Événements de suivi d'activité pour Container Registry

IBM Cloud Les services tels que IBM Cloud® Container Registry génèrent des événements de suivi d'activité.

Les événements de suivi des activités rendent compte des activités qui modifient l'état d'un service sur le site IBM Cloud. Vous pouvez utiliser ces événements pour analyser les activités anormales et les actions critiques, ainsi que pour vous conformer aux exigences réglementaires en matière d'audit.

Vous pouvez utiliser IBM Cloud Activity Tracker Event Routing, qui est un service de plateforme, pour acheminer les événements d'audit de votre compte vers les destinations de votre choix en configurant des cibles et des itinéraires qui définissent où les événements de suivi d'activité sont envoyés. Pour plus d'informations, voir A propos de IBM Cloud Activity Tracker Event Routing.

Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter sur les événements générés dans votre compte et acheminés par IBM Cloud Activity Tracker Event Routing vers une instance IBM Cloud Logs.

Lieux où sont générés les événements de suivi d'activité

Vous pouvez effectuer un suivi de l'interaction entre les utilisateurs et les applications à l'aide du service IBM Cloud Container Registry. Les tableaux suivants répertorient les emplacements dans lesquels la collecte automatique des événements de service Container Registry est activée.

Collecte automatique des événements du service Container Registry dans les sites des Amériques
Emplacements des Amériques Evénements de service disponibles
Dallas (us-south) Oui
Montreal (ca-mon) Oui
Sao Paulo (br-sao) Oui
Toronto (ca-tor) Oui
Collecte automatique des événements de service Container Registry dans les pays d'Asie-Pacifique
Emplacements en Asie-Pacifique Evénements de service disponibles
Chennai - Airtel (in-che) Oui
Mumbai - Airtel (in-mum) Oui
Osaka (jp-osa) Oui
Sydney (au-syd) Oui
Tokyo (jp-tok) Oui
Collecte automatique des événements du service Container Registry dans les sites européens
Emplacements en Europe Evénements de service disponibles
Frankfurt (eu-de) Oui
London (eu-gb) Oui
Madrid (eu-es) Oui
Collecte automatique des événements du service Container Registry pour Global
Emplacement de Global Evénements de service disponibles
Global Oui

Pour plus d'informations sur l'emplacement des événements Container Registry, voir Affichage des événements de suivi d'activité pour Container Registry.

Lieux où les événements de suivi d'activité sont envoyés par IBM Cloud Activity Tracker Event Routing

Container Registry envoie des événements de suivi d'activité par IBM Cloud Activity Tracker Event Routing dans les régions indiquées dans les tableaux suivants.

Régions dans lesquelles les événements de suivi d'activité sont envoyés dans les Amériques
Dallas (us-south) Montréal (ca-mon) Sao Paulo (br-sao) Toronto (ca-tor) Washington DC (us-east)
Oui Oui Oui Oui Oui (global)
Régions où les événements de suivi d'activité sont envoyés en Asie-Pacifique
Chennai - Airtel (in-che) Mumbai - Airtel (in-mum) Osaka (jp-osa) Sydney (au-syd) Tokyo (jp-tok)
Oui Oui Oui Oui Oui
Régions dans lesquelles les événements de suivi d'activité sont envoyés en Europe
Francfort (eu-de) Londres (eu-gb) Madrid (eu-es)
Oui Oui Oui

Affichage des événements de suivi d'activité pour Container Registry

Vous pouvez utiliser IBM Cloud Logs pour visualiser et alerter sur les événements générés dans votre compte et acheminés par IBM Cloud Activity Tracker Event Routing vers une instance IBM Cloud Logs.

Démarrer IBM Cloud Logs à partir de la page Observabilité

Pour plus d'informations sur le démarrage de l'interface utilisateur IBM Cloud Logs, voir Lancement de l'interface utilisateur dans la documentation IBM Cloud Logs.

Evénements de gestion des comptes

Actions qui génèrent des événements de gestion de compte pour l'autorisation, les plans, les quotas et les paramètres.

Actions qui génèrent des événements de gestion de compte
Action Description
container-registry.auth.get Vérifie si l'utilisation des connexions publiques est bloquée lors des extractions ou des envois d'image sur votre compte.
container-registry.auth.set Interdit ou autorise les extraction ou les envois d'image via les connexions de réseau public sur votre compte.
container-registry.plan.get Affiche des informations relatives au plan de tarification actuel.
container-registry.plan.set Effectue une mise à niveau vers le plan standard.
container-registry.quota.get Affiche les quotas actuels de trafic et de stockage ainsi que les informations d'utilisation de ces quotas.
container-registry.quota.set Modifie les quotas. Les paramètres de quota doivent être gérés séparément pour votre compte dans chaque instance de registre. Vous pouvez définir des limites de quota pour le stockage dans votre plan libre ou standard.
container-registry.settings.get Obtient les paramètres du service de registre pour le compte ciblé, par exemple, si les métriques de plateforme sont activées.
container-registry.settings.set Met à jour les paramètres du service de registre pour le compte ciblé, par exemple en activant les métriques de plateforme.

Événements pour les images

Le tableau suivant présente les actions qui génèrent des événements de gestion et de données pour les images.

Événements de gestion des images
Action Description
container-registry.image.inspect Affiche les détails d'une image.
container-registry.image.list Répertoriez les images dans votre compte IBM.
container-registry.image.tag Ajoute une étiquette qui fait référence à une image Container Registry préexistante.
container-registry.image.untag Supprime une ou plusieurs étiquettes de chaque image spécifiée dans Container Registry.
container-registry.manifest.inspect Affiche le contenu du manifeste pour une image.
container-registry.retention.analyze Répertorie les images qui seront supprimées si vous appliquez une règle de conservation spécifique.
container-registry.retention.list Répertorier les politiques de conservation des images pour votre compte.
container-registry.retention.set Définit une règle pour conserver les images dans un espace de nom d'Container Registry en appliquant des critères spécifiques.
container-registry.trash.list Affichez toutes les images dans la corbeille de votre compte IBM Cloud.
container-registry.trash.restore Restaure depuis la corbeille une image supprimée. Si l'image supprimée est signée, la signature est également restaurée.
Événements de données pour les images
Action Description
container-registry.image.bulkdelete Supprime plusieurs images d'Container Registry. Si l'image est signée, la signature est également supprimée.
container-registry.image.delete Supprime une image d'Container Registry. Si l'image est signée, la signature est également supprimée.
container-registry.image.pull Extrait une image d'Container Registry.
container-registry.image.push Envoie une image par commande push vers Container Registry.
container-registry.signature.delete Supprimez une signature d'une image dans Container Registry.
container-registry.signature.read Lisez une signature à partir d'une image dans Container Registry.
container-registry.signature.write Écrivez une signature dans une image dans Container Registry.

Événements pour les espaces de noms

Le tableau suivant présente les actions qui génèrent des événements de gestion pour les espaces de noms.

Événements de gestion pour les espaces de noms
Action Description
container-registry.namespace.create Crée un espace de nom dans Container Registry.
container-registry.namespace.delete Supprime un espace d'Container Registry.
container-registry.namespace.list Répertorie les espaces de nom Container Registry de votre compte IBM.

Événements relatifs aux vulnérabilités

Le tableau suivant présente les actions qui génèrent des événements de gestion pour les vulnérabilités et Vulnerability Advisor les politiques d'exemption.

Événements de gestion des vulnérabilités
Action Description
container-registry.account-vulnerability-report.list Affiche les rapports Vulnerability Advisor pour les images de votre compte Container Registry.

Pour plus d'informations sur les données de demande, voir Données de demande pour le rapport de vulnérabilité de compte.

container-registry.account-vulnerability-status.list Affiche le statut de sécurité Vulnerability Advisor pour les images de votre compte Container Registry.

Pour plus d'informations sur les données de demande, voir Données de demande pour le statut de vulnérabilité du compte.

container-registry.image-vulnerability-report.read Affiche le rapport Vulnerability Advisor pour une image dans Container Registry.

Pour plus d'informations sur les données de demande et de réponse, voir Données de demande et de réponse pour le rapport de vulnérabilité.

container-registry.image-vulnerability-status.read Affiche le statut de sécurité Vulnerability Advisor pour une image dans Container Registry.

Pour plus d'informations sur les données de demande et de réponse, voir Données de demande et de réponse pour le statut de vulnérabilité.

container-registry.exemption.create Crée une exemption Vulnerability Advisor.
container-registry.exemption.delete Supprime une exemption Vulnerability Advisor.

Analyse des événements de suivi d'activité sur le site Container Registry

Les zones suivantes sont renseignées comme indiqué, en fonction du contenu de votre demande :

  • target.name affiche le nom de l'image et, si vous demandez un nom d'image avec une étiquette, une étiquette. Si vous demandez un nom d'image par condensé, le condensé s'affiche à la place de l'étiquette, car le condensé peut avoir de nombreuses étiquettes.

  • target.id affiche le nom de l'image par condensé pour représenter un ID unique pouvant être recherché pour l'image, sauf si la demande concerne une image avec une étiquette et que la demande échoue avant que le condensé ne soit trouvé. Pour afficher tous les événements de ce condensé sur toutes les étiquettes, vous pouvez effectuer une recherche par target.id.

  • target.resourceGroupId affiche l'ID de groupe de ressources associé à un espace de nom et à ses ressources. Pour plus d'informations, voir Configuration d'un espace de nom.

    Les espaces de noms antérieurs qui n'ont pas été migrés vers IAM ne disposent pas de groupe de ressources; par conséquent, ce champ n'est pas disponible.

Demander des données pour les événements de vulnérabilité

Récupère les données des événements de vulnérabilité dans Container Registry.

Données de demande pour le rapport de vulnérabilité de compte

Obtenez l'évaluation de la vulnérabilité (container-registry.account-vulnerability-report.list) pour la liste des images de registre appartenant à un compte spécifique.

Le tableau suivant répertorie les zones qui sont disponibles via la zone requestData dans les événements avec l'action container-registry.account-vulnerability-report.list.

Liste des champs d'événements personnalisés pour les rapports de vulnérabilité des comptes d' Container Registry
Zones d'événements personnalisés Type Description
requestData.RequestParameters.repository Chaîne Nom du référentiel pour lequel vous voulez voir les évaluations de vulnérabilité des images. Par exemple, us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Chaîne Quand cet événement est défini à true, la liste retournée contient des images de compte et des images publiques IBM. Si cet événement n'est pas défini ou est défini à false, la liste ne contient que les images de compte.
requestData.RequestParameters.includePrivate Chaîne Quand cet événement est défini à false, la liste retournée ne contient pas les images de compte privé. Si cet événement n'est pas défini ou est défini à true, la liste contient les images de compte privé.

Pour plus d'informations sur l'action container-registry.account-vulnerability-report.list, voir Obtenir l'évaluation de la vulnérabilité pour toutes les images dans la documentation de l'API.

Demande de données pour le statut de vulnérabilité du compte

Récupère le statut d'évaluation de la vulnérabilité (container-registry.account-vulnerability-status.list) pour la liste des images de registre appartenant à un compte spécifique.

Le tableau suivant répertorie les zones qui sont disponibles via la zone requestData dans les événements avec l'action container-registry.account-vulnerability-status.list.

Champs d'événements personnalisés pour la liste des statuts de vulnérabilité des comptes d' Container Registry
Zones d'événements personnalisés Type Description
requestData.RequestParameters.repository Chaîne Nom du référentiel pour lequel vous voulez voir les évaluations de vulnérabilité des images. Par exemple, us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Chaîne Quand cet événement est défini à true, la liste retournée contient des images de compte et des images publiques IBM. Si cet événement n'est pas défini ou est défini à false, la liste ne contient que les images de compte.
requestData.RequestParameters.includePrivate Chaîne Quand cet événement est défini à false, la liste retournée ne contient pas les images de compte privé. Si cet événement n'est pas défini ou est défini à true, la liste contient les images de compte privé.

Pour plus d'informations sur l'action container-registry.account-vulnerability-status.list, voir Obtenir le statut d'évaluation de la vulnérabilité pour toutes les images. dans la documentation de l'API.

Données de demande et de réponse pour le rapport de vulnérabilité

Obtenez l'évaluation de la vulnérabilité (container-registry.image-vulnerability-report.read) pour une image de registre.

Le tableau suivant répertorie les zones qui sont disponibles via les zones requestData et responseData dans les événements avec l'action container-registry.image-vulnerability-report.read.

Lecture des champs d'événements personnalisés pour les rapports de vulnérabilité des images d' Container Registry
Zones d'événements personnalisés Type Description
requestData.RequestParameters.name Chaîne Nom de l'image. Par exemple, us.icr.io/namespace/repository:tag.

La contrainte suivante s'applique : la valeur doit correspondre à l'expression régulière .*.

responseData.id Chaîne ID unique du rapport.
responseData.status Chaîne Les valeurs suivantes pour le statut global d'évaluation de la vulnérabilité sont disponibles:

OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

Pour plus d'informations sur ces codes de statut, voir Codes d'état des rapports de vulnérabilité dans la documentation de l'API.

Pour plus d'informations, voir Obtenir le statut d'évaluation de la vulnérabilité dans la documentation de l'API.

Données de demande et de réponse pour le statut de vulnérabilité

Obtenez le statut de vulnérabilité global (container-registry.image-vulnerability-status.read) pour une image de registre.

Le tableau suivant répertorie les zones qui sont disponibles via les zones requestData et responseData dans les événements avec l'action container-registry.image-vulnerability-status.read.

Champs d'événements personnalisés pour la lecture de l'état de vulnérabilité des images d' Container Registry
Zones d'événements personnalisés Type Description
requestData.RequestParameters.name Chaîne Nom de l'image. Par exemple, us.icr.io/namespace/repository:tag.

La contrainte suivante s'applique : la valeur doit correspondre à l'expression régulière .*.

responseData.status Chaîne Les valeurs suivantes pour le statut global d'évaluation de la vulnérabilité sont disponibles:

OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

Pour plus d'informations sur ces codes de statut, voir Codes d'état des rapports de vulnérabilité dans la documentation de l'API.

Pour plus d'informations, voir Obtenir l'état de vulnérabilité dans la documentation de l'API.

Données de demande pour les événements de signature d'image

Obtenez les données relatives aux événements concernant la signature d'images sur Container Registry.

Le tableau suivant répertorie les zones disponibles via la zone requestData dans les événements avec les actions suivantes :

  • container-registry.signature.delete
  • container-registry.signature.read
  • container-registry.signature.write
Champs d'événements personnalisés pour la signature de Container Registry
Zones d'événements personnalisés Type Description
requestData.RequestParameters.repository Chaîne Nom du référentiel pour lequel vous souhaitez afficher les rapports de signature d'image. Par exemple, us.icr.io/namespace/image.
requestData.RequestParameters.signatureMethod Chaîne Affiche la technologie utilisée pour signer l'image, par exemple Red Hat Signing.
requestData.RequestParameters.signatureObject Chaîne Spécifie le type d'objet sur lequel une opération de signature est effectuée, par exemple, image.