Cette page fournit la référence pour les formats d'événements de transaction, y compris le format universel New ainsi que les anciens formats 1 à 4.
Pour en savoir plus : Référence des champs d'événements de transaction
Événements de transaction Universel
Après plusieurs évolutions des formats d'événements de transaction avec une liste rigide de champs, nous passons à un format entièrement personnalisé et en constante évolution appelé "Transaction Events Universal" (événements de transaction universels).
Avec cette transition, nous permettons à chaque client de sélectionner le champ qui l'intéresse lors de l'exportation des événements.
Transaction Events Universal a été introduit avec 197 champs et sera étendu au fil du temps. Pour éviter tout impact sur la production lors de l'ajout des champs New, nous demandons désormais à chaque exportation de Transaction Events de définir la liste des champs.
Événements de transaction Transition universelle
Les fonctionnalités de Netskope Security Cloud migrent progressivement vers Transaction Events Universal :
- SkopeIT : Transaction Events Universel uniquement
- Client de diffusion d'événements :
- La plupart des locataires utilisent Transaction Events Universal, seuls quelques locataires utilisent Legacy Format.
- Toute configuration de New utilise TE Universal.
- Tous les champs universels TE sont pris en charge
- Streaming de logs directement dans le nuage :
- La plupart des locataires utilisent Transaction Events Universal, seuls quelques locataires utilisent Legacy Format.
- Toute configuration de New utilise TE Universal.
- Note : Nous travaillons actuellement à l'extension de la liste des champs autorisés afin d'inclure tous les champs TE Universal.
- Advanced Analytics: Migration vers Transaction Events Universal en cours.
- Splunk TA avec PubSubLight (EOL) : Format hérité uniquement
- Cloud Exchange avec l'abonnement PubSubLight (EOL) : Format hérité uniquement
- Cloud Exchange avec flux de logs directement dans le nuage :
- La plupart des locataires utilisent Transaction Events Universal, seuls quelques locataires utilisent Legacy Format.
- Toute configuration de New utilise TE Universal.
- Note : Nous travaillons actuellement à l'extension de la liste des champs autorisés afin d'inclure tous les champs TE Universal.
Améliorations clés des événements de transaction universels
En plus de supporter les évolutions futures en ajoutant les champs New à la demande sans aucun impact, nous avons complété la standardisation des données existantes.
Contenu normalisé sur le terrain :
- x-c-authn-user / cs-username n'incluent plus l'IP de l'utilisateur lorsque celui-ci n'est pas authentifié.
L'IP de l'utilisateur est toujours disponible dans c-ip, x-cs-userip et x-policy-src-ip.
Lorsque l'utilisateur n'est pas authentifié, x-c-authn-user / cs-username aura les valeurs suivantes :- Non authentifié : un contournement d'authentification configuré correspond à la demande du client.
- En attente : cette demande nécessite une authentification et est redirigée vers l'IDP. Cette demande n'est pas encore authentifiée.
- Exception : le POP n'a pas pu authentifier cette demande.
- Tous les champs à valeurs multiples (liste) ont été déplacés vers le séparateur point-virgule ; voici la liste complète des champs à valeurs multiples :
- x-autres-catégories (previous separator was , ) et x-catégories-politiques
- x-ssl-policy-categories
- x-cs-app-instance-tag (previous separator was ,) et x-cs-app-instance-tags
- x-cs-app-tags (previous separator was ,)
- x-cs-access-proxy
- x-tp-result
- x-tp-engine
- x-tp-malware-name
- x-tp-severity
- x-c-authz-groups
- x-rs-file-md5
- x-rs-file-sha256
- les champs de date et d'heure ont été normalisés en époques et en AAAA-MM-JJ hh:mm:ss
- Heure de début de la demande (fuseau horaire UTC/GMT)
- x-cs-timestamp : format de l'époque
- date: YYYY-MM-DD
- heure : hh:mm:ss
- Heure locale de l'utilisateur
- x-c-timezone: Timezone offset in string (eq +01:00)
- x-c-local-timestamp : format de l'époque dans le fuseau horaire local
- x-c-local-time : Format AAAA-MM-JJ hh:mm:ss dans le fuseau horaire local
- Heure de début du certificat du serveur distant (fuseau horaire UTC/GMT)
- x-r-cert-start : format de l'époque
- x-r-cert-startdate: YYYY-MM-DD hh:mm:ss format (previous format was MMM d HH:mm:ss yyyy z)
- Heure de fin du certificat du serveur distant (fuseau horaire UTC/GMT)
- x-r-cert-end : format de l'époque
- x-r-cert-enddate: YYYY-MM-DD hh:mm:ss format (previous format was MMM d HH:mm:ss yyyy z)
- Heure de début de la demande (fuseau horaire UTC/GMT)
Champs supprimés (ils seront toujours vides s'ils sont exportés) :
- x-category-id : Est désormais toujours vide, veuillez utiliser x-category pour identifier la catégorie.
- x-other-category-id : Est désormais toujours vide, veuillez utiliser x-policy-categories pour identifier les catégories.
- x-cs-domain-fronted-sni : est désormais toujours vide. Ce champ a été conçu pour fournir un retour d'information sur la protection Domain Fronting (qui détecte la non-concordance entre le SNI et le nom d'hôte reçu dans le HTTP GET) mais n'était pas intuitif car les clients devaient comparer avec x-cs-sni. Au lieu de cela, nous avons introduit x-cs-ssl-fronting-error pour identifier les détections de front de domaine. x-cs-sni est également disponible pour signaler les SNI reçus.
Nom de champ normalisé (tous les champs sont disponibles pour permettre une transition transparente vers les noms de champ recommandés) :
- c-ip, x-cs-userip et x-policy-src-ip ont la même valeur, le champ recommandé est x-policy-src-ip
- s-ip et x-policy-dst-ip ont la même valeur, le champ recommandé est x-policy-dst-ip
- cs-username et x-c-authn-user ont la même valeur, le champ recommandé est x-c-authn-user
- cs-dns et cs-host ont la même valeur, le champ recommandé est cs-host
- cs-uri est la concaténation de x-cs-uri-path et cs-uri-query, nous vous recommandons d'exporter x-cs-uri-path et cs-uri-query dans des champs séparés ou d'utiliser x-cs-url pour l'URL complète.
- x-s-country et x-r-country ont la même valeur, le champ recommandé est x-r-country
- x-s-latitude and x-r-latitude have the same value, recommended field is x-r-latitude
- x-s-longitude and x-r-longitude have the same value, recommended field is x-r-longitude
- x-s-location et x-r-location ont la même valeur, le champ recommandé est x-r-location
- x-s-region et x-r-region ont la même valeur, le champ recommandé est x-r-region
- x-s-zipcode et x-r-zipcode ont la même valeur, le champ recommandé est x-r-zipcode
- x-other-category et x-policy-categories ont la même valeur, le champ recommandé est x-policy-categories
- x-cs-app-instance-tag et x-cs-app-instance-tags ont la même valeur, le champ recommandé est x-cs-app-instance-tags
Notes supplémentaires :
- Warning: sc-bytes n'inclut plus le trafic du serveur distant. Ces données ont été déplacées vers rs-bytes. Les clients qui utilisent sc-bytes pour le calcul de la largeur de bande totale doivent mettre à jour leur logique ou ils verront une baisse des données rapportées. sc-bytes inclut désormais POP to Client bytes, tel que défini par la norme ELFF du W3C.
Changement de comportement par format
Cette section indique le changement de comportement exact pour chaque version du format hérité.
Veuillez noter que seul le contenu des champs a été modifié, les noms des champs restent inchangés et sont tous disponibles. Lors de la migration vers la TE Universal avec la même liste de champs, les changements suivants s'appliquent. Veuillez vérifier en fonction de votre format d'exportation actuel.
Format 1 à universel
- x-other-category : separator changed from , to ;
- cs-username : L'IP n'est plus utilisée lorsque l'utilisation n'est pas authentifiée, New valeurs Unauthenticated, Pending et Exception
- x-category-id : supprimé, sera toujours vide, veuillez utiliser x-category à la place
- x-other-category-id : supprimé, sera toujours vide, veuillez utiliser x-other-category à la place
- x-cs-domain-frontted-sni : supprimé, sera toujours vide, veuillez envisager d'ajouter x-cs-ssl-fronting-error à la place
- sc-bytes n'inclut plus le trafic du serveur distant. Ces données ont été déplacées vers rs-bytes. Les clients qui utilisent sc-bytes pour le calcul de la largeur de bande totale doivent mettre à jour leur logique ou ils verront une baisse des données rapportées.
Format 2 à universel
- x-other-category : separator changed from , to ;
- cs-username : L'IP n'est plus utilisée lorsque l'utilisation n'est pas authentifiée, New valeurs Unauthenticated, Pending et Exception
- x-category-id : supprimé, sera toujours vide, veuillez utiliser x-category à la place
- x-other-category-id : supprimé, sera toujours vide, veuillez utiliser x-other-category à la place
- x-cs-domain-frontted-sni : supprimé, sera toujours vide, veuillez utiliser x-cs-ssl-fronting-error à la place
- x-r-cert-startdate: YYYY-MM-DD hh:mm:ss format
- x-r-cert-enddate: YYYY-MM-DD hh:mm:ss format
- sc-bytes n'inclut plus le trafic du serveur distant. Ces données ont été déplacées vers rs-bytes. Les clients qui utilisent sc-bytes pour le calcul de la largeur de bande totale doivent mettre à jour leur logique ou ils verront une baisse des données rapportées.
Format 3 à universel
- x-other-category : separator changed from , to ;
- cs-username : L'IP n'est plus utilisée lorsque l'utilisation n'est pas authentifiée, New valeurs Unauthenticated, Pending et Exception
- x-category-id : supprimé, sera toujours vide, veuillez utiliser x-category à la place
- x-other-category-id : supprimé, sera toujours vide, veuillez utiliser x-other-category à la place
- x-cs-domain-frontted-sni : supprimé, sera toujours vide, veuillez utiliser x-cs-ssl-fronting-error à la place
- x-r-cert-startdate : format YYYY-MM-DD hh:mm:ss (le format précédent était MMM d HH:mm:ss yyyy z)
- x-r-cert-enddate : format YYYY-MM-DD hh:mm:ss (le format précédent était MMM d HH:mm:ss yyyy z)
- x-cs-app-instance-tag : separator changed from , to ;
- x-cs-app-tags : separator changed from , to ;
- sc-bytes n'inclut plus le trafic du serveur distant. Ces données ont été déplacées vers rs-bytes. Les clients qui utilisent sc-bytes pour le calcul de la largeur de bande totale doivent mettre à jour leur logique ou ils verront une baisse des données rapportées.
Format 4 à universel
- x-other-category : separator changed from , to ;
- cs-username : L'IP n'est plus utilisée lorsque l'utilisation n'est pas authentifiée, New valeurs Unauthenticated, Pending et Exception
- x-category-id : supprimé, sera toujours vide, veuillez utiliser x-category à la place
- x-other-category-id : supprimé, sera toujours vide, veuillez utiliser x-other-category à la place
- x-cs-domain-frontted-sni : supprimé, sera toujours vide, veuillez utiliser x-cs-ssl-fronting-error à la place
- x-r-cert-startdate : format YYYY-MM-DD hh:mm:ss (le format précédent était MMM d HH:mm:ss yyyy z)
- x-r-cert-enddate : format YYYY-MM-DD hh:mm:ss (le format précédent était MMM d HH:mm:ss yyyy z)
- x-cs-app-instance-tag : separator changed from , to ;
- x-cs-app-tags : separator changed from , to ;
Transaction Events legacy Format 1 to Format 4
Cette section fournit la référence des champs disponibles dans chaque format.
Format 1
#Fields : date time time-taken cs-bytes sc-bytes bytes c-ip s-ip cs-username cs-method cs-uri-scheme cs-uri-query cs-user-agent cs-content-type sc-status sc-content-type cs-dns cs-host cs-uri cs-uri-port cs-referer x-cs-session-id x-cs-access-method x-cs-app x-s-country x-s-latitude x-s-longitude x-s-location x-s-region x-s-zipcode x-country x-c-latitude x-c-longitude x-c-location x-c-region x-c-zipcode x-c-os x-c-browser x-c-browser-version x-c-périphérique x-cs-site x-cs-timestamp x-cs-page-id x-cs-userip x-cs-traffic-type x-cs-tunnel-id x-category x-other-category x-type x-server-ssl-err x-client-ssl-err x-transaction-id x-request-id x-cs-sni x-cs-domain-fronted-sni x-category-id x-other-category-id x-sr-headers-name x-sr-headers-value
Format 2
Le format 2 est identique au format 1 avec l'ajout des champs en italique ci-dessous.
#Fields : date time time-taken cs-bytes sc-bytes bytes c-ip s-ip cs-username cs-method cs-uri-scheme cs-uri-query cs-user-agent cs-content-type sc-status sc-content-type cs-dns cs-host cs-uri cs-uri-port cs-referer x-cs-session-id x-cs-access-method x-cs-app x-s-country x-s-latitude x-s-longitude x-s-location x-s-region x-s-zipcode x-country x-c-latitude x-c-longitude x-c-location x-c-region x-c-zipcode x-c-os x-c-browser x-c-browser-version x-c-périphérique x-cs-site x-cs-timestamp x-cs-page-id x-cs-userip x-cs-traffic-type x-cs-tunnel-id x-category x-other-category x-type x-server-ssl-err x-client-ssl-err x-transaction-id x-request-id x-cs-sni x-cs-domain-fronted-sni x-category-id x-other-category-id x-sr-headers-name x-sr-headers-value x-cs-ssl-ja3 x-sr-ssl-ja3s x-ssl-bypass x-ssl-bypass-reason x-r-cert-subject-cn x-r-cert-issuer-cn x-r-cert-startdate x-r-cert-enddate x-r-cert-valid x-r-cert-expired x-r-cert-untrusted-root x-r-cert-incomplete-chain x-r-cert-self-signed x-r-cert-revoked x-r-cert-revocation-check x-r-cert-mismatch x-cs-ssl-fronting-error x-cs-ssl-handshake-error x-sr-ssl-handshake-error x-sr-ssl-client-certificate-error x-sr-ssl-malformed-ssl x-sustom-signing-ca-error x-cs-ssl-engine-action x-cs-ssl-engine-action-reason x-sr-ssl-engine-action x-sr-ssl-engine-action-reason x-ssl-policy-src-ip x-ssl-policy-dst-ip x-ssl-policy-dst-host x-ssl-policy-dst-host-source x-ssl-policy-categories x-ssl-policy-action x -ssl-policy-name x-cs-ssl-version x-cs-ssl-cipher x-sr-ssl-version x-sr-ssl-cipher x-cs-src-ip-egress
Format 3
Le format 3 est identique au format 2 avec l'ajout des champs en italique ci-dessous.
#Fields: date time time-taken cs-bytes sc-bytes bytes c-ip s-ip cs-username cs-method cs-uri-scheme cs-uri-query cs-user-agent cs-content-type sc-status sc-content-type cs-dns cs-host cs-uri cs-uri-port cs-referer x-cs-session-id x-cs-access-method x-cs-app x-s-country x-s-latitude x-s-longitude x-s-location x-s-region x-s-zipcode x-c-country x-c-latitude x-c-longitude x-c-location x-c-region x-c-zipcode x-c-os x-c-browser x-c-browser-version x-c-device x-cs-site x-cs-timestamp x-cs-page-id x-cs-userip x-cs-traffic-type x-cs-tunnel-id x-category x-other-category x-type x-server-ssl-err x-client-ssl-err x-transaction-id x-request-id x-cs-sni x-cs-domain-fronted-sni x-category-id x-other-category-id x-sr-headers-name x-sr-headers-value x-cs-ssl-ja3 x-sr-ssl-ja3s x-ssl-bypass x-ssl-bypass-reason x-r-cert-subject-cn x-r-cert-issuer-cn x-r-cert-startdate x-r-cert-enddate x-r-cert-valid x-r-cert-expired x-r-cert-untrusted-root x-r-cert-incomplete-chain x-r-cert-self-signed x-r-cert-revoked x-r-cert-revocation-check x-r-cert-mismatch x-cs-ssl-fronting-error x-cs-ssl-handshake-error x-sr-ssl-handshake-error x-sr-ssl-client-certificate-error x-sr-ssl-malformed-ssl x-s-custom-signing-ca-error x-cs-ssl-engine-action x-cs-ssl-engine-action-reason x-sr-ssl-engine-action x-sr-ssl-engine-action-reason x-ssl-policy-src-ip x-ssl-policy-dst-ip x-ssl-policy-dst-host x-ssl-policy-dst-host-source x-ssl-policy-categories x-ssl-policy-action x-ssl-policy-name x-cs-ssl-version x-cs-ssl-cipher x-sr-ssl-version x-sr-ssl-cipher x-cs-src-ip-egress x-s-dp-name x-cs-src-ip x-cs-src-port x-cs-dst-ip x-cs-dst-port x-sr-src-ip x-sr-src-port x-sr-dst-ip x-sr-dst-port x-cs-ip-connect-xff x-cs-ip-xff x-cs-connect-host x-cs-connect-port x-cs-connect-user-agent x-cs-url x-cs-uri-path x-cs-http-version rs-status x-cs-app-category x-cs-app-cci x-cs-app-ccl x-cs-app-tags x-cs-app-suite x-cs-app-instance-id x-cs-app-instance-name x-cs-app-instance-tag x-cs-app-activity x-cs-app-from-user x-cs-app-to-user x-cs-app-object-type x-cs-app-object-name x-cs-app-object-id x-rs-file-type x-rs-file-category x-rs-file-language x-rs-file-size x-rs-file-md5 x-rs-file-sha256 x-error x-c-local-time x-policy-action x-policy-name x-policy-src-ip x-policy-dst-ip x-policy-dst-host x-policy-dst-host-source x-policy-justification-type x-policy-justification-reason x-sc-notification-name
Format 4
Le format 4 est identique au format 3 avec l'ajout des champs en italique ci-dessous.
#Fields: date time time-taken cs-bytes sc-bytes bytes c-ip s-ip cs-username cs-method cs-uri-scheme cs-uri-query cs-user-agent cs-content-type sc-status sc-content-type cs-dns cs-host cs-uri cs-uri-port cs-referer x-cs-session-id x-cs-access-method x-cs-app x-s-country x-s-latitude x-s-longitude x-s-location x-s-region x-s-zipcode x-c-country x-c-latitude x-c-longitude x-c-location x-c-region x-c-zipcode x-c-os x-c-browser x-c-browser-version x-c-device x-cs-site x-cs-timestamp x-cs-page-id x-cs-userip x-cs-traffic-type x-cs-tunnel-id x-category x-other-category x-type x-server-ssl-err x-client-ssl-err x-transaction-id x-request-id x-cs-sni x-cs-domain-fronted-sni x-category-id x-other-category-id x-sr-headers-name x-sr-headers-value x-cs-ssl-ja3 x-sr-ssl-ja3s x-ssl-bypass x-ssl-bypass-reason x-r-cert-subject-cn x-r-cert-issuer-cn x-r-cert-startdate x-r-cert-enddate x-r-cert-valid x-r-cert-expired x-r-cert-untrusted-root x-r-cert-incomplete-chain x-r-cert-self-signed x-r-cert-revoked x-r-cert-revocation-check x-r-cert-mismatch x-cs-ssl-fronting-error x-cs-ssl-handshake-error x-sr-ssl-handshake-error x-sr-ssl-client-certificate-error x-sr-ssl-malformed-ssl x-s-custom-signing-ca-error x-cs-ssl-engine-action x-cs-ssl-engine-action-reason x-sr-ssl-engine-action x-sr-ssl-engine-action-reason x-ssl-policy-src-ip x-ssl-policy-dst-ip x-ssl-policy-dst-host x-ssl-policy-dst-host-source x-ssl-policy-categories x-ssl-policy-action x-ssl-policy-name x-cs-ssl-version x-cs-ssl-cipher x-sr-ssl-version x-sr-ssl-cipher x-cs-src-ip-egress x-s-dp-name x-cs-src-ip x-cs-src-port x-cs-dst-ip x-cs-dst-port x-sr-src-ip x-sr-src-port x-sr-dst-ip x-sr-dst-port x-cs-ip-connect-xff x-cs-ip-xff x-cs-connect-host x-cs-connect-port x-cs-connect-user-agent x-cs-url x-cs-uri-path x-cs-http-version rs-status x-cs-app-category x-cs-app-cci x-cs-app-ccl x-cs-app-tags x-cs-app-suite x-cs-app-instance-id x-cs-app-instance-name x-cs-app-instance-tag x-cs-app-activity x-cs-app-from-user x-cs-app-to-user x-cs-app-object-type x-cs-app-object-name x-cs-app-object-id x-rs-file-type x-rs-file-category x-rs-file-language x-rs-file-size x-rs-file-md5 x-rs-file-sha256 x-error x-c-local-time x-policy-action x-policy-name x-policy-src-ip x-policy-dst-ip x-policy-dst-host x-policy-dst-host-source x-policy-justification-type x-policy-justification-reason x-sc-notification-name sr-bytes rs-bytes x-action x-action-reason x-c-authn-user x-c-authn-source x-c-authn-surrogate x-c-authn-surrogate-status x-c-authz-groups x-c-authz-ou x-cs-xau x-cs-connect-xau x-c-user-confidence-index x-c-hostname x-c-device-uid x-c-os-family x-c-os-version x-c-nsclient-version x-c-nsclient-client-profile x-c-nsclient-steering-profile x-c-device-classification x-cs-nsclient-tunnel-type x-cs-process x-cs-pid x-cs-parent-process x-cs-ppid x-tp-result x-tp-engine x-tp-malware-name x-tp-severity x-sr-forward-dest x-ssl-policy-issuer x-eip-policy-name x-eip-policy-footprint x-policy-categories x-c-timezone x-support

