(Veraltet) Feldbeschreibungen für das Telemetrieprotokoll - Jamf Protect Dokumentation

Jamf Protect Dokumentation

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
Wichtig:

JamfDie erste Version der Telemetrie für macOS ist veraltet und wird in einer zukünftigen Version von Jamf Protectentfernt. Jamf empfiehlt die Verwendung der neuesten Version der Telemetrie für macOS Features. Weitere Informationen über die neueste Version von Telemetrie für macOS finden Sie unter folgender Adresse:

Telemetrieereignisse enthalten die folgenden Protokollfelder.

FeldnameBeschreibung
bios_firmware_versions.booter-versionVersion der EFI-BootROM-Firmware.
bios_firmware_versions.firmware-versionVersion der EFI-System-Firmware.
bios_firmware_versions.release-dateVeröffentlichungsdatum der System-Firmware.
bios_firmware_versions.rom-sizeGröße des Firmware-ROM in Bytes.
bios_firmware_versions.system-firmware-versionVersion der System-Firmware.
bios_firmware_versions.vendorHersteller der System-Firmware.
bios_firmware_versions.emailE-Mail-Adresse des System-Firmwareherstellers.
exec_args.args.#Werte der Befehlszeilenargumente, aufgelistet in sequenzieller Reihenfolge.
exec_args.args_compiledKommagetrennte Liste aller Befehlszeilenargumente.
exec_chain.thread.uuidVerknüpfung von Ereignissen aus derselben Originalaktion zur Suche nach verknüpften Ereignissen auf höherer Ebene.
exec_chain_child.parent_pathPfad zu der Binärdatei, die dieses Ereignis direkt verursacht hat.
exec_chain_child.parent_pidPID zu dem Prozess, der dieses Ereignis direkt verursacht hat.
exec_chain_child.parent_uuidGUID des direkt übergeordneten Prozesses in der Ausführungskette. Bezieht sich auf das exec_chain_parent.uuid Feld im übergeordneten Ereignis.
exec_chain_parent.uuidGUID des untergeordneten Prozesses, der dieses Ereignis als direkt übergeordnetes Ereignis beansprucht. Bezieht sich auf das exec_chain_child.parent.uuid Feld im übergeordneten Ereignis.
exec_env.env._VARNAMESchlüssel-Wert-Paare für Umgebungsvariablen für den Kontext
header.event_idID, die den Typ des Prüfereignisses identifiziert. Zuordnungen zu /etc/security/audit_event
header.event_modifierWird nicht verwendet.
header.event_nameName des Typs des Prüfereignisses.
header.time_milliseconds_offsetMillisekunden-Offset zum time_seconds_epoch Feld.
header.time_seconds_epochUnix-Epochenzeit, angegeben in Sekunden seit dem 1. Januar 1970, 00:00:00 UTC.
header.versionVersion des Header-Formats. Zur zukünftigen Verwendung vorbehalten.
host_info.host_nameNetzwerk-Hostname des Computers.
host_info.host_uuidHardware-UUID der Hauptplatine.
host_info.os_versionmacOS Version des Berichtscomputers im Format Version 10.15.4 (Build 19E266).
host_info.serial_numberSeriennummer des Berichtscomputers.
identity.cd_hashcd bundle Hashwert der Anwendung oder der Binärdatei, die die Aktion ausführt.
identity.signer_idUnterzeichner-ID der Anwendung oder der Binärdatei, die die Aktion ausführt.
identity.signer_id_truncated1 = Ja, abgeschnitten, 0 = Nein, nicht abgeschnitten.
identity.signer_type1 = Apple, 0 = Drittanbieter.
identity.team_idTeam-ID der Anwendung oder der Binärdatei, die die Aktion ausführt.
identity.team_id_truncated1 = Ja, abgeschnitten, 0 = Nein, nicht abgeschnitten.
Path []Dateipfade für das Ereignis (immer in einem Array).
Hinweis:

CHROOT-Ereignisse speichern die neuen Root-Pfade. Auch andere Ereignisse speichern dort relevante Pfade.

return.descriptionErgebnis des Ereignisses in Klartext.
return.errorFehlercode für das Ereignisergebnis.
return.return_valueZurückgegebener Wert (sofern vorhanden).
socket_inet.familyName der für die Verbindung verwendeten Protokollfamilie (IPv4, IPv6).
socket_inet.idID-Wert für den Protokollfamiliennamen, der für die Verbindung verwendet wird (128 = IPv4, 129 = IPv6).
socket_inet.ip_addressZiel-IP-Adresse.
socket_inet.portNummer des Zielports.
socket_unix.familyName der für die Verbindung verwendeten Protokollfamilie (IPv4, IPv6).
socket_unix.pathPfad zu dem für die Verbindung verwendeten Unix-Socket.
subject.audit_idID des Benutzers, der auditd dem das Ereignis zugeschrieben wird. Bezieht sich auf den Benutzerdatensatz auf dem lokalen Rechner, z. B. 501.
subject.audit_user_nameName des Benutzers, der auditd dem das Ereignis zugeschrieben wird.
subject.effective_group_idID der Gruppenberechtigung, mit der das Ereignis ausgeführt wurde.
subject.effective_group_nameName der Gruppenberechtigung, mit der das Ereignis ausgeführt wurde.
subject.effective_user_idID der Benutzerberechtigung, mit der das Ereignis ausgeführt wurde.
subject.effective_user_nameName der Benutzerberechtigung, mit der das Ereignis ausgeführt wurde.
subject.group_idID der Gruppe, die dieses Ereignis verursacht hat.
subject.group_nameName der Gruppe, die dieses Ereignis verursacht hat.
subject.process_hashSHA1-Hash der Binärdatei, die ausgeführt wurde.
subject.process_idID des Prozesses, der die protokollierte Aktion durchführt.
subject.process_namePfad zu dem Prozess, der die protokollierte Aktion durchführt.
subject.responsible_process_idID des Prozesses, der dieses Ereignis verursacht hat.
subject.responsible_process_nameName des Prozesses, der dieses Ereignis am Anfang der Prozesskette verursacht hat.
subject.session_idSitzungs-ID-Nummer, die das Ereignis verursacht hat.
Hinweis:

Für alle Fenster in Terminal, Anmeldungen über die grafische Benutzeroberfläche oder SSH-Verbindungen werden beim Öffnen unterschiedliche Sitzungs-IDs generiert.

subject.terminal_id.ip_addressIP-Adresse des Steuercomputers.
Hinweis:

Es wird angezeigt 0.0.0.0 wenn sie lokal erstellt wurde.

subject.terminal_id.portPortnummer, mit der sich der Prozess verbindet.
subject.terminal_id.typeTyp der Verbindung (4 = IPv4, 6 = IPv6).
subject.user_idID des Benutzers, der dieses Ereignis verursacht hat.
subject.user_nameName des Benutzers, der dieses Ereignis verursacht hat. Folgende Protokollfelder sind in Telemetrieereignissen enthalten.