活動追蹤事件為 IBM Cloud Logs

使用 IBM® Cloud Logs 服務可追蹤使用者和應用程式如何與 Event Streams 中標準和企業方案內的 IBM Cloud 服務互動。

IBM Cloud Logs 服務會記錄由使用者起始並且會變更 IBM Cloud 中服務狀態的活動。 如需詳細資訊,請參閱 IBM Cloud Logs 的活動追蹤事件

事件的格式符合雲端稽核資料聯盟 (CADF) 標準。 如需它們所包含資訊的進一步詳細資料,請參閱 CADF 標準

您可以使用 IBM Cloud® Activity Tracker Event Routing 這個平台服務,透過設定目標和路由,將帳戶中的稽核事件路由到您選擇的目的地,這些目標和路由定義了活動追蹤事件的傳送位置。 如需相關資訊,請參閱 IBM Cloud® Activity Tracker Event Routing

主題事件

Event Streams 使用企業計劃或標準計劃的實體會自動產生主題事件。

下表列出主題事件:

Event Streams主題事件
動作 說明
event-streams.topic.create 當您建立主題時,會建立事件。
event-streams.topic.delete 當您刪除主題時,會建立事件。
event-streams.topic.update 當您更新主題的配置或增加分割區時,會建立事件。

主題配置的其他相關資訊記載在更新及刪除事件中,例如分割區、retentionMssegmentMs

訊息審核事件

您可以針對Enterprise plan上的 Event Streams 實例,根據每個主題來啟用訊息審核事件。 此外,請參閱 如何啟用訊息稽核事件

下表列出訊息審核事件:

Event Streams訊息事件
動作 說明
event-streams.message.read 當訊息稽核在主題上啟用,且消費者從主題讀取資料時,就會產生事件。
event-streams.message.write 當訊息稽核在主題上啟用,且生產者正在將資料寫入主題時,便會建立事件。
event-streams.message.delete 當訊息稽核在主題上啟用,且記錄從主題中刪除時,會建立事件。 因保留政策而刪除的記錄不會產生。

Event Streams 可以承受高要求率,因此並非每個要求都會觸發事件。 而是由起始者 (使用者 ID 或服務 ID)、主機 (IP 位址)、作業 (讀取、寫入、刪除)、結果 (成功或失敗) 及主題在 1 小時期間內聚集事件。

其他事件

Enterprise plan上的 Event Streams 實例會自動產生事件,以讓您追蹤服務上的活動。

Event Streams事件
動作 說明
event-streams.storage-key.read 當 Key Protect 中的磁碟加密金鑰存取權變更時,會建立事件。 如果此事件的結果是 success,則會恢復對磁碟加密金鑰的存取,且 Event Streams 範例可供使用。 如果結果為 failure,則磁碟加密金鑰的存取權已被撤回,且 Event Streams 範例無法使用。
event-streams.storage-key.update Key Protect 中的磁碟加密金鑰已輪替,且 Event Streams 實例已更新為使用新金鑰。
event-streams.schema.create 透過管理 API 或 Confluent Serdes,在 Event Streams 企業實例的模式登錄中建立或更新模式或模式版本。
event-streams.schema.delete 某模式或模式版本已從 Event Streams 企業實例的模式登錄中刪除。
event-streams.schema-rule.create 在 Event Streams 企業實例的模式登錄中建立了新規則或全局規則。
event-streams.schema-rule.update Event Streams 企業實例的模式登錄中更新了現有的規則或全局規則。
event-streams.schema-rule.delete Event Streams 企業實例的模式登錄中有一條規則被刪除。

事件的檢視位置

活動追蹤事件可在 IBM Cloud Logs 账户域 中找到,該 IBM Cloud 位置(區域)是產生事件的地方。

Event Streams 服務實例所產生的事件,會自動轉遞到相同位置中可用的 IBM Cloud Logs 服務實例。

IBM Cloud Logs 在每個位置只能有一個實例。 若要檢視事件,您必須在可以使用服務實例的相同位置中存取 IBM Cloud Logs 服務的 Web 使用者介面。 啟動 Cloud Logs UI

如何啟用訊息審核事件

您可以根據每個主題來啟用訊息審核事件。 若要這樣做,請完成下列步驟:

  1. 安裝 Event Streams CLI 外掛程式 v2.3 或更新版本:

    ibmcloud plugin install event-streams
    
  2. 在現有主題上啟用訊息審核:

    ibmcloud es topic-update <topic-name> --config message.audit.enable=true
    

    或者,建立已啟用訊息審核的新主題:

    ibmcloud es topic-create <topic-name> --partitions <number-of-partitions> --config message.audit.enable=true
    

更新主題的訊息審核配置之後,訊息審核事件需要大約 5 分鐘才能顯示在 Activity Tracker 中。

此外,請注意啟用訊息審核事件的含意:

  1. 內部 Kafka 主題用於將事件串流至 IBM Cloud Logs,因此它會使用少量的叢集網路頻寬和儲存空間。 通常傳輸量小於 1 KB/ 秒,且儲存體不超過 1 GB。

  2. 由於會有更多事件傳送至 IBM Cloud Logs,因此啟用訊息稽核事件會產生 IBM Cloud Logs 的額外儲存成本。 每個事件的大小約為 1 KB,例如群集有 100 個主題,每個主題有 10 個用戶端積極製作和消耗,每個用戶端在三個不同的位置上執行,每小時會產生 100x10x3=3000 個事件,每月共產生 2 GB。