Événements de suivi d'activité pour Container Registry
IBM Cloud Les services tels que IBM Cloud® Container Registry génèrent des événements de suivi d'activité.
Les événements de suivi des activités rendent compte des activités qui modifient l'état d'un service sur le site IBM Cloud. Vous pouvez utiliser ces événements pour analyser les activités anormales et les actions critiques, ainsi que pour vous conformer aux exigences réglementaires en matière d'audit.
Vous pouvez utiliser IBM Cloud Activity Tracker Event Routing, qui est un service de plateforme, pour acheminer les événements d'audit de votre compte vers les destinations de votre choix en configurant des cibles et des itinéraires qui définissent où les événements de suivi d'activité sont envoyés. Pour plus d'informations, voir A propos de IBM Cloud Activity Tracker Event Routing.
Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter sur les événements générés dans votre compte et acheminés par IBM Cloud Activity Tracker Event Routing vers une instance IBM Cloud Logs.
Lieux où sont générés les événements de suivi d'activité
Vous pouvez effectuer un suivi de l'interaction entre les utilisateurs et les applications à l'aide du service IBM Cloud Container Registry. Les tableaux suivants répertorient les emplacements dans lesquels la collecte automatique des événements de service Container Registry est activée.
| Emplacements des Amériques | Evénements de service disponibles |
|---|---|
Dallas (us-south) |
Oui |
Montreal (ca-mon) |
Oui |
Sao Paulo (br-sao) |
Oui |
Toronto (ca-tor) |
Oui |
| Emplacements en Asie-Pacifique | Evénements de service disponibles |
|---|---|
Chennai - Airtel (in-che) |
Oui |
Mumbai - Airtel (in-mum) |
Oui |
Osaka (jp-osa) |
Oui |
Sydney (au-syd) |
Oui |
Tokyo (jp-tok) |
Oui |
| Emplacements en Europe | Evénements de service disponibles |
|---|---|
Frankfurt (eu-de) |
Oui |
London (eu-gb) |
Oui |
Madrid (eu-es) |
Oui |
| Emplacement de Global | Evénements de service disponibles |
|---|---|
Global |
Oui |
Pour plus d'informations sur l'emplacement des événements Container Registry, voir Affichage des événements de suivi d'activité pour Container Registry.
Lieux où les événements de suivi d'activité sont envoyés par IBM Cloud Activity Tracker Event Routing
Container Registry envoie des événements de suivi d'activité par IBM Cloud Activity Tracker Event Routing dans les régions indiquées dans les tableaux suivants.
Dallas (us-south) |
Montréal (ca-mon) |
Sao Paulo (br-sao) |
Toronto (ca-tor) |
Washington DC (us-east) |
|---|---|---|---|---|
| Oui | Oui | Oui | Oui | Oui (global) |
Chennai - Airtel (in-che) |
Mumbai - Airtel (in-mum) |
Osaka (jp-osa) |
Sydney (au-syd) |
Tokyo (jp-tok) |
|---|---|---|---|---|
| Oui | Oui | Oui | Oui | Oui |
Francfort (eu-de) |
Londres (eu-gb) |
Madrid (eu-es) |
|---|---|---|
| Oui | Oui | Oui |
Affichage des événements de suivi d'activité pour Container Registry
Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter sur les événements générés dans votre compte et acheminés par IBM Cloud Activity Tracker Event Routing vers une instance IBM Cloud Logs.
Démarrer IBM Cloud Logs à partir de la page Observabilité
Pour plus d'informations sur le démarrage de l'interface utilisateur IBM Cloud Logs, voir Lancement de l'interface utilisateur dans la documentation IBM Cloud Logs.
Evénements de gestion des comptes
Actions qui génèrent des événements de gestion de compte pour l'autorisation, les plans, les quotas et les paramètres.
| Action | Description |
|---|---|
container-registry.auth.get |
Vérifie si l'utilisation des connexions publiques est bloquée lors des extractions ou des envois d'image sur votre compte. |
container-registry.auth.set |
Interdit ou autorise les extraction ou les envois d'image via les connexions de réseau public sur votre compte. |
container-registry.plan.get |
Affiche des informations relatives au plan de tarification actuel. |
container-registry.plan.set |
Effectue une mise à niveau vers le plan standard. |
container-registry.quota.get |
Affiche les quotas actuels de trafic et de stockage ainsi que les informations d'utilisation de ces quotas. |
container-registry.quota.set |
Modifie les quotas. Les paramètres de quota doivent être gérés séparément pour votre compte dans chaque instance de registre. Vous pouvez définir des limites de quota pour le stockage dans votre plan libre ou standard. |
container-registry.settings.get |
Obtient les paramètres du service de registre pour le compte ciblé, par exemple, si les métriques de plateforme sont activées. |
container-registry.settings.set |
Met à jour les paramètres du service de registre pour le compte ciblé, par exemple en activant les métriques de plateforme. |
Événements pour les images
Le tableau suivant présente les actions qui génèrent des événements de gestion et de données pour les images.
| Action | Description |
|---|---|
container-registry.image.inspect |
Affiche les détails d'une image. |
container-registry.image.list |
Répertoriez les images dans votre compte IBM. |
container-registry.image.tag |
Ajoute une étiquette qui fait référence à une image Container Registry préexistante. |
container-registry.image.untag |
Supprime une ou plusieurs étiquettes de chaque image spécifiée dans Container Registry. |
container-registry.manifest.inspect |
Affiche le contenu du manifeste pour une image. |
container-registry.retention.analyze |
Répertorie les images qui seront supprimées si vous appliquez une règle de conservation spécifique. |
container-registry.retention.list |
Répertorier les politiques de conservation des images pour votre compte. |
container-registry.retention.set |
Définit une règle pour conserver les images dans un espace de nom d'Container Registry en appliquant des critères spécifiques. |
container-registry.trash.list |
Affichez toutes les images dans la corbeille de votre compte IBM Cloud. |
container-registry.trash.restore |
Restaure depuis la corbeille une image supprimée. Si l'image supprimée est signée, la signature est également restaurée. |
| Action | Description |
|---|---|
container-registry.image.bulkdelete |
Supprime plusieurs images d'Container Registry. Si l'image est signée, la signature est également supprimée. |
container-registry.image.delete |
Supprime une image d'Container Registry. Si l'image est signée, la signature est également supprimée. |
container-registry.image.pull |
Extrait une image d'Container Registry. |
container-registry.image.push |
Envoie une image par commande push vers Container Registry. |
container-registry.signature.delete |
Supprimez une signature d'une image dans Container Registry. |
container-registry.signature.read |
Lisez une signature à partir d'une image dans Container Registry. |
container-registry.signature.write |
Écrivez une signature dans une image dans Container Registry. |
Événements pour les espaces de noms
Le tableau suivant présente les actions qui génèrent des événements de gestion pour les espaces de noms.
| Action | Description |
|---|---|
container-registry.namespace.create |
Crée un espace de nom dans Container Registry. |
container-registry.namespace.delete |
Supprime un espace d'Container Registry. |
container-registry.namespace.list |
Répertorie les espaces de nom Container Registry de votre compte IBM. |
Événements relatifs aux vulnérabilités
Le tableau suivant présente les actions qui génèrent des événements de gestion pour les vulnérabilités et Vulnerability Advisor les politiques d'exemption.
| Action | Description |
|---|---|
container-registry.account-vulnerability-report.list |
Affiche les rapports Vulnerability Advisor pour les images de votre compte Container Registry.
Pour plus d'informations sur les données de demande, voir Données de demande pour le rapport de vulnérabilité de compte. |
container-registry.account-vulnerability-status.list |
Affiche le statut de sécurité Vulnerability Advisor pour les images de votre compte Container Registry.
Pour plus d'informations sur les données de demande, voir Données de demande pour le statut de vulnérabilité du compte. |
container-registry.image-vulnerability-report.read |
Affiche le rapport Vulnerability Advisor pour une image dans Container Registry.
Pour plus d'informations sur les données de demande et de réponse, voir Données de demande et de réponse pour le rapport de vulnérabilité. |
container-registry.image-vulnerability-status.read |
Affiche le statut de sécurité Vulnerability Advisor pour une image dans Container Registry.
Pour plus d'informations sur les données de demande et de réponse, voir Données de demande et de réponse pour le statut de vulnérabilité. |
container-registry.exemption.create |
Crée une exemption Vulnerability Advisor. |
container-registry.exemption.delete |
Supprime une exemption Vulnerability Advisor. |
Analyse des événements de suivi d'activité sur le site Container Registry
Les zones suivantes sont renseignées comme indiqué, en fonction du contenu de votre demande :
-
target.nameaffiche le nom de l'image et, si vous demandez un nom d'image avec une étiquette, une étiquette. Si vous demandez un nom d'image par condensé, le condensé s'affiche à la place de l'étiquette, car le condensé peut avoir de nombreuses étiquettes. -
target.idaffiche le nom de l'image par condensé pour représenter un ID unique pouvant être recherché pour l'image, sauf si la demande concerne une image avec une étiquette et que la demande échoue avant que le condensé ne soit trouvé. Pour afficher tous les événements de ce condensé sur toutes les étiquettes, vous pouvez effectuer une recherche partarget.id. -
target.resourceGroupIdaffiche l'ID de groupe de ressources associé à un espace de nom et à ses ressources. Pour plus d'informations, voir Configuration d'un espace de nom.Les espaces de noms antérieurs qui n'ont pas été migrés vers IAM ne disposent pas de groupe de ressources; par conséquent, ce champ n'est pas disponible.
Demander des données pour les événements de vulnérabilité
Récupère les données des événements de vulnérabilité dans Container Registry.
Données de demande pour le rapport de vulnérabilité de compte
Obtenez l'évaluation de la vulnérabilité (container-registry.account-vulnerability-report.list) pour la liste des images de registre appartenant à un compte spécifique.
Le tableau suivant répertorie les zones qui sont disponibles via la zone requestData dans les événements avec l'action container-registry.account-vulnerability-report.list.
| Zones d'événements personnalisés | Type | Description |
|---|---|---|
requestData.RequestParameters.repository |
Chaîne | Nom du référentiel pour lequel vous voulez voir les évaluations de vulnérabilité des images. Par exemple, us.icr.io/namespace/image. |
requestData.RequestParameters.includeIBM |
Chaîne | Quand cet événement est défini à true, la liste retournée contient des images de compte et des images publiques IBM. Si cet événement n'est pas défini ou est défini à false, la liste ne contient que les images
de compte. |
requestData.RequestParameters.includePrivate |
Chaîne | Quand cet événement est défini à false, la liste retournée ne contient pas les images de compte privé. Si cet événement n'est pas défini ou est défini à true, la liste contient les images de compte privé. |
Pour plus d'informations sur l'action container-registry.account-vulnerability-report.list, voir Obtenir l'évaluation de la vulnérabilité pour toutes les images dans la documentation de l'API.
Demande de données pour le statut de vulnérabilité du compte
Récupère le statut d'évaluation de la vulnérabilité (container-registry.account-vulnerability-status.list) pour la liste des images de registre appartenant à un compte spécifique.
Le tableau suivant répertorie les zones qui sont disponibles via la zone requestData dans les événements avec l'action container-registry.account-vulnerability-status.list.
| Zones d'événements personnalisés | Type | Description |
|---|---|---|
requestData.RequestParameters.repository |
Chaîne | Nom du référentiel pour lequel vous voulez voir les évaluations de vulnérabilité des images. Par exemple, us.icr.io/namespace/image. |
requestData.RequestParameters.includeIBM |
Chaîne | Quand cet événement est défini à true, la liste retournée contient des images de compte et des images publiques IBM. Si cet événement n'est pas défini ou est défini à false, la liste ne contient que les images
de compte. |
requestData.RequestParameters.includePrivate |
Chaîne | Quand cet événement est défini à false, la liste retournée ne contient pas les images de compte privé. Si cet événement n'est pas défini ou est défini à true, la liste contient les images de compte privé. |
Pour plus d'informations sur l'action container-registry.account-vulnerability-status.list, voir Obtenir le statut d'évaluation de la vulnérabilité pour toutes les images. dans la documentation de l'API.
Données de demande et de réponse pour le rapport de vulnérabilité
Obtenez l'évaluation de la vulnérabilité (container-registry.image-vulnerability-report.read) pour une image de registre.
Le tableau suivant répertorie les zones qui sont disponibles via les zones requestData et responseData dans les événements avec l'action container-registry.image-vulnerability-report.read.
| Zones d'événements personnalisés | Type | Description |
|---|---|---|
requestData.RequestParameters.name |
Chaîne | Nom de l'image. Par exemple, us.icr.io/namespace/repository:tag.
La contrainte suivante s'applique : la valeur doit correspondre à l'expression régulière |
responseData.id |
Chaîne | ID unique du rapport. |
responseData.status |
Chaîne | Les valeurs suivantes pour le statut global d'évaluation de la vulnérabilité sont disponibles:
Pour plus d'informations sur ces codes de statut, voir Codes d'état des rapports de vulnérabilité dans la documentation de l'API. |
Pour plus d'informations, voir Obtenir le statut d'évaluation de la vulnérabilité dans la documentation de l'API.
Données de demande et de réponse pour le statut de vulnérabilité
Obtenez le statut de vulnérabilité global (container-registry.image-vulnerability-status.read) pour une image de registre.
Le tableau suivant répertorie les zones qui sont disponibles via les zones requestData et responseData dans les événements avec l'action container-registry.image-vulnerability-status.read.
| Zones d'événements personnalisés | Type | Description |
|---|---|---|
requestData.RequestParameters.name |
Chaîne | Nom de l'image. Par exemple, us.icr.io/namespace/repository:tag.
La contrainte suivante s'applique : la valeur doit correspondre à l'expression régulière |
responseData.status |
Chaîne | Les valeurs suivantes pour le statut global d'évaluation de la vulnérabilité sont disponibles:
Pour plus d'informations sur ces codes de statut, voir Codes d'état des rapports de vulnérabilité dans la documentation de l'API. |
Pour plus d'informations, voir Obtenir l'état de vulnérabilité dans la documentation de l'API.
Données de demande pour les événements de signature d'image
Obtenez les données relatives aux événements concernant la signature d'images sur Container Registry.
Le tableau suivant répertorie les zones disponibles via la zone requestData dans les événements avec les actions suivantes :
container-registry.signature.deletecontainer-registry.signature.readcontainer-registry.signature.write
| Zones d'événements personnalisés | Type | Description |
|---|---|---|
requestData.RequestParameters.repository |
Chaîne | Nom du référentiel pour lequel vous souhaitez afficher les rapports de signature d'image. Par exemple, us.icr.io/namespace/image. |
requestData.RequestParameters.signatureMethod |
Chaîne | Affiche la technologie utilisée pour signer l'image, par exemple Red Hat Signing. |
requestData.RequestParameters.signatureObject |
Chaîne | Spécifie le type d'objet sur lequel une opération de signature est effectuée, par exemple, image. |