アカウント設定の構成
Activity Tracker Event Routing Activity Tracker Event Routing アカウント設定は、 CLI、 REST API、およびTerraformスクリプトを使用して、 Activity Tracker Event Routing アカウント内で設定できます。 アカウント内で監査イベントを収集、ルーティング、および管理する場所と方法を定義するには、これらの設定を設定します。
Activity Tracker Event Routing アカウント設定を構成または変更する際は、以下の点に留意してください
-
Activity Tracker Event Routing アカウントを変更するたびに、新しいリクエストで渡されたデータが、既存の設定データを上書きします。 アカウント設定の更新を実行するときに、既存のデータが新しい要求に含まれて削除されないようにする必要があります。
-
--private-api-endpoint-only TRUEを設定してパブリック・エンドポイントを無効にする前に、アカウントにプライベート・エンドポイントへのアクセス権限があることを確認してください。 これを行うには、コマンドibmcloud account showを実行します。VRF Enabledがtrueで、Service Endpoint Enabledがtrueの場合は、プライベート・エンドポイントへのアクセス権限があります。 プライベート・エンドポイントへのアクセス権限がない場合は、パブリック・エンドポイントを再度有効にすることができなくなります。パブリック・エンドポイントを再度有効にするには、プライベート・エンドポイントにアクセスする必要があるからです。
IBM Cloud® Activity Tracker Event Routing アカウント設定では、どのようなデータを設定できますか?
以下のいずれかの情報を定義できます。
-
IBM Cloud アカウント内で、 Activity Tracker Event Routing アカウントの設定メタデータが保存されている場所。
メタデータでは、任意のリージョンのアカウント全体で使用可能なターゲット/ルーティング/設定データを参照します。
Activity Tracker Event Routing が利用可能な、対応している場所ならどこでも選択できます。 詳しくは、ロケーションを参照してください。
金融サービスの検証済みロケーションや EU 管理地域など、企業または業界のコンプライアンス要件を考慮します。
-
そのアカウント内で、 Activity Tracker Event Routing アカウントの設定を管理することが許可されているエンドポイントの種類。
パブリック・エンドポイント、プライベート・エンドポイント、またはその両方を構成できます。
-
アカウント管理者が監査イベントを収集するターゲットを定義できる場所。
Activity Tracker Event Routing が利用可能な、対応している場所ならどこでも選択できます。 詳しくは、ロケーションを参照してください。
金融サービスの検証済みロケーションや EU 管理地域など、企業または業界のコンプライアンス要件を考慮します。
-
アカウント内に、サポートされている Activity Tracker Event Routing のロケーションから監査イベントを収集するターゲットが1つ以上存在しますが、それらのターゲットについては、監査データの収集方法をまだ設定していません。
複数のターゲットを定義すると、すべてのデフォルト・ターゲットは、アカウント内でそれらを収集する場所を示すルーティング・ルールを持たない監査イベントのコピーを取得します。 アカウントごとに最大 2 つのデフォルト・ターゲットを定義できます。
IAM 権限
アカウント設定を管理するには、ユーザーに IAM 権限を付与する必要があります。 詳しくは、 リソースへのアクセス権限の割り当て を参照してください。
ポリシーと権限を作成するIAM権限を持っている場合、対象サービスのユーザーとして持っているレベルのアクセスのみを付与することができます。 たとえば、対象サービスに対する「閲覧者」のアクセス権限を持っている場合は、認証の際に「閲覧者」ロールのみを割り当てることができます。 Administratorなどの上位の権限を割り当てようとすると、権限が付与されているように見えるかもしれませんが、対象のサービスに対して持っている最上位の権限(ビューア)しか割り当てられません。
ポリシーを定義するときに、ポリシーのスコープをアカウントに設定する必要があります。 経路は、特定の領域にバインドされていないグローバル・リソースです。
| IAM アクション | IAM ポリシー・スコープ | IAM 役割 | 説明 |
|---|---|---|---|
atracker.setting.get |
アカウント | AdministratorEditorViewerOperator |
設定情報の取得 |
atracker.setting.update |
アカウント | Administrator |
設定の更新 |
CLI の前提条件
CLI を使用して Activity Tracker Event Routing アカウント設定値を管理する前に、 IBM Cloud Activity Tracker Event Routing CLI をインストールします。
Activity Tracker Event Routing アカウントの設定を読み取ったり更新したりするためのIAM権限が割り当てられていることを確認してください。
CLI を使用したアカウント設定の取得
このコマンドを使用して、 IBM Cloud Activity Tracker Event Routing アカウントの設定情報を取得します。
ibmcloud atracker setting get [--output FORMAT]
コマンド・オプション
--output FORMATJSONを指定すると、出力が JSON 形式で返されます。JSONを指定しない場合は、出力が表形式で返されます。help|--help|-h- コマンドで使用できるオプションがリストされます。
例
以下は、デフォルトまたは許可されたターゲットが設定されておらず、API バージョンが V2 である場合の例です。
Atracker settings
Metadata region primary: us-south
Metadata region backup: us-east
Default targets: []
Permitted target regions: []
Private api endpoint only: false
API version: 2
CLI を使用した設定の更新
このコマンドを使用して、デフォルト・ターゲット、許可されたターゲット領域、および 1 次メタデータ領域などの現行アカウント設定を変更します。
ibmcloud atracker setting update [--metadata-region-primary REGION] [--metadata-region-backup REGION] [--default-targets TARGET] [--permitted-target-regions REGIONS] [--private-api-endpoint-only ( TRUE | FALSE )] [--output FORMAT] [--force]
コマンド・オプション
default-targets- ターゲット ID のリストです。 ルーティング・ルールによってイベントが他のターゲットに送信されない場合、これらのターゲットはイベントを受信します。 TARGETS は、ターゲット ID のコンマ区切りリストです。
permitted-target-regions- ターゲットを定義するために使用できる領域のリストです。 REGIONS は、領域のコンマ区切りリストです。 最大 2 つの許可されたターゲット領域を指定できます。
metadata-region-primary- 経路定義およびターゲット定義に関連付けられたメタデータが保管される REGION を指定します。
metadata_region_backup- ルートおよびターゲットの定義に関連するメタデータがバックアップ先として保存される領域です。
private-api-endpoint-only- プライベート・エンドポイントを使用できるかどうかを指定します。
trueの場合は、プライベート・エンドポイントのみを使用できます。 --output FORMATJSONが指定されている場合、出力は JSON 形式で返されます。JSONを指定しない場合は、出力が表形式で返されます。help|--help|-h- コマンドで使用できるオプションがリストされます。
更新が成功すると、現在の設定が表示されます。
API の設定とアクション
以下の表に、設定を管理するために実行できるアクションをリストします。
| アクション | REST API メソッド | API_URL |
|---|---|---|
| 設定情報の取得 | GET |
<ENDPOINT>/api/v2/settings |
| 設定の更新 | PUT |
<ENDPOINT>/api/v2/settings |
プライベート・エンドポイントとパブリック・エンドポイントを使用して、設定を管理できます。 使用可能な ENDPOINTS のリストについて詳しくは、エンドポイントを参照してください。
-
デフォルトでは、プライベート・ネットワークから設定を管理できます。 次の形式の API エンドポイントを使用する必要があります。
https://private.<region>.atracker.cloud.ibm.com -
また、地域内のパブリック・エンドポイントを有効にして、設定を管理することもできます。 詳しくは、エンドポイントの管理を参照してください。
REST API の詳細については、 設定 API を参照してください。
API 前提条件
設定を管理するために API 呼び出しを行うには、以下のステップを実行します。
- IAM アクセス・トークンを取得します。 詳しくは、IAM アクセス・トークンの取得を参照してください。
- 設定を構成または管理する予定の地域の API エンドポイントを識別します。 詳しくは、エンドポイントを参照してください。
API を使用した設定の取得
以下の cURL コマンドを使用して、既存の設定情報を取得できます。
curl -X GET ENDPOINT/api/v2/settings -H "Authorization: $ACCESS_TOKEN"
ここで、
ENDPOINT- ターゲットを構成または管理する予定のリージョン内の API エンドポイントです。 詳しくは、エンドポイントを参照してください。
例えば、以下の cURL 要求設定情報を米国南部地域で使用できます。
curl -X GET https://private.us-south.atracker.cloud.ibm.com/api/v2/settings -H "Authorization: $ACCESS_TOKEN"
以下のような応答が返されます。
{
"default_targets": ["50375218-0000-4234-bbb4-171bebab8408", "c7519d8a-5f97-498b-0000-8542f60955cd"],
"permitted_target_regions": ["us-south", "us-east"],
"metadata_region_primary": "us-south",
"metadata_region_backup": "eu-de",
"private_api_endpoint_only": false
}
ここで、
default_targets- ターゲット ID のリストです。 ルーティング・ルールによってイベントが他のターゲットに送信されない場合、これらのターゲットはイベントを受信します。
permitted_target_regions- ターゲットを定義するために使用できる領域のリストです。 許可されるターゲット領域は最大 2 つまでです。
metadata_region_primary- 経路定義およびターゲット定義に関連付けられたメタデータが保管される領域です。
metadata_region_backup- ルートおよびターゲットの定義に関連するメタデータがバックアップ先として保存される領域です。
private_api_endpoint_only- プライベート・エンドポイントを使用できるかどうかを指定します。
trueの場合は、プライベート・エンドポイントのみを使用できます。
API を使用した設定の更新
設定を更新する場合は、要求のデータ・セクションに設定情報を含める必要があります。
- すべてのフィールドを渡す必要があります。
- 変更が必要なフィールドを更新します。
以下の cURL コマンドを使用して、設定を更新できます。
curl -X PUT <ENDPOINT>/api/v2/settings
-H "Authorization: $ACCESS_TOKEN"
-H "content-type: application/json"
-d '{
"default_targets": ["IDs"],
"permitted_target_regions": ["REGIONS"],
"metadata_region_primary": "REGION",
"metadata_region_backup": "REGION",
"private_api_endpoint_only": false
}'
ここで、
ENDPOINT- ターゲットを構成または管理する予定のリージョン内の API エンドポイントです。 詳しくは、エンドポイントを参照してください。
default_targets- ターゲット ID のリストです。 ルーティング・ルールによってイベントが他のターゲットに送信されない場合、これらのターゲットはイベントを受信します。
permitted_target_regions- ターゲットを定義するために使用できる領域のリストです。 最大 2 つの許可されたターゲット領域を指定できます。
metadata_region_primary- 経路定義およびターゲット定義に関連付けられたメタデータが保管される領域です。
metadata_region_backup- ルートおよびターゲットの定義に関連するメタデータがバックアップ先として保存される領域です。
private_api_endpoint_only- プライベート・エンドポイントを使用できるかどうかを指定します。
trueの場合は、プライベート・エンドポイントのみを使用できます。
HTTP 応答コード
IBM Cloud Activity Tracker Event Routing REST API を使用すると、メソッドが正常に完了したかどうかを示す標準 HTTP 応答コードを取得できます。
- 200 応答は、どのような場合でも成功を示しています。
- 4xx 応答は、失敗を示しています。
- 5xx 応答は通常、内部システム・エラーを示しています。
いくつかの HTTP 応答コードについては、以下の表を参照してください。
| 状況コード | ステータス | 説明 |
|---|---|---|
200 |
OK | 要求は正常に終了しました。 |
201 |
OK | 要求は正常に終了しました。 リソースが作成されます。 |
400 |
誤った要求 | 要求は失敗しました。 必要なパラメーターが欠落している可能性があります。 |
401 |
無許可 | API 要求で使用されている IAM トークンは無効であるか、有効期限が切れています。 |
403 |
禁止 | 権限が不十分なため、操作は禁止されました。 |
404 |
見つかりません | 要求されたリソースは存在しないか、既に削除されています。 |
429 |
要求が多すぎる | API に到達する要求の数が多すぎるうえに各要求の間隔が短すぎます。 |
500 |
内部サーバー・エラー | IBM Cloud Activity Tracker Event Routing の処理で何らかの問題が発生しました。 |
UI を使用してアカウントを取得する
- IBM Cloud アカウントにログインします。
- メニュー アイコンをクリックしてください
> オブザーバビリティ。
- **「Activity Tracker」**を選択します。
- 「ルーティング」 を選択します。
- 「 設定 」を選択します。
このページでは、以下の設定を表示できます。
- メタデータ・ロケーション: 1 次メタデータ・リージョンとバックアップ・メタデータ・リージョンを表示します。
- 許可されている対象地域。 イベントを送信できるターゲット領域を表示します。
- デフォルト・ターゲット: 構成済みのデフォルト・ターゲットを表示します。
- パブリック・エンドポイント: パブリック・エンドポイントが有効かどうかを表示します。 無効にすると、 Activity Tracker Event Routing UI にアクセスできません。
- レポート: 構成を JSON 形式で表示します。
UI を使用した設定の更新
- IBM Cloud アカウントにログインします。
- メニュー アイコンをクリックしてください
> オブザーバビリティ。
- **「Activity Tracker」**を選択します。
- 「ルーティング」 を選択します。
- 「 設定 」を選択します。
変更する設定の横にある 「編集」 をクリックします。 以下の設定を変更できます:
- メタデータ・ロケーション: 目的の 1 次メタデータ・リージョンとバックアップ・メタデータ・リージョンを選択します。
- 許可されたターゲット領域: ターゲットを作成できる領域を選択します。 地域が選択されていない場合、すべての地域がイベントを受信できます。
- デフォルト・ターゲット: ルーティング・ルールが存在しないか一致しない場合にデフォルトで使用されるターゲットを選択します。