Recolha registos do VMware Airwatch
Este documento explica como carregar registos do VMware Airwatch (VMware Workspace ONE UEM) para o Google Security Operations através do Bindplane. O analisador extrai dados de eventos de segurança dos registos em vários formatos (SYSLOG + KV, CEF). Primeiro, tenta analisar a mensagem de registo através de uma série de padrões Grok específicos das estruturas de registo do AirWatch. Em seguida, extrai pares de chave/valor dos dados de eventos e mapeia-os para os campos do modelo de dados unificado (UDM), categorizando eventos e enriquecendo-os com informações contextuais para análise de segurança.
Antes de começar
Certifique-se de que tem os seguintes pré-requisitos:
- Instância do Google SecOps
- Windows 2016 ou posterior, ou um anfitrião Linux com
systemd
- Se estiver a ser executado através de um proxy, certifique-se de que as portas da firewall estão abertas
- Acesso privilegiado ao VMware Airwatch
Obtenha o ficheiro de autenticação de carregamento do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Agentes de recolha.
- Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.
Obtenha o ID de cliente do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Perfil.
- Copie e guarde o ID do cliente da secção Detalhes da organização.
Instale o agente do Bindplane
Instale o agente do Bindplane no seu sistema operativo Windows ou Linux de acordo com as seguintes instruções.
Instalação do Windows
- Abra a Linha de comandos ou o PowerShell como administrador.
Execute o seguinte comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalação do Linux
- Abra um terminal com privilégios de raiz ou sudo.
Execute o seguinte comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalação adicionais
Para ver opções de instalação adicionais, consulte o guia de instalação.
Configure o agente Bindplane para carregar o Syslog e enviá-lo para o Google SecOps
- Aceda ao ficheiro de configuração:
- Localize o ficheiro
config.yaml
. Normalmente, encontra-se no diretório/etc/bindplane-agent/
no Linux ou no diretório de instalação no Windows. - Abra o ficheiro com um editor de texto (por exemplo,
nano
,vi
ou Bloco de notas).
- Localize o ficheiro
Edite o ficheiro
config.yaml
da seguinte forma:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'AIRWATCH' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
<customer_id>
pelo ID de cliente real. - Atualize
/path/to/ingestion-authentication-file.json
para o caminho onde o ficheiro de autenticação foi guardado na secção Obtenha o ficheiro de autenticação de carregamento do Google SecOps.
Reinicie o agente do Bindplane para aplicar as alterações
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart bindplane-agent
Para reiniciar o agente Bindplane no Windows, pode usar a consola Serviços ou introduzir o seguinte comando:
net stop BindPlaneAgent && net start BindPlaneAgent
Configure o Syslog para o VMware Airwatch (VMware Workspace ONE UEM)
- Inicie sessão na IU Web do VMware AirWatch.
- Aceda a Monitorizar > Relatórios e estatísticas > Eventos > Syslog.
- Indique os seguintes detalhes de configuração:
- Integração Syslog: selecione Ativada.
- Nome do anfitrião: introduza o endereço IP do agente do Bindplane.
- Protocolo: selecione UDP.
- Porta: introduza o número da porta do agente do Bindplane.
- Etiqueta de mensagem: introduza Airwatch.
- Conteúdo da mensagem: mantenha a predefinição.
- Aceda ao separador Avançadas.
- Indique os seguintes detalhes de configuração:
- Eventos da consola: selecione Ativar.
- Selecionar eventos da consola para enviar para o Syslog: clique em Selecionar tudo.
- Eventos do dispositivo: selecione Ativar.
- Selecionar eventos de dispositivos para enviar para o Syslog: clique em Selecionar tudo.
- Clique em Guardar.
- Clique em Testar ligação.
Tabela de mapeamento da UDM
Campo de registo | Mapeamento do UDM | Lógica |
---|---|---|
AdminAccount |
principal.user.userid | O valor é retirado do campo AdminAccount no registo não processado. |
Application |
target.application | O valor é retirado do campo Application no registo não processado. |
ApplicationUUID |
additional.fields[].value.string_value | O valor é retirado do campo ApplicationUUID no registo não processado. A chave está definida como "ApplicationUUID". |
BytesReceived |
network.received_bytes | O valor é retirado do campo BytesReceived no registo não processado. |
Device |
target.hostname | O valor é retirado do campo Dispositivo no registo não processado. |
DeviceEventLogDescription |
metadata.description | O valor é retirado do campo DeviceEventLogDescription no registo não processado. |
Enrollment User |
principal.user.userid | O valor é retirado do campo Enrollment User no registo não processado quando o event_name é um dos seguintes: AppCatalogLaunch, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOSUpdatesList ou AvailableOsUpdatesConfirmed. |
Event Category |
additional.fields[].value.string_value | O valor é retirado do campo Categoria do evento no registo não processado. A chave está definida como "Categoria do evento". |
Event Module |
additional.fields[].value.string_value | O valor é retirado do campo Módulo do evento no registo não processado. A chave está definida como "Event Module". |
Event Source |
additional.fields[].value.string_value | O valor é retirado do campo Origem do evento no registo não processado. A chave está definida como "Origem do evento". |
Event Timestamp |
metadata.event_timestamp.seconds | O valor é retirado do campo Data/hora do evento no registo não processado. |
FriendlyName |
target.hostname | O valor é retirado do campo FriendlyName no registo não processado. |
GroupManagementData |
security_result.description | O valor é retirado do campo GroupManagementData no registo não processado. |
Hmac |
additional.fields[].value.string_value | O valor é retirado do campo Hmac no registo não processado. A chave está definida como "Hmac". |
LoginSessionID |
network.session_id | O valor é retirado do campo LoginSessionID no registo não processado. |
MessageText |
metadata.description | O valor é retirado do campo MessageText no registo não processado. |
OriginatingOrganizationGroup |
principal.user.group_identifiers | O valor é retirado do campo OriginatingOrganizationGroup no registo não processado. |
OwnershipType |
additional.fields[].value.string_value | O valor é retirado do campo OwnershipType no registo não processado. A chave está definida como "OwnershipType". |
Profile |
target.resource.name | O valor é retirado do campo Profile no registo não processado. |
ProfileName |
target.resource.name | O valor é retirado do campo ProfileName no registo não processado. |
Request Url |
target.url | O valor é retirado do campo URL do pedido no registo não processado. |
SmartGroupName |
target.group.group_display_name | O valor é retirado do campo SmartGroupName no registo não processado. |
Tags |
additional.fields[].value.string_value | O valor é retirado do campo Tags no registo não processado. A chave está definida como "Etiquetas". |
User |
target.user.userid | O valor é retirado do campo User no registo não processado quando o event_name é SSPUserLoginAttemptFailed. |
event_name |
metadata.product_event_type | O valor é retirado do campo Evento no registo não processado. |
extensions.auth.type | O valor é definido como "SSO" quando o event_name é um dos seguintes: AdminUserLoggedIn, SSPUserLoginAttemptFailed, AdminUserLoggedOut, AuthTokenIssued ou AuthTokenRevoked. | |
is_alert | O valor é definido como "true" quando o event_name é um dos seguintes: ComplianceStatusChanged, DeviceProfileTypeBlocked, ComplianceActionTaken. | |
is_significant | O valor é definido como "true" quando o event_name é ComplianceStatusChanged. | |
is_significant | O valor é definido como "false" quando o event_name é DeviceProfileTypeBlocked. | |
metadata.event_type | O valor é definido como "GENERIC_EVENT" quando o event_name é SecureChannelCheckIn. | |
metadata.event_type | O valor é definido como "GROUP_CREATION" quando o event_name é ApplicationGroupCreated. | |
metadata.event_type | O valor é definido como "GROUP_DELETION" quando o event_name é SmartGroupsDeleted. | |
metadata.event_type | O valor é definido como "GROUP_MODIFICATION" quando o event_name é um dos seguintes: SmartGroupsModified, ApplicationGroupAssignmentModified. | |
metadata.event_type | O valor é definido como "NETWORK_CONNECTION" quando o campo event_data contém "session" e o campo hash_value termina com "org". | |
metadata.event_type | O valor é definido como "NETWORK_CONNECTION" quando os campos principal_hostname ou src_ip não estão vazios e os campos target_hostname ou target_ip não estão vazios. | |
metadata.event_type | O valor está definido como "SETTING_DELETION" quando o event_name é Revoked e o campo event_data não contém "Certificate". | |
metadata.event_type | O valor é definido como "SETTING_MODIFICATION" quando o event_name é um dos seguintes: DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked. | |
metadata.event_type | O valor é definido como "STATUS_UNCATEGORIZED" quando o event_name é um dos seguintes: AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, StartACMRequested, AvailableOSUpdatesList, AvailableOsUpdatesConfirmed, AvailableOsUpdatesRequested. | |
metadata.event_type | O valor é definido como "STATUS_UPDATE" quando o event_name é um dos seguintes: BreakMDMRequested, CertificateIssued, CompromisedStatusChanged, SecureChannelCheckIn ou EditDevice. | |
metadata.event_type | O valor é definido como "USER_LOGOUT" quando o event_name é um dos seguintes: AdminUserLoggedOut, AuthTokenIssued ou AuthTokenRevoked. | |
metadata.event_type | O valor é definido como "USER_LOGIN" quando o event_name é um dos seguintes: AdminUserLoggedIn, SSPUserLoginAttemptFailed. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_ACCESS" quando o campo request_url não está vazio. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_ACCESS" quando o event_name é AppCatalogLaunch. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_CREATION" quando o event_name é um dos seguintes: ApplicationDownload, EnrollmentComplete, InstallApplicationConfirmed ou InstallProfileConfirmed. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_DELETION" quando o event_name é um dos seguintes: BreakMDMConfirmed, RemoveProfileConfirmed. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_UPDATE_CONTENT" quando o event_name é um dos seguintes: ProfileModified, ProfilePublished, ProfileSetToInactive, ProfileVersionAdded, RestrictionPayloadModified ou DeviceOperatingSystemChanged. | |
metadata.event_type | O valor é definido como "USER_RESOURCE_UPDATE_PERMISSIONS" quando o event_name é EULAAccepted. | |
metadata.event_type | O valor é definido como "USER_UNCATEGORIZED" quando o event_name é um dos seguintes: Revoked, ComplianceNotificationSent, DeleteDeviceRequested, DeviceClearPasscodeRequested, DeviceWipeRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, InstallProfileConfirmed, TagAssignmentChanged. | |
metadata.log_type | O valor é definido como "AIRWATCH". | |
metadata.product_name | O valor é definido como "AirWatch". | |
metadata.vendor_name | O valor está definido como "VMWare". | |
network.application_protocol | O valor é definido como "HTTP" quando o campo application_protocol contém "HTTP". | |
network.http.method | O valor é retirado do campo method_url no registo não processado. | |
network.http.referral_url | O valor é retirado do campo referral_url no registo não processado. | |
network.http.response_code | O valor é retirado do campo http_status no registo não processado. | |
network.http.user_agent | O valor é retirado do campo user_agent no registo não processado. | |
network.ip_protocol | O valor é definido como "TCP" quando o campo de protocolo é "TCP". | |
network.ip_protocol | O valor é definido como "UDP" quando o campo de protocolo é "UDP". | |
principal.administrative_domain | O valor é retirado do campo de domínio no registo não processado quando o event_name é um dos seguintes: SmartGroupsDeleted, SmartGroupsModified, ProfileModified, ProfilePublished, ProfileSetToInactive, DeleteDeviceRequested, DeviceEnterpriseWipeRequested, InstallProfileRequested, RemoveProfileRequested, FindDeviceRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded ou UserDeleted. | |
principal.hostname | O valor é retirado do campo de nome do anfitrião no registo não processado. | |
principal.ip | O valor é retirado do campo sys_ip no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested. | |
principal.process.pid | O valor é retirado do campo process_id no registo não processado. | |
principal.user.group_identifiers | O valor é retirado do campo auth_group no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked. | |
principal.user.user_display_name | O valor é retirado do campo user_info no registo não processado. | |
principal.user.userid | O valor é retirado do campo user_name no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, EditDevice. | |
security_result.action | O valor é definido como "ALLOW" quando o event_name é DeviceProfileTypeUnblocked. | |
security_result.action | O valor é definido como "BLOCK" quando o event_name é um dos seguintes: DeviceProfileTypeBlocked, SyncAdminFailure, SyncGroupFailureEvent ou SyncUserFailureEvent. | |
security_result.category | O valor é definido como "AUTH_VIOLATION" quando o event_name é SSPUserLoginAttemptFailed. | |
security_result.category | O valor é definido como "POLICY_VIOLATION" quando o event_name é um dos seguintes: ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ComplianceNotificationSent ou CompromisedStatusChanged. | |
security_result.category_details | O valor é retirado do campo Categoria do evento no registo não processado. | |
security_result.description | O valor é retirado do campo des no registo não processado quando o campo de descrição contém um endereço IP. | |
security_result.description | O valor é retirado do campo de descrição no registo não processado quando o campo de descrição não contém um endereço IP. | |
security_result.description | O valor é definido como "Ocorreu um erro inesperado. Consulte os registos para ver detalhes" quando o event_name é SyncAdminFailure. | |
security_result.description | O valor é retirado do campo GroupManagementData no registo não processado quando o event_name é MergeGroupCompletedEvent. | |
security_result.summary | O valor é retirado do campo de resumo no registo não processado. | |
target.administrative_domain | O valor é retirado do campo de domínio no registo não processado quando o event_name é CompliancePolicyModified. | |
target.application | O valor é retirado do campo app_name no registo não processado quando o event_name é um dos seguintes: InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, ApplicationDownload ou InstallApplicationConfirmed. | |
target.asset_id | O valor é definido como "device_serial_number:device_udid" quando o event_name é DeleteDeviceRequested e os campos device_serial_number e device_udid não estão vazios. | |
target.group.group_display_name | O valor é retirado do campo ApplicationGroup no registo não processado quando o event_name é um dos seguintes: ApplicationGroupAssignmentModified, ApplicationGroupCreated. | |
target.hostname | O valor é retirado do campo Dispositivo no registo não processado quando o event_name é DeviceLocationGroupChanged. | |
target.ip | O valor é retirado do campo sys_ip no registo não processado quando o event_name é SSPUserLoginAttemptFailed. | |
target.ip | O valor é retirado do campo target_ip no registo não processado quando o event_name é um dos seguintes: CompliancePolicyModified, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, AdminUserLoggedIn, AdminUserLoggedOut, AvailableOSUpdatesList ou AvailableOsUpdatesConfirmed. | |
target.port | O valor é retirado do campo target_port no registo não processado. | |
target.resource.name | O valor é definido como "SETTING" quando o event_name é um dos seguintes: Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked. | |
target.resource.type | O valor é definido como "APP" quando o event_name é ApplicationDownload. | |
target.resource.type | O valor é definido como "DEVICE" quando o event_name é EnrollmentComplete. | |
target.resource.type | O valor é definido como "EULA" quando o event_name é EULAAccepted. | |
target.resource.type | O valor é definido como "OS" quando o event_name é DeviceOperatingSystemChanged. | |
target.resource.type | O valor é definido como "PROFILE" quando o event_name é InstallProfileConfirmed. | |
target.resource.type | O valor é definido como "SETTING" quando o event_name é um dos seguintes: Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked ou DeviceProfileTypeUnblocked. | |
target.url | O valor é retirado do campo target_url no registo não processado quando o campo method_url não está vazio. | |
target.user.group_identifiers | O valor é retirado do campo auth_group no registo não processado quando o event_name é um dos seguintes: AuthTokenIssued, AuthTokenRevoked. | |
target.user.userid | O valor é retirado do campo group_user no registo não processado quando o event_name é um dos seguintes: AddMissingUserCompletedEvent, AddMissingUserFailureEvent. | |
target.user.userid | O valor é retirado do campo enrollment_user no registo não processado quando o event_name é um dos seguintes: BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AuthTokenIssued, AuthTokenRevoked, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ApplicationRemoveFromDeviceRequested, DeviceClearPasscodeRequested ou DeviceWipeRequested. | |
target.user.userid | O valor é retirado do campo User no registo não processado quando o event_name é UserDeleted. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.