Erstellen einer Routing-Konfiguration, die gegenüber einer regionalen Katastrophe widerstandsfähig ist
IBM Cloud Activity Tracker Event Routing ist ein hochverfügbarer regionaler Multi-Tenant-Service. Sie können jedoch auch eine Routing-Konfiguration zu einer Backup-Instanz konfigurieren, um Datenverluste zu verringern, wenn eine regionale Katastrophe eintritt.
Weitere Informationen zur Verfügbarkeit und Wiederherstellung von IBM Cloud Activity Tracker Event Routing, die vom Dienst bereitgestellt werden, finden Sie unter Hochverfügbarkeit und Notfallwiederherstellung.
Ziele und Routen verstehen
Bevor Sie eine Sicherungsregion erstellen, müssen Sie sich mit Zielen und Routen vertraut machen.
-
Ziele werden innerhalb einer Region erstellt, sind jedoch globale Ressourcen. Weitere Informationen finden Sie unter Verwalten von Zielen.
-
Routen gelten global für ein Konto und werden in allen Regionen ausgewertet, in denen IBM Cloud Activity Tracker Event Routing bereitgestellt ist. Weitere Informationen finden Sie unter Routen verwalten.
-
Die Konfiguration der Kontoeinstellungen definiert Informationen wie Standardziele, an denen Ereignisse im Konto erfasst werden, Arten von Endpunkten, die zur Verwaltung der Konfiguration berechtigt sind, Speicherorte für Konfigurationsmetadaten sowie zulässige Speicherorte für die Daten im Konto. Weitere Informationen finden Sie im Abschnitt Einstellungen für die Kontokonfiguration.
Wenn sowohl die primäre Metadatenregion als auch die in den Kontoeinstellungen konfigurierte Backup-Metadatenregion nicht verfügbar sind, werden keine Ereignisse weitergeleitet.
Routing zu einem Backup-Ziel in einer anderen Region
Sie können ein Sicherungsziel für Daten konfigurieren, die von Ihrer IBM Cloud Activity Tracker Event Routing-Instanz an ein Ziel weitergeleitet werden, das in einer anderen Region ausgeführt wird. Sie können dann alle Daten sowohl an Ihr primäres Ziel als auch an Ihr Sicherungsziel weiterleiten. Durch die Konfiguration eines Sicherungsziels erhalten Sie synchronisierte Ziele. Sie können ohne Ausfallzeiten und mit minimalem Datenverlust auf das Backup umschalten, wenn eine regionale Katastrophe eintritt.
Wenn Sie ein zweites Ziel zu Sicherungszwecken erstellen, fallen zusätzliche Kosten für den Betrieb der Sicherungszielinstanz an.
In diesem Beispiel liegt die Quelle der Überwachungsereignisse in der Region Toronto (ca-tor). Überprüfungsereignisse vom Dienst IBM Cloud werden von IBM Cloud Activity Tracker Event Routing an eine Instanz IBM Cloud Logs in Dallas
(us-south) gesendet. Es wird eine regionale, katastrophenresistente Routing-Konfiguration erstellt, um Überprüfungsereignisse auch an eine Instanz IBM Cloud Logs (Ziel 2) in der Region Washington (us-east) weiterzuleiten.
Alle Ereignisse werden sowohl an das Ziel in der Region Dallas ( us-south ) als auch an die Region Washington ( us-east ) gesendet.
Ziel 2 stellt dem Benutzer historische Überwachungsereignisse in der Region Washington ( us-east ) zur Verfügung. Wenn die Region Dallas ( us-south ) nicht verfügbar ist, stehen den Benutzern Aktivitätsereignisse aus
Toronto ( ca-tor ) in der Region Washington ( us-east ) zur Verfügung.
Für Benutzer ohne eine katastrophenresistente Routing-Konfiguration sind in einer zweiten Region keine historischen Überwachungsereignisse verfügbar.
Weitere Informationen zum Konfigurieren von Routen finden Sie unter Verwalten von Routen.
Darüber hinaus müssen Sie einen Backup-Metadatenbereich für Ihr Metadaten-Backup definieren. Die Backup-Metadatenregion muss eine andere Region als Ihre primäre Metadatenregion sein.
Sicherheitsüberlegungen in einer Umgebung mit zwei Zielen
Wenn Sie eine Umgebung mit einem Sicherungsziel konfigurieren, müssen Sie Folgendes berücksichtigen:
-
Kontextbasierte Einschränkungen geben Kontoinhabern und Administratoren die Möglichkeit, Zugriffsbeschränkungen für IBM Cloud-Ressourcen basierend auf den Kriterien einer Regel zu definieren und durchzusetzen. Zu den Kriterien gehören der Netzwerkstandort der Zugriffsanforderungen, der Endpunkttyp, von dem die Anforderung gesendet wird, und manchmal die API, auf die die Anforderung zuzugreifen versucht. Diese Einschränkungen gelten in Verbindung mit herkömmlichen IAM-Richtlinien, die auf Identitäten basieren, und bieten so eine zusätzliche Schutzebene. Weitere Informationen finden Sie unter Was sind kontextbasierte Einschränkungen?
Wenn im Konto kontextbasierte Regeln konfiguriert sind, stellen Sie sicher, dass die Regeln sowohl für den primären als auch für den Backup-Standort definiert sind.
Sie können kontextbasierte Beschränkungsregeln für die Ziele IBM Cloud Object Storage (COS), IBM Cloud Logs und IBM® Event Streams for IBM Cloud® konfigurieren.
Eine vollständige Liste der Dienste, die kontextbasierte Einschränkungen unterstützen, finden Sie unter Dienste, die mit kontextbasierten Einschränkungen integriert sind.
-
IBM Cloud® Identity and Access Management (IAM) ermöglicht Ihnen die sichere und einheitliche Steuerung des Zugriffs auf alle Cloud-Ressourcen in der IBM Cloud. Die IAM-Berechtigungen und -Autorisierungen müssen es dem Dienst ermöglichen, Ereignisse sowohl an das primäre Ziel als auch an das Backup-Ziel weiterzuleiten.
Automatisches Katastrophenmanagement
Sie können angeben, dass IBM Cloud Activity Tracker Event Routing einen regionalen Notfall bewältigen soll, wie unter „Hohe Verfügbarkeit und Notfallwiederherstellung“ beschrieben.
In diesem Fall fallen keine zusätzlichen Kosten für eine zweite Zielinstanz an. Allerdings bestehen auch folgende Risiken:
- Es besteht kein Zugriff auf historische Daten aus der Katastrophenregion.
- Beim Konfigurieren einer neuen Instanz gehen Daten verloren, während die vorhandene Instanz nicht verfügbar ist.
- Alle Ereignisse, die an ein IBM Cloud Logs-Ziel weitergeleitet werden, können archiviert werden. Weitere Informationen finden Sie unter „Verstehen Sie Ihre Verantwortlichkeiten bei der Verwendung von IBM Cloud Logs.