Eventos de seguimiento de la actividad para IBM Cloud Logs

Utilice el servicio IBM® Cloud Logs para realizar el seguimiento de cómo interactúan los usuarios y las aplicaciones con el servicio Event Streams en los planes Estándar y Empresa de IBM Cloud.

El servicio IBM Cloud Logs registra actividades iniciadas por los usuarios que cambian el estado de un servicio en IBM Cloud. Para obtener más información, consulte Eventos de seguimiento de actividad para IBM Cloud Logs.

Los eventos se formatean según el estándar de la Federación de Datos de Auditoría en la Nube (CADF). Para obtener más detalles de la información que incluyen, consulte estándar CADF.

Puede utilizar IBM Cloud® Activity Tracker Event Routing, un servicio de la plataforma, para dirigir los eventos de auditoría de su cuenta a los destinos que elija configurando objetivos y rutas que definan dónde se envían los eventos de seguimiento de actividad. Para obtener más información, consulte IBM Cloud® Activity Tracker Event Routing.

Sucesos de temas

Las instancias de Event Streams que están en el plan Enterprise o en el plan Standard generan automáticamente sucesos de tema.

En la tabla siguiente se listan los sucesos de temas:

Event Streams eventos temáticos
Acción Descripción
event-streams.topic.create Se crea un suceso al crear un tema.
event-streams.topic.delete Se crea un suceso al suprimir un tema.
event-streams.topic.update Se crea un suceso cuando se actualiza la configuración de un tema o se incrementan las particiones.

La información adicional sobre la configuración de temas se registra en los sucesos de actualización y supresión, por ejemplo, particiones, retentionMs y segmentMs.

Sucesos de auditoría de mensajes

Puede habilitar los sucesos de auditoría de mensajes en una base de tema para las instancias de Event Streams que están en el Enterprise plan. Vea también Cómo habilitar sucesos de auditoría de mensajes.

En la tabla siguiente se listan los sucesos de auditoría de mensajes:

Event Streams eventos de mensaje
Acción Descripción
event-streams.message.read Se crea un evento cuando se activa la auditoría de mensajes en un tema y un consumidor está leyendo datos del tema.
event-streams.message.write Se crea un evento cuando se activa la auditoría de mensajes en un tema y un productor está escribiendo datos en el tema.
event-streams.message.delete Se crea un evento cuando se activa la auditoría de mensajes en un tema y se eliminan registros del tema. No se genera la supresión de registros debido a la política de retención.

Event Streams puede soportar altos índices de solicitudes, por lo que no todas las solicitudes desencadenan un evento. En su lugar, los eventos se agregan por iniciador (ID de usuario o ID de servicio), host (dirección IP), operación (lectura, escritura, borrado), resultado (éxito o fracaso) y tema durante un periodo de 1 hora.

Otros sucesos

Las instancias de Event Streams que están en el Enterprise plan generan sucesos automáticamente para que pueda realizar el seguimiento de la actividad en el servicio.

Event Streams eventos
Acción Descripción
event-streams.storage-key.read Se crea un suceso cuando se cambia el acceso a la clave de cifrado de disco en Key Protect. Si el resultado de este evento es success, se restaura el acceso a la clave de encriptación del disco y la instancia Event Streams está disponible para su uso. Si el resultado es failure, se ha retirado el acceso a la clave de cifrado del disco y la instancia Event Streams no está disponible para su uso.
event-streams.storage-key.update La clave de cifrado de disco en Key Protect se ha rotado y la instancia de Event Streams se ha actualizado para utilizar la nueva clave.
event-streams.schema.create Se ha creado o actualizado un esquema o una versión de esquema en el registro de esquemas de Event Streams para la instancia de empresa a través de la API de administración o a través de Confluent Serdes.
event-streams.schema.delete Se ha suprimido un esquema o una versión de esquema del registro de esquemas de Event Streams para la instancia de empresa.
event-streams.schema-rule.create Se ha creado una nueva regla o una regla global en el registro de esquemas de Event Streams para la instancia de empresa.
event-streams.schema-rule.update Se ha actualizado una regla existente o una regla global en el registro de esquemas de Event Streams para la instancia de empresa.
event-streams.schema-rule.delete Se ha suprimido una regla en el registro de esquemas de Event Streams para la instancia de empresa.

Dónde se pueden consultar los sucesos

Los eventos de seguimiento de actividad están disponibles en el dominio de la cuenta IBM Cloud Logs que está disponible en la ubicación (región) IBM Cloud donde se generan los eventos.

Los sucesos generados por una instancia de servicio de Event Streams se reenvían automáticamente a la instancia de servicio de IBM Cloud Logs que está disponible en la misma ubicación.

IBM Cloud Logs solamente puede tener una instancia por ubicación. Para ver los sucesos, debe acceder a la interfaz de usuario web del servicio de IBM Cloud Logs en la misma ubicación en la que está disponible la instancia de servicio. Inicie la interfaz de usuario de Cloud Logs.

Cómo habilitar sucesos de auditoría de mensajes

Los sucesos de auditoría de mensajes se pueden habilitar por temas. Para ello, complete los pasos siguientes:

  1. Instale el plug-in de CLI de Event Streams v2.3 o posterior:

    ibmcloud plugin install event-streams
    
  2. Habilite la auditoría de mensajes en un tema existente:

    ibmcloud es topic-update <topic-name> --config message.audit.enable=true
    

    O cree un tema nuevo con la auditoría de mensajes habilitada:

    ibmcloud es topic-create <topic-name> --partitions <number-of-partitions> --config message.audit.enable=true
    

Después de actualizar la configuración de la auditoría de mensajes del tema, tardarán unos 5 minutos en aparecer los sucesos de auditoría de mensajes en Activity Tracker.

Además, tenga en cuenta las implicaciones de habilitar los sucesos de auditoría de mensajes:

  1. Se utiliza un tema de Kafka interno para transmitir sucesos a IBM Cloud Logs, por lo que utiliza una pequeña cantidad del ancho de banda de red y almacenamiento del clúster. Normalmente, el rendimiento es inferior a 1 KB/s, y el almacenamiento no supera 1 GB.

  2. Dado que se envían más eventos a IBM Cloud Logs, la activación de eventos de auditoría de mensajes genera costes de almacenamiento adicionales para IBM Cloud Logs. El tamaño de cada evento es de aproximadamente 1 KB, Un cluster de ejemplo con 100 temas, cada tema con 10 clientes produciendo y consumiendo activamente, y cada cliente ejecutándose en tres ubicaciones diferentes generará 100x10x3=3000 eventos por hora, un total de 2 GB por mes.