活动跟踪事件用于 IBM Cloud Logs

使用 IBM® Cloud Logs 服务可跟踪用户和应用程序如何与 Event Streams 中标准和企业套餐内的 IBM Cloud 服务进行交互。

IBM Cloud Logs 服务会记录 IBM Cloud 中用户发起的更改服务状态的活动。 更多信息,请参阅 IBM Cloud Logs 的活动跟踪事件

事件的格式符合云审计数据联盟 (CADF) 标准。 有关它们包含的信息的更多详细信息,请参阅 CADF 标准

您可以使用 IBM Cloud® Activity Tracker Event Routing 这一平台服务,通过配置定义活动跟踪事件发送位置的目标和路由,将账户中的审计事件路由到您选择的目的地。 有关更多信息,请参阅 IBM Cloud® Activity Tracker Event Routing

主题事件

Event Streams 使用企业计划或标准计划的实例会自动生成主题事件。

下表列出了主题事件:

Event Streams主题事件
操作 描述
event-streams.topic.create 创建主题时会创建一个事件。
event-streams.topic.delete 删除主题时会创建一个事件。
event-streams.topic.update 更新主题的配置或增加分区时,会创建一个事件。

有关主题配置的其他信息记录在更新和删除事件中,例如分区 retentionMssegmentMs

消息审计事件

对于Enterprise plan中的 Event Streams 实例,可以按主题启用消息审计事件。 另请参阅 如何启用消息审核事件

下表列出了消息审计事件:

Event Streams消息事件
操作 描述
event-streams.message.read 当某个主题启用了消息审核功能,且消费者正在从该主题读取数据时,就会创建一个事件。
event-streams.message.write 当主题上启用了消息审核,且生产者正在向主题写入数据时,就会创建一个事件。
event-streams.message.delete 在主题上启用消息审核并从主题中删除记录时,会创建一个事件。 不产生因保留政策而删除的记录。

Event Streams 可以维持较高的请求速率,因此并非每个请求都会触发事件。 而是在 1 小时内按发起方 (用户标识或服务标识),主机 (IP 地址),操作 (读,写,删除),结果 (成功或失败) 和主题聚集事件。

其他事件

Enterprise plan中的 Event Streams 实例会自动生成事件,这些事件可用于跟踪服务相关活动。

Event Streams事件
操作 描述
event-streams.storage-key.read 当 Key Protect 中磁盘加密密钥的访问权限发生变化时,将创建一个事件。 如果该事件的结果是 success,则会恢复对磁盘加密密钥的访问,并且 Event Streams 实例可供使用。 如果结果为 failure,则磁盘加密密钥的访问权限被收回,Event Streams 实例不可用。
event-streams.storage-key.update Key Protect 中的磁盘加密密钥已轮换,并且 Event Streams 实例已更新为使用新密钥。
event-streams.schema.create 通过管理 API 或 Confluent Serdes,在 Event Streams 模式注册表中为企业实例创建或更新了模式或模式版本。
event-streams.schema.delete 企业实例的模式或模式版本已从 Event Streams 模式注册表中删除。
event-streams.schema-rule.create Event Streams 模式注册表中为企业实例创建了新规则或全局规则。
event-streams.schema-rule.update Event Streams 企业实例模式注册表中的现有规则或全局规则已更新。
event-streams.schema-rule.delete 在 Event Streams 模式注册表中删除了企业实例的一条规则。

在何处查看事件

活动跟踪事件在 IBM Cloud Logs 帐户域中可用,该域在生成事件的 IBM Cloud 位置(区域)中可用。

由 Event Streams 服务实例生成的事件会自动转发到同一位置中的 IBM Cloud Logs 服务实例。

每个位置只能有一个 IBM Cloud Logs 实例。 要查看事件,必须在您的服务实例所在位置访问 IBM Cloud Logs 服务的 Web UI。 启动云日志用户界面

如何启用消息审计事件

消息审计事件可以按主题进行启用。 要完成此操作,请执行以下步骤:

  1. 安装 Event Streams CLI 插件 v2.3 或更高版本:

    ibmcloud plugin install event-streams
    
  2. 对现有主题启用消息审计:

    ibmcloud es topic-update <topic-name> --config message.audit.enable=true
    

    或者,创建启用了消息审计的新主题:

    ibmcloud es topic-create <topic-name> --partitions <number-of-partitions> --config message.audit.enable=true
    

更新主题的消息审计配置后,大约需要 5 分钟的时间,消息审计事件才能在 Activity Tracker 中显示。

此外,请注意启用消息审计事件后的影响:

  1. 内部 Kafka 主题用于将事件流式传输到 IBM Cloud Logs,因此会占用较少的集群网络带宽和存储空间。 通常吞吐量小于 1 KB/s,并且存储量不超过 1 GB。

  2. 由于发送到 IBM Cloud Logs 的事件较多,启用消息审核事件会增加 IBM Cloud Logs 的存储成本。 每个事件的大小约为 1 KB。例如,一个集群有 100 个主题,每个主题有 10 个客户端在生产和消费,每个客户端在三个不同的位置运行,每小时将产生 100x10x3=3000 个事件,每月总计 2 GB。