Ereignisse der Aktivitätsverfolgung für Container Registry

IBM Cloud Dienste wie IBM Cloud® Container Registry generieren Ereignisse zur Aktivitätsverfolgung.

Aktivitätsverfolgungsereignisse berichten über Aktivitäten, die den Zustand eines Dienstes in IBM Cloud ändern. Mithilfe der Ereignisse können Sie ungewöhnliche Aktivitäten und kritische Vorgänge untersuchen und die Anforderungen behördlicher Prüfungen erfüllen.

Sie können IBM Cloud Activity Tracker Event Routing verwenden, einen Plattformdienst, um Audit-Ereignisse in Ihrem Konto an Ziele Ihrer Wahl weiterzuleiten, indem Sie Ziele und Routen konfigurieren, die festlegen, wohin Ereignisse zur Aktivitätsverfolgung gesendet werden. Weitere Informationen hierzu finden Sie im Abschnitt mit den Informationen zu IBM Cloud Activity Tracker Event Routing.

Sie können IBM Cloud Logs verwenden, um Ereignisse zu visualisieren und zu melden, die in Ihrem Konto generiert und von IBM Cloud Activity Tracker Event Routing an eine IBM Cloud Logs Instanz weitergeleitet werden.

Orte, an denen Ereignisse zur Aktivitätsverfolgung erzeugt werden

Sie können verfolgen, wie Benutzer und Anwendungen mit dem IBM Cloud Container Registry-Service interagieren. In den folgenden Tabellen sind die Positionen aufgeführt, an denen die automatische Erfassung von Container Registry-Serviceereignissen aktiviert ist.

Die automatische Erfassung von Ereignissen des Container Registry-Dienstes an Standorten in Nord- und Südamerika
Standorte in Nord- und Südamerika Verfügbare Serviceereignisse
Dallas (us-south) Ja
Montreal (ca-mon) Ja
Sao Paulo (br-sao) Ja
Toronto (ca-tor) Ja
Die automatische Erfassung von Container Registry Service-Ereignissen an Standorten im asiatisch-pazifischen Raum
Standorte in Asien/Pazifik Verfügbare Serviceereignisse
Chennai - Airtel (in-che) Ja
Mumbai - Airtel (in-mum) Ja
Osaka (jp-osa) Ja
Sydney (au-syd) Ja
Tokyo (jp-tok) Ja
Die automatische Erfassung von Ereignissen des Container Registry-Dienstes an Standorten in Europa
Standorte in Europa Verfügbare Serviceereignisse
Frankfurt (eu-de) Ja
London (eu-gb) Ja
Madrid (eu-es) Ja
Die automatische Erfassung von Ereignissen des Container Registry-Dienstes für Global
Standort für Global Verfügbare Serviceereignisse
Global Ja

Weitere Informationen darüber, wo Sie Container Registry Ereignisse finden können, finden Sie unter Anzeigen von Ereignissen zur Aktivitätsverfolgung für Container Registry.

Orte, an denen Ereignisse zur Aktivitätsverfolgung gesendet werden von IBM Cloud Activity Tracker Event Routing

Container Registry sendet Ereignisse der Aktivitätsverfolgung über IBM Cloud Activity Tracker Event Routing in den in den folgenden Tabellen angegebenen Regionen.

Regionen, in denen Aktivitätsverfolgungsereignisse an amerikanische Standorte gesendet werden
Dallas (us-south) Montreal (ca-mon) Sao Paulo (br-sao) Toronto (ca-tor) Washington DC (us-east)
Ja Ja Ja Ja Ja (global)
Regionen, in denen Aktivitätsverfolgungsereignisse an Standorte im asiatisch-pazifischen Raum gesendet werden
Chennai – Airtel (in-che) Mumbai – Airtel (in-mum) Osaka (jp-osa) Sydney (au-syd) Tokio (jp-tok)
Ja Ja Ja Ja Ja
Regionen, in denen Ereignisse zur Aktivitätsverfolgung an europäische Standorte gesendet werden
Frankfurt (eu-de) London (eu-gb) Madrid (eu-es)
Ja Ja Ja

Anzeigen von Ereignissen zur Aktivitätsverfolgung für Container Registry

Sie können IBM Cloud Logs verwenden, um Ereignisse zu visualisieren und zu melden, die in Ihrem Konto generiert und von IBM Cloud Activity Tracker Event Routing an eine IBM Cloud Logs Instanz weitergeleitet werden.

Start von IBM Cloud Logs von der Seite Beobachtbarkeit

Informationen zum Starten der Benutzeroberfläche IBM Cloud Logs finden Sie unter Starten der Benutzeroberfläche in der Dokumentation IBM Cloud Logs.

Kontomanagementereignisse

Aktionen, die Kontoverwaltungsereignisse für Berechtigungen, Pläne, Kontingente und Einstellungen erzeugen.

Aktionen, die Kontoverwaltungsereignisse erzeugen
Aktion Beschreibung
container-registry.auth.get Überprüfen, ob die Verwendung öffentlicher Verbindungen für Push- oder Pull-Operationen für Images in Ihrem Konto verhindert wird.
container-registry.auth.set Für Ihr Konto Pull- oder Push-Operationen für Images über öffentliche Netzverbindungen verhindern oder zulassen.
container-registry.plan.get Zeigt Informationen zum aktuellen Preisstrukturplan an.
container-registry.plan.set Upgrade auf Standardplan durchführen.
container-registry.quota.get Zeigt die aktuellen Kontingente für Datenverkehr und Speicher sowie Nutzungsinformationen zu diesen Kontingenten an.
container-registry.quota.set Modifiziert die Kontingente. Kontingenteinstellungen müssen für Ihr Konto in jeder Registry-Instanz separat verwaltet werden. Sie können Kontingente für den Speicher in Ihrem kostenlosen oder Standardplan festlegen.
container-registry.settings.get Ruft die Registry-Service-Einstellungen für das Zielkonto ab, z. B. ob die Plattformmetriken aktiviert wurden.
container-registry.settings.set Registry-Service-Einstellungen für Zielkonto aktualisieren, z. B. zum Aktivieren der Plattformmetriken.

Ereignisse für Bilder

Die folgende Tabelle zeigt Aktionen, die Verwaltungs- und Datenereignisse für Bilder erzeugen.

Verwaltungsereignisse für Bilder
Aktion Beschreibung
container-registry.image.inspect Zeigt Details zu einem Image an.
container-registry.image.list Listet die Images in Ihrem IBM-Konto auf.
container-registry.image.tag Fügt einen Tag hinzu, der sich auf ein bereits bestehendes Container Registry-Image bezieht.
container-registry.image.untag Entfernen Sie ein Tag oder mehrere Tags aus jedem angegebenen Image in Container Registry.
container-registry.manifest.inspect Inhalt des Manifests für ein Image anzeigen.
container-registry.retention.analyze Listet die Images auf, die bei der Anwendung einer bestimmten Aufbewahrungsrichtlinie gelöscht werden.
container-registry.retention.list Richtlinien für die Imageaufbewahrung für Ihr Konto auflisten.
container-registry.retention.set Legt eine Richtlinie zum Beibehalten von Images in einem Namensbereich in Container Registry durch Anwenden bestimmter Kriterien fest.
container-registry.trash.list Zeigt alle Images im Papierkorb in Ihrem IBM Cloud-Konto an.
container-registry.trash.restore Stellt ein gelöschtes Image aus dem Papierkorb wieder her. Wenn das gelöschte Image signiert ist, wird auch die Signatur wiederhergestellt.
Datenereignisse für Bilder
Aktion Beschreibung
container-registry.image.bulkdelete Löscht mehrere Images aus Container Registry. Wenn das Image signiert ist, wird auch die Signatur gelöscht.
container-registry.image.delete Löscht ein Image aus Container Registry. Wenn das Image signiert ist, wird auch die Signatur gelöscht.
container-registry.image.pull Ruft ein Image per Pull-Operation aus Container Registry ab.
container-registry.image.push Führt für ein Image eine Push-Operation nach Container Registry durch.
container-registry.signature.delete Signatur aus einem Bild in Container Registrylöschen.
container-registry.signature.read Lesen Sie eine Signatur aus einem Image in Container Registry.
container-registry.signature.write Schreiben Sie eine Signatur in ein Bild in Container Registry.

Ereignisse für Namensräume

Die folgende Tabelle zeigt Aktionen, die Verwaltungsereignisse für Namespaces erzeugen.

Verwaltungsereignisse für Namensräume
Aktion Beschreibung
container-registry.namespace.create Erstellt einen Namensbereich in Container Registry.
container-registry.namespace.delete Löscht einen Namensbereich aus Container Registry.
container-registry.namespace.list Listet die Container Registry-Namensbereiche in Ihrem IBM-Konto auf.

Ereignisse für Schwachstellen

Die folgende Tabelle zeigt Aktionen, die Verwaltungsereignisse für Schwachstellen und Vulnerability Advisor Ausnahmeregelungen erzeugen.

Management-Ereignisse für Schwachstellen
Aktion Beschreibung
container-registry.account-vulnerability-report.list Vulnerability Advisor-Berichte für Images im Container Registry-Konto anzeigen.

Weitere Informationen zu Anforderungsdaten finden Sie in Daten für den Bericht zur Kontosicherheitslücke anfordern.

container-registry.account-vulnerability-status.list Vulnerability Advisor-Sicherheitsstatus für Images im Container Registry-Konto anzeigen.

Weitere Informationen zu Anforderungsdaten finden Sie in Daten für den Status der Kontosicherheitslücke anfordern.

container-registry.image-vulnerability-report.read Vulnerability Advisor-Bericht für ein Image in Container Registry anzeigen.

Weitere Informationen zu Anforderungs- und Antwortdaten finden Sie unter Anforderungs- und Antwortdaten für den Schwachstellenbericht.

container-registry.image-vulnerability-status.read Vulnerability Advisor-Sicherheitsstatus für ein Image in Container Registry anzeigen.

Weitere Informationen zu Anforderungs- und Antwortdaten finden Sie unter Anforderungs- und Antwortdaten für den Schwachstellenstatus.

container-registry.exemption.create Erstellt eine Ausnahme für Vulnerability Advisor.
container-registry.exemption.delete Löscht eine Ausnahme für Vulnerability Advisor.

Analyse der Ereignisse der Aktivitätsverfolgung Container Registry

Nachfolgend wird beschrieben, wie die folgenden Felder Ihrer Anforderung entsprechend mit Daten gefüllt werden:

  • target.name: Imagename und - bei der Anforderung eines Imagenamens einschließlich eines Tags - ein Tag. Wenn Sie einen Imagenamen per Digest anfordern, wird der Digest anstelle des Tags angezeigt, da für einen Digest mehrere Tags vorhanden sein können.

  • target.id: Imagename per Digest als eindeutige ID für das Image, die für Suchvorgänge verwendet werden kann, es sei denn, es wird ein Image mit Tag angefordert und die Anforderung schlägt fehl, bevor der Digest festgestellt wird. Zum Anzeigen aller Ereignisse dieses Digests für alle Tags können Sie anhand von target.id suchen.

  • target.resourceGroupId zeigt die Ressourcengruppen-ID, die einem Namensbereich und den zugehörigen Ressourcen zugeordnet ist. Weitere Informationen finden Sie unter Namensbereich einrichten.

    Ältere Namespaces, die nicht zu IAM migriert wurden, verfügen über keine Ressourcengruppe; daher ist dieses Feld nicht verfügbar.

Anforderungsdaten für Schwachstellenereignisse

Ruft die Daten für Schwachstellenereignisse in Container Registry ab.

Anforderungsdaten für den Sicherheitslückenbericht des Kontos

Ruft die Sicherheitslückenanalyse (container-registry.account-vulnerability-report.list) für die Liste der Registry-Images ab, die einem bestimmten Konto zugeordnet sind.

In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei der Aktion container-registry.account-vulnerability-report.list verfügbar sind.

Benutzerdefinierte Ereignisfelder für die Liste der Schwachstellenberichte zu Container Registry-Konten
Felder für angepasste Ereignisse Typ Beschreibung
requestData.RequestParameters.repository Zeichenfolge Der Name des Repositorys, für das Sicherheitslückenanalysen für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Zeichenfolge Bei der Angabe true enthält die zurückgegebene Liste öffentliche IBM Images und die Kontoimages. Bei der Angabe false oder wenn keine Einstellung festgelegt ist, enthält die Liste nur die Kontoimages.
requestData.RequestParameters.includePrivate Zeichenfolge Bei der Angabe false enthält die zurückgegebene Liste keine privaten Kontoimages. Bei der Angabe true oder wenn keine Einstellung festgelegt ist, enthält die Liste die privaten Kontoimages.

Weitere Informationen zur Aktion container-registry.account-vulnerability-report.list finden Sie in Sicherheitslückenanalyse für alle Images in der API-Dokumentation.

Anforderungsdaten für den Schwachstellenstatus des Kontos

Ruft den Sicherheitslückenanalysestatus (container-registry.account-vulnerability-status.list) für die Liste der Registry-Images ab, die einem bestimmten Konto zugeordnet sind.

In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei der Aktion container-registry.account-vulnerability-status.list verfügbar sind.

Benutzerdefinierte Ereignisfelder für die Liste der Sicherheitslücken in Container Registry-Konten
Felder für angepasste Ereignisse Typ Beschreibung
requestData.RequestParameters.repository Zeichenfolge Der Name des Repositorys, für das Sicherheitslückenanalysen für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Zeichenfolge Bei der Angabe true enthält die zurückgegebene Liste öffentliche IBM Images und die Kontoimages. Bei der Angabe false oder wenn keine Einstellung festgelegt ist, enthält die Liste nur die Kontoimages.
requestData.RequestParameters.includePrivate Zeichenfolge Bei der Angabe false enthält die zurückgegebene Liste keine privaten Kontoimages. Bei der Angabe true oder wenn keine Einstellung festgelegt ist, enthält die Liste die privaten Kontoimages.

Weitere Informationen zur Aktion container-registry.account-vulnerability-status.list finden Sie in Sicherheitslückenanalysestatus für alle Images abrufen in der API-Dokumentation.

Anforderungs- und Antwortdaten für den Schwachstellenbericht

Ruft den Sicherheitslückenanalyse (container-registry.image-vulnerability-report.read) für ein Registry-Image ab.

In der folgenden Tabelle sind die Felder aufgeführt, die durch die Felder requestData und responseData in Ereignissen bei der Aktion container-registry.image-vulnerability-report.read verfügbar sind.

Champs d'événement personnalisés pour les rapports de vulnérabilité d'image Container Registry lus
Felder für angepasste Ereignisse Typ Beschreibung
requestData.RequestParameters.name Zeichenfolge Der Name des Images. Beispiel: us.icr.io/namespace/repository:tag.

Es gilt folgende Einschränkung: Der Wert muss dem regulären Ausdruck entsprechen .*.

responseData.id Zeichenfolge Die eindeutige ID des Berichts.
responseData.status Zeichenfolge Für den Gesamtstatus der Schwachstellenbewertung stehen folgende Werte zur Verfügung:

Weitere Informationen zu diesen Statuscodes finden Sie OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

unter Statuscodes für Schwachstellenberichte in der API-Dokumentation.

Weitere Informationen finden Sie im Abschnitt zum Abrufen des Sicherheitslückenanalysestatus in der API-Dokumentation.

Anforderungs- und Antwortdaten für den Schwachstellenstatus

Ruft den Gesamtstatus der Sicherheitslückenanalyse (container-registry.image-vulnerability-status.read) für ein Registry-Image ab.

In der folgenden Tabelle sind die Felder aufgeführt, die durch die Felder requestData und responseData in Ereignissen bei der Aktion container-registry.image-vulnerability-status.read verfügbar sind.

Champs d'événement personnalisés pour Container Registry état de vulnérabilité de l'image lu
Felder für angepasste Ereignisse Typ Beschreibung
requestData.RequestParameters.name Zeichenfolge Der Name des Images. Beispiel: us.icr.io/namespace/repository:tag.

Es gilt folgende Einschränkung: Der Wert muss dem regulären Ausdruck entsprechen .*.

responseData.status Zeichenfolge Für den Gesamtstatus der Schwachstellenbewertung stehen folgende Werte zur Verfügung:

Weitere Informationen zu diesen Statuscodes finden Sie OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

unter Statuscodes für Schwachstellenberichte in der API-Dokumentation.

Weitere Informationen finden Sie im Abschnitt zum Abrufen des Sicherheitslückenstatus in der API-Dokumentation.

Anforderungsdaten für Signierereignisse für Images

Holen Sie sich die Daten für Ereignisse zur Bildsignierung in Container Registry.

In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei den folgenden Aktionen verfügbar sind:

  • container-registry.signature.delete
  • container-registry.signature.read
  • container-registry.signature.write
Benutzerdefinierte Ereignisfelder für Container Registry signieren
Felder für angepasste Ereignisse Typ Beschreibung
requestData.RequestParameters.repository Zeichenfolge Der Name des Repositorys, für das Signierberichte für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image.
requestData.RequestParameters.signatureMethod Zeichenfolge Zeigt die Technologie an, die zum Signieren des Bildes verwendet wird, z. B. Red Hat Signing.
requestData.RequestParameters.signatureObject Zeichenfolge Gibt den Objekttyp an, auf dem ein Signiervorgang durchgeführt wird, zum Beispiel image.