Métadonnées de l'événement pour Execution Log Streaming

Chaque enregistrement envoyé à votre système SIEM inclut les métadonnées du schéma de base. En outre, pour un événement spécifique, l'enregistrement comprend les champs spécifiés dans le tableau correspondant.

Par exemple, si Workflows Okta enregistre un événement de flux mis en pause, l'enregistrement JSON envoyé au service SIEM en aval inclut les champs du schéma de base ainsi que les champs spécifiques au flux mis en pause. Consultez l'exemple qui suit les tableaux de schéma.

Schéma de base

Nom du champ

Description

Valeur d'exemple

event_type

Le type d'événement.

Par exemple, FLOW_START indique que le flux a commencé.

"FLOW_START"

execution_id

Un identifiant universel unique (UUID) pour cette exécution du flux.

"4632dc20-6989-4c57-9b5f-c17528474086"

timestamp

Heure de déclenchement de l'événement, indiquée avec un horodatage UTC ISO8601 standard.

"2024-04-04T18:30:38.730Z"

flow_id

Les 26 caractères de l'identifiant unique universel triable lexicographiquement (ULID) de ce flux.

"01J29TGKQERR78AD3VN0P9DPSW"

flow_name

Un nom lisible par l'utilisateur pour ce flux.

"Log Stream Example"

org_id

L'ULID pour l'org où le flux s'est exécuté.

"01J29TH3XHECT79M257GG2QTKJ"

org_name

Un nom lisible par l'utilisateur pour l'org Okta.

"logstream-01"

org_hostname

Domaine du tenant Workflows Okta de l'org.

"atko.okta.com"

user_id

L'UID de l'utilisateur Okta associé à cette exécution de flux.

"01J29TRZDZKSY6V70GATDAHN2N"

user_email

L'e-mail de contact de l'utilisateur Okta associé à cette exécution de flux.

"jessie.doe@example.corp"

parent_execution_id

Le cas échéant, l'UUID de l'exécution qui a directement appelé ce flux.

"5001fcad-2ec4-4cd8-935e-57f14166e673"

parent_flow_id

Le cas échéant, l'ULID du flux qui a directement appelé ce flux.

"01J29TTH757HFCK5FPMCRCT6A3"

parent_flow_name

Le cas échéant, nom lisible par l'utilisateur du flux qui a directement appelé ce flux.

"Immediate Parent Flow Calling Example Flow"

root_execution_id

Le cas échéant, l'UUID de l'exécution qui a lancé cette chaîne d'exécutions.

"0af35fac-d6d8-47cc-b59a-9954711c5ec8"

root_flow_id

Le cas échéant, l'ULID du flux qui a lancé cette chaîne d'exécutions.

"01J29TTS7X37QSTKPJBGS52ENF"

root_flow_name

Le cas échéant, nom lisible par l'utilisateur du flux qui a lancé cette chaîne d'exécutions.

"Root Flow Calling Example Flow"

folder_id_path

Le chemin des identifiants de dossiers (fourni sous forme de valeur ULID) où se trouve ce flux. La valeur apparaît dans l'ordre décroissant, le dossier parent étant listé en premier.

"01J2CT7B5P5DFHKFDE85FW6BTV/ 01J2CT9EN0Q26F3BX8YMWE1EDX"

folder_id

L'ULID du dossier dans lequel se trouve ce flux.

"01J29T9NX4WVFNNSDG2FMQBYR8"

folder_name

Le chemin dans lequel se trouve ce flux, utilisant des noms de dossiers lisibles. Le dossier parent est répertorié en premier.

["My parent folder", "My child folder"]

engine_mode

Au moment de cet événement, mode dans lequel Workflows Okta a exécuté ce flux.

"realtime"

idempotency_key

L'UUID de ce message.

"f1aaa750-6d92-485e-acf7-dd167e00db2f"

throttled

Indique si ce flux s'est exécuté en mode limité.

"false"

Flux démarré

Nom du champ

Description

Valeur d'exemple

depth

Une indication du nombre de flux dans la pile par rapport au nombre d'exécutions qui le précèdent.

"5"

address

Une chaîne de texte identifiant l'action qui a démarré le flux.

Les opérations internes commencent par root:kernel, tandis que les chaînes de cartes de connecteur incluent le fournisseur et la méthode, par exemple gmail:sendEmail.

"root:kernel:string:0.0.1:compose"

Flux terminé

Nom du champ

Description

Valeur d'exemple

duration

En millisecondes, la durée nécessaire à l'exécution du flux.

"1827"

step_count

Le nombre d'étapes exécutées dans cette exécution du flux.

"108"

address

Une chaîne de texte identifiant la carte ou l'étape où le flux s'est terminé.

"root:kernel:control:0.0.1:return"

Échec du flux

Nom du champ

Description

Valeur d'exemple

duration

En millisecondes, la durée nécessaire à l'exécution du flux.

"7200"

step_count

Le nombre d'étapes exécutées dans cette exécution du flux.

"12"

address

Une chaîne de texte identifiant la carte ou l'étape où le flux s'est terminé.

"gmail:sendEmail:example:1.0.17"

error_message

Message d'erreur lisible par l'utilisateur renvoyé par Oktaou le service tiers.

"Example error message"

error_code

Le code d'erreur renvoyé, soit par Okta soit par le service tiers.

"XXXXX_XXXXX"

error_type

Une valeur d'énumération classant le type d'erreur.

"example_error"

fatal

Indique si l'échec était critique.

"TRUE"

retry_policy

Le cas échéant, la politique de réessai en vigueur pour ce flux.

Flow | handler (try/catch)

retry_delay

Le cas échéant, le délai d'attente en secondes avant la prochaine tentative de relance du flux.

"600"

Flux annulé

Nom du champ

Description

Valeur d'exemple

duration

En millisecondes, la durée nécessaire à l'exécution du flux.

"7200"

step_count

Le nombre d'étapes exécutées dans cette exécution du flux.

"12"

address

Une chaîne de texte identifiant la carte ou l'étape où le flux s'est terminé.

"gmail:sendEmail:example:1.0.17"

Flux mis en pause

Nom du champ

Description

Valeur d'exemple

pause_duration

Le cas échéant, la durée totale en millisecondes prévue pour l'opération de pause ou d'attente.

"7200"

address

Une chaîne de texte identifiant la carte ou l'étape où le flux a été mis en pause.

"gmail:sendEmail:example:1.0.17"

Flux limité en débit (par un service tiers)

Nom du champ

Description

Valeur d'exemple

address

Une chaîne de texte identifiant la carte ou l'étape où le flux a été limité en débit.

"gmail:sendEmail:example:1.0.17"

status_code

Le code de statut HTTP renvoyé par le service tiers.

"429"

backoff_duration

En secondes, la durée de l'intervalle.

"30"

hostname

Le domaine dans lequel le seuil de protection s'est produit.

"example.com"

Flux limité (par Okta)

Nom du champ

Description

Valeur d'exemple

throttling_type

Le type de limitation qui a eu lieu.

  • "auto"

  • "manual"

throttling_level

La permission de l'événement de limitation.

  • "org" : la limitation appliquée à l'ensemble de l'org

  • "flow" : limitation uniquement appliquée à un seul flux

  • "execution" : limitation appliquée à une seule exécution

Exemple

Cet exemple démontre un flux déclenché par une carte d'événement Point de terminaison d'API qui appelle également un flux d'aide pour modifier et renvoyer des valeurs. Quatre événements Log Streaming sont enregistrés lorsque les flux parents et d'aide démarrent et se terminent.

Flux parent : flux démarré

{
  "event_type": "FLOW_START",
  "execution_id": "326b7317-6ea5-4d6a-a9f5-0ee8675c0428",
  "timestamp": "2024-04-04T18:30:38.730Z",
  "flow_id": "632567",
  "flow_name": "PDV Log Streaming",
  "org_id": "00o4mhtja45vHndwd0g7",
  "org_name": "logstream-01",
  "user_email": "j_xyht433h5oxg1qsdvi3hj_jmr0rpxkckkxw-uzsys",
  "folder_id_path": "372061/378378",
  "folder_id": "378378",
  "engine_mode": "realtime",
  "idempotency_key": "67c775008e83c5205f1114a86bba2521",
  "throttled": false,
  "address": "root:kernel:string:0.0.1:compose"
}

Flux parent : flux terminé

{
  "event_type": "FLOW_COMPLETE",
  "execution_id": "326b7317-6ea5-4d6a-a9f5-0ee8675c0428",
  "timestamp": "2024-04-04T18:30:38.777Z",
  "flow_id": "632567",
  "flow_name": "PDV Log Streaming",
  "org_id": "00o4mhtja45vHndwd0g7",
  "org_name": "logstream-01",
  "user_email": "j_xyht433h5oxg1qsdvi3hj_jmr0rpxkckkxw-uzsys",
  "folder_id_path": "372061/378378",
  "folder_id": "378378",
  "engine_mode": "realtime",
  "idempotency_key": "3c38b738b561288ddc8d345a3b59e6f7",
  "throttled": false,
  "duration": 1827,
  "step_count": 108,
  "address": "root:kernel:control:0.0.1:return"
}

Flux d'aide : flux démarré

{
  "event_type": "FLOW_START",
  "execution_id": "538911d5-6234-4edc-9f24-38bb633a4574",
  "timestamp": "2024-04-04T18:58:15.861Z",
  "flow_id": "625207",
  "flow_name": "2. Simple Helper flow ",
  "org_id": "00o4mhtja45vHndwd0g7",
  "org_name": "logstream-01",
  "user_email": "j_xyht433h5oxg1qsdvi3hj_jmr0rpxkckkxw-uzsys",
  "parent_execution_id": "c0e2a040-9c6e-44fe-8c45-5b40dae3c4ab",
  "parent_flow_id": "0ff53d44-7c49-4dcd-ae8a-b16fc5a5a5d2",
  "parent_flow_name": "Flow 1: API Invoke Flow",
  "root_execution_id": "13881f3b-b0e0-4385-afca-7ad833e40c77",
  "root_flow_id": "543087",
  "folder_id_path": "",
  "folder_id": "",
  "engine_mode": "realtime",
  "idempotency_key": "23ac58e41d9b376f5fceb59881bd5c4",
  "throttled": false,
  "address": "root:kernel:control:0.0.1:callable"
}

Flux d'aide : flux terminé

{
  "event_type": "FLOW_COMPLETE",
  "execution_id": "538911d5-6234-4edc-9f24-38bb633a4574",
  "timestamp": "2024-04-04T18:58:15.901Z",
  "flow_id": "625207",
  "flow_name": "2. Simple Helper flow ",
  "org_id": "00o4mhtja45vHndwd0g7",
  "org_name": "logstream-01",
  "user_email": "j_xyht433h5oxg1qsdvi3hj_jmr0rpxkckkxw-uzsys",
  "parent_execution_id": "c0e2a040-9c6e-44fe-8c45-5b40dae3c4ab",
  "parent_flow_id": "0ff53d44-7c49-4dcd-ae8a-b16fc5a5a5d2",
  "parent_flow_name": "Flow 1: API Invoke Flow",
  "root_execution_id": "13881f3b-b0e0-4385-afca-7ad833e40c77",
  "root_flow_id": "543087",
  "folder_id_path": "",
  "folder_id": "",
  "engine_mode": "realtime",
  "idempotency_key": "a888ffb7e2d71d264fcce697a855fc8",
  "throttled": false,
  "duration": 41,
  "step_count": 2,
  "address": "root:kernel:string:0.0.1:compose"
}

Liens connexes

Configurer Execution Log Streaming