PingOne Advanced Identity Cloud 로그 수집
파서 버전: 4.0
이 문서에서는 Google Cloud Storage V2를 사용하여 PingOne Advanced Identity Cloud (이전 명칭: ForgeRock Identity Cloud) 로그를 Google Security Operations에 수집하는 방법을 설명합니다.
PingOne Advanced Identity Cloud는 ID 관리, 액세스 관리, ID 거버넌스 기능을 제공하는 클라우드 네이티브 IDaaS (Identity-as-a-Service) 플랫폼입니다. 이를 통해 조직은 규정 준수 및 보안을 유지하면서 사용자 ID를 관리하고, 다단계 인증을 포함한 인증 정책을 적용하고, 애플리케이션 전반에서 싱글 사인온을 제공할 수 있습니다.
자세한 내용은 ForgeRock Identity Cloud 문서를 참고하세요.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- Cloud Storage API가 사용 설정된 GCP 프로젝트
- GCS 버킷을 만들고 관리할 수 있는 권한
- GCS 버킷의 IAM 정책을 관리할 수 있는 권한
- Cloud Run 서비스, Pub/Sub 주제, Cloud Scheduler 작업을 만들 수 있는 권한
- PingOne Advanced Identity Cloud 관리 콘솔에 대한 권한 있는 액세스 (테넌트 관리자)
- 모니터링 엔드포인트에 액세스할 수 있는 PingOne Advanced Identity Cloud Log API 키 및 보안 비밀
Google Cloud Storage 버킷 만들기
- Google Cloud 콘솔로 이동합니다.
- 프로젝트를 선택하거나 새 프로젝트를 만듭니다.
- 탐색 메뉴에서 Cloud Storage> 버킷으로 이동합니다.
- 버킷 만들기를 클릭합니다.
다음 구성 세부정보를 제공합니다.
설정 값 버킷 이름 지정 전역적으로 고유한 이름 (예: forgerock-identity-cloud-logs)을 입력합니다.위치 유형 필요에 따라 선택 (리전, 이중 리전, 멀티 리전) 위치 위치를 선택합니다 (예: us-central1).스토리지 클래스 Standard (자주 액세스하는 로그에 권장) 액세스 제어 균일 (권장) 보호 조치 선택사항: 객체 버전 관리 또는 보관 정책 사용 설정 만들기를 클릭합니다.
PingOne Advanced Identity Cloud에서 Log API 키 만들기
PingOne Advanced Identity Cloud는 로그 API 키를 사용하여 /monitoring/logs 엔드포인트에 대한 요청을 인증합니다. 이는 AM/IDM 작업에 사용되는 서비스 계정과 별개입니다.
API 키 만들기
https://<tenant-env-fqdn>/platform/admin(예:https://openam-mycompany-ew2.id.forgerock.io/platform/admin)에서 PingOne Advanced Identity Cloud 관리 콘솔에 로그인합니다.- 테넌트 메뉴 (오른쪽 상단)를 클릭합니다.
- 테넌트 설정을 클릭합니다.
- 전체 설정 탭을 클릭합니다.
- Log API Keys(API 키 로깅)를 클릭합니다.
- 새 로그 API 키를 클릭합니다.
- 설명이 포함된 이름 (예:
chronicle-log-collector)을 입력합니다. - 만들기를 클릭합니다.
다음 값을 복사하여 안전하게 저장합니다.
- api_key_id: API 키 식별자입니다.
- api_key_secret: API 키 보안 비밀입니다.
테넌트 환경 FQDN 가져오기
- PingOne Advanced Identity Cloud 관리 콘솔에 로그인합니다.
- 테넌트 메뉴 (오른쪽 상단)를 클릭합니다.
- 테넌트 설정을 클릭합니다.
- 세부정보에서 테넌트 이름 값을 확인합니다.
- 제작 형식:
openam-<base-name>-<data-region>.id.forgerock.io - 개발 형식:
openam-<base-name>-<data-region>-dev.id.forgerock.io - 샌드박스 형식:
openam-<sandbox-name>.forgeblocks.com
- 제작 형식:
API 액세스 테스트
통합을 진행하기 전에 사용자 인증 정보를 테스트하세요.
# Replace with your actual tenant FQDN and credentials TENANT_FQDN="openam-mycompany-ew2.id.forgerock.io" API_KEY="<your-api-key-id>" API_SECRET="<your-api-key-secret>" # List available log sources curl -v \ -H "x-api-key: ${API_KEY}" \ -H "x-api-secret: ${API_SECRET}" \ "https://${TENANT_FQDN}/monitoring/logs/sources?_prettyPrint=true" # Retrieve recent audit logs curl -v \ -H "x-api-key: ${API_KEY}" \ -H "x-api-secret: ${API_SECRET}" \ "https://${TENANT_FQDN}/monitoring/logs?source=am-authentication&_pageSize=5"
성공적인 응답은 로그 항목이 포함된 JSON 객체와 함께 HTTP 200을 반환합니다. HTTP 401이 수신되면 API 키와 보안 비밀을 확인합니다. HTTP 429가 수신되면 분당 요청 수 60회의 비율 제한을 초과한 것입니다.
Cloud Run 함수의 서비스 계정 만들기
Cloud Run 함수에는 GCS 버킷에 쓸 수 있고 Pub/Sub에 의해 호출될 수 있는 권한이 있는 서비스 계정이 필요합니다.
서비스 계정 만들기
- GCP 콘솔에서 IAM 및 관리자 > 서비스 계정으로 이동합니다.
- 서비스 계정 만들기를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 서비스 계정 이름:
forgerock-logs-collector-sa을 입력합니다. - 서비스 계정 설명:
Service account for Cloud Run function to collect PingOne Advanced Identity Cloud logs를 입력합니다.
- 서비스 계정 이름:
- 만들고 계속하기를 클릭합니다.
- 이 서비스 계정에 프로젝트에 대한 액세스 권한 부여 섹션에서 다음 역할을 추가합니다.
- 역할 선택을 클릭합니다.
- 스토리지 객체 관리자를 검색하여 선택합니다.
- + 다른 역할 추가를 클릭합니다.
- Cloud Run 호출자를 검색하여 선택합니다.
- + 다른 역할 추가를 클릭합니다.
- Cloud Functions 호출자를 검색하여 선택합니다.
- 계속을 클릭합니다.
- 완료를 클릭합니다.
이러한 역할은 다음 작업에 필요합니다.
- 스토리지 객체 관리자: GCS 버킷에 로그를 쓰고 상태 파일을 관리합니다.
- Cloud Run 호출자: Pub/Sub가 함수를 호출하도록 허용합니다.
- Cloud Functions 호출자: 함수 호출을 허용합니다.
GCS 버킷에 대한 IAM 권한 부여
GCS 버킷에 대한 쓰기 권한을 서비스 계정에 부여합니다.
- Cloud Storage> 버킷으로 이동합니다.
- 버킷 이름 (예:
forgerock-identity-cloud-logs)을 클릭합니다. - 권한 탭으로 이동합니다.
- 액세스 권한 부여를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 주 구성원 추가: 서비스 계정 이메일 (예:
forgerock-logs-collector-sa@PROJECT_ID.iam.gserviceaccount.com)을 입력합니다. - 역할 할당: 스토리지 객체 관리자 선택
- 주 구성원 추가: 서비스 계정 이메일 (예:
- 저장을 클릭합니다.
Pub/Sub 주제 만들기
Cloud Scheduler가 게시하고 Cloud Run 함수가 구독할 Pub/Sub 주제를 만듭니다.
- GCP Console에서 Pub/Sub > 주제로 이동합니다.
- 주제 만들기를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 주제 ID:
forgerock-logs-trigger를 입력합니다. - 다른 설정은 기본값으로 둡니다.
- 주제 ID:
- 만들기를 클릭합니다.
로그를 수집하는 Cloud Run 함수 만들기
Cloud Run 함수는 Cloud Scheduler의 Pub/Sub 메시지에 의해 트리거되어 PingOne Advanced Identity Cloud 모니터링 API에서 로그를 가져오고 GCS에 씁니다.
- GCP 콘솔에서 Cloud Run으로 이동합니다.
- 서비스 만들기를 클릭합니다.
- 함수를 선택합니다 (인라인 편집기를 사용하여 함수 만들기).
구성 섹션에서 다음 구성 세부정보를 입력합니다.
설정 값 서비스 이름 forgerock-logs-collector리전 GCS 버킷과 일치하는 리전을 선택합니다 (예: us-central1).런타임 Python 3.12 이상 선택 트리거 (선택사항) 섹션에서 다음을 수행합니다.
- + 트리거 추가를 클릭합니다.
- Cloud Pub/Sub를 선택합니다.
- Cloud Pub/Sub 주제 선택에서
forgerock-logs-trigger을 선택합니다. - 저장을 클릭합니다.
인증 섹션에서 다음을 구성합니다.
- 인증 필요를 선택합니다.
- ID 및 액세스 관리 (IAM)를 확인합니다.
아래로 스크롤하고 컨테이너, 네트워킹, 보안을 펼칩니다.
보안 탭으로 이동합니다.
- 서비스 계정:
forgerock-logs-collector-sa를 선택합니다.
- 서비스 계정:
컨테이너 탭으로 이동합니다.
- 변수 및 보안 비밀을 클릭합니다.
- 각 환경 변수에 대해 + 변수 추가를 클릭합니다.
변수 이름 예시 값 설명 GCS_BUCKETforgerock-identity-cloud-logsGCS 버킷 이름 GCS_PREFIXforgerock-logs로그 파일의 접두사 STATE_KEYforgerock-logs/state.json상태 파일 경로 TENANT_FQDNopenam-mycompany-ew2.id.forgerock.ioPingOne AIC 테넌트 환경 FQDN API_KEY<your-api-key-id>PingOne AIC Log API 키 ID API_SECRET<your-api-key-secret>PingOne AIC Log API 키 보안 비밀 LOG_SOURCESam-authentication,am-access,am-activity,am-config,idm-access,idm-activity,idm-authentication,idm-sync쉼표로 구분된 로그 소스 MAX_RECORDS5000실행당 소스별 최대 레코드 수 PAGE_SIZE1000페이지당 레코드 (최대 1,000개) LOOKBACK_HOURS24초기 전환 확인 기간 변수 및 보안 비밀 섹션에서 요청까지 아래로 스크롤합니다.
- 요청 제한 시간:
600초 (10분)를 입력합니다.
- 요청 제한 시간:
설정 탭으로 이동합니다.
- 리소스 섹션에서 다음을 수행합니다.
- 메모리: 512MiB 이상 선택
- CPU: 1을 선택합니다.
- 리소스 섹션에서 다음을 수행합니다.
버전 확장 섹션에서 다음을 수행합니다.
- 최소 인스턴스 수:
0를 입력합니다. - 최대 인스턴스 수:
100을 입력합니다 (또는 예상 부하에 따라 조정).
- 최소 인스턴스 수:
만들기를 클릭합니다.
서비스가 생성될 때까지 기다립니다 (1~2분).
서비스가 생성되면 인라인 코드 편집기가 자동으로 열립니다.
함수 코드 추가
- 진입점 필드에 main을 입력합니다.
인라인 코드 편집기에서 다음 두 파일을 만듭니다.
main.py:
import functions_framework from google.cloud import storage import json import os import urllib3 from datetime import datetime, timezone, timedelta import time # Initialize HTTP client with timeouts http = urllib3.PoolManager( timeout=urllib3.Timeout(connect=5.0, read=30.0), retries=False, ) # Initialize Storage client storage_client = storage.Client() # Environment variables GCS_BUCKET = os.environ.get('GCS_BUCKET') GCS_PREFIX = os.environ.get('GCS_PREFIX', 'forgerock-logs') STATE_KEY = os.environ.get('STATE_KEY', 'forgerock-logs/state.json') TENANT_FQDN = os.environ.get('TENANT_FQDN') API_KEY = os.environ.get('API_KEY') API_SECRET = os.environ.get('API_SECRET') LOG_SOURCES = os.environ.get('LOG_SOURCES', 'am-authentication,am-access,am-activity,idm-access,idm-activity,idm-authentication') MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '5000')) PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '1000')) LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24')) def parse_datetime(value: str) -> datetime: """Parse ISO datetime string to datetime object.""" if value.endswith("Z"): value = value[:-1] + "+00:00" return datetime.fromisoformat(value) @functions_framework.cloud_event def main(cloud_event): """ Cloud Run function triggered by Pub/Sub to fetch PingOne Advanced Identity Cloud logs and write to GCS. Args: cloud_event: CloudEvent object containing Pub/Sub message """ if not all([GCS_BUCKET, TENANT_FQDN, API_KEY, API_SECRET]): print('Error: Missing required environment variables') return try: # Get GCS bucket bucket = storage_client.bucket(GCS_BUCKET) # Load state state = load_state(bucket, STATE_KEY) # Determine time window now = datetime.now(timezone.utc) last_time = None if isinstance(state, dict) and state.get("last_event_time"): try: last_time = parse_datetime(state["last_event_time"]) # Overlap by 2 minutes to catch any delayed events last_time = last_time - timedelta(minutes=2) except Exception as e: print(f"Warning: Could not parse last_event_time: {e}") if last_time is None: last_time = now - timedelta(hours=LOOKBACK_HOURS) print(f"Fetching logs from {last_time.isoformat()} to {now.isoformat()}") # Fetch logs for configured sources all_records = [] newest_event_time = None sources = [s.strip() for s in LOG_SOURCES.split(',') if s.strip()] for source in sources: records, source_newest_time = fetch_logs( tenant_fqdn=TENANT_FQDN, api_key=API_KEY, api_secret=API_SECRET, source=source, start_time=last_time, end_time=now, page_size=PAGE_SIZE, max_records=MAX_RECORDS, ) all_records.extend(records) if source_newest_time: if newest_event_time is None or parse_datetime(source_newest_time) > parse_datetime(newest_event_time): newest_event_time = source_newest_time print(f"Source '{source}': {len(records)} records") if not all_records: print("No new log records found.") save_state(bucket, STATE_KEY, now.isoformat()) return # Write to GCS as NDJSON timestamp = now.strftime('%Y%m%d_%H%M%S') object_key = f"{GCS_PREFIX}/logs_{timestamp}.ndjson" blob = bucket.blob(object_key) ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in all_records]) + '\n' blob.upload_from_string(ndjson, content_type='application/x-ndjson') print(f"Wrote {len(all_records)} records to gs://{GCS_BUCKET}/{object_key}") # Update state with newest event time if newest_event_time: save_state(bucket, STATE_KEY, newest_event_time) else: save_state(bucket, STATE_KEY, now.isoformat()) print(f"Successfully processed {len(all_records)} records") except Exception as e: print(f'Error processing logs: {str(e)}') raise def load_state(bucket, key): """Load state from GCS.""" try: blob = bucket.blob(key) if blob.exists(): state_data = blob.download_as_text() return json.loads(state_data) except Exception as e: print(f"Warning: Could not load state: {e}") return {} def save_state(bucket, key, last_event_time_iso: str): """Save the last event timestamp to GCS state file.""" try: state = {'last_event_time': last_event_time_iso} blob = bucket.blob(key) blob.upload_from_string( json.dumps(state, indent=2), content_type='application/json' ) print(f"Saved state: last_event_time={last_event_time_iso}") except Exception as e: print(f"Warning: Could not save state: {e}") def fetch_logs(tenant_fqdn: str, api_key: str, api_secret: str, source: str, start_time: datetime, end_time: datetime, page_size: int, max_records: int): """ Fetch logs from PingOne Advanced Identity Cloud Monitoring API with pagination. Args: tenant_fqdn: Tenant environment FQDN api_key: Log API key ID api_secret: Log API key secret source: Log source (am-authentication, am-access, idm-access, etc.) start_time: Start time for log query end_time: End time for log query page_size: Number of records per page (max 1000) max_records: Maximum total records to fetch Returns: Tuple of (records list, newest_event_time ISO string) """ endpoint = f"https://{tenant_fqdn}/monitoring/logs" headers = { 'x-api-key': api_key, 'x-api-secret': api_secret, 'Accept': 'application/json', 'User-Agent': 'GoogleSecOps-ForgeRockCollector/1.0' } records = [] newest_time = None page_num = 0 backoff = 1.0 begin_time = start_time.strftime('%Y-%m-%dT%H:%M:%SZ') end_time_str = end_time.strftime('%Y-%m-%dT%H:%M:%SZ') paged_results_cookie = None while True: page_num += 1 if len(records) >= max_records: print(f"Reached max_records limit ({max_records})") break current_limit = min(page_size, max_records - len(records)) url = f"{endpoint}?source={source}&beginTime={begin_time}&endTime={end_time_str}&_pageSize={current_limit}" if paged_results_cookie: url += f"&_pagedResultsCookie={paged_results_cookie}" try: response = http.request('GET', url, headers=headers) # Handle rate limiting with exponential backoff if response.status == 429: retry_after = int(response.headers.get('Retry-After', str(int(backoff)))) print(f"Rate limited (429). Retrying after {retry_after}s...") time.sleep(retry_after) backoff = min(backoff * 2, 30.0) continue backoff = 1.0 if response.status != 200: print(f"HTTP Error: {response.status}") response_text = response.data.decode('utf-8') print(f"Response body: {response_text}") return [], None data = json.loads(response.data.decode('utf-8')) page_results = data.get('result', []) if not page_results: print(f"No more results (empty page)") break print(f"Page {page_num}: Retrieved {len(page_results)} events") records.extend(page_results) # Track newest event time for event in page_results: try: event_time = event.get('timestamp') if event_time: if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time): newest_time = event_time except Exception as e: print(f"Warning: Could not parse event time: {e}") # Check for more results paged_results_cookie = data.get('pagedResultsCookie') if not paged_results_cookie or paged_results_cookie == "-1": print(f"Reached last page (no more results)") break except Exception as e: print(f"Error fetching logs: {e}") return [], None print(f"Retrieved {len(records)} total records from {page_num} pages") return records, newest_timerequirements.txt:
functions-framework==3.* google-cloud-storage==2.* urllib3>=2.0.0
배포를 클릭하여 함수를 저장하고 배포합니다.
배포가 완료될 때까지 기다립니다 (2~3분).
Cloud Scheduler 작업 만들기
Cloud Scheduler는 일정 간격으로 Pub/Sub 주제에 메시지를 게시하여 Cloud Run 함수를 트리거합니다.
- GCP Console에서 Cloud Scheduler로 이동합니다.
- 작업 만들기를 클릭합니다.
다음 구성 세부정보를 제공합니다.
설정 값 이름 forgerock-logs-collector-hourly리전 Cloud Run 함수와 동일한 리전 선택 주파수 0 * * * *(매시간 정각)시간대 시간대 선택 (UTC 권장) 타겟 유형 Pub/Sub 주제 forgerock-logs-trigger선택메일 본문 {}(빈 JSON 객체)만들기를 클릭합니다.
일정 빈도 옵션
로그 볼륨 및 지연 시간 요구사항에 따라 빈도를 선택합니다.
| 빈도 | 크론 표현식 | 사용 사례 |
|---|---|---|
| 5분마다 | */5 * * * * |
대용량, 저지연 |
| 15분마다 | */15 * * * * |
검색량 보통 |
| 1시간마다 | 0 * * * * |
표준 (권장) |
| 6시간마다 | 0 */6 * * * |
양이 적은 일괄 처리 |
| 매일 | 0 0 * * * |
이전 데이터 수집 |
통합 테스트
- Cloud Scheduler 콘솔에서 작업을 찾습니다 (
forgerock-logs-collector-hourly). - 강제 실행을 클릭하여 작업을 수동으로 트리거합니다.
- 몇 초 동안 기다립니다.
- Cloud Run > 서비스로 이동합니다.
- forgerock-logs-collector를 클릭합니다.
- 로그 탭을 클릭합니다.
함수가 성공적으로 실행되었는지 확인합니다. 다음 항목을 찾습니다.
Fetching logs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00 Source 'am-authentication': X records Source 'am-access': X records Wrote X records to gs://forgerock-identity-cloud-logs/forgerock-logs/logs_YYYYMMDD_HHMMSS.ndjson Successfully processed X recordsCloud Storage> 버킷으로 이동합니다.
버킷 이름 (
forgerock-identity-cloud-logs)을 클릭합니다.forgerock-logs/폴더로 이동합니다.현재 타임스탬프를 사용하여 새
.ndjson파일이 생성되었는지 확인합니다.
로그에 오류가 표시되는 경우:
- HTTP 401: 환경 변수에서 Log API 키와 보안 비밀을 확인합니다.
- HTTP 403: PingOne Advanced Identity Cloud에서 API 키가 취소되지 않았는지 확인합니다.
- HTTP 429: 비율 제한 (환경당 분당 60회 요청) - 함수가 백오프를 사용하여 자동으로 재시도합니다.
- 환경 변수 누락: 필요한 모든 변수가 설정되어 있는지 확인합니다.
Google SecOps 서비스 계정 가져오기
Google SecOps는 고유한 서비스 계정을 사용하여 GCS 버킷에서 데이터를 읽습니다. 이 서비스 계정에 버킷 액세스 권한을 부여해야 합니다.
서비스 계정 이메일 가져오기
- SIEM 설정> 피드로 이동합니다.
- 새 피드 추가를 클릭합니다.
- 단일 피드 구성을 클릭합니다.
- 피드 이름 필드에 피드 이름을 입력합니다(예:
ForgeRock Identity Cloud Logs). - 소스 유형으로 Google Cloud Storage V2를 선택합니다.
- 로그 유형으로 ForgeRock Identity Cloud를 선택합니다.
서비스 계정 가져오기를 클릭합니다. 고유한 서비스 계정 이메일이 표시됩니다(예:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com다음 단계에서 사용할 수 있도록 이 이메일 주소를 복사합니다.
다음을 클릭합니다.
다음 입력 매개변수의 값을 지정합니다.
스토리지 버킷 URL: 다음 접두사 경로를 사용하여 GCS 버킷 URI를 입력합니다.
gs://forgerock-identity-cloud-logs/forgerock-logs/소스 삭제 옵션: 환경설정에 따라 삭제 옵션을 선택합니다.
- 삭제 안함: 전송 후 파일을 삭제하지 않습니다 (테스트에 권장).
- 전송된 파일 삭제: 전송이 완료되면 파일을 삭제합니다.
- 전송된 파일 및 빈 디렉터리 삭제: 전송이 완료되면 파일과 빈 디렉터리를 삭제합니다.
최대 파일 기간: 지난 일수 동안 수정된 파일을 포함합니다 (기본값은 180일).
애셋 네임스페이스: 애셋 네임스페이스입니다.
수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
다음을 클릭합니다.
확정 화면에서 새 피드 구성을 검토한 다음 제출을 클릭합니다.
Google SecOps 서비스 계정에 IAM 권한 부여
Google SecOps 서비스 계정에는 GCS 버킷에 대한 스토리지 객체 뷰어 역할이 필요합니다.
- Cloud Storage> 버킷으로 이동합니다.
- 버킷 이름 (
forgerock-identity-cloud-logs)을 클릭합니다. - 권한 탭으로 이동합니다.
- 액세스 권한 부여를 클릭합니다.
- 다음 구성 세부정보를 제공합니다.
- 주 구성원 추가: Google SecOps 서비스 계정 이메일을 붙여넣습니다.
- 역할 할당: 스토리지 객체 뷰어를 선택합니다.
저장을 클릭합니다.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
aav_label |
additional.fields |
병합됨 |
detail_label |
additional.fields |
병합됨 |
id_label |
additional.fields |
병합됨 |
objectId_label |
additional.fields |
병합됨 |
secure_label |
additional.fields |
병합됨 |
source_label |
additional.fields |
병합됨 |
topic_label |
additional.fields |
병합됨 |
trackingId_list |
additional.fields |
병합됨 |
transactionId_label |
additional.fields |
병합됨 |
extensions |
extensions |
이름이 변경됨/매핑됨 |
metadata |
metadata |
이름이 변경됨/매핑됨 |
payload.eventName |
metadata.product_event_type |
직접 매핑됨 |
network |
network |
이름이 변경됨/매핑됨 |
x-forwarded-proto |
network.application_protocol |
직접 매핑됨 |
payload.http.request.method |
network.http.method |
직접 매핑됨 |
value |
network.http.response_code |
이름이 변경됨/매핑됨 |
user-agent |
network.http.user_agent |
직접 매핑됨 |
principal |
principal |
이름이 변경됨/매핑됨 |
host |
principal.asset.hostname |
직접 매핑됨 |
payload.client.ip |
principal.asset.ip |
병합됨 |
xip |
principal.asset.ip |
병합됨 |
host |
principal.hostname |
직접 매핑됨 |
entry.info.ipAddress |
principal.ip |
병합됨 |
payload.client.ip |
principal.ip |
병합됨 |
xip |
principal.ip |
병합됨 |
payload.client.port |
principal.port |
이름이 변경됨/매핑됨 |
user_distinguished_name |
principal.user.attribute.labels |
병합됨 |
payload.userId |
principal.user.userid |
직접 매핑됨 |
userId |
principal.user.userid |
직접 매핑됨 |
Security_Result |
security_result |
병합됨 |
target |
target |
이름이 변경됨/매핑됨 |
payload.applicationPrincipal.0 |
target.application |
직접 매핑됨 |
app_label |
target.resource.attribute.labels |
병합됨 |
realm_label |
target.resource.attribute.labels |
병합됨 |
payload.component |
target.resource.name |
직접 매핑됨 |
payload.http.request.path |
target.url |
직접 매핑됨 |
| 해당 사항 없음 | additional.fields |
상수: topic_label |
| 해당 사항 없음 | extensions.auth.type |
상수: AUTHTYPE_UNSPECIFIED |
| 해당 사항 없음 | metadata.event_type |
상수: USER_LOGIN |
| 해당 사항 없음 | principal.asset.ip |
상수: payload.client.ip |
| 해당 사항 없음 | principal.ip |
상수: payload.client.ip |
| 해당 사항 없음 | principal.user.attribute.labels |
상수: user_distinguished_name |
| 해당 사항 없음 | security_result |
상수: Security_Result |
| 해당 사항 없음 | target.resource.attribute.labels |
상수: app_label |
source_cloud |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
type |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_Timestamp |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
entry_info_nodeOutcome |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
entry_info_authLevel |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_clientId |
event.idm.read_only_udm.principal.application |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_EventName |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_FlowType |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
entry_info_displayName |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
entry_info_nodeType |
event.idm.read_only_udm.security_result.detection_fields |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_Status |
event.idm.read_only_udm.security_result.action |
변경 로그에서 매핑됨 |
entry_info_nodeExtraLogging_auditInfo_TransactionId |
event.idm.read_only_udm.metadata.product_log_id |
변경 로그에서 매핑됨 |
entry_info_nodeId |
event.idm.read_only_udm.principal.user.userid |
변경 로그에서 매핑됨 |
entry_info_treeName |
event.idm.read_only_udm.security_result.description |
변경 로그에서 매핑됨 |
tenant_url |
event.idm.read_only_udm.principal.url |
변경 로그에서 매핑됨 |
payload.client.ip |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
payload.http.request.headers.x-forwarded-for |
event.idm.read_only_udm.principal.ip 및 event.idm.read_only_udm.principal.asset.ip |
변경 로그에서 매핑됨 |
payload.client.port |
event.idm.read_only_udm.principal.port |
변경 로그에서 매핑됨 |
payload.http.request.method |
event.idm.read_only_udm.network.http.request.method |
변경 로그에서 매핑됨 |
payload.http.request.path |
event.idm.read_only_udm.target.url |
변경 로그에서 매핑됨 |
payload.topic |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.http.request.headers.accept-api-version |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.http.request.secure |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.request.detail |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.response |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.request |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.trackingIds |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.objectId |
event.idm.read_only_udm.additional.fields |
변경 로그에서 매핑됨 |
payload.http.request.headers.user-agent |
event.idm.read_only_udm.network.http.user_agent |
변경 로그에서 매핑됨 |
payload.http.request.headers.host |
event.idm.read_only_udm.principal.hostname 및 event.idm.read_only_udm.principal.asset.hostname |
변경 로그에서 매핑됨 |
payload.http.request.headers.x-forwarded-proto |
event.idm.read_only_udm.network.application_protocol |
변경 로그에서 매핑됨 |
payload.response.statusCode |
event.idm.read_only_udm.network.http.response_code |
변경 로그에서 매핑됨 |
payload.operation |
event.idm.read_only_udm.security_result.action_details |
변경 로그에서 매핑됨 |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.