La première version de la télémétrie pour macOS de Jamf est obsolète et sera supprimée dans une prochaine version de Jamf Protect. Jamf recommande d’utiliser la dernière version de la fonctionnalité de télémétrie pour macOS. Pour plus d’informations relatives à la dernière version de télémétrie pour macOS, consultez l’article suivant :
-
Documentation relative au modèle de données de télémétrie Jamf Protect
Pour accéder à cette publication, connectez-vous à la plateforme Jamf Learning Hub en utilisant votre identifiant Jamf.
Les champs de journal suivants se trouvent dans les évènements de télémétrie.
| Nom du champ | Description |
|---|---|
| bios_firmware_versions.booter-version | Version du micrologiciel de la mémoire ROM de démarrage EFI. |
| bios_firmware_versions.firmware-version | Version du micrologiciel du système EFI. |
| bios_firmware_versions.release-date | Date de publication du micrologiciel du système. |
| bios_firmware_versions.rom-size | Taille de la mémoire ROM du micrologiciel en octets. |
| bios_firmware_versions.system-firmware-version | Version du micrologiciel du système. |
| bios_firmware_versions.vendor | Fournisseur du micrologiciel du système. |
| bios_firmware_versions.email | Adresse électronique du fournisseur du micrologiciel du système. |
| exec_args.args.# | Valeurs des arguments de la ligne de commande énumérées dans l’ordre séquentiel. |
| exec_args.args_compiled | Liste séparée par des virgules de tous les arguments de la ligne de commande. |
| exec_chain.thread.uuid | Lien reliant les évènements provenant de la même action d’origine et permettant de rechercher des évènements connexes. |
| exec_chain_child.parent_path | Chemin d’accès au binaire qui a directement causé cet évènement. |
| exec_chain_child.parent_pid | PID du processus qui a directement causé cet évènement. |
| exec_chain_child.parent_uuid | GUID du processus parent direct dans la chaîne d’exécution. Correspond au champ exec_chain_parent.uuid dans l’évènement parent. |
| exec_chain_parent.uuid | GUID du processus enfant revendiquant cet évènement comme son parent direct. Correspond au champ exec_chain_child.parent.uuid dans l’évènement parent. |
| exec_env.env._VARNAME | Paires clé-valeur pour les variables d’environnement du contexte. |
| header.event_id | Identifiant permettant d’identifier le type d’évènement d’audit. Mappe vers le type d’/etc/security/audit_event. |
| header.event_modifier | Non utilisé. |
| header.event_name | Nom du type d’évènement d’audit. |
| header.time_milliseconds_offset | Décalage en millisecondes du champ time_seconds_epoch. |
| header.time_seconds_epoch | Heure Unix représentant le nombre de secondes écoulées depuis le 1er janvier 1970 00:00:00 UTC. |
| header.version | Version du format de l’en-tête. Réservée à un usage ultérieur. |
| host_info.host_name | Nom d’hôte réseau de l’ordinateur. |
| host_info.host_uuid | UUID matériel de la carte mère. |
| host_info.os_version | Version macOS de l’ordinateur effectuant les rapports au format Version 10.15.4 (Build 19E266). |
| host_info.serial_number | Numéro de série de l’ordinateur effectuant les rapports. |
| identity.cd_hash | Hachage cd bundle de l’application ou du binaire à l’origine de l’action. |
| identity.signer_id | Identifiant de signature de l’application ou du binaire à l’origine de l’action. |
| identity.signer_id_truncated | 1 = Oui, l’identifiant est tronqué, 0 = Non, l’identifiant n’est pas tronqué. |
| identity.signer_type | 1 = Apple, 0 = développeur tiers. |
| identity.team_id | Identifiant d’équipe de l’application ou du binaire à l’origine de l’action. |
| identity.team_id_truncated | 1 = Oui, l’identifiant est tronqué, 0 = Non, l’identifiant n’est pas tronqué. |
| Chemin [] | Chemins vers les fichiers concernés par l’évènement, toujours sous forme de tableau. Remarque :
Les évènements CHROOT stockent les nouveaux chemins racine, les autres évènements y stockent également des chemins pertinents. |
| return.description | Résultat de l’évènement en texte brut. |
| return.error | Code d’erreur du résultat de l’évènement. |
| return.return_value | Valeur renvoyée (le cas échéant). |
| socket_inet.family | Nom de la famille du protocole utilisé pour la connexion (IPv4, IPv6). |
| socket_inet.id | Valeur de l’identifiant donnée au nom de la famille du protocole utilisé pour la connexion (128 = IPv4, 129 = IPv6). |
| socket_inet.ip_address | Adresse IP de destination. |
| socket_inet.port | Numéro de port de destination. |
| socket_unix.family | Nom de la famille du protocole utilisé pour la connexion (IPv4, IPv6). |
| socket_unix.path | Chemin d’accès au socket Unix utilisé pour la connexion. |
| subject.audit_id | Identifiant de l’utilisateur auquel auditd attribue l’évènement. Correspond à l’enregistrement de l’utilisateur sur la machine locale, par exemple 501. |
| subject.audit_user_name | Nom de l’utilisateur auquel auditd attribue l’évènement. |
| subject.effective_group_id | Identifiant du privilège du groupe avec lequel l’évènement a été exécuté. |
| subject.effective_group_name | Nom du privilège du groupe avec lequel l’évènement a été exécuté. |
| subject.effective_user_id | Identifiant du privilège de l’utilisateur avec lequel l’évènement a été exécuté. |
| subject.effective_user_name | Nom du privilège de l’utilisateur avec lequel l’évènement a été exécuté. |
| subject.group_id | Identifiant du groupe à l’origine de cet évènement. |
| subject.group_name | Nom du groupe à l’origine de cet évènement. |
| subject.process_hash | Hachage SHA1 du fichier du binaire qui a été exécuté. |
| subject.process_id | Identifiant du processus effectuant l’action enregistrée. |
| subject.process_name | Chemin vers le processus effectuant l’action enregistrée. |
| subject.responsible_process_id | Identifiant du processus à l’origine de cet évènement. |
| subject.responsible_process_name | Nom du processus à l’origine de cet évènement au début de la chaîne de processus. |
| subject.session_id | Numéro d’identifiant de la session à l’origine de l’évènement. Remarque :
Chaque fenêtre Terminal, connexion à l’interface utilisateur graphique ou connexion SSH possède un identifiant de session différent, généré à l’ouverture. |
| subject.terminal_id.ip_address | Adresse IP de l’ordinateur impliqué dans le contrôle. Remarque :
Si son origine est locale, il s’agira de |
| subject.terminal_id.port | Numéro de port auquel le processus se connecte. |
| subject.terminal_id.type | Type de connexion (4 = IPv4, 6 = IPv6). |
| subject.user_id | Identifiant de l’utilisateur à l’origine de cet évènement. |
| subject.user_name | Nom de l’utilisateur à l’origine de cet évènement. Les champs de journal suivants se trouvent dans les évènements de télémétrie. |