收集 Omnissa Workspace ONE UEM (原稱 VMware Workspace ONE) 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Omnissa Workspace ONE UEM (舊稱 VMware Workspace ONE) 記錄檔擷取至 Google Security Operations。

Omnissa Workspace ONE UEM 是一項整合式端點管理平台,可讓機構管理及保護行動裝置、桌機、強固型裝置和物聯網端點的裝置、應用程式和資料。剖析器會將 Workspace ONE UEM 的系統記錄訊息標準化,擷取裝置合規事件、應用程式管理動作、註冊狀態變更和主控台管理活動等欄位,並將這些欄位對應至統合式資料模型 (UDM)。

事前準備

請確認您符合下列必要條件: * Google SecOps 執行個體 * Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機 * Bindplane 代理程式與 Omnissa Workspace ONE UEM 控制台之間的網路連線 * 如果在 Proxy 後方執行,請確保防火牆連接埠已根據 Bindplane 代理程式需求開啟 * Omnissa Workspace ONE UEM 控制台的管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/workspace_one:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_WORKSPACE_ONE
            raw_log_field: body
    
    service:
        pipelines:
            logs/workspace_one_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/workspace_one
    

設定參數

替換下列預留位置:

接收器設定:

  • listen_address:要接聽的 IP 位址和通訊埠:
    • 0.0.0.0,監聽所有介面 (建議)
    • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)

匯出工具設定:

  • creds_file_path:擷取驗證檔案的完整路徑:
    • Linux/etc/bindplane-agent/ingestion-auth.json
    • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • customer_id:從 Google SecOps 控制台複製的客戶 ID
  • endpoint:區域端點網址:
    • 美國malachiteingestion-pa.googleapis.com
    • 歐洲europe-malachiteingestion-pa.googleapis.com
    • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
    • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

  • 以管理員身分開啟命令提示字元或 PowerShell:

    net stop observiq-otel-collector && net start observiq-otel-collector
    
  • 服務控制台:

    1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
    2. 找出 observIQ OpenTelemetry Collector
    3. 按一下滑鼠右鍵,然後選取「重新啟動」

    4. 確認服務正在執行:

      sc query observiq-otel-collector
      
    5. 檢查記錄中是否有錯誤:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

在 Omnissa Workspace ONE UEM 中設定系統記錄轉送

  1. 登入 Omnissa Workspace ONE UEM 主控台。
  2. 依序前往「設定」>「系統」>「企業整合」>「系統記錄」
  3. 選取「已啟用」,開啟系統記錄整合功能。
  4. 請提供下列設定詳細資料:

    • 主機名稱:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514
    • 「通訊協定」:選取「TCP」
    • 系統記錄設施:選取 Local0 或適合您環境的其他設施。
    • 訊息標記:輸入描述性標記 (例如 WorkspaceONE)。
  5. 在「事件類別」部分,選取要轉送的事件類型:

    • 裝置事件 - 註冊、法規遵循和裝置狀態變更
    • 控制台事件 - 管理員動作和設定變更
    • 應用程式事件 - 應用程式安裝、移除和管理動作
    • 法規遵循事件 - 違反法規遵循政策和補救措施
  6. 按一下「儲存」,套用系統記錄設定。

  7. 檢查 Bindplane 代理程式記錄,確認記錄是否已傳送。

UDM 對應表

記錄欄位 UDM 對應 邏輯
AdminAccount principal.user.userid 原始記錄檔中的 AdminAccount 會對應至 principal.user.userid 欄位。
Application target.application 原始記錄中的 Application 欄位會對應至 target.application 欄位。
ApplicationUUID additional.fields 原始記錄中的 ApplicationUUID 欄位會以鍵/值組合的形式,新增至 UDM 的 additional.fields 陣列。鍵為「ApplicationUUID」。
BytesReceived network.received_bytes 原始記錄檔中的 BytesReceived 欄位會對應至 network.received_bytes 欄位。
Device target.hostname 原始記錄檔中的 Device 欄位會對應至 target.hostname 欄位。
FriendlyName target.hostname 如果 Device 無法使用,系統會將原始記錄中的 FriendlyName 欄位對應至 target.hostname 欄位。
GroupManagementData security_result.description 原始記錄檔中的 GroupManagementData 欄位會對應至 security_result.description 欄位。
Hmac additional.fields 原始記錄中的 Hmac 欄位會以鍵/值組合的形式新增至 UDM 的 additional.fields 陣列。鍵為「Hmac」。
LoginSessionID network.session_id 原始記錄檔中的 LoginSessionID 欄位會對應至 network.session_id 欄位。
LogDescription metadata.description 原始記錄檔中的 LogDescription 欄位會對應至 metadata.description 欄位。
MessageText metadata.description 原始記錄檔中的 MessageText 欄位會對應至 metadata.description 欄位。
OriginatingOrganizationGroup principal.user.group_identifiers 原始記錄中的 OriginatingOrganizationGroup 欄位會對應至 principal.user.group_identifiers 欄位。
OwnershipType additional.fields 原始記錄中的 OwnershipType 欄位會以鍵/值組合的形式新增至 UDM 的 additional.fields 陣列。鍵為「OwnershipType」。
Profile target.resource.name 如果 ProfileName 無法使用,系統會將原始記錄中的 Profile 欄位對應至 target.resource.name 欄位。
ProfileName target.resource.name 原始記錄檔中的 ProfileName 欄位會對應至 target.resource.name 欄位。
Request Url target.url 原始記錄檔中的 Request Url 欄位會對應至 target.url 欄位。
SmartGroupName target.group.group_display_name 原始記錄檔中的 SmartGroupName 欄位會對應至 target.group.group_display_name 欄位。
Tags additional.fields 原始記錄中的 Tags 欄位會以鍵/值組合的形式,新增至 UDM 的 additional.fields 陣列。鍵為「Tags」。
User target.user.userid 原始記錄檔中的 User 欄位會對應至 target.user.userid 欄位。原始記錄中的 Event Category 會以鍵/值組合的形式新增至 UDM 的 additional.fields 陣列。索引鍵為「事件類別」。原始記錄中的 Event Module 會以鍵/值組合的形式新增至 UDM 的 additional.fields 陣列。關鍵是「Event Module」。原始記錄中的 Event Source 會以鍵/值組合的形式新增至 UDM 的 additional.fields 陣列。索引鍵為「Event Source」。由剖析器針對特定事件設為「SSO」。衍生自原始記錄的時間戳記。剖析器會從原始記錄中擷取日期和時間,並轉換為 UDM 時間戳記。由剖析器根據 event_name 和其他欄位判斷。如需對應邏輯,請參閱剖析器程式碼。由剖析器設為「AIRWATCH」。原始記錄檔中的 event_name 會對應至 metadata.product_event_type 欄位。由剖析器設為「AirWatch」。由剖析器設為「VMWare」。原始記錄檔中的 domain 會對應至 principal.administrative_domain 欄位。系統會從原始記錄的 device_name 欄位擷取 hostname,或從 DeviceFriendlyName 欄位對應 hostname。原始記錄檔中的 sys_ip 會對應至 principal.ip 欄位。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。原始記錄檔中的 user_name 會對應至 principal.user.userid 欄位。從特定事件類型的原始記錄中擷取。由剖析器針對特定事件設定。由剖析器針對特定事件設定。原始記錄檔中的 event_category 會對應至 security_result.category_details 欄位。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。原始記錄檔中的 domain 會對應至 target.administrative_domain 欄位。由「DeleteDeviceRequested」事件原始記錄中的 DeviceSerialNumberDeviceUdid 組合而成。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。原始記錄中的 sys_ip 或其他 IP 位址會對應至 target.ip 欄位。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。由剖析器針對特定事件設定。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。從特定事件類型的原始記錄中擷取。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。