary.hostname |
原始記錄中的主機名稱值會對應至 UDM 欄位。 |
host |
principal.hostname |
原始記錄中的主機值會對應至 UDM 欄位。 |
isLocal |
additional.fields.key |
字串「isLocal」會指派給索引鍵。 |
isLocal |
additional.fields.value.string_value |
原始記錄中的 isLocal 值會指派給該值。 |
json_data |
Various fields within principal, target, additional, and security_result |
原始記錄中的 json_data 欄位會剖析為 JSON,擷取的欄位會根據名稱和剖析器的邏輯,對應至各種 UDM 欄位。包括 uuid、tenantId、actorId、actorUserName、actorDomain、sourceIp、objectName、objectType、objectId、values.resourceType、values.success 等欄位。 |
kv_data |
Various fields |
kv_data 欄位會剖析為鍵/值組,並根據名稱和剖析器的邏輯,將擷取的欄位對應至各種 UDM 欄位。 |
level |
security_result.severity |
如果值為「info」(不區分大小寫),則會對應至「INFORMATIONAL」。 |
log_id |
metadata.product_log_id |
原始記錄中的 log_id 值會對應至 UDM 欄位。 |
message |
Various fields |
訊息欄位是主要的資料來源,系統會使用 grok 模式進行廣泛剖析,以擷取各種欄位,例如 ts、hostname、msg_type、sub_msg 等。然後,系統會根據剖析器的邏輯,使用這些擷取的欄位填入不同的 UDM 欄位。 |
method |
network.http.method |
原始記錄中的方法值會對應至 UDM 欄位。 |
msg |
security_result.description |
如果 msg_type 為「Vpxa」、「Hostd」、「VSANMGMTSVC」、「SWITCHING」、「FABRIC」、「ROUTING」、「LOAD-BALANCER」、「nsx」、「nestdb」、「cfgAgent」、「NSX」、「NSXV」或「Rhttpproxy」,且在任何相關的 grok 剖析後,如果 msg 欄位存在,則其值會指派給 security_result.description。這項邏輯中包含特定訊息內容 (例如「keepalive 連線」) 的特殊案例。 |
msg_type |
metadata.product_event_type |
如果 msg_type 為「FIREWALL_PKTLOG」或「FIREWALL-PKTLOG」,其值會對應至 UDM 欄位。 |
objectName |
target.resource.attribute.labels.key |
字串「objectName」會指派給鍵。 |
objectName |
target.resource.attribute.labels.value |
原始記錄中的 objectName 值會指派給該值。 |
objectName |
additional.fields.key |
字串「objectName」會指派給鍵。 |
objectName |
additional.fields.value.string_value |
原始記錄中的 objectName 值會指派給該值。 |
objectId |
target.resource.attribute.labels.key |
「objectId」字串會指派給索引鍵。 |
objectId |
target.resource.attribute.labels.value |
原始記錄中的 objectId 值會指派給值。 |
objectId |
additional.fields.key |
「objectId」字串會指派給索引鍵。 |
objectId |
additional.fields.value.string_value |
原始記錄中的 objectId 值會指派給值。 |
objectType |
target.resource.attribute.labels.key |
字串「objectType」會指派給金鑰。 |
objectType |
target.resource.attribute.labels.value |
原始記錄中的 objectType 值會指派給這個值。 |
objectType |
additional.fields.key |
字串「objectType」會指派給金鑰。 |
objectType |
additional.fields.value.string_value |
原始記錄中的 objectType 值會指派給這個值。 |
objectType |
security_result.description |
如果 objectType 為「LAUNCH」,且 success 不是「true」,則說明為「application launch attempt was successful」。如果 objectType 為「LAUNCH_ERROR」,且 success 不是「true」,則說明為「User launched an application with an invalid request」(使用者透過無效要求啟動應用程式)。 |
opID |
about.resource.attribute.labels.key |
字串「opId」會指派給這個鍵。 |
opID |
about.resource.attribute.labels.value |
原始記錄中的 opID 值會指派給該值。 |
pool |
additional.fields.key |
字串「pool」會指派給金鑰。 |
pool |
additional.fields.value.string_value |
原始記錄中的集區值會指派給該值。 |
pool_name |
additional.fields.key |
字串「pool_name」會指派給金鑰。 |
pool_name |
additional.fields.value.string_value |
原始記錄中的 pool_name 值會指派給該值。 |
protocol |
network.ip_protocol |
原始記錄中的通訊協定值會轉換為大寫,並對應至 UDM 欄位。如果值為「PROTO」,則不會對應。 |
protocol |
additional.fields.key |
如果通訊協定的值為「PROTO」,系統會將字串「ip_protocol」指派給索引鍵。 |
protocol |
additional.fields.value.string_value |
如果通訊協定值為「PROTO」,系統會將原始記錄中的通訊協定值指派給該值。 |
query_data |
network.dns.questions.name |
系統會剖析 query_data 欄位,擷取 question_name,然後對應至 UDM 欄位。 |
query_data |
network.dns.questions.type |
系統會剖析 query_data 欄位,擷取 query_type,然後使用「dns_record_type.include」中包含的查閱項目,將其對應至 UDM 欄位。 |
query_data |
network.dns.questions.class |
系統會剖析 query_data 欄位,擷取 dns_class,然後使用「dns_query_class_mapping.include」中包含的查閱項目,將該欄位對應至 UDM 欄位。 |
referer |
principal.url |
原始記錄中的參照網址值會對應至 UDM 欄位。 |
request_content_type |
additional.fields.key |
字串「request_content_type」會指派給這個鍵。 |
request_content_type |
additional.fields.value.string_value |
原始記錄中的 request_content_type 值會指派給該值。 |
request_state |
additional.fields.key |
字串「request_state」會指派給金鑰。 |
request_state |
additional.fields.value.string_value |
原始記錄中的 request_state 值會指派給這個值。 |
response_code |
network.http.response_code |
原始記錄中的 response_code 或 server_response_code 值會對應至 UDM 欄位。 |
response_content_type |
additional.fields.key |
字串「request_content_type」會指派給這個鍵。 |
response_content_type |
additional.fields.value.string_value |
原始記錄中的 response_content_type 值會指派給該值。 |
rule_id |
security_result.rule_id |
原始記錄中的 rule_id 值會對應至 UDM 欄位。 |
s2comp |
about.resource.attribute.labels.key |
字串「S2-Component」會指派給金鑰。 |
s2comp |
about.resource.attribute.labels.value |
原始記錄中的 s2comp 值會指派給該值。 |
server_ip |
target.ip |
原始記錄中的 server_ip 值會對應至 UDM 欄位。 |
server_name |
target.hostname |
原始記錄中的 server_name 值會對應至 UDM 欄位。 |
server_response_code |
network.http.response_code |
請參閱 response_code 的邏輯。 |
server_src_port |
target.port |
原始記錄中的 server_src_port 值會對應至 UDM 欄位。 |
service_engine |
additional.fields.key |
字串「service_engine」會指派給金鑰。 |
service_engine |
additional.fields.value.string_value |
原始記錄中的 service_engine 值會指派給值。 |
sourceIp |
principal.ip |
原始記錄中的 sourceIp 值會對應至 UDM 欄位。 |
ssl_cipher |
network.tls.cipher |
原始記錄中的 ssl_cipher 值會對應至 UDM 欄位。 |
ssl_session_id |
network.session_id |
原始記錄中的 ssl_session_id 值會對應至 UDM 欄位。 |
ssl_version |
network.tls.version_protocol |
原始記錄檔中的 ssl_version 值會對應至 UDM 欄位。 |
sub |
about.resource.attribute.labels.key |
字串「Sub Component」會指派給索引鍵。 |
sub |
about.resource.attribute.labels.value |
原始記錄中的 sub 值會指派給該值。 |
subClusterUuid |
additional.fields.key |
字串「subClusterUuid」會指派給金鑰。 |
subClusterUuid |
additional.fields.value.string_value |
原始記錄中的 subClusterUuid 值會指派給該值。 |
sub_msg |
Various fields within principal, target, network, security_result, and about |
系統會根據 msg_type,以不同方式剖析 sub_msg 欄位。您可以透過 grok 模式、鍵/值組合或 JSON 格式剖析這類資料。然後,系統會根據名稱和剖析器的邏輯,將擷取的欄位對應至各種 UDM 欄位。包括 ip_type、action、rule_id、direction、protocol、tcp_flag、src_ip、src_port、dst_ip、dst_port、data、msg 等欄位。 |
subcomp |
about.resource.attribute.labels.key |
字串「Sub Component」會指派給索引鍵。 |
subcomp |
about.resource.attribute.labels.value |
原始記錄中的 subcomp 值會指派給該值。 |
tenantId |
principal.resource.attribute.labels.key |
字串「tenantId」會指派給金鑰。 |
tenantId |
principal.resource.attribute.labels.value |
原始記錄中的 tenantId 值會指派給該值。 |
tenantId |
additional.fields.key |
字串「tenantId」會指派給金鑰。 |
tenantId |
additional.fields.value.string_value |
原始記錄中的 tenantId 值會指派給該值。 |
ts |
metadata.event_timestamp |
系統會將原始記錄中的 ts 值剖析為時間戳記,並對應至 UDM 欄位。 |
ts |
timestamp |
系統會將原始記錄中的 ts 值剖析為時間戳記,並對應至 UDM 欄位。 |
updateType |
additional.fields.key |
字串「updateType」會指派給索引鍵。 |
updateType |
additional.fields.value.string_value |
原始記錄中的 updateType 值會指派給該值。 |
uri_path |
network.http.referral_url |
原始記錄中的 uri_path 值會對應至 UDM 欄位。 |
user_agent |
network.http.user_agent |
原始記錄中的 user_agent 值會對應至 UDM 欄位。 |
user_agent |
network.http.parsed_user_agent |
系統會將原始記錄中的 user_agent 值剖析為使用者代理程式字串,並對應至 UDM 欄位。 |
USER |
principal.user.user_display_name |
原始記錄中的 USER 值會對應至 UDM 欄位。 |
values.actorExternalId |
principal.resource.attribute.labels.key |
字串「actorExternalId」會指派給索引鍵。 |
values.actorExternalId |
principal.resource.attribute.labels.value |
原始記錄中的 values.actorExternalId 值會指派給 value。 |
values.actorExternalId |
additional.fields.key |
字串「actorExternalId」會指派給索引鍵。 |
values.actorExternalId |
additional.fields.value.string_value |
原始記錄中的 values.actorExternalId 值會指派給 value。 |
values.deviceType |
principal.resource.attribute.labels.key |
字串「deviceType」會指派給該鍵。 |
values.deviceType |
principal.resource.attribute.labels.value |
原始記錄中的 values.deviceType 值會指派給 value。 |
values.deviceType |
additional.fields.key |
字串「deviceType」會指派給該鍵。 |
values.deviceType |
additional.fields.value.string_value |
原始記錄中的 values.deviceType 值會指派給 value。 |
values.resourceType |
principal.resource.resource_subtype |
原始記錄中的 values.resourceType 值會對應至 UDM 欄位。principal.resource.type 設為「VIRTUAL_MACHINE」。 |
values.success |
security_result.action |
如果值為「true」(不區分大小寫),則會對應至「ALLOW」。如果為「false」(不區分大小寫),則會對應至「BLOCK」。 |
virtualservice |
additional.fields.key |
字串「virtualservice」會指派給金鑰。 |
virtualservice |
`additional.fields.value.string_value" | 原始記錄中的虛擬服務值會指派給該值。 |
vmw_vr_ops_appname |
about.resource.attribute.labels.key |
字串「Ops AppName」會指派給金鑰。 |
vmw_vr_ops_appname |
about.resource.attribute.labels.value |
原始記錄中的 vmw_vr_ops_appname 值會指派給該值。 |
vmw_vr_ops_clustername |
about.resource.attribute.labels.key |
字串「Ops ClusterName」會指派給金鑰。 |
vmw_vr_ops_clustername |
about.resource.attribute.labels.value |
原始記錄中的 vmw_vr_ops_clustername 值會指派給該值。 |
vmw_vr_ops_logtype |
about.resource.attribute.labels.key |
字串「Ops Logtype」會指派給金鑰。 |
| `vmw_vr_ops_logtype" | about.resource.attribute.labels.value |
原始記錄中的 vmw_vr_ops_logtype 值會指派給該值。 |
vmw_vr_ops_nodename |
about.resource.attribute.labels.key |
字串「Ops NodeName」會指派給金鑰。 |
vmw_vr_ops_nodename |
about.resource.attribute.labels.value |
原始記錄中的 vmw_vr_ops_nodename 值會指派給該值。 |
vs_name |
additional.fields.key |
字串「vs_name」會指派給金鑰。 |
vs_name |
additional.fields.value.string_value |
原始記錄中的 vs_name 值會指派給該值。 |
etag |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
request_length |
event.idm.read_only_udm.network.sent_bytes |
從變更記錄對應 |
server_response_length |
event.idm.read_only_udm.network.received_bytes |
從變更記錄對應 |
server_conn_src_ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
vs_ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
persistent_session_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
client_rtt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
server_response_time_first_byte |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
server_response_time_last_byte |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
response_length |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
response_time_first_byte |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
response_time_last_byte |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
compression_percentage |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
client_insights |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
request_headers |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
server_ssl_session_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
server_connection_reused |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
response_headers |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
request_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
servers_tried |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
jwt_log |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
max_ingress_latency_fe |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
conn_est_time_fe |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
max_ingress_latency_be |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
conn_est_time_be |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
isLocal", "updateType", "subClusterUuid", "valueLength |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。