Rechercher les journaux système

Recherchez des événements de journal à partir du journal système de votre organisation dans Okta.

Permissions

Consultez Cartes d'action pour obtenir la liste des permissions OAuth requises pour cette carte.

Options

Champ Définition Type Obligatoire

Rechercher par

Choisissez l'une des options suivantes pour implémenter la recherche :

Expression : utilisez les expressions de filtre SCIM (System for Cross-domain Identity Management) pour spécifier un sous-ensemble d'objets à renvoyer. Un filtre d'expression est utile pour effectuer des requêtes structurées où les contraintes sur les valeurs d'attribut des événements du journal peuvent être explicitement ciblées. Tenez compte des facteurs suivants pour le filtrage des expressions :

  • À utiliser lors de la recherche d'une grande collection d'objets tels que des utilisateurs.
  • Aucune valeur n'est renvoyée lorsque la correspondance par mot-clé est effectuée par rapport à des attributs ayant des valeurs null.

Consultez Filtrage.

Keyword : utilisez la correspondance exacte des mots-clés. Le paramètre de requête q est utilisé pour effectuer une correspondance par mot-clé avec les valeurs d'attribut d'un objet des événements du journal. Tenez compte des facteurs suivants pour la correspondance par mot-clé :

  • Tous les mots-clés saisis doivent correspondre exactement.
  • La correspondance est insensible à la casse.
  • Les attributs d'objet des événements du journal peuvent être utilisés comme correspondance par mots-clés.
  • Aucune valeur n'est renvoyée lorsque la correspondance par mot-clé est effectuée par rapport à des attributs ayant des valeurs null.

Consultez Mot-clé.

Liste déroulante TRUE

Jeu de résultats

Choisissez une méthode pour filtrer les résultats de recherche :

  • First Matching Record : Retourne le premier enregistrement qui correspond.

  • First 200 Matching Records : Retourne les 200 premiers enregistrements correspondants.

  • Stream Matching Records : Transmet tous les enregistrements correspondants de votre flux parent vers un flux auxiliaire.

    Le fait de sélectionner cette option ajoute une section d'entrée Diffusion en continu à la carte où vous pouvez sélectionner un flux auxiliaire pour la diffusion et ajouter des champs extensibles personnalisés.

Liste déroulante TRUE

Entrée

Champ Définition Type Obligatoire

Rechercher par

Utilisez l'opérateur eq pour concaténer chaque clé et valeur, puis combinez différentes clés avec l'opérateur and. Utilisez le champ Filtre personnalisé pour générer votre propre expression. Ces champs prédéfinis et le champ Filtre personnalisé sont concaténés à l'aide de l'opérateur and.

Consulter Journal système.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Type d'événement

Type d'événement qui a été publié.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

UUID

Identificateur unique universel de l'événement de webhook.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Message d'affichage

Message d'affichage d'un événement.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Identifiant de l'acteur

Identificateur de l'acteur.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Nom d'affichage de l'acteur

Nom d'affichage d'un acteur.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Type d'acteur

Type d'acteur.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

ID de cible

Identificateur unique d'une cible.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Nom d'affichage de la cible

Nom d'affichage d'une cible.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Type de cible

Type d'une cible.

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Gravité

Indique le degré de gravité de l'événement :

  • DEBUG

  • INFO

  • WARN

  • ERROR

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Liste déroulante FALSE

Filtre personnalisé

Générez votre propre expression de filtre SCIM pour rechercher des événements du journal.

Par exemple :

Pour rechercher des événements d'échec de connexion, utilisez eventType eq "user.session.start" et outcome.result eq "FAILURE"

Consultez .

Apparaît lorsque Expression est sélectionné dans l'option Type de recherche.

Texte FALSE

Mot-clé

Filtre les résultats des événements du journal par un ou plusieurs mots-clés exacts.

Par exemple :

  • Pour rechercher une ville spécifique, saisissez son nom : San Francisco.

  • Pour rechercher une personne spécifique, saisissez le nom complet : firstName lastName.

  • Consultez .

Apparaît lorsque Keyword est sélectionné dans l'option Type de recherche.

Texte FALSE

Date

Depuis

Filtre la limite de temps inférieure de la propriété published des événements du journal.

Si vous saisissez un horodatage situé dans le futur, vous obtiendrez une erreur. Si vous laissez ce champ vide, la valeur par défaut sera de 7 jours avant Until.

Date et heure FALSE

Jusqu'à

Filtre la limite de temps supérieure de la propriété published des événements du journal.

Si vous saisissez un horodatage situé dans le futur ou que vous laissez ce champ vide, l'horodatage actuel sera considéré comme la valeur du paramètre Jusque.

Date et heure FALSE

Trier

Ordre

Ordre des événements renvoyés qui sont triés par propriété published. Choisissez parmi :

  • Ascending

  • Descending

Liste déroulante FALSE

Diffusion en flux continu

Flux

Cliquez sur Choisir le flux pour rechercher et sélectionner un flux d'aide vers lequel les résultats de la recherche seront diffusés en flux continu, puis cliquez sur Choisir pour confirmer.

Vous pouvez également cliquer sur le champ vide sous Cliquer ou déposer ici pour créer et ajouter des champs extensibles personnalisés qui transmettent les données au flux d'aide. Ces champs sont ajoutés en tant que paires clé/valeur sous l'objet de sortie État dans le flux d'aide.

S'affiche lorsque Stream Matching Records est sélectionné dans l'option Jeu de résultats.

Flux

VRAI

Critères de recherche

Limite d'enregistrements

Indiquez le nombre d'enregistrements à diffuser en flux continu.

  • Lorsque le champ est défini sur une valeur inférieure à 0, la carte renvoie une erreur.

  • Lorsque le champ est défini sur 0 ou sur une valeur supérieure à 0, le flux renvoie renvoie jusqu'au nombre maximum spécifié.

  • Lorsque le champ est vide, null ou non sélectionné, le flux renvoie tous les enregistrements.

  • La valeur par défaut est 1000000 (1 million).

  • La plage de valeurs valides est comprise entre 0 et 1000000.

Ce champ s'affiche lorsque vous sélectionnez Stream Matching Records à partir de l'option Jeu de résultats.

Nombre FALSE

Sortie

Les champs s'affichent lorsque les options First Matching Record ou First 200 Matching Records sont sélectionnées dans l'option Jeu de résultats, sauf indication contraire.

Champ Définition Type

Résultat

UUID

Identificateur unique d'un événement individuel.

Texte

Publié

Horodatage de la publication de l'événement.

Date et heure

Type d'événement

Type d'événement publié.

Texte

Gravité

Indique la gravité de l'événement :

  • DEBUG

  • INFO

  • WARN

  • ERROR

Texte

Message d'affichage

Message d'affichage d'un événement.

Texte

Acteur

Décrit l'entité qui réalise une action.

Objet

ID

Identificateur de l'acteur Okta qui a accordé le privilège à l'utilisateur.

Texte

Type

Type d'acteur Okta.

Texte

ID secondaire

Nom d'utilisateur de l'acteur Okta.

Texte

Nom d'affichage

Nom d'affichage de l'acteur Okta.

Texte

Cible

Zéro ou plusieurs cibles d'une action.

Liste d'objets

Client

Client qui demande une action.

Objet

ID

Identificateur unique du client.

  • Pour les requêtes OAuth, il s'agit de l'ID du client OAuth à l'origine de la requête. Consultez Rôles.

  • Pour les requêtes de jeton SSWS, il s'agit de l'ID de l'agent à l'origine de la requête.

Texte

Agent utilisateur

Agent utilisateur qui est utilisé par un acteur pour effectuer une action.

Objet

Contexte géographique

Emplacement physique depuis lequel le client effectue sa requête.

Objet

Zone

Nom de la zone à laquelle l'emplacement de ce client est cartographié.

Consultez Zones.

Texte

Adresse IP

Adresse IP depuis laquelle le client effectue sa requête.

Texte

Appareil

Type d'appareil à partir duquel le client opère.

Par exemple : ordinateur

Texte

Requête

Requête qui déclenche une action.

Objet

Chaîne d'IP

Si la requête entrante passe par des proxys, les adresses IP de ces proxys sont enregistrées ici au format clientIp, proxy1, proxy2. Ce champ est utile lorsque vous travaillez avec des proxys de confiance.

Liste d'objets

Sortie brute

Sortie brute renvoyée par l'API Okta.

Objet

Diffuser les enregistrements correspondants en flux continu

Enregistrements diffusés en flux continu

Nombre d'enregistrements diffusés dans un flux de diffusion en continu.

Ce champ s'affiche lorsque vous sélectionnez Stream Matching Records à partir de l'option Jeu de résultats.

Nombre