GCPCloudSQL

Соединитель данных GCP Cloud SQL предоставляет возможность приема журналов в Microsoft Sentinel с помощью API GCP Cloud SQL. В более широкой коллекции resource.type=cloudsql_database теперь рассматриваются журналы аудита и аудита Cloud SQL, журналы аудита доступа к данным (события pgAudit DDL/DML) и журналы сеансов (подключение, отключение и сбой входа из postgres.log и аналогичные). Дополнительные сведения см. в документации по журналам аудита Cloud SQL GCP.

Свойства таблицы

Свойство Ценность
Типы ресурсов -
Категории Безопасность
Решения SecurityInsights
Базовая поддержка таблиц Да
Поддержка вспомогательных и лейк-таблиц Да
Поддержка преобразования рабочей области DCR Да
Поддержка API приема Да
Примеры запросов -

Колонны

колонна Тип Описание
AuthInfoPrincipalEmail струна Основной адрес электронной почты, инициирующий запрос.
AuthInfoPrincipalSubject струна Тема, связанная с основным элементом.
AuthInfoServiceAccountKeyName струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Имя ключа учетной записи службы, используемого для запроса.
_BilledSize (Размер счета) настоящий Размер записи в байтах
GCPResourceName (имя ресурса GCP) струна Полное имя ресурса экземпляра Cloud SQL.
ТипРесурсаGCP струна Тип ресурса.
Идентификатор вставки (InsertId) струна Уникальный идентификатор записи журнала.
_ПодлежитУчету струна Указывает, подлежит ли потребление данных выставлению счетов. Когда _IsBillable равно false, потребление не списывается с вашего счёта в Azure.
JsonPayload динамический Полезные данные журнала структурированного модуля при наличии.
Labels динамический Метки LogEntry верхнего уровня, например INSTANCE_UID, SOURCE_ID.
LogName струна Имя журнала, в котором записывается запись.
Тип метаданных струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип метаданных, связанных с записью журнала.
MethodName струна Имя вызываемого метода или операции службы (например, cloudsql.instances.query).
OperationFirst булевая переменная (bool) Указывает, является ли это первой записью журнала в операции.
OperationId струна Идентификатор связанной операции.
OperationInsertTime дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Метка времени вставки операции.
OperationLast булевая переменная (bool) Указывает, является ли это последней записью журнала в операции.
OperationProducer струна Служба, которая произвела операцию.
Тип полезной нагрузки струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип полезных данных в записи журнала.
ProtoPayload динамический Полный объект protoPayload; анализ любого поля аудита из этого поля.
Время получения дата/время Метка времени, когда журнал был получен.
RequestAuditClass струна Класс аудита pgAudit, например DDL, WRITE или READ (pgAudit request.auditClass).
RequestAuditType струна Тип аудита pgAudit, например SESSION или OBJECT (pgAudit request.auditType).
RequestBodyBackup струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Конфигурация резервного копирования в тексте запроса.
RequestBodyCloneContextDestinationInstanceName струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Имя целевого экземпляра в контексте клонирования.
ОбщееИмяТелаЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Общее имя, используемое для сертификатов.
ОписаниеТелаЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Описание экземпляра или операции.
RequestBodyExportContext динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Экспорт сведений о контексте.
RequestBodyFailoverContext динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Контекст конфигурации переключения на резервную систему.
RequestBodyInstance струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Сведения об экземпляре в тексте запроса.
RequestBodyKind струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Поле типа в тексте запроса.
RequestBodyLocation струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Настройки расположения в теле запроса.
Количество узлов тела запроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Количество узлов, настроенных в запросе.
RequestBodyProject струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор проекта в тексте запроса.
RequestBodyRestoreInstanceSettingsInstanceUid струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. UID экземпляра в параметрах восстановления.
ИмяНастроекВосстановленияЭкземпляраТелаЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Имя экземпляра в параметрах восстановления.
RequestBodyRestoreInstanceSettingsProject струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор проекта в параметрах восстановления.
RequestBodyRestoreInstanceSettingsRegion струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Регион в параметрах восстановления.
RequestBodyRotateServerCaContext динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Контекст настройки ротации серверного центра сертификации.
RequestBodySettingsActivationPolicy струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Политика активации для экземпляра.
RequestBodySettingsActiveDirectoryConfig струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Параметры конфигурации Active Directory.
RequestBodySettingsAvailabilityType струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Параметр типа доступности.
РезервноеКопированиеНастроекТелаЗапросаВключено булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает, включены ли резервные копии.
НастройкиРезервногоКопированияРасположенияТелаЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Расположение резервных копий.
ПараметрыТелаЗапросаВключенВосстановлениеТочкиВоВремениРезервнойКопии струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Флаг для восстановления на определенный момент времени.
RequestBodySettingsBackupStartTime струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Запланированное время начала резервного копирования.
НастройкиТелаЗапросаВключениеБинарногоЛога булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает, включен ли двоичное ведение журнала.
НастройкиТелаЗапросаКонфигурацияПулаПодключений струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Конфигурация пула подключений.
RequestBodySettingsdataCacheConfigDataCacheEnabled булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Флаг включения кэша данных.
ПараметрыТелаЗапросаРазмерДискаДанныхГб струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Размер диска данных в ГБ.
RequestBodySettingsDataDiskType струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип используемого диска данных.
Доступ к настройкам Защиты от удаления включен булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает, включена ли защита удаления.
RequestBodySettingsEdition струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Выпуск экземпляра Cloud SQL.
RequestBodySettingsEnableGoogleMlIntegration булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Флаг для включения интеграции Google ML.
RequestBodySettingsInsightsConfig динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Параметры конфигурации аналитики.
НастройкиТелаЗапросаКонфигурацияIP динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Параметры IP-конфигурации.
НастройкиТелаЗапросаПредпочтениеМеста струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Предпочтения расположения для экземпляра.
RequestBodySettingsMaintenanceWindow динамический Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Конфигурация окна обслуживания.
RequestBodySettingsRetainBackupsOnDelete булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Флаг для сохранения резервных копий после удаления.
НастройкиТелаЗапросаСохраненнойРезервнойКопии струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Политика хранения резервных копий.
НастройкиТелаЗапросаЕдиницаХранения струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Единица хранения резервных копий.
RequestBodySettingsSqlServerAuditConfigRetentionInterval дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Интервал хранения аудита для SQL Server.
НастройкиТелаЗапросаИнтервалЗагрузкиКонфигурацииАудитаSqlServer дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Аудит интервала загрузки для SQL Server.
RequestBodySettingsStorageAutoResize булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает, включена ли функция автоматического изменения размера хранилища.
ПараметрыУровняТелаЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Служебный уровень экземпляра.
RequestBodySettingsTmeZone струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Параметры часового пояса для экземпляра.
RequestBodySettingsTransactionLogRetentionDays струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Срок хранения журналов транзакций.
RequestBodySettingsUserbackuplable струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Настройка метки резервного копирования пользователя.
RequestBodySettingsVersion булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Флаг информации о версии.
RequestCommand струна Команда SQL выполняется, например CREATE INDEX или INSERT (pgAudit request.command).
Запрос к базе данных струна Имя базы данных, указанное в запросе.
RequestDatabaseSessionId струна Идентификатор сеанса базы данных для события pgAudit (pgAudit request.databaseSessionId).
Запрос на активацию финальной резервной копии булевая переменная (bool) Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает, включена ли окончательная резервная копия в запросе.
ВремяЗавершенияЗапроса дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Метка времени в момент завершения обработки запроса
RequestFilter струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Фильтр, используемый в запросе, чтобы сузить результаты.
ЗапроситьСрокГодностиПоследнейРезервнойКопииДней струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Срок действия (в днях) для окончательной резервной копии.
Идентификатор запроса (RequestId) струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Уникальный идентификатор запроса.
RequestInstance струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор экземпляра из запроса.
RequestMaxResults струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Максимальное количество запрошенных результатов.
RequestMetadataCallerIP струна IP-адрес вызывающего объекта.
RequestMetadataRequestAttributesAuth струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Атрибуты проверки подлинности запроса.
RequestMetadataRequestAttributesDestinationAttributes струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Атрибуты назначения для запроса.
RequestMetadataRequestAttributesRequestReason струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Причина запроса.
RequestMetadataRequestAttributesRequestTime дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Метка времени создания запроса.
ИмяЗапроса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Поле названия из полезной нагрузки запроса.
RequestOperation струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип операции, включенный в запрос.
RequestPageSize струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Размер страницы, указанный в запросе.
RequestParent струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Родительский ресурс, в рамках которого осуществляется запрос.
RequestProject струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Проект, связанный с запросом.
ИдентификаторЗапрашиваемогоРесурса струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор запрашиваемого ресурса.
RequestSha1Fingerprint струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Отпечаток SHA-1, связанный с сертификатом.
RequestStartTime дата/время Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Время начала, указанное в запросе.
RequestStatement струна Полный текст инструкции SQL (pgAudit request.statement).
RequestStatementId струна Идентификатор оператора в сеансе базы данных (pgAudit request.statementId).
RequestUser струна Пользователь базы данных, выполняющий инструкцию (pgAudit request.user).
ResourceLabelsDatabaseId струна Идентификатор базы данных из меток ресурсов.
ResourceLabelsProjectId струна Идентификатор проекта из меток ресурсов.
ResourceLabelsRegion струна Регион по меткам ресурсов.
ResponseBackupContextBackupId струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор резервного копирования из контекста ответа.
ResponseBackupContextKind струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Возвращается тип контекста резервного копирования.
ResponseBackupContextName струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Имя в контексте резервного копирования ответа.
ResponseClientCert струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Сертификат клиента в ответе.
ResponseEphemeralCertKind струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип эфемерного сертификата в ответе.
ResponseInstanceUid струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор экземпляра (UID), возвращенный в ответе.
ResponseKind струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип поля ответа.
ИмяОтвета струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Имя включено в ответ.
ОперацияОтвета струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Указывает тип операции, выполняемой в ответе.
ТипОтветнойОперации струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип операции в ответе.
ResponsePromoteContextPrimary струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Основной экземпляр в контексте продвижения.
ResponsePromoteContextReplica струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Экземпляр реплики в контексте повышения уровня.
ResponseSelfLink струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. URL-адрес самостоятельной ссылки ресурса ответа.
ResponseServerCaCert струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Сертификат ЦС с кодировкой PEM, используемый сервером для проверки TLS
Статус ответа струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Состояние операции по реагированию.
ИдентификаторЦелиОтвета струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Идентификатор целевого объекта в ответе.
ResponseTargetLink струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. URL-адрес целевой ссылки в ответе.
ResponseTargetProject струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Проект, связанный с целевым объектом ответа.
ТипОтвета струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Тип ответа.
ResponseUser струна Deprecated. Используйте столбец ProtoPayload для поиска этого поля. Сведения о пользователе из ответа.
Название сервиса струна Имя службы GCP, обрабатывающего запрос.
Степень серьезности струна Уровень серьезности записи журнала.
Система источников струна Тип агента, с помощью которого было собрано событие. Например, OpsManager для агента Windows, подключающегося напрямую или через Operations Manager, Linux для всех агентов Linux или Azure для диагностики Azure.
Код статуса струна Код состояния, возвращаемый операцией.
Сообщение о статусе струна Сообщение, описывающее состояние операции.
Идентификатор арендатора (TenantId) струна Идентификатор пространства работы Log Analytics
TextPayload струна Строка журнала необработанных обработчиков и сеансов (postgres.log и т. д.). Не анализируется.
Время генерации дата/время Время создания записи журнала.
Отметка времени дата/время Метка времени зарегистрированного события.
Тип струна Название таблицы