排解擷取問題

支援語言:

本文說明在 Google Security Operations 中擷取及正規化資料時可能發生的錯誤,以及如何修正這些錯誤。請參閱下表,診斷擷取失敗問題、找出捨棄的記錄,以及評估下游影響。

本文說明下列擷取方法的錯誤:Google SecOps 轉送器、Google SecOps 擷取 API、Google SecOps API 饋給,以及第三方技術合作夥伴。

來源和擷取錯誤

您可能會在下列情況遇到錯誤:

  • 從來源系統擷取資料。
  • Google SecOps 轉送器或第三方動態饋給嘗試與外部 API 或資源通訊。
HTTP 狀態碼 錯誤原因 標準化錯誤代碼 錯誤訊息 Error description 疑難排解
206 部分內容 REMOTE_SERVER_ERROR 部分內容導致遠端伺服器發生錯誤。 上游伺服器會傳回部分內容,而非 MICROSOFT_GRAPH_ALERT 動態饋給的完整資料集。 這是上游 API 問題。Google SecOps 會自動重試轉移作業。資料不會遺失,您無需採取任何動作。
400 錯誤的要求 INVALID_ARGUMENT 要求參數無效。 系統已連線至來源,但引數無效,因此動態饋給失敗。 請確認來源授權、必要角色,以及所有必填欄位是否都已正確填寫。檢查 ID、區域或名稱是否含有非法字元,並確認輪詢間隔等參數是否在限制範圍內。檢查動態饋給設定,並參閱動態饋給說明文件。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
401 未授權 LOGIN_FAILED 驗證失敗,請驗證憑證,然後再試一次。 系統已建立連線,但授權失敗,因為憑證有誤或遺失。 驗證並重新輸入來源的憑證,確認憑證正確且未過期。
403 已禁止 ACCESS_DENIED / PERMISSION_DENIED 存取遭拒,憑證的權限不足,無法存取這項資源。 系統已建立與來源的連線,但憑證缺少資源的必要權限。 確認服務、驗證帳戶或 API 金鑰具備資源所需的 Identity and Access Management (IAM) 角色或權限。詳情請參閱動態饋給設定。舉例來說,請在 Azure 入口網站中仔細檢查 Azure Event Hub 連線字串。或者,請參閱動態消息說明文件,瞭解必要權限。如要瞭解權限,請參閱「依來源類型設定」。
404 找不到相符的網址 FILE_NOT_FOUND / NOT_FOUND 找不到端點。驗證網址和資源詳細資料。 系統找不到特定檔案或端點。

請確認下列事項:

  • 來源中已有該檔案。
  • 檢查 API 網址或主機名稱是否有錯字。
  • 確認資源 ID (例如值區名稱或網站 ID) 和區域正確無誤。
  • 適當使用者有權存取該特定路徑。

如果問題持續發生,請與 Google SecOps 支援團隊聯絡。

429 ACCESS_TOO_FREQUENT 動態饋給逾時。 來源會限制要求頻率。嘗試連線至來源的次數過多,因此動態饋給失敗。 這通常是暫時性問題。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
500 已建立與來源的連線,但來源未回應資料。 確認來源可用且有回應。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
502 動態饋給發生閘道錯誤。 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
503 暫時性連線問題。 來源或閘道無法回應或逾時。 確認來源可用且有回應。如果以程式輔助方式呼叫 API,請使用隨機指數輪詢。
504 Google SecOps 無法連線至來源 IP 位址和通訊埠。 這項錯誤是暫時性的,應用程式會重試要求。

請確認下列事項:

  • 來源可用。
  • 防火牆未封鎖連線。
  • 與伺服器相關聯的 IP 位址正確無誤。

如果問題持續發生,請與 Google SecOps 支援團隊聯絡。

一般憑證 無法驗證憑證。檢查設定詳細資料。 在 Google SecOps 控制台中,查看憑證集的一般設定詳細資料。
CONNECTION_DROPPED 系統已連線至來源,但動態饋給完成前連線已關閉。 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
CONNECTION_FAILED 無法連結至來源。 系統無法建立網路連線。應用程式無法連線至來源 IP 位址和通訊埠。 確認來源可用、防火牆未封鎖連線,且 IP 位址正確無誤。

請確認下列事項:

  • 來源可用。
  • 防火牆未封鎖連線。
  • 與伺服器相關聯的 IP 位址正確無誤。
  • 如果問題持續發生,請與 Google SecOps 支援團隊聯絡。

DNS_ERROR DNS 錯誤。 系統無法解析來源主機名稱。 請確認動態饋給參數和來源名稱伺服器設定中的網址。檢查伺服器主機名稱是否有拼字錯誤。
FILE_FAILED 系統已連線至來源,但檔案或資源發生問題。

請確認下列事項:

  • 檔案未損毀。
  • 檔案層級權限正確無誤。

如果問題持續發生,請與 Google SecOps 支援團隊聯絡。

GATEWAY_ERROR Google SecOps 進行呼叫時,API 傳回閘道錯誤。 驗證動態饋給的來源詳細資料。應用程式會重試要求。
INTERNAL_ERROR 發生內部錯誤,無法擷取資料。 如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
INVALID_FEED_CONFIG 動態饋給設定包含無效值。 檢查動態饋給設定是否有誤。如需正確語法,請參閱動態饋給說明文件。
INVALID_REMOTE_RESPONSE 已建立來源連線,但回應不正確。 檢查動態饋給設定。進一步瞭解如何設定動態饋給。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
INVALID_SECRET 密鑰不符。 檢查動態饋給中設定的密鑰,是否與 Google SecOps 在 HTTP 標頭中收到的密鑰不符。例如使用 HTTPS 推送擷取功能時。
INVALID_SSL_CERTIFICATE SSL 憑證無效。 系統無法驗證來源的 SSL 憑證。 檢查來源授權,並確認伺服器的憑證有效且可信任。
NO_RESPONSE 已建立與來源的連線,但來源未回應。 確認來源可支援 Google SecOps 的要求。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
REMOTE_SERVER_ERROR 已建立與來源的連線,但來源未回應資料。 請確認來源可用,且會傳回資料。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
REMOTE_SERVER_REPORTED_BAD_REQUEST 已與來源建立連線,但來源拒絕要求。 檢查動態饋給設定。詳情請參閱動態饋給說明文件。如果問題持續發生,請與 Google SecOps 支援團隊聯絡。
RESOURCE_EXHAUSTED 已超過配額或頻率限制。 檢查配額遭拒是否是因為要求量過高或資料量超出上限。來源傳送要求的頻率過高。監控配額用量,並在必要時與支援團隊聯絡。例如使用 Ingestion API 或 Google Workspace 時。
SOCKET_READ_TIMEOUT 已建立與來源的連線,但連線在資料移轉完成前逾時。 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
TOO_MANY_ERRORS 由於來源發生多個錯誤,動態饋給已逾時。 與 Google SecOps 支援團隊聯絡。
TRANSIENT_INTERNAL_ERROR 動態消息發生暫時性內部錯誤。 這項錯誤是暫時性的,應用程式會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。
UNSAFE_CONNECTION 由於 IP 位址受到限制,應用程式無法建立連線。 這項錯誤是暫時性的,Google SecOps 會重試要求。如果問題仍未解決,請與 Google SecOps 支援團隊聯絡。

剖析器和正規化錯誤

這些錯誤會在擷取後發生,也就是將原始記錄對應至統合式資料模型 (UDM) 的過程中。如果這裡發生錯誤,Google SecOps 可能會捨棄記錄,或者您可能無法使用 UDM 欄位搜尋記錄。

剖析器錯誤類型 Error description 疑難排解
規則運算式 剖析器無法處理規則運算式。 檢查剖析器邏輯。如需預先建構的剖析器,請與 Google SecOps 支援團隊聯絡。
Invalid_config 剖析器的設定檔有問題。 驗證並修正剖析器設定檔。
索引事件批次驗證錯誤 正規化資料未通過結構定義檢查。 請檢查剖析器對應至 UDM 欄位的對應,確保符合需求。
待處理工作量 系統延遲了正規化程序。 原始記錄檔正在佇列中等待處理。如果延遲問題持續發生,請與支援團隊聯絡。
LOG_PARSING_DROPPED_NO_EVENTS 剖析器未產生任何事件,因此系統捨棄記錄。 檢查原始記錄,確認其中包含應實際產生事件的資料。
LOG_PARSING_DROPPED_BY_FILTER 剖析器中的明確捨棄篩選器導致系統捨棄記錄。 查看剖析器程式碼中的篩選條件。對於沒有安全價值的記錄,這通常是有意為之。
LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING JSON 或 XML 編碼錯誤導致剖析失敗。 請確認記錄來源使用支援且格式正確的編碼。
LOG_PARSING_NO_PARSER_FOUND 系統沒有這個記錄類型的剖析器。 確認您已設定正確的 LogType,且該類型有運作中的剖析器。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。