Jamfla primera versión de la telemetría para macOS está obsoleta y se eliminará en una futura versión de Jamf Protect. Jamf recomienda utilizar la última versión de la telemetría para macOS. Para más información sobre la última versión de telemetría para macOS, consulte lo siguiente:
-
Documentación del modelo de datos de telemetría de Jamf Protect
Para acceder a esta publicación, inicie sesión en el Jamf Learning Hub utilizando su ID de Jamf.
Los campos de registro siguientes se encuentran dentro de los eventos de telemetría.
| Nombre del campo | Descripción |
|---|---|
| bios_firmware_versions.booter-version | Versión del firmware de la ROM de arranque EFI. |
| bios_firmware_versions.firmware-version | Versión del firmware del sistema EFI. |
| bios_firmware_versions.release-date | Fecha de publicación del firmware del sistema. |
| bios_firmware_versions.rom-size | Tamaño de la ROM del firmware en bytes. |
| bios_firmware_versions.system-firmware-version | Versión del firmware del sistema. |
| bios_firmware_versions.vendor | Proveedor del firmware del sistema. |
| bios_firmware_versions.email | Dirección de correo electrónico del proveedor del firmware del sistema. |
| exec_args.args.# | Valores de argumentos de línea de comandos enumerados en orden secuencial. |
| exec_args.args_compiled | Lista separada por comas de todos los argumentos de línea de comandos. |
| exec_chain.thread.uuid | Eventos de enlace que se originan desde la misma acción original para realizar búsquedas de alto nivel destinadas a encontrar eventos relacionados. |
| exec_chain_child.parent_path | Ruta al binario que provocó directamente este evento. |
| exec_chain_child.parent_pid | PID del proceso que provocó directamente este evento. |
| exec_chain_child.parent_uuid | GUID del proceso principal directo de la cadena de ejecución. Se correlaciona con exec_chain_parent.uuid del evento principal. |
| exec_chain_parent.uuid | GUID del proceso secundario para reclamar este evento como su proceso principal directo. Se correlaciona con exec_chain_child.parent.uuid del evento principal. |
| exec_env.env._VARNAME | Pares de clave y valor para las variables de entorno del contexto. |
| header.event_id | ID que identifica el tipo de evento de auditoría. Mapas hacia /etc/security/audit_event |
| header.event_modifier | No se utiliza. |
| header.event_name | Nombre del tipo de evento de auditoría. |
| header.time_milliseconds_offset | Desplazamiento en milisegundos del camp time_seconds_epoch. |
| header.time_seconds_epoch | Hora de época de Unix representada en segundos desde las 00:00:00 UTC del 1 de enero de 1970. |
| header.version | Versión del formato de encabezado. Reservado para su uso en el futuro. |
| host_info.host_name | Nombre de host de red del ordenador. |
| host_info.host_uuid | UUID del hardware de la placa lógica. |
| host_info.os_version | Versión de macOS del ordenador de notificación en formato de versión 10.15.4 (compilación 19E266). |
| host_info.serial_number | Número de serie del ordenador de notificación. |
| identity.cd_hash | cd bundle hash de la aplicación o el binario que realiza la acción. |
| identity.signer_id | ID de firmante de la aplicación o el binario que realiza la acción. |
| identity.signer_id_truncated | 1 = Sí está truncado; 0 = No está truncado. |
| identity.signer_type | 1 = Apple, 0 = Desarrollador externo. |
| identity.team_id | ID de equipo de la aplicación o el binario que realiza la acción. |
| identity.team_id_truncated | 1 = Sí está truncado; 0 = No está truncado. |
| Ruta [] | Rutas de archivos implicadas en el evento, siempre en formato de matriz. Nota:
Los eventos CHROOT almacenan las nuevas rutas raíz, y otros eventos almacenan rutas relevantes en esa ubicación también. |
| return.description | Resultado del evento en texto sin formato. |
| return.error | Código de error del resultado del evento. |
| return.return_value | Valor (si hay alguno) devuelto. |
| socket_inet.family | Nombre de la familia de protocolos usada para la conexión (IPv4, IPv6). |
| socket_inet.id | Valor de ID del nombre de la familia de protocolos usada para la conexión (128 = IPv4, 129 = IPv6). |
| socket_inet.ip_address | Dirección IP de destino. |
| socket_inet.port | Número de puerto de destino. |
| socket_unix.family | Nombre de la familia de protocolos usada para la conexión (IPv4, IPv6). |
| socket_unix.path | Ruta al socket de Unix usado para la conexión. |
| subject.audit_id | ID del usuario al que auditd se atribuye el evento. Se correlaciona con el registro de usuario en la máquina local, como por ejemplo 501. |
| subject.audit_user_name | Nombre del usuario al que auditd se atribuye el evento. |
| subject.effective_group_id | ID del privilegio de grupo con el que se ejecutó el evento. |
| subject.effective_group_name | Nombre del privilegio de grupo con el que se ejecutó el evento. |
| subject.effective_user_id | ID del privilegio de usuario con el que se ejecutó el evento. |
| subject.effective_user_name | Nombre del privilegio de usuario con el que se ejecutó el evento. |
| subject.group_id | ID del grupo que originó este evento. |
| subject.group_name | Nombre del grupo que originó este evento. |
| subject.process_hash | Hash SHA1 del archivo binario que se ha ejecutado. |
| subject.process_id | ID del proceso que realiza la acción registrada. |
| subject.process_name | Ruta al proceso que realiza la acción registrada. |
| subject.responsible_process_id | ID del proceso que originó este evento. |
| subject.responsible_process_name | Nombre del proceso que originó este evento al principio de la cadena de procesos. |
| subject.session_id | Número de ID de sesión desde el que se originó el evento. Nota:
Al abrirse cada ventana de terminal, inicio de sesión de GUI o conexión SSH, se generan diferentes ID de sesión. |
| subject.terminal_id.ip_address | Dirección IP del ordenador de control. Nota:
Se mostrará |
| subject.terminal_id.port | Número de puerto al que se está conectando el proceso. |
| subject.terminal_id.type | Tipo de conexión (4 = IPv4, 6 = IPv6). |
| subject.user_id | ID del usuario que originó este evento. |
| subject.user_name | Nombre del usuario que originó este evento. Los campos de registro siguientes se encuentran dentro de los eventos de telemetría. |