Eventi di tracciamento dell'attività per App ID

IBM Cloud servizi, come App ID, generano eventi di tracciamento delle attività per il vostro account.

Gli eventi di monitoraggio delle attività riportano le attività che modificano lo stato di un servizio in IBM Cloud. Gli eventi possono essere utilizzati per indagare su attività anomale e azioni critiche e per soddisfare i requisiti di audit normativi.

È possibile utilizzare IBM Cloud Activity Tracker Event Routing, un servizio della piattaforma, per instradare gli eventi di auditing del proprio account verso destinazioni di propria scelta, configurando obiettivi e percorsi che definiscono dove vengono inviati gli eventi di tracciamento delle attività. Per ulteriori informazioni, vedi Informazioni su IBM Cloud Activity Tracker Event Routing.

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Luoghi in cui vengono generati gli eventi di tracciamento dell'attività

App ID invia eventi di monitoraggio dell'attività da IBM Cloud Activity Tracker Event Routing nelle regioni indicate nella tabella seguente.

Regioni in cui vengono inviati gli eventi di tracciamento dell'attività nelle località americane
Dallas (us-south) Washington (us-east) Toronto (ca-tor) Sao Paulo (br-sao)
Sì Sì Sì Sì
Regioni in cui vengono inviati gli eventi di monitoraggio dell'attività nelle località dell'Asia Pacifico
Tokyo (jp-tok) Sydney (au-syd) Osaka (jp-osa) in-che
Sì Sì Sì No
Regioni in cui vengono inviati gli eventi di monitoraggio dell'attività nelle località europee
Francoforte (eu-de) Londra (eu-gb) Madrid (eu-es)
Sì Sì No

Visualizzazione degli eventi di monitoraggio dell'attività per App ID

È possibile utilizzare IBM Cloud Logs per visualizzare e segnalare gli eventi generati nel proprio account e instradati da IBM Cloud Activity Tracker Event Routing a un'istanza IBM Cloud Logs.

Avvio di IBM Cloud Logs dalla pagina Observability

Per informazioni sull'avvio dell'interfaccia utente IBM Cloud Logs, vedere Avvio della console nella documentazione di IBM Cloud Logs.

Elenco di eventi di gestione

La tabella seguente fornisce informazioni sulle azioni che un utente può intraprendere attraverso la GUI del servizio.

Azioni che generano eventi di gestione
Azione Descrizione Azione della GUI
appid.recent-activity.read Visualizza l'attività recente. Si trova nel riquadro Registro attività della scheda Panoramica.
appid.idp-config.read Visualizza la configurazione del provider di identità. Si trova nella scheda Gestisci autenticazione > Provider di identità.
appid.idp-config.update Aggiorna la configurazione del provider di identità. Può essere aggiornato nella scheda Gestisci autenticazione > Provider di identità.
appid.tokens-config.read Visualizza la configurazione della scadenza del token. Si trova nella scheda Gestisci autenticazione > Impostazioni di autenticazione.
appid.tokens-config.update Aggiorna la configurazione della scadenza del token. Si trova nella scheda Gestisci autenticazione > Impostazioni di autenticazione.
appid.redirect-uris.read Visualizza la configurazione dell'URI di reindirizzamento corrente. Si trova nella scheda Gestisci autenticazione > Impostazioni di autenticazione.
appid.redirect-uris.update Aggiornare la configurazione dell'URI di reindirizzamento. Può essere aggiornato nella scheda Gestisci autenticazione > Provider di identità.
appid.is-profiles-active.read Visualizza la configurazione di archiviazione del profilo utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.is-profiles-active.update Aggiorna la tua configurazione di archiviazione del profilo utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.users.read Cerca i profili utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.users.create Crea un profilo utente preregistrato. Si trova nella scheda Profili e ruoli > Profili utente.
appid.users.get Esporta i profili utente. Deve essere eseguita tramite l'API.
appid.refresh-token.revoke Revocare tutti i token di aggiornamento emessi per l'utente. Deve essere eseguita tramite l'API.
appid.users.import Importa i profili utente. Deve essere eseguita tramite l'API.
appid.user-profile.read Visualizza un profilo utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.user-profile.update Aggiorna un profilo utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.user-profile.bulkdelete Elimina un elenco di profili utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.user-roles.read Visualizza i ruoli utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.user-roles.update Aggiorna i ruoli utente. Si trova nella scheda Profili e ruoli > Profili utente.
appid.roles.read Visualizza l'elenco di ruoli. Si trova nella scheda Profili e ruoli > Ruoli.
appid.roles.create Crea un ruolo. Si trova nella scheda Profili e ruoli > Ruoli.
appid.role.read Visualizza il ruolo. Si trova nella scheda Profili e ruoli > Ruoli.
appid.role.update Aggiorna il ruolo. Si trova nella scheda Profili e ruoli > Ruoli.
appid.applications.read Visualizza l'elenco di applicazioni. Si trova nella scheda Applicazioni.
appid.applications.create Crea un'applicazione. Si trova nella scheda Applicazioni.
appid.application.read Visualizza l'applicazione. Si trova nella scheda Applicazioni.
appid.application.update Aggiorna l'applicazione. Si trova nella scheda Applicazioni.
appid.application-scopes.read Visualizza gli ambiti dell'applicazione. Si trova nella scheda Applicazioni.
appid.application-scopes.update Aggiorna gli ambiti dell'applicazione. Si trova nella scheda Applicazioni.
appid.theme-text.read Visualizza i testi del tema del widget di accesso. Si trova nella scheda Personalizzazione dell'accesso.
appid.theme-text.update Aggiorna i testi del tema della nota a piè di pagina del widget di accesso. Può essere aggiornato nella scheda Personalizzazione dell'accesso.
appid.theme-color.read Visualizza il colore del tema dell'intestazione del widget di accesso. Si trova nella scheda Personalizzazione dell'accesso.
appid.theme-color.update Aggiorna il colore del tema dell'intestazione del widget di accesso. Può essere aggiornato nella scheda Personalizzazione dell'accesso.
appid.media.read Visualizza l'immagine che viene mostrata nel widget di accesso. Si trova nella scheda Personalizzazione dell'accesso.
appid.media.update Aggiorna l'immagine che viene mostrata nel widget di accesso. Può essere aggiornato nella scheda Personalizzazione dell'accesso.
appid.ui-configuration.read Visualizza la configurazione dell'interfaccia utente del widget di login, che include il colore e l'immagine dell'intestazione. Si trova nella scheda Personalizzazione dell'accesso.
appid.ui-languages.read Visualizza un elenco di lingue supportate. Deve essere visualizzata dall'API.
appid.ui-languages.update Aggiorna le tue lingue supportate. Devono essere aggiornate tramite l'API.
appid.saml-metadata.read Visualizza i metadati SAML App ID. Si trova nella scheda Identity Providers > SAML 2.0 Federation.
ppid.cloud-directory-user.read Visualizza un utente Cloud Directory. Si trova nella scheda Cloud Directory > Utenti > Visualizza dettagli utente.
appid.cloud-directory-user.update Aggiorna un utente Cloud Directory. Può essere aggiornato nella scheda Utenti.
appid.cloud-directory-user.delete Elimina un utente Cloud Directory. L'eliminazione deve essere eseguita tramite l'API.
appid.user.delete Elimina un utente e un profilo Cloud Directory. L'eliminazione deve essere eseguita tramite l'API.
appid.cloud-directory-users.read Visualizza un elenco dei tuoi utenti Cloud Directory. Si trova nella scheda Cloud Directory > Utenti.
appid.cloud-directory-user.update Aggiorna il tuo elenco di utenti Cloud Directory. Può essere aggiornato nella scheda Cloud Directory > Utenti.
appid.cloud-directory-user.delete Elimina un elenco di utenti Cloud Directory. L'eliminazione deve essere eseguita tramite l'API.
appid.users.bulkdelete Elimina un elenco di utenti e profili Cloud Directory. L'eliminazione deve essere eseguita tramite l'API.
appid.cloud-directory-users.get Esporta gli utenti Cloud Directory. Deve essere eseguita tramite l'API.
appid.cloud-directory-users.import Importa gli utenti Cloud Directory. Deve essere eseguita tramite l'API.
appid.cloud-directory-user-sso.set-off Invalida tutte le sessioni SSO dell'utente. Deve essere eseguita tramite l'API.
appid.email-dispatcher.read Visualizza le configurazioni del dispatcher email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-dispatcher.update Aggiorna le configurazioni del dispatcher email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-dispatcher-test.send Verifica il dispatcher email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-settings-test.send Verifica le configurazioni delle impostazioni email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-template.read Visualizza un modello email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-template.update Aggiorna un modello email. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.email-template.delete Elimina un modello email per reimpostare il valore predefinito. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.sender-details.read Visualizza i dettagli del mittente. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.sender-details.update Aggiorna i dettagli del mittente. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.resend-notification.send Reinvia le notifiche utente. Deve essere eseguita tramite l'API.
appid.self-forgot-password.start Avvia il processo della password dimenticata. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.forgot-password-result.read Visualizza il risultato della conferma della password dimenticata. Deve essere eseguita tramite l'API.
appid.self-sign-up.start Avvia il processo di registrazione. Si trova nella scheda Cloud Directory > Impostazioni.
appid.sign-up-result.read Visualizza la conferma del risultato di registrazione. Deve essere eseguita tramite l'API.
appid.action_url.read Visualizza l'URL personalizzato che viene richiamato quando viene eseguita un'azione. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.action-url.update Aggiorna l'URL personalizzato che viene richiamato quando viene eseguita un'azione. Si trova nella scheda Cloud Directory > Modelli di e-mail.
appid.password-regex.read Visualizza il regex di password. Si trova nella scheda Cloud Directory > Criteri password.
appid.password-regex.update Aggiorna il regex di password. Si trova nella scheda Cloud Directory > Criteri password.
appid.advanced-password-management.read Visualizza le configurazioni delle politiche di password avanzate. Si trova nella scheda Cloud Directory > Criteri password.
appid.advanced-password-management.update Aggiorna le configurazioni delle politiche di password avanzate. Si trova nella scheda Cloud Directory > Criteri password.
appid.user-password.update Imposta una nuova password per l'utente Cloud Directory. Deve essere eseguita tramite l'API.
appid.capture-runtime-activity.read Modifica la visualizzazione dell'attività di runtime Può essere visualizzato nella scheda Gestione autenticazione> Impostazioni di autenticazione.
appid.capture-runtime-activity.update Modifica il monitoraggio dell'attività di runtime. Può essere aggiornato nella scheda Gestione autenticazione> Impostazioni di autenticazione.
appid.mfa.read Visualizza le tue configurazioni MFA. Si trova nella scheda Cloud Directory > Autenticazione a più fattori.
appid.mfa.update Aggiorna le tue configurazioni MFA. Si trova nella scheda Cloud Directory > Autenticazione a più fattori.
appid.mfa-channels.read Visualizza i tuoi canali MFA. Si trova nella scheda Cloud Directory > Autenticazione a più fattori.
appid.mfa-channel.read Visualizza le configurazioni dei tuoi canali MFA. Si trova nella scheda Cloud Directory > Autenticazione a più fattori.
appid.mfa-channel.update Aggiorna i tuoi canali. Si trova nella scheda Cloud Directory > Autenticazione a più fattori.
appid.sms-dispatcher-test.send Verifica le configurazioni del dispatcher SMS. Si trova nella scheda Cloud Directory > Autenticazione a più fattori > Provider SMS.
appid.mfa-extension-premfa.read Visualizza la tua configurazione dell'estensione pre-MFA. Deve essere eseguita tramite l'API.
appid.mfa-extension-premfa.update Aggiorna la tua configurazione dell'estensione pre-MFA. Deve essere eseguita tramite l'API.
appid.mfa-extension-postmfa.read Visualizza la tua configurazione dell'estensione post-MFA. Deve essere eseguita tramite l'API.
appid.mfa-extension-postmfa.update Aggiorna la tua configurazione dell'estensione post-MFA. Deve essere eseguita tramite l'API.
appid.is-mfa-extension-active.update Aggiornare lo stato dell'estensione registrata. Deve essere eseguita tramite l'API.
appid.mfa-extension-test.send Verificare la configurazione dell'estensione registrata. Deve essere eseguita tramite l'API.
ppid.sso.read Visualizza la tua configurazione SSO. Si trova nella scheda Identity Providers > Cloud Directory > Single Sign-On.
appid.sso.update Aggiorna la tua configurazione SSO. Si trova nella scheda Identity Providers > Cloud Directory > Single Sign-On.
appid.rate-limit.read Visualizza le tue configurazioni del limite di velocità. Deve essere eseguita tramite l'API.
appid.rate-limit.update Aggiorna le tue configurazioni del limite di velocità. Deve essere eseguita tramite l'API.

Visualizzazione degli eventi di runtime

Gli eventi di runtime consentono di tenere traccia delle attività svolte dagli utenti dell'applicazione, come login, reset di password e richieste di autenticazione.

Azioni che possono essere tracciate come eventi di autenticazione in fase di esecuzione
Descrizione Azione Risultato reason. reasonCode target.id target.name target.typeURI
Operazione eseguita correttamente di autenticazione Cloud Directory appid.user.authenticate success 200 [appid user CRN] cloud_directory:[GUID] appid/user
Operazione non eseguita correttamente di autenticazione Cloud Directory appid.user.authenticate failure 401 [appid user CRN] cloud_directory:[GUID] appid/user
Operazione eseguita correttamente di autenticazione Facebook appid.user.authenticate success 200 [appid user CRN] facebook:[GUID] appid/user
Operazione non eseguita correttamente di autenticazione Facebook appid.user.authenticate failure 401 crn:unknown facebook:unknown appid/user
Operazione eseguita correttamente di autenticazione Google appid.user.authenticate success 200 [appid user CRN] google:[GUID] appid/user
Operazione non eseguita correttamente di autenticazione Google appid.user.authenticate failure 401 crn:unknown google:unknown appid/user
Operazione eseguita correttamente di autenticazione SAML appid.user.authenticate success 200 [appid user CRN] SAML:[GUID] appid/user
Operazione non eseguita correttamente di autenticazione SAML appid.user.authenticate failure 401 crn:unknown SAML:unknown appid/user
Operazione eseguita correttamente di autenticazione delle credenziali client appid.application.authenticate success 200 [appid application CRN] client_credentials:client_id appid/application
Operazione non riuscita di autenticazione delle credenziali client appid.application.authenticate failure 401 crn:undefined client_credentials:undefined appid/application
Registrazione Cloud Directory appid.cloud-dir-user.create success 200 [appid user CRN] cloud_directory:[GUID] appid/cloud_dir/user
Errore di registrazione Cloud Directory appid.cloud-dir-user.create failure 400 crn:unknown cloud_directory:unknown appid/cloud_dir/user
Conferma della registrazione Cloud Directory appid.cloud-dir-user.allow success 200 [appid user CRN] cloud_directory:[GUID] appid/cloud_dir/user
Errore di conferma della registrazione Cloud Directory appid.cloud-dir-user.allow failure 400 crn:unknown cloud_directory:unknown appid/cloud_dir/user
Reimpostazione o rinnovo della password Cloud Directory appid.cloud-dir-user-credentials.renew success 200 [appid user CRN] cloud_directory:[GUID] appid/cloud_dir/user
Errore di reimpostazione o rinnovo della password Cloud Directory appid.cloud-dir-user-credentials.renew failure 400 crn:unknown cloud_directory:unknown appid/cloud_dir/user
Modifica della password Cloud Directory appid.cloud-dir-user-credentials.update success 200 [appid user CRN] cloud_directory:[GUID] appid/cloud_dir/user
Errore di modifica della password Cloud Directory appid.cloud-dir-user-credentials.update failure 400 crn:unknown cloud_directory:unknown
Revoca token utente appid.user-tokens.revoke success 200 appid user CRN idp:[GUID] appid/user
Errore di revoca token utente appid.user-tokens.revoke failure 400 appid user CRN idp:[GUID] appid/user
Disconnessione SSO utente Cloud Directory appid.cloud-dir-user.set-off success 200 appid user CRN idp:[GUID] appid/user
Visualizzazione degli attributi del profilo utente appid.user-profile-attributes.read success 200 crn:profiles:[User-ID] profiles:[User-ID] appid-user-profiles/attributes
Aggiornamento dell'attributo del profilo utente appid.user-profile-attributes.update success 200 crn:profiles:[User-ID] profiles:[User-ID] appid-user-profiles/attribute/[Attribute-name]
Eliminazione dell'attributo del profilo utente appid.user-profile-attributes.delete success 200 crn:profiles:[User-ID] profiles:[User-ID] appid-user-profiles/attribute/[Attribute-name]

Analisi degli eventi di tracciamento dell'attività App ID

Un utente che genera un evento di runtime viene identificato come un GUID piuttosto che in base al nome o all'email. In qualità di proprietario dell'account, è possibile utilizzare il GUID per identificare un utente specifico e quindi effettuare una ricerca per vedere tutti gli eventi attivati dall'utente.

Il seguente scenario funziona solo per gli utenti Cloud Directory. Se l'utente è definito da un IdP esterno, come Google o Facebook, solo quel provider di identità può interpretare il GUID.

Estrazione delle informazioni utente dal GUID

Un evento nella console IBM Cloud Activity Tracker Event Routing contiene i seguenti campi.

Campi di esempio che si possono trovare in un evento
Campo Valore Descrizione
initiator.id cb967e0d-43c1-454a-968d-0efa24766846 L'ID tenant.
target.name cloud_directory:34e1ea6d-cc02-4941-9462-7e9c5a40b360 ID utente.

Per trovare le informazioni utente che si allineano con il GUID evento, attieniti alla seguente procedura.

  1. Nella scheda Credenziali del dashboard App ID, copiare e salvare le informazioni nei campi apiKey e tenantID. L'ID tenant deve corrispondere all'ID dell'evento. Se non esistono credenziali, creane un insieme.

  2. Ottieni un token IAM per la apiKey inserendo la chiave nel seguente comando:

    curl -k -X POST \
       --header "Content-Type: application/x-www-form-urlencoded" \
       --header "Accept: application/json" \
       --data-urlencode "grant_type=urn:ibm:params:oauth:grant-type:apikey" \
       --data-urlencode "apikey=<apiKey>" \
       "https://iam.cloud.ibm.com/identity/token"
    
  3. Copia il token IAM dal campo access_token nella risposta.

  4. Seleziona una regione. Per saperne di più sulle regioni disponibili.

  5. Inserisci il token IAM, l'ID tenant e l'ID utente, nel seguente comando per ottenere le informazioni utente.

    curl -X GET
    --header 'Accept: application/json'
    --header 'Authorization: Bearer <IAMToken>' \
    'https://<region>.appid.cloud.ibm.com/<tenantID>/cloud_directory/Users/<userID>'
    

    È possibile eseguire questo comando anche utilizzando le API di gestione. L'output sarà simile al seguente oggetto JSON:

       {
       "displayName": "test test",
       "active": true,
       "userName": "test0001",
       "mfaContext": {},
       "emails": [
       {
          "value": "mytest@yahoo.com",
          "primary": true
       }
       ],
       "meta": {
       "lastLogin": "2018-12-10T16:05:36.665Z",
       "created": "2018-08-21T08:55:50.643Z",
       "location": "/v1/cb967e0d-43c1-454a-968d-0efa24766846/Users/34e1ea6d-cc02-4941-9462-7e9c5a40b360",
       "lastModified": "2018-12-10T16:05:36.675Z",
       "resourceType": "User"
       },
       "schemas": [
       "urn:ietf:params:scim:schemas:core:2.0:User"
       ],
       "name": {
       "givenName": "test",
       "familyName": "test",
       "formatted": "test test"
       },
       "id": "34e1ea6d-cc02-4941-9462-7e9c5a40b360"
    }
    

Trovare gli eventi relativi all'utente

Puoi tracciare gli eventi di specifici utenti Directory Cloud in IBM Cloud Activity Tracker Event Routing utilizzando la loro email. Prima di poter iniziare la traccia, l'email deve essere associata a un GUID di Cloud Directory.

  1. Ottenere un token IAM, un ID tenant e una regione come descritto nella sezione precedente.

  2. Inserisci il token IAM, l'ID tenant e l'email nel seguente comando per ottenere le informazioni utente.

    curl -X GET
    --header 'Accept: application/json'
    --header 'Authorization: Bearer <IAMToken>'
    'https://<region>.appid.cloud.ibm.com/<tenantID>/users?email=<emailAddress>'
    

    L'indirizzo e-mail deve essere evaso. Ad esempio, myTest%40yahoo.com invece di myTest@yahoo.com.

    In alternativa, è possibile utilizzare le API di gestione. L'output sarà simile al seguente oggetto JSON:

    {
       "users": [
       {
          "idp": "cloud_directory",
          "id": "1e123399-3499-4a5c-b5a9-93843a91dc80"
       },
       {
          "idp": "cloud_directory",
          "id": "2a7abbe5-0fce-402e-9ddf-265246b415c8"
       }
       ]
    }
    
  3. Cerca un valore cloud_directory:id nel campo target.name_str nella console IBM Cloud Activity Tracker Event Routing,