Eventi di tracciamento dell'attività per Container Registry

IBM Cloud servizi, come IBM Cloud® Container Registry, generano eventi di tracciamento delle attività.

Gli eventi di monitoraggio delle attività riportano le attività che modificano lo stato di un servizio in IBM Cloud. È possibile utilizzare gli eventi per indagare su attività anomale e azioni critiche e per soddisfare i requisiti normativi in materia di audit.

È possibile utilizzare IBM Cloud Activity Tracker Event Routing, che è un servizio della piattaforma, per instradare gli eventi di audit nel proprio account verso destinazioni di propria scelta, configurando obiettivi e percorsi che definiscono dove vengono inviati gli eventi di monitoraggio delle attività. Per ulteriori informazioni, vedi Informazioni su IBM Cloud Activity Tracker Event Routing.

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Luoghi in cui vengono generati gli eventi di tracciamento dell'attività

Puoi tenere traccia di come gli utenti e le applicazioni interagiscono con il servizio IBM Cloud Container Registry. Le seguenti tabelle elencano le ubicazioni in cui è abilitata la raccolta automatica degli eventi del servizio Container Registry.

La raccolta automatica degli eventi di servizio di Container Registry nelle località americane
Sedi in America Eventi di servizio disponibili
Dallas (us-south)
Montreal (ca-mon)
Sao Paulo (br-sao)
Toronto (ca-tor)
La raccolta automatica degli eventi di servizio di Container Registry nelle località dell'Asia-Pacifico
Sedi in Asia Pacifico Eventi di servizio disponibili
Chennai - Airtel (in-che)
Mumbai - Airtel (in-mum)
Osaka (jp-osa)
Sydney (au-syd)
Tokyo (jp-tok)
La raccolta automatica degli eventi di servizio di Container Registry nelle località europee
Sedi in Europa Eventi di servizio disponibili
Frankfurt (eu-de)
London (eu-gb)
Madrid (eu-es)
La raccolta automatica degli eventi del servizio Container Registry per Global
Posizione per Global Eventi di servizio disponibili
Global

Per ulteriori informazioni su dove trovare gli eventi di Container Registry, vedere Visualizzazione degli eventi di monitoraggio dell'attività per Container Registry.

Luoghi in cui gli eventi di tracciamento dell'attività vengono inviati da IBM Cloud Activity Tracker Event Routing

Container Registry invia eventi di monitoraggio dell'attività da IBM Cloud Activity Tracker Event Routing nelle regioni indicate nelle tabelle seguenti.

Regioni in cui vengono inviati gli eventi di tracciamento dell'attività nelle località americane
Dallas (us-south) Montreal (ca-mon) Sao Paulo (br-sao) Toronto (ca-tor) Washington DC (us-east)
(global)
Regioni in cui vengono inviati gli eventi di monitoraggio dell'attività in Asia-Pacifico
Chennai - Airtel (in-che) Mumbai - Airtel (in-mum) Osaka (jp-osa) Sydney (au-syd) Tokyo (jp-tok)
Regioni in cui vengono inviati gli eventi di monitoraggio dell'attività nelle località europee
Francoforte (eu-de) Londra (eu-gb) Madrid (eu-es)

Visualizzazione degli eventi di monitoraggio dell'attività per Container Registry

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Avviare IBM Cloud Logs dalla pagina Osservabilità

Per informazioni sull'avvio dell'interfaccia utente di IBM Cloud Logs, vedere Avvio dell'interfaccia utente nella documentazione di IBM Cloud Logs.

Eventi di gestione dell'account

Azioni che generano eventi di gestione degli account per autorizzazioni, piani, quote e impostazioni.

Azioni che generano eventi di gestione del conto
Azione Descrizione
container-registry.auth.get Controlla se l'utilizzo di connessioni pubbliche non è consentito per i push o i pull di immagini nel tuo account.
container-registry.auth.set Impedisci o consenti i pull o i push di immagini sulle connessioni di rete pubbliche per il tuo account.
container-registry.plan.get Visualizza le informazioni sul piano dei prezzi corrente.
container-registry.plan.set Esegui l'upgrade al piano standard.
container-registry.quota.get Visualizza le quote correnti per traffico e archiviazione e le informazioni di utilizzo rispetto a queste quote.
container-registry.quota.set Modifica le quote. Le impostazioni della quota devono essere gestite separatamente per l'account in ciascuna istanza del registro. È possibile impostare limiti di quota per l'archiviazione nel piano gratuito o standard.
container-registry.settings.get Ottenere le impostazioni del servizio di registro per l'account in questione, ad esempio se le metriche della piattaforma sono abilitate.
container-registry.settings.set Aggiornare le impostazioni del servizio di registro per l'account mirato, come ad esempio l'abilitazione delle metriche della piattaforma.

Eventi per immagini

La tabella seguente mostra le azioni che generano eventi di gestione e di dati per le immagini.

Eventi di gestione per le immagini
Azione Descrizione
container-registry.image.inspect Visualizza i dettagli relativi a un'immagine.
container-registry.image.list Elenca le immagini nel tuo account IBM.
container-registry.image.tag Aggiungi una tag che fa riferimento a un'immagine Container Registry preesistente.
container-registry.image.untag Rimuovi una tag o delle tag da ogni immagine specificata in Container Registry.
container-registry.manifest.inspect Visualizza il contenuto del manifest per un'immagine.
container-registry.retention.analyze Elenca le immagini che vengono eliminate se si applica una specifica politica di conservazione.
container-registry.retention.list Elenca le politiche di conservazione delle immagini per il tuo account.
container-registry.retention.set Imposta una politica per conservare le immagini all'interno di uno spazio dei nomi in Container Registry applicando dei criteri specificati.
container-registry.trash.list Visualizza tutte le immagini contenute nel cestino nel tuo account IBM Cloud.
container-registry.trash.restore Ripristina un'immagine eliminata dal cestino. Se l'immagine eliminata è firmata, anche la firma viene ripristinata.
Eventi dati per le immagini
Azione Descrizione
container-registry.image.bulkdelete Elimina più immagini da Container Registry. Se l'immagine è firmata, anche la firma viene cancellata.
container-registry.image.delete Elimina un'immagine da Container Registry. Se l'immagine è firmata, anche la firma viene cancellata.
container-registry.image.pull Esegui il pull di un'immagine da Container Registry.
container-registry.image.push Esegui il push di un'immagine in Container Registry.
container-registry.signature.delete Eliminare una firma da un'immagine in Container Registry.
container-registry.signature.read Leggere una firma da un'immagine in Container Registry.
container-registry.signature.write Scrivere una firma su un'immagine in Container Registry.

Eventi per gli spazi dei nomi

La tabella seguente mostra le azioni che generano eventi di gestione per i namespace.

Eventi di gestione per gli spazi dei nomi
Azione Descrizione
container-registry.namespace.create Crea uno spazio dei nomi in Container Registry.
container-registry.namespace.delete Elimina uno spazio dei nomi da Container Registry.
container-registry.namespace.list Elenca gli spazi dei nomi Container Registry nel tuo account IBM.

Eventi per le vulnerabilità

La tabella seguente mostra le azioni che generano eventi di gestione per le vulnerabilità e i criteri di esenzione di Vulnerability Advisor.

Eventi di gestione delle vulnerabilità
Azione Descrizione
container-registry.account-vulnerability-report.list Visualizza i report " Vulnerability Advisor " relativi alle immagini presenti nel tuo account Container Registry.

Per ulteriori informazioni sui dati delle richieste, consultare la sezione “Dati delle richieste per il rapporto sulle vulnerabilità dell'account ”.

container-registry.account-vulnerability-status.list Visualizza lo stato di sicurezza " Vulnerability Advisor " delle immagini presenti nel tuo account Container Registry.

Per ulteriori informazioni sui dati relativi alle richieste, consultare la sezione “Dati relativi alle richieste per lo stato di vulnerabilità dell'account ”.

container-registry.image-vulnerability-report.read Per visualizzare un'immagine, consulta il rapporto " Vulnerability Advisor " all'indirizzo Container Registry.

Per ulteriori informazioni sui dati relativi alle richieste e alle risposte, consultare la sezione " Dati relativi alle richieste e alle risposte" del rapporto sulla vulnerabilità.

container-registry.image-vulnerability-status.read Visualizza lo stato di sicurezza di un'immagine nell' Vulnerability Advisor all'indirizzo Container Registry.

Per ulteriori informazioni sui dati relativi alle richieste e alle risposte, consultare la sezione " Dati relativi alle richieste e alle risposte per lo stato della vulnerabilità ".

container-registry.exemption.create Crea un'esenzione del controllo vulnerabilità
container-registry.exemption.delete Elimina un'esenzione del controllo vulnerabilità

Analisi degli eventi di tracciamento dell'attività Container Registry

I campi seguenti vengono popolati come descritto, a seconda di come si popola la richiesta:

  • target.name mostra il nome dell'immagine e, se si richiede un nome di immagine con un tag, un tag. Se si richiede il nome di un'immagine in base al digest, viene mostrato il digest invece del tag perché il digest potrebbe avere molti tag.

  • target.id mostra il nome dell'immagine tramite il digest per rappresentare un ID univoco ricercabile per l'immagine, a meno che la richiesta non sia per un'immagine con un tag e la richiesta fallisca prima che il digest venga scoperto. Per vedere tutti gli eventi di questo digest tra tutti i tag, è possibile effettuare una ricerca per target.id.

  • target.resourceGroupId mostra l'ID del gruppo di risorse associato a uno spazio dei nomi e alle sue risorse. Per ulteriori informazioni, vedere Impostazione di uno spazio dei nomi.

    I namespace precedenti non migrati a IAM non hanno un gruppo di risorse; pertanto, questo campo non è disponibile.

Richiesta di dati per eventi di vulnerabilità

Ottenere i dati per gli eventi di vulnerabilità in Container Registry.

Richiesta di dati per il rapporto sulla vulnerabilità dell'account

Ottenere la valutazione delle vulnerabilità (container-registry.account-vulnerability-report.list) per l'elenco delle immagini del registro che appartengono a un account specifico.

La tabella seguente elenca i campi disponibili attraverso il campo requestData negli eventi con l'azione container-registry.account-vulnerability-report.list.

Campi evento personalizzati per l'elenco dei rapporti sulle vulnerabilità dell'account Container Registry
Campi evento personalizzati Immettere Descrizione
requestData.RequestParameters.repository Stringa Il nome del repository per il quale si desidera visualizzare le valutazioni di vulnerabilità delle immagini. Ad esempio, us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Stringa Se impostato su true, l'elenco restituito contiene IBM immagini pubbliche e le immagini dell'account. Se non è impostato o se è impostato su false, l'elenco contiene solo le immagini dell'account.
requestData.RequestParameters.includePrivate Stringa Se impostato su false, l'elenco restituito non contiene le immagini degli account privati. Se non è impostato, o se è impostato su true, l'elenco contiene le immagini degli account privati.

Per ulteriori informazioni sull'azione " container-registry.account-vulnerability-report.list", consulta la sezione " Ottieni la valutazione della vulnerabilità per tutte le immagini " nella documentazione dell'API.

Richiesta di dati per lo stato di vulnerabilità del conto

Ottenere lo stato di valutazione della vulnerabilità (container-registry.account-vulnerability-status.list) per l'elenco delle immagini del registro che appartengono a un account specifico.

La tabella seguente elenca i campi disponibili attraverso il campo requestData negli eventi con l'azione container-registry.account-vulnerability-status.list.

Campi evento personalizzati per l'elenco dello stato di vulnerabilità dell'account Container Registry
Campi evento personalizzati Immettere Descrizione
requestData.RequestParameters.repository Stringa Il nome del repository per il quale si desidera visualizzare le valutazioni di vulnerabilità delle immagini. Ad esempio, us.icr.io/namespace/image.
requestData.RequestParameters.includeIBM Stringa Se impostato su true, l'elenco restituito contiene IBM immagini pubbliche e le immagini dell'account. Se non è impostato o se è impostato su false, l'elenco contiene solo le immagini dell'account.
requestData.RequestParameters.includePrivate Stringa Se impostato su false, l'elenco restituito non contiene le immagini degli account privati. Se non è impostato, o se è impostato su true, l'elenco contiene le immagini degli account privati.

Per ulteriori informazioni sull'azione container-registry.account-vulnerability-status.list, vedi Ottenere lo stato di valutazione della vulnerabilità per tutte le immagini nella documentazione API.

Dati di richiesta e risposta per il rapporto di vulnerabilità

Ottenere la valutazione della vulnerabilità (container-registry.image-vulnerability-report.read) per un'immagine del registro.

La tabella seguente elenca i campi disponibili attraverso i campi requestData e responseData negli eventi con l'azione container-registry.image-vulnerability-report.read.

Campi evento personalizzati per i rapporti di vulnerabilità delle immagini Container Registry leggere
Campi evento personalizzati Immettere Descrizione
requestData.RequestParameters.name Stringa Il nome dell'immagine. Ad esempio, us.icr.io/namespace/repository:tag.

Si applica il seguente vincolo: il valore deve corrispondere all'espressione regolare .*.

responseData.id Stringa L'ID univoco del report.
responseData.status Stringa Sono disponibili i seguenti valori per lo stato complessivo della valutazione della vulnerabilità:

OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

Per ulteriori informazioni su questi codici di stato, vedere Codici di stato del rapporto di vulnerabilità nella documentazione API.

Per ulteriori informazioni, vedi Ottenere lo stato di valutazione della vulnerabilità nella documentazione API.

Dati di richiesta e risposta per lo stato di vulnerabilità

Ottiene lo stato generale di vulnerabilità (container-registry.image-vulnerability-status.read) per un'immagine del registro.

La tabella seguente elenca i campi disponibili attraverso i campi requestData e responseData negli eventi con l'azione container-registry.image-vulnerability-status.read.

Campi evento personalizzati per la lettura dello stato di vulnerabilità dell'immagine Container Registry
Campi evento personalizzati Immettere Descrizione
requestData.RequestParameters.name Stringa Il nome dell'immagine. Ad esempio, us.icr.io/namespace/repository:tag.

Si applica il seguente vincolo: il valore deve corrispondere all'espressione regolare .*.

responseData.status Stringa Sono disponibili i seguenti valori per lo stato complessivo della valutazione della vulnerabilità:

OK

WARN

FAIL

UNSUPPORTED

INCOMPLETE

UNSCANNED

Per ulteriori informazioni su questi codici di stato, vedere Codici di stato del rapporto di vulnerabilità nella documentazione API.

Per ulteriori informazioni, vedi Ottenere stato di vulnerabilità nella documentazione API.

Richiesta di dati per eventi di firma delle immagini

Ottenere i dati per gli eventi sulla firma delle immagini in Container Registry.

La tabella seguente elenca i campi disponibili attraverso il campo requestData negli eventi con le seguenti azioni:

  • container-registry.signature.delete
  • container-registry.signature.read
  • container-registry.signature.write
Campi evento personalizzati per la firma di Container Registry
Campi evento personalizzati Immettere Descrizione
requestData.RequestParameters.repository Stringa Il nome del repository per il quale si desidera visualizzare i rapporti sulla firma delle immagini. Ad esempio, us.icr.io/namespace/image.
requestData.RequestParameters.signatureMethod Stringa Visualizza la tecnologia utilizzata per firmare l'immagine, ad esempio Red Hat Signing.
requestData.RequestParameters.signatureObject Stringa Specifica il tipo di oggetto su cui è implementata un'operazione di firma, ad esempio image.