Événements de suivi d'activité pour IBM Cloud Logs
Utilisez le service IBM® Cloud Logs pour contrôler comment les utilisateurs et les applications interagissent avec le service Event Streams dans les plans Standard et Enterprise dans IBM Cloud.
Le service IBM Cloud Logs enregistre les activités lancées par l'utilisateur qui modifient l'état d'un service dans IBM Cloud. Pour plus d'informations, voir les événements de suivi d'activité sur IBM Cloud Logs.
Les événements sont formatés conformément à la norme CADF (Cloud Auditing Data Federation). Pour plus de détails sur les informations qu'ils incluent, voir la norme CADF.
Vous pouvez utiliser IBM Cloud® Activity Tracker Event Routing, un service de plateforme, pour acheminer les événements d'audit de votre compte vers les destinations de votre choix en configurant des cibles et des itinéraires qui définissent où les événements de suivi d'activité sont envoyés. Pour plus d'informations, voir IBM Cloud® Activity Tracker Event Routing.
Événements relatifs aux rubriques
Les instances Event Streams du plan Enterprise ou du plan Standard génèrent automatiquement des événements de rubriques.
Le tableau suivant répertorie les événements relatifs aux rubriques :
| Action | Description |
|---|---|
| event-streams.topic.create | Un événement est créé lorsque vous créez une rubrique. |
| event-streams.topic.delete | Un événement est créé lorsque vous supprimez une rubrique. |
| event-streams.topic.update | Un événement est créé lorsque vous mettez à jour la configuration d'une rubrique ou que vous augmentez le nombre de partitions. |
Des informations supplémentaires sur la configuration des rubriques sont consignées dans les événements de mise à jour et de suppression, par exemple les partitions, retentionMs et segmentMs.
Evénements d'audit de message
Vous pouvez activer des événements d'audit de message par rubrique pour les instances Event Streams comprises dans le Enterprise plan. Voir aussi Comment activer les événements d'audit de message.
Le tableau suivant répertorie les événements d'audit de message :
| Action | Description |
|---|---|
| event-streams.message.read | Un événement est créé lorsque l'audit des messages est activé sur un thème et qu'un consommateur lit les données du thème. |
| event-streams.message.write | Un événement est créé lorsque l'audit des messages est activé sur un sujet et qu'un producteur écrit des données sur le sujet. |
| event-streams.message.delete | Un événement est créé lorsque l'audit des messages est activé sur un sujet et que des enregistrements sont supprimés du sujet. La suppression d'enregistrements en raison de la règle de conservation n'en génère pas. |
Event Streams peuvent supporter des taux de demande élevés, de sorte que chaque demande ne déclenche pas un événement. Au lieu de cela, les événements sont regroupés par initiateur (ID utilisateur ou ID service), hôte (adresse IP), opération (lecture, écriture, suppression), résultat (succès ou échec) et sujet sur une période d'une heure.
Autres événements
Les instances Event Streams comprises dans le Enterprise plan génèrent automatiquement des événements pour que vous puissiez procéder au suivi de l'activité sur votre service.
| Action | Description |
|---|---|
| event-streams.storage-key.read | Un événement est créé lorsque l'accès à la clé de chiffrement du disque dans Key Protect est modifié. Si le résultat de cet événement est success, l'accès à la clé de chiffrement du disque est rétabli et l'instance Event Streams
peut être utilisée. Si le résultat est failure, l'accès à la clé de chiffrement du disque a été retiré et l'instance Event Streams ne peut pas être utilisée. |
| event-streams.storage-key.update | La clé de chiffrement du disque dans Key Protect a subi une rotation et l'instance Event Streams a été mise à jour pour utiliser la nouvelle clé. |
| event-streams.schema.create | Un schéma ou une version de schéma a été créé ou mis à jour dans le registre de schémas Event Streams pour l'instance d'entreprise via l'API d'administration ou via Confluent Serdes. |
| event-streams.schema.delete | Un schéma ou une version de schéma a été supprimé du registre de schémas Event Streams pour l'instance d'entreprise. |
| event-streams.schema-rule.create | Une nouvelle règle ou une règle globale a été créée dans le registre de schémas Event Streams pour l'instance d'entreprise. |
| event-streams.schema-rule.update | Une règle existante ou une règle globale a été mise à jour dans le registre de schémas Event Streams pour l'instance d'entreprise. |
| event-streams.schema-rule.delete | Une règle a été supprimée dans le registre de schémas Event Streams pour l'instance d'entreprise. |
Où afficher les événements ?
Les événements de suivi des activités sont disponibles dans le domaine du compte IBM Cloud Logs qui est disponible dans l'emplacement (région) IBM Cloud où les événements sont générés.
Les événements générés par une instance du service Event Streams sont automatiquement transmis à l'instance de service IBM Cloud Logs disponible au même emplacement.
IBM Cloud Logs ne peut posséder qu'une seule instance par emplacement. Pour afficher des événements, vous devez accéder à l'interface Web du service IBM Cloud Logs au même emplacement que celui où votre instance de service est disponible. Lancez l'interface utilisateur Cloud Logs.
Comment puis-je activer les événements d'audit de message ?
Les événements d'audit de message peuvent être activés par rubrique. Pour cela, procédez comme suit :
-
Installer le plug-in de CLI Event Streams v2.3 ou une version ultérieure :
ibmcloud plugin install event-streams -
Activez l'audit de message sur une rubrique existante :
ibmcloud es topic-update <topic-name> --config message.audit.enable=trueOu créez une rubrique avec l'audit de message activé :
ibmcloud es topic-create <topic-name> --partitions <number-of-partitions> --config message.audit.enable=true
Une fois la configuration d'audit de message de la rubrique mise à jour, il faut environ 5 minutes pour que les événements d'audit de message s'affichent dans Activity Tracker.
Prenez en outre connaissance des conséquences de l'activation des événements d'audit de message :
-
Une rubrique Kafka interne est utilisée pour la diffusion d'événements en continu vers IBM Cloud Logs et se sert donc d'une petite quantité de la bande passante réseau et du stockage du cluster. En général, le débit est inférieur à 1 Ko/s et le stockage ne dépasse pas 1 Go.
-
Étant donné que davantage d'événements sont envoyés à IBM Cloud Logs, l'activation des événements d'audit de messages entraîne des coûts de stockage supplémentaires pour IBM Cloud Logs. La taille de chaque événement est d'environ 1 Ko. Un exemple de cluster avec 100 sujets, chaque sujet avec 10 clients produisant et consommant activement, et chaque client s'exécutant sur trois sites différents, génère 100x10x3=3000 événements par heure, soit un total de 2 Go par mois.