Cato API - 監査フィード

Prev Next

Cato APIを使用する前に、必ずCato APIのサポートポリシーを確認してください。

監査フィードの概要

監査フィードクエリは、Cato管理アプリケーションで管理者が実行したアクションを分析するのに役立ちます。 このクエリが返すデータは、Cato管理アプリケーションのシステム> 監査トレイルウィンドウと似ています。

販売代理店用のアカウントでは、Cato APIに接続する各顧客アカウント内に個別のAPIキーを作成できます。 レート制限と監査フィードAPIクエリの詳細については、Cato APIのレート制限の理解を参照してください。

取得データの理解

監査フィードAPIコールは、1時間あたり2Mアイテム以上の監査データをプルするのをサポートするように設計されています。 返されるデータをページネートするのを支援するため、タイムフレームの期間中に1000を超える監査項目がある場合、クエリは取得がすべての監査データを返すまで繰り返し実行します。

これらのフィールドは、監査データのページネーションに関連します:マーカー、fetchedCount、およびhasMore。 これらのフィールドの説明は以下を参照してください。

監査フィードフィールドの詳細

これらは、クエリに対して監査フィードフィールドが示すことができる詳細です:

  • 開始 - 開始時間

  • 終了 - 終了時間

  • マーカー - API クエリが返した最後の監査データアイテムの一意識別子

  • fetchedCount - 取得されたアイテムの数(フェッチごとに最大1000アイテム)

  • hasMore - trueのとき、クエリにフェッチする他の項目があることを示します

  • アカウント(監査フィードアカウント記録) - 複数のアカウントを管理するリセラーの場合、このフィールドは変更されたアカウントを特定し、すべての記録と監査データを含みます(ネストされたクエリとフィールドを持つ配列)

監査フィードから

Fromフィールドはクエリデータの開始時間を示し、timeFrame引数で定義されています。

監査フィードへ

Toフィールドはクエリデータの終了時間を示し、timeFrame引数で定義されています。

監査フィード・マーカー

クエリ内の1000を超える監査データ項目がある場合、マーカーフィールドは新しい反復の開始を示す識別子を示します。 例えば、クエリが2500項目を返す場合、得られる返されたアイテムの反復結果は以下の通りです:

  • 最初の反復 - fetchedCount = 1000 (項目), marker = 1234abc, hasMore = true

  • 2番目の反復 - fetchedCount = 1000 (アイテム), marker = 4567def, hasMore = true

  • 3番目の反復 - fetchedCount = 500 (アイテム), marker = 8901xyz, hasMore = false

    最後の反復では、マーカー値は無視できます

監査フィードfetchedCount

FetchedCountフィールドは、現在のフェッチアクションにおけるアイテムの合計数を表示します。 このフィールドの最大値は1000です。

監査フィードhasMore

hasMoreフィールドの値がtrueの場合、これの後にフェッチアイテムの別の反復があることを示します。

監査フィードアカウント

アカウント(監査フィードアカウント記録)フィールドは、このクエリに対する管理IDと監査データを表示します。 監査フィードアカウント記録> 監査記録> 監査フィールド名の引数を使用して、クエリに表示されるイベントデータをフィルタリングします。 監査記録フィールドの詳細については、以下の監査フィード>フィールド名> 監査フィールド名を参照してください。

監査フィードの引数

クエリで返されるデータを定義して渡すことができる引数は以下の通りです:

  • accountIDs - アカウントID(複数のアカウントの場合、IDを配列として入力)

  • ids - アカウントID(レガシー引数)

  • timeFrame - クエリの開始および終了時間

  • フィルター(AuditFieldFilterInput)- クエリされる監査ログデータをフィルタ(ネストしたクエリを持つ配列)

  • マーカー - マーカー値に従って、特定のフェッチ反復にアイテムのみ表示

監査フィード accountIDs 引数

クエリが返すデータについて、1つまたは複数のアカウントIDを入力します。 この引数は必須です。

このアカウントIDはCato管理アプリケーションで表示されず、代わりにCato管理アプリケーションのURL内の番号です。 例えば、次のURL のアカウントIDは26です: https://cc2.catonetworks.com/#!/26/topology。

監査フィードtimeFrame引数

クエリで返されるデータのタイムフレームを入力します。 この引数のフォーマットは<type>.<time value>。 この引数は必須です。

タイムフレームを定義するためのサポートオプションは以下の通りです:

  • last.<時間の長さ> - last タイプの <時間の長さ> 値はISO-8601に従っており、前の特定の時間のデータを返します。 例えば:

    • timeFrame = last.PT5M は過去5分を示します

    • timeFrame = last.PT2H は過去2時間を示します

    • timeFrame = last.P1D は過去1日を示します

    • timeFrame = last.P3M は過去3ヶ月を示します

    • timeFrame = last.P1Y は過去1年を示します

  • <タイムゾーン>.<短い時間枠スペック> - タイムフレームは指定されたタイムゾーンに従ってYY-MM-DD/hh:mm:ssフォーマットで開始および終了日を組み合わせます。 例えば、timeFrame = utc.2020-02-{11/04:50:00--21/04:50:00} は、2020年2月11日4:50:00~2020年2月21日4:50:00の間の分析データを示します。

監査フィードフィルタ引数

フィルタ (AuditFieldFilterInput) 引数を使用すると、監査トレイルクエリに含まれる特定の項目を定義できます。 定義できる引数は以下の通りです:

  • フィールド名> 監査フィールド名 - 監査トレイルからのアイテムを定義

  • オペレーター - 監査データのフィルタ値を有効にする方法を定義

  • 値 - 演算子に使用されるフィルタ値を定義する

監査フィード>フィールド名> 監査フィールド名

以下は、システム> 監査トレイルで監視されるCato管理アプリケーションの異なる構成タイプのフィールド名です。

  • admin - アクションが記録を生成した管理者

  • model_name - 影響を受けたオブジェクトの名前、例えばMy Site

  • admin_id - アクションが記録を生成した管理者のID

  • module - 変更されたシステムモジュール、例えばMFA 設定やTLS インスペクションなど

  • 挿入日 - 変更がコミットまたは保存された時間

  • 変更タイプ - 管理者が行った変更を説明します。値は以下の通りです:CREATED, DELETED, MODIFIED, ENABLED, DISABLED, SKIPPED

  • 作成日 - 変更が開始された時間

  • 変更 - JSONフォーマットでの変更の詳細アカウント

  • model_type - 変更されたオブジェクトのタイプ、例えばSite, Socket, SocketInterface

監査フィードマーカー引数

マーカー引数を使用すると、特定のフェッチ反復のイベントにクエリを制限できます。 マーカー値を表示するには、空の値のマーカー引数を使用してクエリを実行します。 クエリは、定義されたtimeFrame引数に対してマーカー値を返します。

例えば、クエリが2500のイベントを返す場合、最初の3回のフェッチ反復での結果は以下の通りです:

  • 最初の反復 - fetchedCount = 1000 (イベント), marker = 1234abc, hasMore = true

  • 2番目の反復 - fetchedCount = 1000 (イベント), marker = 4567def, hasMore = true

  • 3番目の反復 - fetchedCount = 1000 (イベント), marker = 8901xyz, hasMore = true

2番目の反復のイベントのみを表示するには、マーカー引数を4567defに設定します。