Sdílet prostřednictvím


GCPAuditLogs

Protokoly auditu Google Cloud Platform (GCP), které se ingestují z konektoru služby Sentinel, umožňují zachytit tři typy protokolů auditu: protokoly aktivit správce, protokoly přístupu k datům a protokoly transparentnosti přístupu. Protokoly auditu cloudu Google zaznamenávají záznam, který můžou specialisté použít ke sledování přístupu a zjišťování potenciálních hrozeb napříč prostředky GCP (Google Cloud Platform).

Atributy tabulky

Atribut Hodnota
Typy prostředků -
Kategorie Zabezpečení
Řešení SecurityInsights
Základní protokol No
Transformace v čase příjmu dat Ano
Ukázkové dotazy Ano

Sloupce

Column Type Popis
AuthenticationInfo dynamic Ověřovací informace.
AuthorizationInfo dynamic Informace o autorizaci. Pokud je k dispozici více prostředků nebo oprávnění, existuje jeden element AuthorizationInfo pro každý {prostředek, oprávnění} řazená kolekce členů.
_BilledSize real Velikost záznamu v bajtech
GCPResourceName string Prostředek nebo kolekce, které jsou cílem operace. Název je identifikátor URI bez schématu, který nezahrnuje název služby API.
GCPResourceType string Identifikátor typu přidruženého k tomuto prostředku, například "pubsub_subscription".
InsertId string Nepovinné. Poskytnutí jedinečného identifikátoru položky protokolu umožňuje protokolování odebrat duplicitní položky se stejným časovým razítkem a insertId v jednom výsledku dotazu.
_IsBillable string Určuje, jestli je ingestování dat fakturovatelné. Pokud se příjem dat _IsBillable false neúčtuje vašemu účtu Azure
LogName string Informace, včetně přípony identifikující podtyp protokolu (např. aktivita správce, přístup k systému, přístup k datům) a místa v hierarchii, ve které byla žádost provedena.
Metadata dynamic Další data specifická pro službu týkající se požadavku, odpovědi a dalších informací přidružených k aktuální auditované události.
MethodName string Název metody nebo operace služby. U volání rozhraní API by to měl být název metody rozhraní API.
NumResponseItems string Počet položek vrácených ze seznamu nebo metody rozhraní API dotazu, pokud je k dispozici.
PrincipalEmail string E-mailová adresa ověřeného uživatele (nebo účtu služby jménem instančního objektu třetí strany) provádějícího žádost. Pro volající identity třetí strany se místo tohoto pole vyplní pole principalSubject. Z důvodů ochrany osobních údajů je někdy hlavní e-mailová adresa upravena.
Id projektu string Identifikátor projektu Google Cloud Platform (GCP) přidruženého k tomuto zdroji, například "my-project".
Žádost dynamic Žádost o operaci Nemusí obsahovat všechny parametry požadavku, například ty, které jsou příliš velké, citlivé na ochranu osobních údajů nebo duplikované jinde v záznamu protokolu. Nikdy by neměla obsahovat uživatelem generovaná data, například obsah souboru. Pokud zde reprezentovaný objekt JSON má proto ekvivalent, název proto bude uveden ve @type vlastnosti.
RequestMetadata dynamic Metadata o operaci.
ResourceLocation dynamic Informace o umístění prostředku.
ResourceOriginalState dynamic Původní stav zdroje před mutací. Existují pouze pro operace, které úspěšně upravily cílové prostředky. Obecně platí, že toto pole by mělo obsahovat všechna změněná pole s výjimkou polí požadavku, odpovědi, metadat nebo serviceData. Pokud zde reprezentovaný objekt JSON má proto ekvivalent, název proto bude uveden ve @type vlastnosti.
Response dynamic Odpověď operace. Nemusí se jednat o všechny prvky odpovědi, například ty, které jsou příliš velké, citlivé na ochranu osobních údajů nebo duplikované jinde v záznamu protokolu. Nikdy by neměla obsahovat uživatelem generovaná data, například obsah souboru. Pokud zde reprezentovaný objekt JSON má proto ekvivalent, název proto bude uveden ve @type vlastnosti.
ServiceData dynamic Objekt obsahující pole libovolného typu. Další pole "@type" obsahuje identifikátor URI identifikující typ. Příklad: { "id": 1234, "@type": "types.example.com/standard/id" }.
ServiceName string Název služby API, která provádí operaci. Například compute.googleapis.com.
Závažnost string Nepovinné. Závažnost položky protokolu. Například následující výraz filtru bude odpovídat položkám protokolu se závažnostmi INFO, NOTICE a WARNING.
SourceSystem string Typ agenta, který událost shromáždil. Například OpsManager pro agenta Windows, přímé připojení nebo Operations Manager, Linux pro všechny agenty Linuxu nebo Azure pro diagnostiku Azure
Stav dynamic Stav celkové operace.
StatusMessage string Stav zprávy celkové operace.
Předplatné string Pojmenovaný prostředek představující datový proud zpráv z jednoho konkrétního tématu, které se má doručovat do aplikace pro odběr.
TenantId string ID pracovního prostoru služby Log Analytics
TimeGenerated datetime Čas přijetí položky protokolu protokolováním.
Časové razítko datetime Čas, kdy došlo k události popsané v položce protokolu.
Typ string Název tabulky