(Obsolète) Description des champs du journal de télémétrie

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR
Important :

La première version de la télémétrie pour macOS de Jamf est obsolète et sera supprimée dans une prochaine version de Jamf Protect. Jamf recommande d’utiliser la dernière version de la fonctionnalité de télémétrie pour macOS. Pour plus d’informations relatives à la dernière version de télémétrie pour macOS, consultez l’article suivant :

Les champs de journal suivants se trouvent dans les évènements de télémétrie.

Nom du champDescription
bios_firmware_versions.booter-versionVersion du micrologiciel de la mémoire ROM de démarrage EFI.
bios_firmware_versions.firmware-versionVersion du micrologiciel du système EFI.
bios_firmware_versions.release-dateDate de publication du micrologiciel du système.
bios_firmware_versions.rom-sizeTaille de la mémoire ROM du micrologiciel en octets.
bios_firmware_versions.system-firmware-versionVersion du micrologiciel du système.
bios_firmware_versions.vendorFournisseur du micrologiciel du système.
bios_firmware_versions.emailAdresse électronique du fournisseur du micrologiciel du système.
exec_args.args.#Valeurs des arguments de la ligne de commande énumérées dans l’ordre séquentiel.
exec_args.args_compiledListe séparée par des virgules de tous les arguments de la ligne de commande.
exec_chain.thread.uuidLien reliant les évènements provenant de la même action d’origine et permettant de rechercher des évènements connexes.
exec_chain_child.parent_pathChemin d’accès au binaire qui a directement causé cet évènement.
exec_chain_child.parent_pidPID du processus qui a directement causé cet évènement.
exec_chain_child.parent_uuidGUID du processus parent direct dans la chaîne d’exécution. Correspond au champ exec_chain_parent.uuid dans l’évènement parent.
exec_chain_parent.uuidGUID du processus enfant revendiquant cet évènement comme son parent direct. Correspond au champ exec_chain_child.parent.uuid dans l’évènement parent.
exec_env.env._VARNAMEPaires clé-valeur pour les variables d’environnement du contexte.
header.event_idIdentifiant permettant d’identifier le type d’évènement d’audit. Mappe vers le type d’/etc/security/audit_event.
header.event_modifierNon utilisé.
header.event_nameNom du type d’évènement d’audit.
header.time_milliseconds_offsetDécalage en millisecondes du champ time_seconds_epoch.
header.time_seconds_epochHeure Unix représentant le nombre de secondes écoulées depuis le 1er janvier 1970 00:00:00 UTC.
header.versionVersion du format de l’en-tête. Réservée à un usage ultérieur.
host_info.host_nameNom d’hôte réseau de l’ordinateur.
host_info.host_uuidUUID matériel de la carte mère.
host_info.os_versionVersion macOS de l’ordinateur effectuant les rapports au format Version 10.15.4 (Build 19E266).
host_info.serial_numberNuméro de série de l’ordinateur effectuant les rapports.
identity.cd_hashHachage cd bundle de l’application ou du binaire à l’origine de l’action.
identity.signer_idIdentifiant de signature de l’application ou du binaire à l’origine de l’action.
identity.signer_id_truncated1 = Oui, l’identifiant est tronqué, 0 = Non, l’identifiant n’est pas tronqué.
identity.signer_type1 = Apple, 0 = développeur tiers.
identity.team_idIdentifiant d’équipe de l’application ou du binaire à l’origine de l’action.
identity.team_id_truncated1 = Oui, l’identifiant est tronqué, 0 = Non, l’identifiant n’est pas tronqué.
Chemin []Chemins vers les fichiers concernés par l’évènement, toujours sous forme de tableau.
Remarque :

Les évènements CHROOT stockent les nouveaux chemins racine, les autres évènements y stockent également des chemins pertinents.

return.descriptionRésultat de l’évènement en texte brut.
return.errorCode d’erreur du résultat de l’évènement.
return.return_valueValeur renvoyée (le cas échéant).
socket_inet.familyNom de la famille du protocole utilisé pour la connexion (IPv4, IPv6).
socket_inet.idValeur de l’identifiant donnée au nom de la famille du protocole utilisé pour la connexion (128 = IPv4, 129 = IPv6).
socket_inet.ip_addressAdresse IP de destination.
socket_inet.portNuméro de port de destination.
socket_unix.familyNom de la famille du protocole utilisé pour la connexion (IPv4, IPv6).
socket_unix.pathChemin d’accès au socket Unix utilisé pour la connexion.
subject.audit_idIdentifiant de l’utilisateur auquel auditd attribue l’évènement. Correspond à l’enregistrement de l’utilisateur sur la machine locale, par exemple 501.
subject.audit_user_nameNom de l’utilisateur auquel auditd attribue l’évènement.
subject.effective_group_idIdentifiant du privilège du groupe avec lequel l’évènement a été exécuté.
subject.effective_group_nameNom du privilège du groupe avec lequel l’évènement a été exécuté.
subject.effective_user_idIdentifiant du privilège de l’utilisateur avec lequel l’évènement a été exécuté.
subject.effective_user_nameNom du privilège de l’utilisateur avec lequel l’évènement a été exécuté.
subject.group_idIdentifiant du groupe à l’origine de cet évènement.
subject.group_nameNom du groupe à l’origine de cet évènement.
subject.process_hashHachage SHA1 du fichier du binaire qui a été exécuté.
subject.process_idIdentifiant du processus effectuant l’action enregistrée.
subject.process_nameChemin vers le processus effectuant l’action enregistrée.
subject.responsible_process_idIdentifiant du processus à l’origine de cet évènement.
subject.responsible_process_nameNom du processus à l’origine de cet évènement au début de la chaîne de processus.
subject.session_idNuméro d’identifiant de la session à l’origine de l’évènement.
Remarque :

Chaque fenêtre Terminal, connexion à l’interface utilisateur graphique ou connexion SSH possède un identifiant de session différent, généré à l’ouverture.

subject.terminal_id.ip_addressAdresse IP de l’ordinateur impliqué dans le contrôle.
Remarque :

Si son origine est locale, il s’agira de 0.0.0.0.

subject.terminal_id.portNuméro de port auquel le processus se connecte.
subject.terminal_id.typeType de connexion (4 = IPv4, 6 = IPv6).
subject.user_idIdentifiant de l’utilisateur à l’origine de cet évènement.
subject.user_nameNom de l’utilisateur à l’origine de cet évènement. Les champs de journal suivants se trouvent dans les évènements de télémétrie.