Recolha registos do VMware Airwatch

Compatível com:

Este documento explica como carregar registos do VMware Airwatch (VMware Workspace ONE UEM) para o Google Security Operations através do Bindplane. O analisador extrai dados de eventos de segurança dos registos em vários formatos (SYSLOG + KV, CEF). Primeiro, tenta analisar a mensagem de registo através de uma série de padrões Grok específicos das estruturas de registo do AirWatch. Em seguida, extrai pares de chave/valor dos dados de eventos e mapeia-os para os campos do modelo de dados unificado (UDM), categorizando eventos e enriquecendo-os com informações contextuais para análise de segurança.

Antes de começar

Certifique-se de que tem os seguintes pré-requisitos:

  • Instância do Google SecOps
  • Windows 2016 ou posterior, ou um anfitrião Linux com systemd
  • Se estiver a ser executado através de um proxy, certifique-se de que as portas da firewall estão abertas
  • Acesso privilegiado ao VMware Airwatch

Obtenha o ficheiro de autenticação de carregamento do Google SecOps

  1. Inicie sessão na consola Google SecOps.
  2. Aceda a Definições do SIEM > Agentes de recolha.
  3. Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.

Obtenha o ID de cliente do Google SecOps

  1. Inicie sessão na consola Google SecOps.
  2. Aceda a Definições do SIEM > Perfil.
  3. Copie e guarde o ID do cliente da secção Detalhes da organização.

Instale o agente do Bindplane

Instale o agente do Bindplane no seu sistema operativo Windows ou Linux de acordo com as seguintes instruções.

Instalação do Windows

  1. Abra a Linha de comandos ou o PowerShell como administrador.
  2. Execute o seguinte comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de raiz ou sudo.
  2. Execute o seguinte comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalação adicionais

Para ver opções de instalação adicionais, consulte o guia de instalação.

Configure o agente Bindplane para carregar o Syslog e enviá-lo para o Google SecOps

  1. Aceda ao ficheiro de configuração:
    • Localize o ficheiro config.yaml. Normalmente, encontra-se no diretório /etc/bindplane-agent/ no Linux ou no diretório de instalação no Windows.
    • Abra o ficheiro com um editor de texto (por exemplo, nano, vi ou Bloco de notas).
  2. Edite o ficheiro config.yaml da seguinte forma:

    receivers:
        udplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'AIRWATCH'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - udplog
                exporters:
                    - chronicle/chronicle_w_labels
    

Reinicie o agente do Bindplane para aplicar as alterações

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart bindplane-agent
    
  • Para reiniciar o agente Bindplane no Windows, pode usar a consola Serviços ou introduzir o seguinte comando:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configure o Syslog para o VMware Airwatch (VMware Workspace ONE UEM)

  1. Inicie sessão na IU Web do VMware AirWatch.
  2. Aceda a Monitorizar > Relatórios e estatísticas > Eventos > Syslog.
  3. Indique os seguintes detalhes de configuração:
    • Integração Syslog: selecione Ativada.
    • Nome do anfitrião: introduza o endereço IP do agente do Bindplane.
    • Protocolo: selecione UDP.
    • Porta: introduza o número da porta do agente do Bindplane.
    • Etiqueta de mensagem: introduza Airwatch.
    • Conteúdo da mensagem: mantenha a predefinição.
  4. Aceda ao separador Avançadas.
  5. Indique os seguintes detalhes de configuração:
    • Eventos da consola: selecione Ativar.
    • Selecionar eventos da consola para enviar para o Syslog: clique em Selecionar tudo.
    • Eventos do dispositivo: selecione Ativar.
    • Selecionar eventos de dispositivos para enviar para o Syslog: clique em Selecionar tudo.
  6. Clique em Guardar.
  7. Clique em Testar ligação.

Tabela de mapeamento da UDM

Campo de registo Mapeamento do UDM Lógica
AdminAccount principal.user.userid O valor é retirado do campo AdminAccount no registo não processado.
Application target.application O valor é retirado do campo Application no registo não processado.
ApplicationUUID additional.fields[].value.string_value O valor é retirado do campo ApplicationUUID no registo não processado. A chave está definida como "ApplicationUUID".
BytesReceived network.received_bytes O valor é retirado do campo BytesReceived no registo não processado.
Device target.hostname O valor é retirado do campo Dispositivo no registo não processado.
DeviceEventLogDescription metadata.description O valor é retirado do campo DeviceEventLogDescription no registo não processado.
Enrollment User principal.user.userid O valor é retirado do campo Enrollment User no registo não processado quando o event_name é um dos seguintes: AppCatalogLaunch, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOSUpdatesList ou AvailableOsUpdatesConfirmed.
Event Category additional.fields[].value.string_value O valor é retirado do campo Categoria do evento no registo não processado. A chave está definida como "Categoria do evento".
Event Module additional.fields[].value.string_value O valor é retirado do campo Módulo do evento no registo não processado. A chave está definida como "Event Module".
Event Source additional.fields[].value.string_value O valor é retirado do campo Origem do evento no registo não processado. A chave está definida como "Origem do evento".
Event Timestamp metadata.event_timestamp.seconds O valor é retirado do campo Data/hora do evento no registo não processado.
FriendlyName target.hostname O valor é retirado do campo FriendlyName no registo não processado.
GroupManagementData security_result.description O valor é retirado do campo GroupManagementData no registo não processado.
Hmac additional.fields[].value.string_value O valor é retirado do campo Hmac no registo não processado. A chave está definida como "Hmac".
LoginSessionID network.session_id O valor é retirado do campo LoginSessionID no registo não processado.
MessageText metadata.description O valor é retirado do campo MessageText no registo não processado.
OriginatingOrganizationGroup principal.user.group_identifiers O valor é retirado do campo OriginatingOrganizationGroup no registo não processado.
OwnershipType additional.fields[].value.string_value O valor é retirado do campo OwnershipType no registo não processado. A chave está definida como "OwnershipType".
Profile target.resource.name O valor é retirado do campo Profile no registo não processado.
ProfileName target.resource.name O valor é retirado do campo ProfileName no registo não processado.
Request Url target.url O valor é retirado do campo URL do pedido no registo não processado.
SmartGroupName target.group.group_display_name O valor é retirado do campo SmartGroupName no registo não processado.
Tags additional.fields[].value.string_value O valor é retirado do campo Tags no registo não processado. A chave está definida como "Etiquetas".
User target.user.userid O valor é retirado do campo User no registo não processado quando o event_name é SSPUserLoginAttemptFailed.
event_name metadata.product_event_type O valor é retirado do campo Evento no registo não processado.
extensions.auth.type O valor é definido como "SSO" quando o event_name é um dos seguintes: AdminUserLoggedIn, SSPUserLoginAttemptFailed, AdminUserLoggedOut, AuthTokenIssued ou AuthTokenRevoked.
is_alert O valor é definido como "true" quando o event_name é um dos seguintes: ComplianceStatusChanged, DeviceProfileTypeBlocked, ComplianceActionTaken.
is_significant O valor é definido como "true" quando o event_name é ComplianceStatusChanged.
is_significant O valor é definido como "false" quando o event_name é DeviceProfileTypeBlocked.
metadata.event_type O valor é definido como "GENERIC_EVENT" quando o event_name é SecureChannelCheckIn.
metadata.event_type O valor é definido como "GROUP_CREATION" quando o event_name é ApplicationGroupCreated.
metadata.event_type O valor é definido como "GROUP_DELETION" quando o event_name é SmartGroupsDeleted.
metadata.event_type O valor é definido como "GROUP_MODIFICATION" quando o event_name é um dos seguintes: SmartGroupsModified, ApplicationGroupAssignmentModified.
metadata.event_type O valor é definido como "NETWORK_CONNECTION" quando o campo event_data contém "session" e o campo hash_value termina com "org".
metadata.event_type O valor é definido como "NETWORK_CONNECTION" quando os campos principal_hostname ou src_ip não estão vazios e os campos target_hostname ou target_ip não estão vazios.
metadata.event_type O valor está definido como "SETTING_DELETION" quando o event_name é Revoked e o campo event_data não contém "Certificate".
metadata.event_type O valor é definido como "SETTING_MODIFICATION" quando o event_name é um dos seguintes: DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked.
metadata.event_type O valor é definido como "STATUS_UNCATEGORIZED" quando o event_name é um dos seguintes: AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, StartACMRequested, AvailableOSUpdatesList, AvailableOsUpdatesConfirmed, AvailableOsUpdatesRequested.
metadata.event_type O valor é definido como "STATUS_UPDATE" quando o event_name é um dos seguintes: BreakMDMRequested, CertificateIssued, CompromisedStatusChanged, SecureChannelCheckIn ou EditDevice.
metadata.event_type O valor é definido como "USER_LOGOUT" quando o event_name é um dos seguintes: AdminUserLoggedOut, AuthTokenIssued ou AuthTokenRevoked.
metadata.event_type O valor é definido como "USER_LOGIN" quando o event_name é um dos seguintes: AdminUserLoggedIn, SSPUserLoginAttemptFailed.
metadata.event_type O valor é definido como "USER_RESOURCE_ACCESS" quando o campo request_url não está vazio.
metadata.event_type O valor é definido como "USER_RESOURCE_ACCESS" quando o event_name é AppCatalogLaunch.
metadata.event_type O valor é definido como "USER_RESOURCE_CREATION" quando o event_name é um dos seguintes: ApplicationDownload, EnrollmentComplete, InstallApplicationConfirmed ou InstallProfileConfirmed.
metadata.event_type O valor é definido como "USER_RESOURCE_DELETION" quando o event_name é um dos seguintes: BreakMDMConfirmed, RemoveProfileConfirmed.
metadata.event_type O valor é definido como "USER_RESOURCE_UPDATE_CONTENT" quando o event_name é um dos seguintes: ProfileModified, ProfilePublished, ProfileSetToInactive, ProfileVersionAdded, RestrictionPayloadModified ou DeviceOperatingSystemChanged.
metadata.event_type O valor é definido como "USER_RESOURCE_UPDATE_PERMISSIONS" quando o event_name é EULAAccepted.
metadata.event_type O valor é definido como "USER_UNCATEGORIZED" quando o event_name é um dos seguintes: Revoked, ComplianceNotificationSent, DeleteDeviceRequested, DeviceClearPasscodeRequested, DeviceWipeRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, InstallProfileConfirmed, TagAssignmentChanged.
metadata.log_type O valor é definido como "AIRWATCH".
metadata.product_name O valor é definido como "AirWatch".
metadata.vendor_name O valor está definido como "VMWare".
network.application_protocol O valor é definido como "HTTP" quando o campo application_protocol contém "HTTP".
network.http.method O valor é retirado do campo method_url no registo não processado.
network.http.referral_url O valor é retirado do campo referral_url no registo não processado.
network.http.response_code O valor é retirado do campo http_status no registo não processado.
network.http.user_agent O valor é retirado do campo user_agent no registo não processado.
network.ip_protocol O valor é definido como "TCP" quando o campo de protocolo é "TCP".
network.ip_protocol O valor é definido como "UDP" quando o campo de protocolo é "UDP".
principal.administrative_domain O valor é retirado do campo de domínio no registo não processado quando o event_name é um dos seguintes: SmartGroupsDeleted, SmartGroupsModified, ProfileModified, ProfilePublished, ProfileSetToInactive, DeleteDeviceRequested, DeviceEnterpriseWipeRequested, InstallProfileRequested, RemoveProfileRequested, FindDeviceRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded ou UserDeleted.
principal.hostname O valor é retirado do campo de nome do anfitrião no registo não processado.
principal.ip O valor é retirado do campo sys_ip no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested.
principal.process.pid O valor é retirado do campo process_id no registo não processado.
principal.user.group_identifiers O valor é retirado do campo auth_group no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked.
principal.user.user_display_name O valor é retirado do campo user_info no registo não processado.
principal.user.userid O valor é retirado do campo user_name no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, EditDevice.
security_result.action O valor é definido como "ALLOW" quando o event_name é DeviceProfileTypeUnblocked.
security_result.action O valor é definido como "BLOCK" quando o event_name é um dos seguintes: DeviceProfileTypeBlocked, SyncAdminFailure, SyncGroupFailureEvent ou SyncUserFailureEvent.
security_result.category O valor é definido como "AUTH_VIOLATION" quando o event_name é SSPUserLoginAttemptFailed.
security_result.category O valor é definido como "POLICY_VIOLATION" quando o event_name é um dos seguintes: ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ComplianceNotificationSent ou CompromisedStatusChanged.
security_result.category_details O valor é retirado do campo Categoria do evento no registo não processado.
security_result.description O valor é retirado do campo des no registo não processado quando o campo de descrição contém um endereço IP.
security_result.description O valor é retirado do campo de descrição no registo não processado quando o campo de descrição não contém um endereço IP.
security_result.description O valor é definido como "Ocorreu um erro inesperado. Consulte os registos para ver detalhes" quando o event_name é SyncAdminFailure.
security_result.description O valor é retirado do campo GroupManagementData no registo não processado quando o event_name é MergeGroupCompletedEvent.
security_result.summary O valor é retirado do campo de resumo no registo não processado.
target.administrative_domain O valor é retirado do campo de domínio no registo não processado quando o event_name é CompliancePolicyModified.
target.application O valor é retirado do campo app_name no registo não processado quando o event_name é um dos seguintes: InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, ApplicationDownload ou InstallApplicationConfirmed.
target.asset_id O valor é definido como "device_serial_number:device_udid" quando o event_name é DeleteDeviceRequested e os campos device_serial_number e device_udid não estão vazios.
target.group.group_display_name O valor é retirado do campo ApplicationGroup no registo não processado quando o event_name é um dos seguintes: ApplicationGroupAssignmentModified, ApplicationGroupCreated.
target.hostname O valor é retirado do campo Dispositivo no registo não processado quando o event_name é DeviceLocationGroupChanged.
target.ip O valor é retirado do campo sys_ip no registo não processado quando o event_name é SSPUserLoginAttemptFailed.
target.ip O valor é retirado do campo target_ip no registo não processado quando o event_name é um dos seguintes: CompliancePolicyModified, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, AdminUserLoggedIn, AdminUserLoggedOut, AvailableOSUpdatesList ou AvailableOsUpdatesConfirmed.
target.port O valor é retirado do campo target_port no registo não processado.
target.resource.name O valor é definido como "SETTING" quando o event_name é um dos seguintes: Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked.
target.resource.type O valor é definido como "APP" quando o event_name é ApplicationDownload.
target.resource.type O valor é definido como "DEVICE" quando o event_name é EnrollmentComplete.
target.resource.type O valor é definido como "EULA" quando o event_name é EULAAccepted.
target.resource.type O valor é definido como "OS" quando o event_name é DeviceOperatingSystemChanged.
target.resource.type O valor é definido como "PROFILE" quando o event_name é InstallProfileConfirmed.
target.resource.type O valor é definido como "SETTING" quando o event_name é um dos seguintes: Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked.
target.url O valor é retirado do campo target_url no registo não processado quando o campo method_url não está vazio.
target.user.group_identifiers O valor é retirado do campo auth_group no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked.
target.user.userid O valor é retirado do campo group_user no registo não processado quando o event_name é um dos seguintes: AddMissingUserCompletedEvent, AddMissingUserFailureEvent.
target.user.userid O valor é retirado do campo enrollment_user no registo não processado quando o event_name é um dos seguintes: BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AuthTokenIssued, AuthTokenRevoked, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ApplicationRemoveFromDeviceRequested, DeviceClearPasscodeRequested ou DeviceWipeRequested.
target.user.userid O valor é retirado do campo User no registo não processado quando o event_name é UserDeleted.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.