收集 VMware Aria Suite (舊稱 VMware vRealize Suite) 記錄檔

支援的國家/地區:

本指南說明如何使用 Bindplane,將 VMware Aria Suite (舊稱 VMware vRealize Suite) 記錄檔擷取至 Google Security Operations。

VMware Aria Suite (前身為 VMware vRealize Suite,現已納入 VMware Cloud Foundation 和 vSphere Foundation) 是一個雲端管理平台,可為混合雲和多雲端環境提供作業管理、自動化、記錄分析和網路可視性。剖析器會使用以 msg_type 欄位為準的 grok 模式,從系統記錄訊息中擷取欄位,然後將這些欄位對應至統合式資料模型 (UDM),並擴充網路資訊、使用者詳細資料和資源屬性。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 VMware Aria Suite 環境之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • VMware Aria Operations (或 VMware Aria Suite) 的管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_vrealize:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_VREALIZE
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_vrealize_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_vrealize
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:

      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:

      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID

    • endpoint:區域端點網址:

      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

      sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

在 VMware Aria Operations 中設定系統記錄檔轉送功能

  1. 登入 VMware Aria Operations 網頁版 UI。
  2. 依序前往「Administration」(管理) >「Management」(管理) >「Outbound Settings」(外送設定)
  3. 按一下「新增」。
  4. 在「外掛程式類型」下拉式選單中,選取「系統記錄」
  5. 請提供下列設定詳細資料:

    • 執行個體名稱:輸入不重複的名稱,以識別系統記錄檔目的地 (例如 Chronicle-Bindplane)。
    • 節點:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514
    • 「通訊協定」:選取「UDP」
  6. 按一下「測試」,驗證與 Bindplane 代理程式的連線。

  7. 按一下「儲存」,套用外送系統記錄設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
actorDomain principal.hostname 原始記錄中的 actorDomain 值會對應至 UDM 欄位。
actorId principal.resource.attribute.labels.key 字串「actorId」會指派給金鑰。
actorId principal.resource.attribute.labels.value 原始記錄中的 actorId 值會指派給該值。
actorId additional.fields.key 字串「actorId」會指派給金鑰。
actorId additional.fields.value.string_value 原始記錄中的 actorId 值會指派給該值。
actorUserName principal.user.userid 原始記錄中的 actorUserName 值會對應至 UDM 欄位。
actorUuid principal.resource.attribute.labels.key 字串「actorUuid」會指派給索引鍵。
actorUuid principal.resource.attribute.labels.value 原始記錄中的 actorUuid 值會指派給該值。
actorUuid additional.fields.key 字串「actorUuid」會指派給索引鍵。
actorUuid additional.fields.value.string_value 原始記錄中的 actorUuid 值會指派給該值。
all_request_headers.sec-ch-ua-platform principal.platform 這個值衍生自 all_request_headers.sec-ch-ua-platform。如果包含「win」或「windows」(不區分大小寫),值為「WINDOWS」。如果包含「Mac」(不區分大小寫),值為「MAC」。如果包含「lin」或「linux」(不區分大小寫),值為「LINUX」。
all_request_headers.X-Requested-With network.application_protocol 如果值包含「http」(不區分大小寫),則值會設為「HTTP」。
automation_tag metadata.product_event_type 原始記錄中的 automation_tag 值會對應至 UDM 欄位。
client_ip principal.ip 原始記錄中的 client_ip 值會對應至 UDM 欄位。
client_src_port principal.port 原始記錄中的 client_src_port 值會對應至 UDM 欄位。
comp about.resource.attribute.labels.key 字串「Component」會指派給索引鍵。
comp about.resource.attribute.labels.value 原始記錄中的 comp 值會指派給該值。
compression additional.fields.key 字串「compression」會指派給該鍵。
compression additional.fields.value.string_value 系統會將原始記錄中的壓縮值指派給該值。
data about.resource.attribute.labels.key 邏輯取決於 msg_type。如果 msg_type 為「Vpxa」、「Hostd」或「VSANMGMTSVC」,系統會使用鍵/值組合剖析資料欄位,並將特定鍵 (例如 opID、sub) 對應至 about.resource.attribute.labels。如果 msg_type 為「SWITCHING」、「FABRIC」、「MONITORING」、「SYSTEM」、「ROUTING」、「LOAD」、「nsx」、「nestdb」、「cfgAgent」、「NSX」或「NSXV」,系統會剖析資料欄位中的 comp、subcomp、s2comp 等鍵,然後對應至 about.resource.attribute.labels。
data about.resource.attribute.labels.value 請參閱 about.resource.attribute.labels.key 的邏輯。
data security_result.description 如果 msg_type 為「Vpxa」、「Hostd」或「VSANMGMTSVC」,且在剖析鍵/值組合的資料後,如果存在 msg 欄位,系統會將其值指派給 security_result.description。
description security_result.description 如果原始記錄中存在說明欄位,系統會將其值對應至 UDM 欄位。
deviceId principal.resource.attribute.labels.key 字串「deviceType」會指派給該鍵。
deviceId principal.resource.attribute.labels.value 原始記錄中的 values.deviceType 值會指派給 value。
deviceId additional.fields.key 字串「deviceType」會指派給該鍵。
deviceId additional.fields.value.string_value 原始記錄中的 values.deviceType 值會指派給 value。
direction network.direction 如果值為「OUT」,則會對應至「OUTBOUND」。如果是「IN」,則會對應至「INBOUND」。
dst_ip target.ip 原始記錄中的 dst_ip 值會對應至 UDM 欄位。
dst_port target.port 原始記錄中的 dst_port 值會對應至 UDM 欄位。
event_source principal.url 原始記錄中的 event_source 值會對應至 UDM 欄位。
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.key 字串「headers_received_from_server.Access-Control-Allow-Origin」會指派給金鑰。
headers_received_from_server.Access-Control-Allow-Origin target.resource.attribute.labels.value 原始記錄中的 headers_received_from_server.Access-Control-Allow-Origin 值會指派給這個值。
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.key 字串「headers_received_from_server.Content-Security-Policy」會指派給金鑰。
headers_received_from_server.Content-Security-Policy principal.resource.attribute.labels.value 原始記錄中的 headers_received_from_server.Content-Security-Policy 值會指派給這個值。
headers_received_from_server.Cookie target.resource.attribute.labels.key 字串「headers_received_from_server.Cookie」會指派給金鑰。
headers_received_from_server.Cookie target.resource.attribute.labels.value 原始記錄中的 headers_sent_to_server.Cookie 值會指派給這個值。
headers_received_from_server.set-cookie target.resource.attribute.labels.key 字串「headers_received_from_server.set-cookie」會指派給這個鍵。
headers_received_from_server.set-cookie target.resource.attribute.labels.value 原始記錄中的 headers_received_from_server.set-cookie 值會指派給該值。
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.key 字串「headers_sent_to_server.sec-ch-ua」會指派給金鑰。
headers_sent_to_server.sec-ch-ua principal.resource.attribute.labels.value 原始記錄中 headers_sent_to_server.sec-ch-ua 的值會指派給這個值。
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.key 字串「headers_sent_to_server.X-CSRF-TOKEN」會指派給金鑰。
headers_sent_to_server.X-CSRF-TOKEN principal.resource.attribute.labels.value 原始記錄中的 headers_sent_to_server.X-CSRF-TOKEN 值會指派給這個值。
hostname principal.hostname 原始記錄中的主機名稱值會對應至 UDM 欄位。
hostname intermediary.hostname 原始記錄中的主機名稱值會對應至 UDM 欄位。
host principal.hostname 原始記錄中的主機值會對應至 UDM 欄位。
isLocal additional.fields.key 字串「isLocal」會指派給索引鍵。
isLocal additional.fields.value.string_value 原始記錄中的 isLocal 值會指派給該值。
json_data Various fields within principal, target, additional, and security_result 原始記錄中的 json_data 欄位會剖析為 JSON,擷取的欄位會根據名稱和剖析器的邏輯,對應至各種 UDM 欄位。包括 uuid、tenantId、actorId、actorUserName、actorDomain、sourceIp、objectName、objectType、objectId、values.resourceType、values.success 等欄位。
kv_data Various fields kv_data 欄位會剖析為鍵/值組,並根據名稱和剖析器的邏輯,將擷取的欄位對應至各種 UDM 欄位。
level security_result.severity 如果值為「info」(不區分大小寫),則會對應至「INFORMATIONAL」。
log_id metadata.product_log_id 原始記錄中的 log_id 值會對應至 UDM 欄位。
message Various fields 訊息欄位是主要的資料來源,系統會使用 grok 模式進行廣泛剖析,以擷取各種欄位,例如 ts、hostname、msg_type、sub_msg 等。然後,系統會根據剖析器的邏輯,使用這些擷取的欄位填入不同的 UDM 欄位。
method network.http.method 原始記錄中的方法值會對應至 UDM 欄位。
msg security_result.description 如果 msg_type 為「Vpxa」、「Hostd」、「VSANMGMTSVC」、「SWITCHING」、「FABRIC」、「ROUTING」、「LOAD-BALANCER」、「nsx」、「nestdb」、「cfgAgent」、「NSX」、「NSXV」或「Rhttpproxy」,且在任何相關的 grok 剖析後,如果 msg 欄位存在,則其值會指派給 security_result.description。這項邏輯中包含特定訊息內容 (例如「keepalive 連線」) 的特殊案例。
msg_type metadata.product_event_type 如果 msg_type 為「FIREWALL_PKTLOG」或「FIREWALL-PKTLOG」,其值會對應至 UDM 欄位。
objectName target.resource.attribute.labels.key 字串「objectName」會指派給鍵。
objectName target.resource.attribute.labels.value 原始記錄中的 objectName 值會指派給該值。
objectName additional.fields.key 字串「objectName」會指派給鍵。
objectName additional.fields.value.string_value 原始記錄中的 objectName 值會指派給該值。
objectId target.resource.attribute.labels.key 「objectId」字串會指派給索引鍵。
objectId target.resource.attribute.labels.value 原始記錄中的 objectId 值會指派給值。
objectId additional.fields.key 「objectId」字串會指派給索引鍵。
objectId additional.fields.value.string_value 原始記錄中的 objectId 值會指派給值。
objectType target.resource.attribute.labels.key 字串「objectType」會指派給金鑰。
objectType target.resource.attribute.labels.value 原始記錄中的 objectType 值會指派給這個值。
objectType additional.fields.key 字串「objectType」會指派給金鑰。
objectType additional.fields.value.string_value 原始記錄中的 objectType 值會指派給這個值。
objectType security_result.description 如果 objectType 為「LAUNCH」,且 success 不是「true」,則說明為「application launch attempt was successful」。如果 objectType 為「LAUNCH_ERROR」,且 success 不是「true」,則說明為「User launched an application with an invalid request」(使用者透過無效要求啟動應用程式)。
opID about.resource.attribute.labels.key 字串「opId」會指派給這個鍵。
opID about.resource.attribute.labels.value 原始記錄中的 opID 值會指派給該值。
pool additional.fields.key 字串「pool」會指派給金鑰。
pool additional.fields.value.string_value 原始記錄中的集區值會指派給該值。
pool_name additional.fields.key 字串「pool_name」會指派給金鑰。
pool_name additional.fields.value.string_value 原始記錄中的 pool_name 值會指派給該值。
protocol network.ip_protocol 原始記錄中的通訊協定值會轉換為大寫,並對應至 UDM 欄位。如果值為「PROTO」,則不會對應。
protocol additional.fields.key 如果通訊協定的值為「PROTO」,系統會將字串「ip_protocol」指派給索引鍵。
protocol additional.fields.value.string_value 如果通訊協定值為「PROTO」,系統會將原始記錄中的通訊協定值指派給該值。
query_data network.dns.questions.name 系統會剖析 query_data 欄位,擷取 question_name,然後對應至 UDM 欄位。
query_data network.dns.questions.type 系統會剖析 query_data 欄位,擷取 query_type,然後使用「dns_record_type.include」中包含的查閱項目,將其對應至 UDM 欄位。
query_data network.dns.questions.class 系統會剖析 query_data 欄位,擷取 dns_class,然後使用「dns_query_class_mapping.include」中包含的查閱項目,將該欄位對應至 UDM 欄位。
referer principal.url 原始記錄中的參照網址值會對應至 UDM 欄位。
request_content_type additional.fields.key 字串「request_content_type」會指派給這個鍵。
request_content_type additional.fields.value.string_value 原始記錄中的 request_content_type 值會指派給該值。
request_state additional.fields.key 字串「request_state」會指派給金鑰。
request_state additional.fields.value.string_value 原始記錄中的 request_state 值會指派給這個值。
response_code network.http.response_code 原始記錄中的 response_code 或 server_response_code 值會對應至 UDM 欄位。
response_content_type additional.fields.key 字串「request_content_type」會指派給這個鍵。
response_content_type additional.fields.value.string_value 原始記錄中的 response_content_type 值會指派給該值。
rule_id security_result.rule_id 原始記錄中的 rule_id 值會對應至 UDM 欄位。
s2comp about.resource.attribute.labels.key 字串「S2-Component」會指派給金鑰。
s2comp about.resource.attribute.labels.value 原始記錄中的 s2comp 值會指派給該值。
server_ip target.ip 原始記錄中的 server_ip 值會對應至 UDM 欄位。
server_name target.hostname 原始記錄中的 server_name 值會對應至 UDM 欄位。
server_response_code network.http.response_code 請參閱 response_code 的邏輯。
server_src_port target.port 原始記錄中的 server_src_port 值會對應至 UDM 欄位。
service_engine additional.fields.key 字串「service_engine」會指派給金鑰。
service_engine additional.fields.value.string_value 原始記錄中的 service_engine 值會指派給值。
sourceIp principal.ip 原始記錄中的 sourceIp 值會對應至 UDM 欄位。
ssl_cipher network.tls.cipher 原始記錄中的 ssl_cipher 值會對應至 UDM 欄位。
ssl_session_id network.session_id 原始記錄中的 ssl_session_id 值會對應至 UDM 欄位。
ssl_version network.tls.version_protocol 原始記錄檔中的 ssl_version 值會對應至 UDM 欄位。
sub about.resource.attribute.labels.key 字串「Sub Component」會指派給索引鍵。
sub about.resource.attribute.labels.value 原始記錄中的 sub 值會指派給該值。
subClusterUuid additional.fields.key 字串「subClusterUuid」會指派給金鑰。
subClusterUuid additional.fields.value.string_value 原始記錄中的 subClusterUuid 值會指派給該值。
sub_msg Various fields within principal, target, network, security_result, and about 系統會根據 msg_type,以不同方式剖析 sub_msg 欄位。您可以透過 grok 模式、鍵/值組合或 JSON 格式剖析這類資料。然後,系統會根據名稱和剖析器的邏輯,將擷取的欄位對應至各種 UDM 欄位。包括 ip_type、action、rule_id、direction、protocol、tcp_flag、src_ip、src_port、dst_ip、dst_port、data、msg 等欄位。
subcomp about.resource.attribute.labels.key 字串「Sub Component」會指派給索引鍵。
subcomp about.resource.attribute.labels.value 原始記錄中的 subcomp 值會指派給該值。
tenantId principal.resource.attribute.labels.key 字串「tenantId」會指派給金鑰。
tenantId principal.resource.attribute.labels.value 原始記錄中的 tenantId 值會指派給該值。
tenantId additional.fields.key 字串「tenantId」會指派給金鑰。
tenantId additional.fields.value.string_value 原始記錄中的 tenantId 值會指派給該值。
ts metadata.event_timestamp 系統會將原始記錄中的 ts 值剖析為時間戳記,並對應至 UDM 欄位。
ts timestamp 系統會將原始記錄中的 ts 值剖析為時間戳記,並對應至 UDM 欄位。
updateType additional.fields.key 字串「updateType」會指派給索引鍵。
updateType additional.fields.value.string_value 原始記錄中的 updateType 值會指派給該值。
uri_path network.http.referral_url 原始記錄中的 uri_path 值會對應至 UDM 欄位。
user_agent network.http.user_agent 原始記錄中的 user_agent 值會對應至 UDM 欄位。
user_agent network.http.parsed_user_agent 系統會將原始記錄中的 user_agent 值剖析為使用者代理程式字串,並對應至 UDM 欄位。
USER principal.user.user_display_name 原始記錄中的 USER 值會對應至 UDM 欄位。
values.actorExternalId principal.resource.attribute.labels.key 字串「actorExternalId」會指派給索引鍵。
values.actorExternalId principal.resource.attribute.labels.value 原始記錄中的 values.actorExternalId 值會指派給 value。
values.actorExternalId additional.fields.key 字串「actorExternalId」會指派給索引鍵。
values.actorExternalId additional.fields.value.string_value 原始記錄中的 values.actorExternalId 值會指派給 value。
values.deviceType principal.resource.attribute.labels.key 字串「deviceType」會指派給該鍵。
values.deviceType principal.resource.attribute.labels.value 原始記錄中的 values.deviceType 值會指派給 value。
values.deviceType additional.fields.key 字串「deviceType」會指派給該鍵。
values.deviceType additional.fields.value.string_value 原始記錄中的 values.deviceType 值會指派給 value。
values.resourceType principal.resource.resource_subtype 原始記錄中的 values.resourceType 值會對應至 UDM 欄位。principal.resource.type 設為「VIRTUAL_MACHINE」。
values.success security_result.action 如果值為「true」(不區分大小寫),則會對應至「ALLOW」。如果為「false」(不區分大小寫),則會對應至「BLOCK」。
virtualservice additional.fields.key 字串「virtualservice」會指派給金鑰。
virtualservice `additional.fields.value.string_value" 原始記錄中的虛擬服務值會指派給該值。
vmw_vr_ops_appname about.resource.attribute.labels.key 字串「Ops AppName」會指派給金鑰。
vmw_vr_ops_appname about.resource.attribute.labels.value 原始記錄中的 vmw_vr_ops_appname 值會指派給該值。
vmw_vr_ops_clustername about.resource.attribute.labels.key 字串「Ops ClusterName」會指派給金鑰。
vmw_vr_ops_clustername about.resource.attribute.labels.value 原始記錄中的 vmw_vr_ops_clustername 值會指派給該值。
vmw_vr_ops_logtype about.resource.attribute.labels.key 字串「Ops Logtype」會指派給金鑰。
`vmw_vr_ops_logtype" about.resource.attribute.labels.value 原始記錄中的 vmw_vr_ops_logtype 值會指派給該值。
vmw_vr_ops_nodename about.resource.attribute.labels.key 字串「Ops NodeName」會指派給金鑰。
vmw_vr_ops_nodename about.resource.attribute.labels.value 原始記錄中的 vmw_vr_ops_nodename 值會指派給該值。
vs_name additional.fields.key 字串「vs_name」會指派給金鑰。
vs_name additional.fields.value.string_value 原始記錄中的 vs_name 值會指派給該值。
etag event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
request_length event.idm.read_only_udm.network.sent_bytes 從變更記錄對應
server_response_length event.idm.read_only_udm.network.received_bytes 從變更記錄對應
server_conn_src_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
vs_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
persistent_session_id event.idm.read_only_udm.additional.fields 從變更記錄對應
client_rtt event.idm.read_only_udm.additional.fields 從變更記錄對應
server_response_time_first_byte event.idm.read_only_udm.additional.fields 從變更記錄對應
server_response_time_last_byte event.idm.read_only_udm.additional.fields 從變更記錄對應
response_length event.idm.read_only_udm.additional.fields 從變更記錄對應
response_time_first_byte event.idm.read_only_udm.additional.fields 從變更記錄對應
response_time_last_byte event.idm.read_only_udm.additional.fields 從變更記錄對應
compression_percentage event.idm.read_only_udm.additional.fields 從變更記錄對應
client_insights event.idm.read_only_udm.additional.fields 從變更記錄對應
request_headers event.idm.read_only_udm.additional.fields 從變更記錄對應
server_ssl_session_id event.idm.read_only_udm.additional.fields 從變更記錄對應
server_connection_reused event.idm.read_only_udm.additional.fields 從變更記錄對應
response_headers event.idm.read_only_udm.additional.fields 從變更記錄對應
request_id event.idm.read_only_udm.additional.fields 從變更記錄對應
servers_tried event.idm.read_only_udm.additional.fields 從變更記錄對應
jwt_log event.idm.read_only_udm.additional.fields 從變更記錄對應
max_ingress_latency_fe event.idm.read_only_udm.additional.fields 從變更記錄對應
conn_est_time_fe event.idm.read_only_udm.additional.fields 從變更記錄對應
max_ingress_latency_be event.idm.read_only_udm.additional.fields 從變更記錄對應
conn_est_time_be event.idm.read_only_udm.additional.fields 從變更記錄對應
isLocal", "updateType", "subClusterUuid", "valueLength event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。