Ereignisse der Aktivitätsverfolgung für IBM Cloud Logs
Mit dem IBM® Cloud Logs-Service können Sie im Rahmen der Pläne "Standard" und "Enterprise" verfolgen, wie Benutzer und Anwendungen mit dem Event Streams-Service in IBM Cloud interagieren.
Der IBM Cloud Logs-Service zeichnet von Benutzern initiiert Aktivitäten auf, die den Status eines Service in IBM Cloud ändern. Weitere Informationen finden Sie unter Activity Tracking-Ereignisse für IBM Cloud Logs.
Die Ereignisse werden nach dem Standard der Cloud Auditing Data Federation (CADF) formatiert. Weitere Details zu den darin enthaltenen Informationen finden Sie unter CADF-Standard.
Sie können IBM Cloud® Activity Tracker Event Routing, einen Plattformdienst, verwenden, um Überwachungsereignisse in Ihrem Konto an Ziele Ihrer Wahl weiterzuleiten, indem Sie Ziele und Routen konfigurieren, die festlegen, wohin Ereignisse zur Aktivitätsüberwachung gesendet werden. Weitere Informationen finden Sie in IBM Cloud® Activity Tracker Event Routing.
Topicereignisse
Event Streams -Instanzen, die im Enterprise-Plan oder im Standard-Plan enthalten sind, generieren automatisch Themenereignisse.
Die Topicereignisse werden in der folgenden Tabelle aufgelistet:
| Aktion | Beschreibung |
|---|---|
| event-streams.topic.create | Ein Ereignis wird erstellt, wenn Sie ein Topic erstellen. |
| event-streams.topic.delete | Ein Ereignis wird erstellt, wenn Sie ein Topic löschen. |
| event-streams.topic.update | Ein Ereignis wird erstellt, wenn Sie die Konfiguration eines Topics aktualisieren oder Partitionen vergrößern. |
Weitere Informationen zur Themenkonfiguration werden in den Aktualisierungs-und Löschereignissen protokolliert, z. B. Partitionen, retentionMsund segmentMs.
Nachrichtenprüfereignisse
Sie können Nachrichtenprüfereignisse auf Topicbasis für Event Streams-Instanzen aktivieren, die auf dem Enterprise plan basieren. Siehe auch Nachrichtenprüfereignisse aktivieren.
In der folgenden Tabelle werden die Nachrichtenprüfereignisse aufgelistet:
| Aktion | Beschreibung |
|---|---|
| event-streams.message.read | Ein Ereignis wird erzeugt, wenn die Nachrichtenprüfung für ein Thema aktiviert ist und ein Verbraucher Daten aus diesem Thema liest. |
| event-streams.message.write | Ein Ereignis wird erzeugt, wenn die Nachrichtenprüfung für ein Thema aktiviert ist und ein Produzent Daten in das Thema schreibt. |
| event-streams.message.delete | Ein Ereignis wird erzeugt, wenn die Nachrichtenprüfung für ein Thema aktiviert ist und Datensätze aus dem Thema gelöscht werden. Das Löschen von Datensätzen aufgrund der Aufbewahrungsrichtlinie wird nicht generiert. |
Event Streams kann hohe Anfrageraten aushalten, so dass nicht jede Anfrage ein Ereignis auslöst. Stattdessen werden die Ereignisse nach Initiator (Benutzer-ID oder Service-ID), Host (IP-Adresse), Vorgang (Lesen, Schreiben, Löschen), Ergebnis (Erfolg oder Fehler) und Thema über einen Zeitraum von einer Stunde zusammengefasst.
Sonstige Ereignisse
Event Streams-Instanzen, die auf dem Enterprise plan basieren, generieren automatisch Ereignisse, sodass Sie die Aktivitäten auf Ihrem Service verfolgen können.
| Aktion | Beschreibung |
|---|---|
| event-streams.storage-key.read | Ein Ereignis wird erstellt, wenn der Zugriff auf den Plattenverschlüsselungsschlüssel in Key Protect geändert wird. Wenn das Ergebnis dieses Ereignisses success ist, wird der Zugriff auf den Festplattenverschlüsselungsschlüssel
wiederhergestellt, und die Instanz Event Streams kann wieder verwendet werden. Wenn das Ergebnis failure lautet, wurde der Zugriff auf den Festplattenverschlüsselungsschlüssel entzogen, und die Instanz Event Streams steht
nicht mehr zur Verfügung. |
| event-streams.storage-key.update | Der Plattenverschlüsselungsschlüssel in Key Protect wurde turnusmäßig gewechselt und die Event Streams-Instanz wurde für die Verwendung des neuen Schlüssels aktualisiert. |
| event-streams.schema.create | In der Event Streams-Schemaregistry für die Unternehmensinstanz wurde ein Schema oder eine Schemaversion über die Verwaltungs-API oder Confluent Serdes erstellt oder aktualisiert. |
| event-streams.schema.delete | Ein Schema oder eine Schemaversion wurde aus der Event Streams-Schemaregistry für die Unternehmensinstanz gelöscht. |
| event-streams.schema-rule.create | Eine neue Regel oder globale Regel wurde in der Event Streams-Schemaregistry für die Unternehmensinstanz erstellt. |
| event-streams.schema-rule.update | Eine vorhandene oder globale Regel wurde in der Event Streams-Schemaregistry für die Unternehmensinstanz aktualisiert. |
| event-streams.schema-rule.delete | Eine Regel wurde in der Event Streams-Schemaregistry für die Unternehmensinstanz gelöscht. |
Anzeigeposition für die Ereignisse
Ereignisse zur Aktivitätsverfolgung sind in der Kontodomäne IBM Cloud Logs verfügbar, die an dem IBM Cloud Standort (Region) verfügbar ist, an dem die Ereignisse erzeugt werden.
Ereignisse, die von einer Instanz des Event Streams-Service generiert werden, werden automatisch an die IBM Cloud Logs-Serviceinstanz weitergeleitet, die am selben Standort verfügbar ist.
Pro Standort kann es nur eine einzige Instanz von IBM Cloud Logs geben. Um die Ereignisse anzuzeigen, müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Logs-Service an demselben Standort zugreifen, an dem Ihre Serviceinstanz verfügbar ist. Starten Sie die Cloud Logs UI.
Aktivierung von Nachrichtenprüfereignissen
Nachrichtenprüfereignisse können auf Topicbasis aktiviert werden. Führen Sie dazu die folgenden Schritte aus:
-
Installieren Sie das Event Streams CLI-Plug-in v2.3 oder höher:
ibmcloud plugin install event-streams -
Aktivieren Sie die Nachrichtenprüfung für ein vorhandenes Topic:
ibmcloud es topic-update <topic-name> --config message.audit.enable=trueOder erstellen Sie ein neues Topic mit aktivierter Nachrichtenprüfung:
ibmcloud es topic-create <topic-name> --partitions <number-of-partitions> --config message.audit.enable=true
Nach der Aktualisierung der Nachrichtenprüfkonfiguration dauert es ungefähr fünf Minuten, bis Nachrichtenprüfereignisse in Activity Tracker angezeigt werden.
Beachten Sie außerdem die Auswirkungen der Aktivierung von Nachrichtenprüfereignissen:
-
Für das Streaming von Ereignissen an IBM Cloud Logs wird ein internes Kafka-Topic verwendet, was eine kleine Menge der Netzbandbreite und des Speichers des Clusters beansprucht. In der Regel beträgt der Durchsatz weniger als 1 KB/s und der Speicher überschreitet nicht 1 GB.
-
Da mehr Ereignisse an IBM Cloud Logs gesendet werden, entstehen durch die Aktivierung von Nachrichten-Audit-Ereignissen zusätzliche Speicherkosten für IBM Cloud Logs. Ein Beispielcluster mit 100 Themen, jedes Thema mit 10 Clients, die aktiv produzieren und konsumieren, und jeder Client, der an drei verschiedenen Standorten läuft, erzeugt 100x10x3=3000 Ereignisse pro Stunde, insgesamt 2 GB pro Monat.