Вы находитесь здесь:
Быстрый пуск: Отслеживание событий
Если вы новичок в отслеживании событий, это руководство быстрого запуска проведет вас по самому прямому пути настройки. Отслеживание событий предоставляет доступ к подробным данным о производительности, безопасности и использовании во всех приложениях Salesforce.
Требуемые версии
| Доступно в версиях Salesforce Classic (недоступно во всех организациях) и Lightning Experience. |
Enterprise Edition, Performance Edition, Unlimited Edition и Developer Edition. Требуется приобретение подписок на дополнительные компоненты Salesforce Shield или Salesforce Event Monitoring. |
| Требуемые полномочия пользователя | |
|---|---|
| Для настройки и использования мониторинга событий: | Набор полномочий пользователя отслеживания событий |
Входит в данное руководство:
- Назначение полномочия мониторинга событий
- Включение мониторинга событий
- Включение хранилища мониторинга событий в реальном времени
- Настройка панелей мониторинга объектов журнала событий
- Запрос и визуализация объектов журнала событий
- Создание политик безопасности транзакций
- Настройка обнаружения угроз
- Просмотр сведений об обнаружении угроз и предоставление отзывов
- Дополнительные ресурсы
- Сторонние интеграции
Назначение полномочия мониторинга событий
Настройте мониторинг событий с одним полномочием. Полномочие пользователя отслеживания событий предоставляет доступ к файлам журнала событий (ELF), объектам журнала событий (ELO), событиям в реальном времени и приложению обнаружения угроз.
- Введите строку «Полномочия» в поле «Быстрый поиск» меню «Настройка» и выберите пункт «Наборы полномочий».
- Нажмите Пользователь отслеживания событий | Управление назначениями .
- Выберите пользователя и нажмите «Добавить назначения».
Включение мониторинга событий
Включите критические параметры ELF.
- Введите строку «Отслеживание событий» в поле «Быстрый поиск» меню «Настройка» и выберите пункт «Параметры мониторинга событий».
-
Включите:
- Просмотр данных журнала событий в приложениях аналитики: отображаются данные ELF в CRM Analytics.
- Создание файлов журнала событий: создает более 70 разных типов ELF. Создание файлов журнала событий включено по умолчанию для клиентов Shield & Event Monitoring.
-
Сохранение файлов журнала событий: хранение данных ELF в течение одного года.
Примечание При необходимости, функция «Резервная копия и восстановление» может хранить данные ELF более года. - (Дополнительно) Удаление данных мониторинга событий: позволяет вручную удалять данные ELF, которые иногда требуются для соответствия нормативным требованиям и требованиям конфиденциальности, например, GDPR.
- (Дополнительно) Включить Lightning Logger: добавляет возможность наблюдения к веб-компонентам Lightning (LWC) посредством API инструментов настраиваемого компонента. Инструментируйте вручную LWC вашей организации посредством Lightning Logger. Журналы, созданные Lightning Logger, публикуются посредством типа события Lightning Logger.

Включение хранилища мониторинга событий и потоковой передачи в реальном времени
Мониторинг событий в реальном времени (RTEM) публикует события пользователя практически в режиме реального времени. Вы можете хранить и запрашивать данные RTE в больших объектах Salesforce для целей аудита и составления отчетов.
События RTEM, сохраненные в Salesforce, не учитываются ограничениями хранилища данных. Многие события хранилища являются большими объектами Salesforce, которые идеально подходят для хранения больших объемов данных. См. Хранилище данных мониторинга событий в реальном времени.
Вы можете подписаться на события в реальном времени, опубликованные Salesforce для отслеживания действий в вашей организации. См. Потоковая передача данных мониторинга событий в реальном времени.
- Введите строку «Менеджер событий» в поле «Быстрый поиск» меню «Настройка» и нажмите «Менеджер событий».
- В раскрывающемся списке рядом с событием нажмите «Включить хранилище» и «Включить потоковую передачу».
Настройка объекта Event Log Analytics
Получите доступ к производительности платформы, угрозам безопасности и поведению пользователя при трансформации данных журнала посредством аналитики объектов журнала событий (ELO). Активные важные данные помогают активно выявлять и устранять скрытые системные преграды и обнаруживать аномалии безопасности до их влияния на производственную среду.
Прежде чем настраивать аналитику ELO, убедитесь в наличии:
- Назначенный набор полномочий «Пользователь Event Monitoring»
- Назначенная лицензия набора полномочий «Администратор Event Monitoring Analytics» или «Пользователь Event Monitoring Analytics»
- CRM Analytics включен
- В средстве запуска приложений найдите и выберите Analytics Studio.
- Нажмите «Создать» и выберите «Приложение».
- Введите строку «Объекты Analytics журнала событий мониторинга событий» в поле поиска.
- Нажмите на шаблон «Объекты журнала событий Event Monitoring Analytics», а потом нажмите «Продолжить».
-
Присвойте имя своему приложению и нажмите «Создать».

Запрос и визуализация объектов журнала событий
Быстро открывайте и анализируйте данные визуального журнала для более раннего обнаружения инцидентов безопасности и производительности.
- Введите строку «Analytics Studio» в поле «Быстрый поиск» меню «Настройка» и выберите пункт «Analytics Studio».
- Чтобы создать панель мониторинга, нажмите кнопку «Создать», а затем выберите пункт «Панель мониторинга» в раскрывающемся списке.
- Перетащите параметр «Диаграмма» на панель мониторинга.
- Чтобы выбрать источник данных, нажмите на новую диаграмму.
- В окне источника данных перейдите во вкладку «Объект Salesforce».
- Для просмотра всех объектов журнала событий найдите журнал событий.
- Выберите данные объекта журнала событий для визуализации. См. Визуализация данных с помощью диаграмм.
-
Данные можно визуализировать в разных типах диаграмм посредством Salesforce Direct. Ограничьте количество панелей на панели мониторинга, чтобы избежать истечения срока действия. См. Прямые запросы данных Salesforce.

Создание политик безопасности транзакций
Используйте конструктор условий безопасности транзакций для создания политик безопасности транзакций (TSP), которые могут уведомить вас или заблокировать действие, когда пользователь выполняет потенциально злонамеренное или рискованное действие в Salesforce.
Дополнительную информацию о добавленных TSP, примерах и использовании Apex для расширенных способов использования см. в разделе «Основные политики безопасности транзакций для улучшения состояния безопасности».
Данный пример создает политику, уведомляющую о загрузке отчета, содержащего более 10 000 записей.
- На странице настроек в поле быстрого поиска введите «Безопасность транзакций», а затем выберите «Политики безопасности транзакций».
- Нажмите «Создать», а потом выберите «Конструктор условий».
- Нажмите кнопку «Далее».
-
Выберите или введите:
- Событие: Событие отчета
- Логика условия: Соответствие всем условиям (AND)
- Условие: Операция равно ReportExported
- Условие: Обработано более 10 000 строк
- Нажмите кнопку «Далее».
-
Выберите или введите:
- Действие: Отсутствует
- Уведомление: Электронное уведомление
- Получатель: Выберите себя
- Имя: Введите имя
- Статус: Включено
- Нажмите «Готово».
Настройка обнаружения угроз
Прежде чем просматривать события обнаружения угроз в Salesforce и предоставлять отзыв, необходимо сделать приложение доступным для пользователей. Вы также указываете, какие вкладки доступны разным профилям пользователей.
Убедитесь в наличии набора полномочий пользователя мониторинга событий, содержащего «Просмотр событий обнаружения угроз».
- Используйте менеджер событий для включения потоковой передачи и хранения для событий обнаружения угроз: ReportAnomalyEvent, SessionHijackingEvent, GuestUserAnomalyEvent, LoginAnomalyEvent и CredentialStuffingEvent.Создайте набор полномочий, связанный с лицензией Salesforce.
-
Отредактируйте параметры вкладки каждого профиля пользователя, использующего приложение обнаружения угроз, и укажите доступность вкладок. Вкладки называются «Магазин событий аномалий отчетов», «Магазин событий перехвата сеансов», «Магазин событий стаффинга регистрационных данных» и «Отзыв об обнаружении угроз».
Например, системные администраторы обычно имеют доступ ко всему в пользовательском интерфейсе, поэтому установите доступность всех вкладок на «Включены стандартные параметры» для профиля «Системный администратор». Если вы создали профиль администратора обнаружения угроз, установите такую же доступность. Если вы не хотите, чтобы стандартные пользователи видели отзыв, установите доступность «Отзыва об обнаружении угроз» для профиля стандартного пользователя на «Вкладка скрыта».
- Введите строку «Менеджер приложений» в поле «Быстрый поиск» меню «Настройка».
-
Отредактируйте приложение обнаружения угроз, выбрав «Правка» в раскрывающемся списке справа от приложения.

-
В разделе «Назначение профилям» выберите профили для доступа к приложению обнаружения угроз.

- Сохраните внесенные изменения.
Просмотр сведений об обнаружении угроз и предоставление отзывов
Обнаружение угроз использует статистические методы и методы компьютерного обучения для обнаружения угроз организации Salesforce и собирает эти данные в объектах событий в реальном времени. Просмотрите недавние или все события обнаружения угроз в приложении обнаружения угроз в пользовательском интерфейсе Salesforce.
- В средстве запуска приложений найдите и откройте «Обнаружение угроз».
- Нажмите на вкладки для списковых представлений недавних или всех событий, сохраненных в объектах обнаружения угроз.
-
Для просмотра сведений о событии нажмите на событие.
См. Обнаружение угроз для получения сведений о том, как читать сведения о событии угрозы.
- Для просмотра отзыва, связанного с событием, нажмите «Связанные ».
После просмотра события угрозы нажмите «Отзыв». Ваш отзыв помогает Salesforce обучить модели компьютерного обучения и искусственного интеллекта для более точной классификации серьезности угроз.
Дополнительные ресурсы
Теперь, когда у вас есть доступ к функциям отслеживания событий, узнайте больше о том, что еще можно сделать.
| Ресурс | Описание | Ссылка |
|---|---|---|
| Карты обучения | Получите консолидированное представление документации, связанной с мониторингом событий и содержимого Trailhead . | См. вкладку «Отслеживание событий» Карты обучения регистрации данных (и их пользователей). |
| Поддерживаемые типы событий | Просмотрите схемы для разных событий. | |
| Справка Salesforce | Просмотрите подробное содержимое и параметры для мониторинга событий. | Отслеживание событий |
| Trailhead | Потренируйтесь в использовании мониторинга событий, ELF и данных событий в Trailhead. | |
| Панели мониторинга с открытым исходным кодом | Воспользуйтесь поддерживаемыми сообществом панелями мониторинга Event Monitoring после настройки приложения Event Monitoring Analytics. |
|
Сторонние интеграции
Большинство решений по безопасности, управлению событиями (SIEM) и наблюдению могут импортировать данные мониторинга событий посредством наших API. Эти партнеры и решения SIEM поддерживают подключения, упрощающие импорт данных мониторинга событий.
| Имя партнера | Коннектор ELF | Коннектор RTEM | Ссылка / Ссылка |
|---|---|---|---|
| Аппомни | Нет | Да | Список обмена приложениями |
| Ткань приложения AWS | Да | Нет | AppFabric |
| Better Cloud | Нет | Да | Сообщение блога |
| Coralogix | Да | Да | Документация |
| Datadog | Да | Да | Сообщение блога |
| Динатрассировка | Да | Да | Salesforce Streaming API |
| Применить | Да | Да | Применить + Список обмена приложениями EM |
| Экзабим | Нет | Нет | Недоступно. Возможно посредством настраиваемого внедрения. |
| Справедливое предупреждение | Да | Да | Список обмена приложениями |
| IBM - Qradar | Да | Нет | Документы Qradar |
| Microsoft Sentinel | Да | Нет | Поддержка ELF |
| New Relic | Да | Да | New Relic PDF |
| Rapid7 | Нет | Нет | Rapid 7 |
| Securonix | Да | Нет | Securonix |
| Сплюк | Да | Да | ELF Addon; Splunk Addon для Salesforce Streaming API |
| Логика Sumo | Да | Нет | Логика Сумо |
| Варонис | Да | Нет | Недоступно |
| Wazuh SIEM/XDR посредством эластичного лося | Да | Да | Wazuh может использовать коннектор Elastic ELK filebeat для приема данных EM ELF или RTEM. |

