Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Parser-Prozessoren
Parser-Prozessoren konvertieren rohe oder halbstrukturierte Protokolldaten in strukturierte Formate. Jede Pipeline kann höchstens einen primären Parserprozessor haben, der der erste Prozessor in der Pipeline sein muss. Der XML-Parser ist eine Ausnahme: Er arbeitet mit Feldern, die von einem primären Parser erzeugt wurden, und Sie können einer einzelnen Pipeline maximal 5 Instanzen hinzufügen.
Bedingte Verarbeitung wird nicht unterstützt
Parser-Prozessoren (außer Grok und XML) unterstützen die bedingte Verarbeitung mit dem when Parameter nicht. Dazu gehören OCSF-, CSV-, JSON-, VPC- KeyValue, Route53-, RDS-, WAF-, Postgres- und Amazon-Parser. CloudFront Weitere Informationen finden Sie unter Ausdruckssyntax für bedingte Verarbeitung.
OCSF-Prozessor
Analysiert und transformiert Protokolldaten gemäß den Standards des Open Cybersecurity Schema Framework (OCSF).
Konfiguration
Konfigurieren Sie den OCSF-Prozessor mit den folgenden Parametern:
processor: - ocsf: version: "1.5" mapping_version: 1.5.0 schema: microsoft_office365_management_activity:
Parameters
version(Erforderlich)-
Die OCSF-Schemaversion, die für die Transformation verwendet werden soll. Muss 1.5 sein
mapping_version(Erforderlich)-
Die OCSF-Mapping-Version für die Transformation. Muss 1.5.0 sein.
schema(Erforderlich)-
Schemaobjekt, das den Datenquellentyp angibt. Die unterstützten Schemas hängen vom Pipeline-Quelltyp ab — jeder Quelltyp hat seinen eigenen Satz kompatibler OCSF-Schemas. Sie müssen ein Schema verwenden, das dem Quelltyp Ihrer Pipeline entspricht.
In dieser Tabelle sind die unterstützten Schemakombinationen aufgeführt.
| Typ der Pipeline-Quelle | Unterstützte Schemas | Version | Version zuordnen |
|---|---|---|---|
cloudwatch_logs |
cloud_trail: |
1.5 |
Nicht erforderlich |
cloudwatch_logs |
route53_resolver: |
1.5 |
Nicht erforderlich |
cloudwatch_logs |
vpc_flow: |
1.5 |
Nicht erforderlich |
cloudwatch_logs |
eks_audit: |
1.5 |
Nicht erforderlich |
cloudwatch_logs |
aws_waf: |
1.5 |
Nicht erforderlich |
cloudwatch_logs |
aws_nlb: |
1.5 |
Nicht erforderlich |
s3 |
Beliebiges OCSF-Schema | Beliebig | Beliebig |
microsoft_office365 |
microsoft_office365: |
1.5 |
1.5.0 |
microsoft_entraid |
microsoft_entraid: |
1.5 |
1.5.0 |
microsoft_windows_event |
microsoft_windows_event: |
1.5 |
1.5.0 |
paloaltonetworks_nextgenerationfirewall |
paloaltonetworks_nextgenerationfirewall: |
1.5 |
1.5.0 |
okta_auth0 |
okta_auth0: |
1.5 |
1.5.0 |
okta_sso |
okta_sso: |
1.5 |
1.5.0 |
crowdstrike_falcon |
crowdstrike_falcon: |
1.5 |
1.5.0 |
github_auditlogs |
github_auditlogs: |
1.5 |
1.5.0 |
sentinelone_endpointsecurity |
sentinelone_endpointsecurity: |
1.5 |
1.5.0 |
servicenow_cmdb |
servicenow_cmdb: |
1.5 |
1.5.0 |
wiz_cnapp |
wiz_cnapp: |
1.5 |
1.5.0 |
zscaler_internetaccess |
zscaler_internetaccess: |
1.5 |
1.5.0 |
CSV-Prozessor
Analysiert CSV-formatierte Daten in strukturierte Felder.
Konfiguration
Konfigurieren Sie den CSV-Prozessor mit den folgenden Parametern:
processor: - csv: column_names: ["col1", "col2", "col3"] delimiter: "," quote_character: '"'
Parameters
column_names(optional)-
Array von Spaltennamen für analysierte Felder. Maximal 100 Spalten, jeder Name bis zu 128 Zeichen. Falls nicht angegeben, wird standardmäßig column_1, column_2 usw. verwendet.
delimiter(optional)-
Zeichen, das zur Trennung von CSV-Feldern verwendet wird. Muss ein einzelnes Zeichen sein. Die Standardeinstellung ist Komma (,).
quote_character(optional)-
Zeichen, das verwendet wird, um CSV-Felder mit Trennzeichen in Anführungszeichen zu setzen. Muss ein einzelnes Zeichen sein. Standardmäßig wird ein doppeltes Anführungszeichen („) verwendet.
Verwenden Sie den folgenden Befehl, um den Prozessor ohne Angabe zusätzlicher Parameter zu verwenden:
processor: - csv: {}
Grok-Prozessor
Analysiert unstrukturierte Daten mithilfe von Grok-Mustern. Pro Pipeline wird höchstens 1 Grok unterstützt. Einzelheiten zum Grok-Transformer in CloudWatch Logs finden Sie im Logs-Benutzerhandbuch unter Prozessoren, die CloudWatch Sie verwenden können.
Konfiguration
Konfigurieren Sie den Grok-Prozessor mit den folgenden Parametern:
Wenn es sich bei der Datenquelle um ein Wörterbuch handelt, können Sie diese Konfiguration verwenden:
processor: - grok: match: source_key: ["%{WORD:level} %{GREEDYDATA:msg}"]
Wenn die Datenquelle CloudWatch Logs ist, können Sie diese Konfiguration verwenden:
processor: - grok: match: source_key: ["%{WORD:level} %{GREEDYDATA:msg}"]
Parameters
match(Erforderlich)-
Feldzuordnung mit Grok-Mustern. Nur eine Feldzuordnung ist zulässig.
match.<field>(Erforderlich)-
Array mit einem einzigen Grok-Muster. Maximal 512 Zeichen pro Muster.
when(optional)-
Bedingter Ausdruck, der bestimmt, ob dieser Prozessor ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Siehe Ausdruckssyntax für bedingte Verarbeitung.
Wichtig
Wenn der Grok-Prozessor als Parser (erster Prozessor) in einer Pipeline verwendet wird und sein when Zustand als falsch ausgewertet wird, wird die gesamte Pipeline für dieses Protokollereignis nicht ausgeführt. Parser müssen laufen, damit Downstream-Prozessoren strukturierte Daten empfangen können.
VPC-Prozessor
Analysiert VPC Flow Log-Daten in strukturierte Felder.
Konfiguration
Konfigurieren Sie den VPC-Prozessor mit den folgenden Parametern:
processor: - parse_vpc: {}
JSON-Prozessor
Analysiert JSON-Daten in strukturierte Felder.
Konfiguration
Konfigurieren Sie den JSON-Prozessor mit den folgenden Parametern:
processor: - parse_json: source: "message" destination: "parsed_json"
Parameters
source(optional)-
Das Feld, das die zu analysierenden JSON-Daten enthält. Wenn es weggelassen wird, wird die gesamte Protokollnachricht verarbeitet
destination(optional)-
Das Feld, in dem der geparste JSON gespeichert wird. Wenn es weggelassen wird, werden analysierte Felder zur Stammebene hinzugefügt
Route 53-Prozessor
Analysiert die Protokolldaten des Route 53-Resolvers in strukturierte Felder.
Konfiguration
Konfigurieren Sie den Route 53-Prozessor mit den folgenden Parametern:
processor: - parse_route53: {}
Amazon RDS-Prozessor
Analysiert Amazon RDS Aurora-Protokolldaten in strukturierte Felder. Der parse_rds Prozessor wird nur unterstützt, wenn der der Pipeline aktiviert data_source_name istamazon_rds. Es wendet die Parsing-Logik an, die der der Pipeline entsprichtdata_source_type.
Konfiguration
Konfigurieren Sie den Amazon RDS-Prozessor mit den folgenden Parametern:
processor: - parse_rds: {}
Key-value Prozessor
Analysiert mit Schlüssel-Wert-Paaren formatierte Daten in strukturierte Felder.
Konfiguration
Konfigurieren Sie den Schlüssel-Wert-Prozessor mit den folgenden Parametern:
processor: - key_value: source: "message" destination: "parsed_kv" field_delimiter: "&" key_value_delimiter: "="
Parameters
source(optional)-
Feld, das Schlüsselwertdaten enthält. Maximal 128 Zeichen.
destination(optional)-
Zielfeld für analysierte Schlüssel-Wert-Paare. Maximal 128 Zeichen.
field_delimiter(optional)-
Muster zum Aufteilen von Schlüssel-Wert-Paaren. Maximal 10 Zeichen.
key_value_delimiter(optional)-
Muster zum Trennen von Schlüsseln von Werten. Maximal 10 Zeichen.
overwrite_if_destination_exists(optional)-
Ob ein vorhandenes Zielfeld überschrieben werden soll.
prefix(optional)-
Präfix, das den extrahierten Schlüsseln hinzugefügt werden soll. Maximal 128 Zeichen.
non_match_value(optional)-
Wert für Schlüssel ohne Treffer. Maximal 128 Zeichen.
Verwenden Sie den folgenden Befehl, um den Prozessor ohne Angabe zusätzlicher Parameter zu verwenden:
processor: - key_value: {}
XML-Parser
Verwenden Sie den XML-Parser, um ein bestimmtes Feld, das eine XML-Zeichenfolge enthält, in das JSON-Format zu konvertieren. Verwenden Sie den XML-Parser, wenn Ihre Protokollereignisse eingebettete XML-Felder enthalten, die Sie als strukturierte Daten abfragen möchten. Der XML-Parser arbeitet mit einem benannten Feld, das bereits eine XML-Zeichenfolge enthält. Platzieren Sie diesen Parser hinter einem primären Parser in der Pipeline. Sie können einer einzelnen Pipeline maximal 5 parse_xml Parser hinzufügen.
Konfiguration
Konfigurieren Sie den XML-Parser mit den folgenden Parametern:
processor: - parse_json: source: "@message" - parse_xml: source: "body" destination: "parsed_xml"
Parameters
source(Erforderlich)-
Gibt das Feld an, das die zu analysierende XML-Zeichenfolge enthält. Verwenden Sie die Punktnotation, um auf verschachtelte Felder zuzugreifen. Beispiel,
event.body. Maximal 128 Zeichen. destination(Optional)-
Gibt das Feld an, in dem die analysierte XML-Struktur gespeichert ist. Wenn Sie diesen Parameter weglassen, werden die analysierten Felder der Stammebene hinzugefügt. Maximal 128 Zeichen.
when(Optional)-
Ein bedingter Ausdruck, der bestimmt, ob dieser Parser ausgeführt wird. Die maximale Länge beträgt 256 Zeichen. Weitere Informationen finden Sie unter Ausdruckssyntax für bedingte Verarbeitung.
Beispiel — XML-Parser-Ausgabe
Angesichts des folgenden JSON-Protokollereignisses mit einem eingebetteten XML-Feld:
{ "body": "<Person id=\"123\" active=\"true\"><name>John</name><age>30</age></Person>" }
Mit der folgenden Konfiguration:
processor: - parse_json: source: "@message" - parse_xml: source: "body" destination: "parsed_xml"
Der XML-Parser erzeugt die folgende Ausgabe:
{ "body": "<Person id=\"123\" active=\"true\"><name>John</name><age>30</age></Person>", "parsed_xml": { "id": "123", "active": "true", "name": "John", "age": "30" } }
Hinweise zum Verhalten
- Tiefe der Verschachtelung
-
Der XML-Parser unterstützt eine maximale Verschachtelungstiefe von 25 Ebenen. Elemente, die über diesen Grenzwert hinaus verschachtelt sind, führen zu einem Fehler.
- Fehlerbehandlung
-
Bei fehlerhaftem XML schlägt die Pipeline nicht fehl. Der Parser behält das Original bei
@messageund setzt@pipeline.processing.status = "error"das Ereignis fest.