JamfDie erste Version der Telemetrie für macOS ist veraltet und wird in einer zukünftigen Version von Jamf Protectentfernt. Jamf empfiehlt die Verwendung der neuesten Version der Telemetrie für macOS Features. Weitere Informationen über die neueste Version von Telemetrie für macOS finden Sie unter folgender Adresse:
-
Jamf Protect Dokumentation des Telemetrie-Datenmodells
Um auf diese Publikation zuzugreifen, melden Sie sich im Jamf Learning Hub mit Ihrer Jamf ID an.
Telemetrieereignisse enthalten die folgenden Protokollfelder.
| Feldname | Beschreibung |
|---|---|
| bios_firmware_versions.booter-version | Version der EFI-BootROM-Firmware. |
| bios_firmware_versions.firmware-version | Version der EFI-System-Firmware. |
| bios_firmware_versions.release-date | Veröffentlichungsdatum der System-Firmware. |
| bios_firmware_versions.rom-size | Größe des Firmware-ROM in Bytes. |
| bios_firmware_versions.system-firmware-version | Version der System-Firmware. |
| bios_firmware_versions.vendor | Hersteller der System-Firmware. |
| bios_firmware_versions.email | E-Mail-Adresse des System-Firmwareherstellers. |
| exec_args.args.# | Werte der Befehlszeilenargumente, aufgelistet in sequenzieller Reihenfolge. |
| exec_args.args_compiled | Kommagetrennte Liste aller Befehlszeilenargumente. |
| exec_chain.thread.uuid | Verknüpfung von Ereignissen aus derselben Originalaktion zur Suche nach verknüpften Ereignissen auf höherer Ebene. |
| exec_chain_child.parent_path | Pfad zu der Binärdatei, die dieses Ereignis direkt verursacht hat. |
| exec_chain_child.parent_pid | PID zu dem Prozess, der dieses Ereignis direkt verursacht hat. |
| exec_chain_child.parent_uuid | GUID des direkt übergeordneten Prozesses in der Ausführungskette. Bezieht sich auf das exec_chain_parent.uuid Feld im übergeordneten Ereignis. |
| exec_chain_parent.uuid | GUID des untergeordneten Prozesses, der dieses Ereignis als direkt übergeordnetes Ereignis beansprucht. Bezieht sich auf das exec_chain_child.parent.uuid Feld im übergeordneten Ereignis. |
| exec_env.env._VARNAME | Schlüssel-Wert-Paare für Umgebungsvariablen für den Kontext |
| header.event_id | ID, die den Typ des Prüfereignisses identifiziert. Zuordnungen zu /etc/security/audit_event |
| header.event_modifier | Wird nicht verwendet. |
| header.event_name | Name des Typs des Prüfereignisses. |
| header.time_milliseconds_offset | Millisekunden-Offset zum time_seconds_epoch Feld. |
| header.time_seconds_epoch | Unix-Epochenzeit, angegeben in Sekunden seit dem 1. Januar 1970, 00:00:00 UTC. |
| header.version | Version des Header-Formats. Zur zukünftigen Verwendung vorbehalten. |
| host_info.host_name | Netzwerk-Hostname des Computers. |
| host_info.host_uuid | Hardware-UUID der Hauptplatine. |
| host_info.os_version | macOS Version des Berichtscomputers im Format Version 10.15.4 (Build 19E266). |
| host_info.serial_number | Seriennummer des Berichtscomputers. |
| identity.cd_hash | cd bundle Hashwert der Anwendung oder der Binärdatei, die die Aktion ausführt. |
| identity.signer_id | Unterzeichner-ID der Anwendung oder der Binärdatei, die die Aktion ausführt. |
| identity.signer_id_truncated | 1 = Ja, abgeschnitten, 0 = Nein, nicht abgeschnitten. |
| identity.signer_type | 1 = Apple, 0 = Drittanbieter. |
| identity.team_id | Team-ID der Anwendung oder der Binärdatei, die die Aktion ausführt. |
| identity.team_id_truncated | 1 = Ja, abgeschnitten, 0 = Nein, nicht abgeschnitten. |
| Path [] | Dateipfade für das Ereignis (immer in einem Array). Hinweis:
CHROOT-Ereignisse speichern die neuen Root-Pfade. Auch andere Ereignisse speichern dort relevante Pfade. |
| return.description | Ergebnis des Ereignisses in Klartext. |
| return.error | Fehlercode für das Ereignisergebnis. |
| return.return_value | Zurückgegebener Wert (sofern vorhanden). |
| socket_inet.family | Name der für die Verbindung verwendeten Protokollfamilie (IPv4, IPv6). |
| socket_inet.id | ID-Wert für den Protokollfamiliennamen, der für die Verbindung verwendet wird (128 = IPv4, 129 = IPv6). |
| socket_inet.ip_address | Ziel-IP-Adresse. |
| socket_inet.port | Nummer des Zielports. |
| socket_unix.family | Name der für die Verbindung verwendeten Protokollfamilie (IPv4, IPv6). |
| socket_unix.path | Pfad zu dem für die Verbindung verwendeten Unix-Socket. |
| subject.audit_id | ID des Benutzers, der auditd dem das Ereignis zugeschrieben wird. Bezieht sich auf den Benutzerdatensatz auf dem lokalen Rechner, z. B. 501. |
| subject.audit_user_name | Name des Benutzers, der auditd dem das Ereignis zugeschrieben wird. |
| subject.effective_group_id | ID der Gruppenberechtigung, mit der das Ereignis ausgeführt wurde. |
| subject.effective_group_name | Name der Gruppenberechtigung, mit der das Ereignis ausgeführt wurde. |
| subject.effective_user_id | ID der Benutzerberechtigung, mit der das Ereignis ausgeführt wurde. |
| subject.effective_user_name | Name der Benutzerberechtigung, mit der das Ereignis ausgeführt wurde. |
| subject.group_id | ID der Gruppe, die dieses Ereignis verursacht hat. |
| subject.group_name | Name der Gruppe, die dieses Ereignis verursacht hat. |
| subject.process_hash | SHA1-Hash der Binärdatei, die ausgeführt wurde. |
| subject.process_id | ID des Prozesses, der die protokollierte Aktion durchführt. |
| subject.process_name | Pfad zu dem Prozess, der die protokollierte Aktion durchführt. |
| subject.responsible_process_id | ID des Prozesses, der dieses Ereignis verursacht hat. |
| subject.responsible_process_name | Name des Prozesses, der dieses Ereignis am Anfang der Prozesskette verursacht hat. |
| subject.session_id | Sitzungs-ID-Nummer, die das Ereignis verursacht hat. Hinweis:
Für alle Fenster in Terminal, Anmeldungen über die grafische Benutzeroberfläche oder SSH-Verbindungen werden beim Öffnen unterschiedliche Sitzungs-IDs generiert. |
| subject.terminal_id.ip_address | IP-Adresse des Steuercomputers. Hinweis:
Es wird angezeigt |
| subject.terminal_id.port | Portnummer, mit der sich der Prozess verbindet. |
| subject.terminal_id.type | Typ der Verbindung (4 = IPv4, 6 = IPv6). |
| subject.user_id | ID des Benutzers, der dieses Ereignis verursacht hat. |
| subject.user_name | Name des Benutzers, der dieses Ereignis verursacht hat. Folgende Protokollfelder sind in Telemetrieereignissen enthalten. |