Ereignisse der Aktivitätsverfolgung für Container Registry
IBM Cloud Dienste wie IBM Cloud® Container Registry generieren Ereignisse zur Aktivitätsverfolgung.
Aktivitätsverfolgungsereignisse berichten über Aktivitäten, die den Zustand eines Dienstes in IBM Cloud ändern. Mithilfe der Ereignisse können Sie ungewöhnliche Aktivitäten und kritische Vorgänge untersuchen und die Anforderungen behördlicher Prüfungen erfüllen.
Sie können IBM Cloud Activity Tracker Event Routing verwenden, einen Plattformdienst, um Audit-Ereignisse in Ihrem Konto an Ziele Ihrer Wahl weiterzuleiten, indem Sie Ziele und Routen konfigurieren, die festlegen, wohin Ereignisse zur Aktivitätsverfolgung gesendet werden. Weitere Informationen hierzu finden Sie im Abschnitt mit den Informationen zu IBM Cloud Activity Tracker Event Routing.
Sie können IBM Cloud Logs verwenden, um Ereignisse zu visualisieren und zu melden, die in Ihrem Konto generiert und von IBM Cloud Activity Tracker Event Routing an eine IBM Cloud Logs Instanz weitergeleitet werden.
Orte, an denen Ereignisse zur Aktivitätsverfolgung erzeugt werden
Sie können verfolgen, wie Benutzer und Anwendungen mit dem IBM Cloud Container Registry-Service interagieren. In den folgenden Tabellen sind die Positionen aufgeführt, an denen die automatische Erfassung von Container Registry-Serviceereignissen aktiviert ist.
| Standorte in Nord- und Südamerika | Verfügbare Serviceereignisse |
|---|---|
Dallas (us-south) |
Ja |
Montreal (ca-mon) |
Ja |
Sao Paulo (br-sao) |
Ja |
Toronto (ca-tor) |
Ja |
| Standorte in Asien/Pazifik | Verfügbare Serviceereignisse |
|---|---|
Chennai - Airtel (in-che) |
Ja |
Mumbai - Airtel (in-mum) |
Ja |
Osaka (jp-osa) |
Ja |
Sydney (au-syd) |
Ja |
Tokyo (jp-tok) |
Ja |
| Standorte in Europa | Verfügbare Serviceereignisse |
|---|---|
Frankfurt (eu-de) |
Ja |
London (eu-gb) |
Ja |
Madrid (eu-es) |
Ja |
| Standort für Global | Verfügbare Serviceereignisse |
|---|---|
Global |
Ja |
Weitere Informationen darüber, wo Sie Container Registry Ereignisse finden können, finden Sie unter Anzeigen von Ereignissen zur Aktivitätsverfolgung für Container Registry.
Orte, an denen Ereignisse zur Aktivitätsverfolgung gesendet werden von IBM Cloud Activity Tracker Event Routing
Container Registry sendet Ereignisse der Aktivitätsverfolgung über IBM Cloud Activity Tracker Event Routing in den in den folgenden Tabellen angegebenen Regionen.
Dallas (us-south) |
Montreal (ca-mon) |
Sao Paulo (br-sao) |
Toronto (ca-tor) |
Washington DC (us-east) |
|---|---|---|---|---|
| Ja | Ja | Ja | Ja | Ja (global) |
Chennai – Airtel (in-che) |
Mumbai – Airtel (in-mum) |
Osaka (jp-osa) |
Sydney (au-syd) |
Tokio (jp-tok) |
|---|---|---|---|---|
| Ja | Ja | Ja | Ja | Ja |
Frankfurt (eu-de) |
London (eu-gb) |
Madrid (eu-es) |
|---|---|---|
| Ja | Ja | Ja |
Anzeigen von Ereignissen zur Aktivitätsverfolgung für Container Registry
Sie können IBM Cloud Logs verwenden, um Ereignisse zu visualisieren und zu melden, die in Ihrem Konto generiert und von IBM Cloud Activity Tracker Event Routing an eine IBM Cloud Logs Instanz weitergeleitet werden.
Start von IBM Cloud Logs von der Seite Beobachtbarkeit
Informationen zum Starten der Benutzeroberfläche IBM Cloud Logs finden Sie unter Starten der Benutzeroberfläche in der Dokumentation IBM Cloud Logs.
Kontomanagementereignisse
Aktionen, die Kontoverwaltungsereignisse für Berechtigungen, Pläne, Kontingente und Einstellungen erzeugen.
| Aktion | Beschreibung |
|---|---|
container-registry.auth.get |
Überprüfen, ob die Verwendung öffentlicher Verbindungen für Push- oder Pull-Operationen für Images in Ihrem Konto verhindert wird. |
container-registry.auth.set |
Für Ihr Konto Pull- oder Push-Operationen für Images über öffentliche Netzverbindungen verhindern oder zulassen. |
container-registry.plan.get |
Zeigt Informationen zum aktuellen Preisstrukturplan an. |
container-registry.plan.set |
Upgrade auf Standardplan durchführen. |
container-registry.quota.get |
Zeigt die aktuellen Kontingente für Datenverkehr und Speicher sowie Nutzungsinformationen zu diesen Kontingenten an. |
container-registry.quota.set |
Modifiziert die Kontingente. Kontingenteinstellungen müssen für Ihr Konto in jeder Registry-Instanz separat verwaltet werden. Sie können Kontingente für den Speicher in Ihrem kostenlosen oder Standardplan festlegen. |
container-registry.settings.get |
Ruft die Registry-Service-Einstellungen für das Zielkonto ab, z. B. ob die Plattformmetriken aktiviert wurden. |
container-registry.settings.set |
Registry-Service-Einstellungen für Zielkonto aktualisieren, z. B. zum Aktivieren der Plattformmetriken. |
Ereignisse für Bilder
Die folgende Tabelle zeigt Aktionen, die Verwaltungs- und Datenereignisse für Bilder erzeugen.
| Aktion | Beschreibung |
|---|---|
container-registry.image.inspect |
Zeigt Details zu einem Image an. |
container-registry.image.list |
Listet die Images in Ihrem IBM-Konto auf. |
container-registry.image.tag |
Fügt einen Tag hinzu, der sich auf ein bereits bestehendes Container Registry-Image bezieht. |
container-registry.image.untag |
Entfernen Sie ein Tag oder mehrere Tags aus jedem angegebenen Image in Container Registry. |
container-registry.manifest.inspect |
Inhalt des Manifests für ein Image anzeigen. |
container-registry.retention.analyze |
Listet die Images auf, die bei der Anwendung einer bestimmten Aufbewahrungsrichtlinie gelöscht werden. |
container-registry.retention.list |
Richtlinien für die Imageaufbewahrung für Ihr Konto auflisten. |
container-registry.retention.set |
Legt eine Richtlinie zum Beibehalten von Images in einem Namensbereich in Container Registry durch Anwenden bestimmter Kriterien fest. |
container-registry.trash.list |
Zeigt alle Images im Papierkorb in Ihrem IBM Cloud-Konto an. |
container-registry.trash.restore |
Stellt ein gelöschtes Image aus dem Papierkorb wieder her. Wenn das gelöschte Image signiert ist, wird auch die Signatur wiederhergestellt. |
| Aktion | Beschreibung |
|---|---|
container-registry.image.bulkdelete |
Löscht mehrere Images aus Container Registry. Wenn das Image signiert ist, wird auch die Signatur gelöscht. |
container-registry.image.delete |
Löscht ein Image aus Container Registry. Wenn das Image signiert ist, wird auch die Signatur gelöscht. |
container-registry.image.pull |
Ruft ein Image per Pull-Operation aus Container Registry ab. |
container-registry.image.push |
Führt für ein Image eine Push-Operation nach Container Registry durch. |
container-registry.signature.delete |
Signatur aus einem Bild in Container Registrylöschen. |
container-registry.signature.read |
Lesen Sie eine Signatur aus einem Image in Container Registry. |
container-registry.signature.write |
Schreiben Sie eine Signatur in ein Bild in Container Registry. |
Ereignisse für Namensräume
Die folgende Tabelle zeigt Aktionen, die Verwaltungsereignisse für Namespaces erzeugen.
| Aktion | Beschreibung |
|---|---|
container-registry.namespace.create |
Erstellt einen Namensbereich in Container Registry. |
container-registry.namespace.delete |
Löscht einen Namensbereich aus Container Registry. |
container-registry.namespace.list |
Listet die Container Registry-Namensbereiche in Ihrem IBM-Konto auf. |
Ereignisse für Schwachstellen
Die folgende Tabelle zeigt Aktionen, die Verwaltungsereignisse für Schwachstellen und Vulnerability Advisor Ausnahmeregelungen erzeugen.
| Aktion | Beschreibung |
|---|---|
container-registry.account-vulnerability-report.list |
Vulnerability Advisor-Berichte für Images im Container Registry-Konto anzeigen.
Weitere Informationen zu Anforderungsdaten finden Sie in Daten für den Bericht zur Kontosicherheitslücke anfordern. |
container-registry.account-vulnerability-status.list |
Vulnerability Advisor-Sicherheitsstatus für Images im Container Registry-Konto anzeigen.
Weitere Informationen zu Anforderungsdaten finden Sie in Daten für den Status der Kontosicherheitslücke anfordern. |
container-registry.image-vulnerability-report.read |
Vulnerability Advisor-Bericht für ein Image in Container Registry anzeigen.
Weitere Informationen zu Anforderungs- und Antwortdaten finden Sie unter Anforderungs- und Antwortdaten für den Schwachstellenbericht. |
container-registry.image-vulnerability-status.read |
Vulnerability Advisor-Sicherheitsstatus für ein Image in Container Registry anzeigen.
Weitere Informationen zu Anforderungs- und Antwortdaten finden Sie unter Anforderungs- und Antwortdaten für den Schwachstellenstatus. |
container-registry.exemption.create |
Erstellt eine Ausnahme für Vulnerability Advisor. |
container-registry.exemption.delete |
Löscht eine Ausnahme für Vulnerability Advisor. |
Analyse der Ereignisse der Aktivitätsverfolgung Container Registry
Nachfolgend wird beschrieben, wie die folgenden Felder Ihrer Anforderung entsprechend mit Daten gefüllt werden:
-
target.name: Imagename und - bei der Anforderung eines Imagenamens einschließlich eines Tags - ein Tag. Wenn Sie einen Imagenamen per Digest anfordern, wird der Digest anstelle des Tags angezeigt, da für einen Digest mehrere Tags vorhanden sein können. -
target.id: Imagename per Digest als eindeutige ID für das Image, die für Suchvorgänge verwendet werden kann, es sei denn, es wird ein Image mit Tag angefordert und die Anforderung schlägt fehl, bevor der Digest festgestellt wird. Zum Anzeigen aller Ereignisse dieses Digests für alle Tags können Sie anhand vontarget.idsuchen. -
target.resourceGroupIdzeigt die Ressourcengruppen-ID, die einem Namensbereich und den zugehörigen Ressourcen zugeordnet ist. Weitere Informationen finden Sie unter Namensbereich einrichten.Ältere Namespaces, die nicht zu IAM migriert wurden, verfügen über keine Ressourcengruppe; daher ist dieses Feld nicht verfügbar.
Anforderungsdaten für Schwachstellenereignisse
Ruft die Daten für Schwachstellenereignisse in Container Registry ab.
Anforderungsdaten für den Sicherheitslückenbericht des Kontos
Ruft die Sicherheitslückenanalyse (container-registry.account-vulnerability-report.list) für die Liste der Registry-Images ab, die einem bestimmten Konto zugeordnet sind.
In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei der Aktion container-registry.account-vulnerability-report.list verfügbar sind.
| Felder für angepasste Ereignisse | Typ | Beschreibung |
|---|---|---|
requestData.RequestParameters.repository |
Zeichenfolge | Der Name des Repositorys, für das Sicherheitslückenanalysen für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image. |
requestData.RequestParameters.includeIBM |
Zeichenfolge | Bei der Angabe true enthält die zurückgegebene Liste öffentliche IBM Images und die Kontoimages. Bei der Angabe false oder wenn keine Einstellung festgelegt ist, enthält die Liste nur die Kontoimages. |
requestData.RequestParameters.includePrivate |
Zeichenfolge | Bei der Angabe false enthält die zurückgegebene Liste keine privaten Kontoimages. Bei der Angabe true oder wenn keine Einstellung festgelegt ist, enthält die Liste die privaten Kontoimages. |
Weitere Informationen zur Aktion container-registry.account-vulnerability-report.list finden Sie in Sicherheitslückenanalyse für alle Images in der API-Dokumentation.
Anforderungsdaten für den Schwachstellenstatus des Kontos
Ruft den Sicherheitslückenanalysestatus (container-registry.account-vulnerability-status.list) für die Liste der Registry-Images ab, die einem bestimmten Konto zugeordnet sind.
In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei der Aktion container-registry.account-vulnerability-status.list verfügbar sind.
| Felder für angepasste Ereignisse | Typ | Beschreibung |
|---|---|---|
requestData.RequestParameters.repository |
Zeichenfolge | Der Name des Repositorys, für das Sicherheitslückenanalysen für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image. |
requestData.RequestParameters.includeIBM |
Zeichenfolge | Bei der Angabe true enthält die zurückgegebene Liste öffentliche IBM Images und die Kontoimages. Bei der Angabe false oder wenn keine Einstellung festgelegt ist, enthält die Liste nur die Kontoimages. |
requestData.RequestParameters.includePrivate |
Zeichenfolge | Bei der Angabe false enthält die zurückgegebene Liste keine privaten Kontoimages. Bei der Angabe true oder wenn keine Einstellung festgelegt ist, enthält die Liste die privaten Kontoimages. |
Weitere Informationen zur Aktion container-registry.account-vulnerability-status.list finden Sie in Sicherheitslückenanalysestatus für alle Images abrufen in
der API-Dokumentation.
Anforderungs- und Antwortdaten für den Schwachstellenbericht
Ruft den Sicherheitslückenanalyse (container-registry.image-vulnerability-report.read) für ein Registry-Image ab.
In der folgenden Tabelle sind die Felder aufgeführt, die durch die Felder requestData und responseData in Ereignissen bei der Aktion container-registry.image-vulnerability-report.read verfügbar sind.
| Felder für angepasste Ereignisse | Typ | Beschreibung |
|---|---|---|
requestData.RequestParameters.name |
Zeichenfolge | Der Name des Images. Beispiel: us.icr.io/namespace/repository:tag.
Es gilt folgende Einschränkung: Der Wert muss dem regulären Ausdruck entsprechen |
responseData.id |
Zeichenfolge | Die eindeutige ID des Berichts. |
responseData.status |
Zeichenfolge | Für den Gesamtstatus der Schwachstellenbewertung stehen folgende Werte zur Verfügung:
Weitere Informationen zu diesen Statuscodes finden Sie
unter Statuscodes für Schwachstellenberichte in der API-Dokumentation. |
Weitere Informationen finden Sie im Abschnitt zum Abrufen des Sicherheitslückenanalysestatus in der API-Dokumentation.
Anforderungs- und Antwortdaten für den Schwachstellenstatus
Ruft den Gesamtstatus der Sicherheitslückenanalyse (container-registry.image-vulnerability-status.read) für ein Registry-Image ab.
In der folgenden Tabelle sind die Felder aufgeführt, die durch die Felder requestData und responseData in Ereignissen bei der Aktion container-registry.image-vulnerability-status.read verfügbar sind.
| Felder für angepasste Ereignisse | Typ | Beschreibung |
|---|---|---|
requestData.RequestParameters.name |
Zeichenfolge | Der Name des Images. Beispiel: us.icr.io/namespace/repository:tag.
Es gilt folgende Einschränkung: Der Wert muss dem regulären Ausdruck entsprechen |
responseData.status |
Zeichenfolge | Für den Gesamtstatus der Schwachstellenbewertung stehen folgende Werte zur Verfügung:
Weitere Informationen zu diesen Statuscodes finden Sie
unter Statuscodes für Schwachstellenberichte in der API-Dokumentation. |
Weitere Informationen finden Sie im Abschnitt zum Abrufen des Sicherheitslückenstatus in der API-Dokumentation.
Anforderungsdaten für Signierereignisse für Images
Holen Sie sich die Daten für Ereignisse zur Bildsignierung in Container Registry.
In der folgenden Tabelle sind die Felder aufgeführt, die durch das Feld requestData in Ereignissen bei den folgenden Aktionen verfügbar sind:
container-registry.signature.deletecontainer-registry.signature.readcontainer-registry.signature.write
| Felder für angepasste Ereignisse | Typ | Beschreibung |
|---|---|---|
requestData.RequestParameters.repository |
Zeichenfolge | Der Name des Repositorys, für das Signierberichte für Images angezeigt werden sollen. Beispiel: us.icr.io/namespace/image. |
requestData.RequestParameters.signatureMethod |
Zeichenfolge | Zeigt die Technologie an, die zum Signieren des Bildes verwendet wird, z. B. Red Hat Signing. |
requestData.RequestParameters.signatureObject |
Zeichenfolge | Gibt den Objekttyp an, auf dem ein Signiervorgang durchgeführt wird, zum Beispiel image. |