Event Streams-Ziel konfigurieren

Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden.

Alternativ können Sie auch die Terraform IBM Module für IBM Cloud Activity Tracker Event Routing verwenden, die vorgefertigte Konfigurationen, einschließlich eines fortgeschrittenen Beispiels, zur Konfiguration eines Event Streams Ziels bereitstellen.

Szenarios

Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden. Wenn Sie Daten an Data Lakes, andere Analysetools oder andere SIEM-Tools weiterleiten, können Sie die von Activity Tracker Event Routing bereitgestellten Funktionen um weitere Möglichkeiten ergänzen:

  • Unternehmensdaten können über lokale und Cloud-basierte Umgebungen hinweg sichtbar gemacht werden.
  • Sie können Sicherheitsbedrohungen identifizieren und priorisieren, die sich auf Ihre Organisation auswirken können.
  • Sie können Schwachstellen erkennen, indem Sie Artificial Intelligence (AI) verwenden, um Bedrohungen und Vorfälle zu untersuchen.

Voraussetzungen

  • Erfahren Sie mehr über Activity Tracker Event Routing. Weitere Details finden Sie in der Produktinformation.

  • Installieren Sie die IBM Cloud-Befehlszeilenschnittstelle. Weitere Informationen finden Sie unter IBM Cloud-CLI installieren.

  • Installieren Sie das neueste Activity Tracker Event Routing-CLI- V2-Plugin auf Ihrem lokalen System. Weitere Informationen finden Sie im Abschnitt zum Installieren der Activity Tracker Event Routing-CLI.

  • Sie benötigen eine Benutzer-ID, die Mitglied oder Eigner eines IBM Cloud-Kontos ist. Um eine IBM Cloud-Benutzer-ID zu erhalten, gehen Sie zu: Konto erstellen.

  • Jedem Benutzer, der die Activity Tracker Event Routing-Konfiguration in Ihrem Konto verwaltet, muss eine Zugriffsrichtlinie zugewiesen werden. Die Richtlinie legt fest, welche Aktionen der Benutzer ausführen kann. Die zulässigen Aktionen werden angepasst und von Activity Tracker Event Routing als Operationen definiert, die für den Service durchgeführt werden können. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet. Weitere Informationen.

    Ihre Benutzer-ID benötigt die Plattformberechtigungen für die Rolle 'Administrator', um den IBM Cloud Activity Tracker Event Routing-Service verwalten zu können. Kontaktieren Sie den Kontoeigner. Der Kontoeigner kann einem anderen Benutzer Zugriff auf das Konto erteilen, um den Benutzerzugriff und die Kontoressourcen zu verwalten. Weitere Informationen.

Thema Event Streams konfigurieren

Prüfereignisse, die in Ihrem Konto erfasst werden, können an ein Event Streams-Topic weitergeleitet werden.

Wenn Sie Activity Tracker Event Routing konfigurieren, können Sie pro Region ein Ziel festlegen. Das Ziel definiert die Event Streams-Instanz und das Thema, an die Prüfereignisse in dieser Region weitergeleitet werden.

Führen Sie die folgenden Schritte aus:

  1. Melden Sie sich bei Ihrem IBM Cloud-Konto an.

  2. Erstellen Sie eine Event Streams-Instanz.

    Informieren Sie sich über die Einschränkungen der Servicepläne für Event Streams. Weitere Informationen finden Sie unter Grenzwerte und Kontingente.

    a. Greifen Sie auf den Service Event Streams im Katalog zu.

    b. Wählen Sie den Plan auf der Seite der Serviceinstanz aus.

    c. Geben Sie einen Namen für den Service ein. Sie können den Standardwert verwenden.

    d. Klicken Sie auf Erstellen. Die Event Streams-Seite Einführung wird geöffnet.

  3. Wählen Sie Topics aus.

  4. Klicken Sie auf Thema erstellen.

Thema

erstellen.
erstellen Thema
erstellen

  1. Geben Sie einen Themennamen ein und klicken Sie auf Weiter.

    Geben Sie einen Themennamen ein
    Geben Sie einen Themennamen ein

  2. Geben Sie die Anzahl der Partitionen ein und klicken Sie auf Weiter.

    Ein Topic besteht aus mindestens einer Partition. Eine Partition ist eine sortierte Liste aus Nachrichten. Partitionen werden über Broker verteilt, um die Skalierbarkeit des Topics zu vergrößern. Sie können sie auch für das Verteilen von Nachrichten an die Mitglieder einer Consumergruppe verwenden.

     ![Geben Sie die Anzahl der Partitionen ein](../images/es-topic-2.png "Geben Sie die Anzahl der Partitionen ein"){: caption="Geben Sie die Anzahl der Partitionen ein" caption-side="bottom"}
    
  3. Wählen Sie eine Nachrichtenaufbewahrung aus und klicken Sie auf Thema erstellen.

Nachrichtenaufbewahrung definiert, wie lange Nachrichten aufbewahrt werden, bevor sie gelöscht werden. Wenn die Nachrichten in diesem Zeitraum nicht von einem Consumer gelesen werden, werden sie übersehen.

Berechtigungsnachweise für die Authentifizierung bei Event Streams

Sie benötigen die folgenden Informationen, um Activity Tracker Event Routing mit der Event Streams-Instanz zu verbinden:

  • Endpunkt-URLs zum Aufrufen der APIs
  • Berechtigungsnachweise für die Authentifizierung

Führen Sie die folgenden Schritte aus, um die Dienstanmeldedaten zu erstellen, die Activity Tracker Event Routing für die Kommunikation mit der Event Streams-Instanz benötigt:

  1. Klicken Sie im IBM Cloud auf das Menüsymbol Menüsymbol > Ressourcenliste.

  2. Suchen Sie nach der Event Streams-Instanz, die Sie verwenden möchten, und wählen Sie sie aus.

  3. Klicken Sie in der Event Streams Konsole auf Serviceberechtigungsnachweise.

  4. Wählen Sie Neuer Berechtigungsnachweisaus.

  5. Geben Sie einen Namen ein und wählen Sie die Rolle writer aus.

    Erstellen Sie eine Anmeldeinformation.
    . Erstellen Sie eine Anmeldeinformation

  6. Klicken Sie auf Hinzufügen.

Führen Sie die folgenden Schritte aus, um den Zugriff auf ein Thema zu beschränken:

Sie müssen 2 Richtlinien definieren, eine für den Ressourcentyp topic und eine für den Ressourcentyp cluster. Weitere Informationen finden Sie in Zugriff auf Ihre Event Streams-Ressourcen verwalten.

  1. Ändern Sie die Richtlinie für den Service Event Streams, um den Zugriff auf das Thema einzuschränken.

    1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.

      Service-IDs
      Service-IDs

    2. Wählen Sie die Service-ID aus.

    3. Wählen Sie im Abschnitt Zugriffsrichtlinien die Richtlinie aus und ändern Sie sie, um das Thema anzugeben.

      In der folgenden Abbildung lautet die Themen-ID beispielsweise demo-streaming.

       ![Richtlinie bearbeiten](../images/es-credentials-2.png "Richtlinie bearbeiten"){: caption="Richtlinie bearbeiten" caption-side="bottom"}
      
       ![Rolle auswählen](../images/es-credentials-3.png "Rolle auswählen"){: caption="Rolle auswählen" caption-side="bottom"}
      
  2. Fügen Sie eine Zugriffsrichtlinie für den Service Event Streams mit dem Ressourcentyp cluster hinzu.

    1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.

      Service-IDs
      Service-IDs

    2. Wählen Sie die Service-ID aus.

    3. Wählen Sie im Abschnitt Zugriffsrichtlinien die Option Zugriff zuweisen aus.

    4. Fügen Sie eine Richtlinie für den Service Event Streams des Ressourcentyps cluster mit Leserberechtigungen hinzu.

      Richtlinie bearbeiten
      Richtlinie bearbeiten

      Rolle auswählen
      Rolle auswählen

Sie können Berechtigungsnachweise über die IBM Cloud-Befehlszeilenschnittstelle abrufen und die Werte für den API-Schlüssel und die Broker-URL notieren.

Service-zu-Service-Autorisierung konfigurieren

Konfigurieren Sie die Service-zu-Service-Autorisierung für Ihr Event Streams-Thema, damit Sie beim Schreiben Ihrer verschlüsselten Daten in das Event Streams-Thema keinen API-Schlüssel übergeben müssen.

Die folgenden Schritte zeigen, wie die Service-zu-Service-Autorisierung definiert wird, wenn das Thema Event Streams in einem anderen Konto verfügbar ist als dem, in dem die Überwachungsereignisse generiert werden:

Sie müssen diese Schritte in dem Konto ausführen, in dem das Thema Event Streams verfügbar ist.

  1. Melden Sie sich bei Ihrem IBM Cloud-Konto als Kontoeigner an, der IBM Cloud Activity Tracker Event Routing-Ziele konfigurieren möchte.

    Nach der Anmeldung mit Ihrer Benutzer-ID und Ihrem Kennwort wird das IBM Cloud-Dashboard geöffnet.

  2. Klicken Sie auf Verwalten > Zugriff (IAM). Zugriff und Benutzer verwalten wird angezeigt.

  3. Klicken Sie auf Autorisierungen.

  4. Klicken Sie auf Erstellen.

  5. Wählen Sie Quellenkonto aus. Wählen Sie Anderes Konto aus. Geben Sie anschließend die Konto-ID für den Quellenservice ein. Eine Konto-ID stellt eine aus 32 Zeichen bestehende eindeutige Kontokennung dar.

  6. Wählen Sie für Quellenservice die Option Activity Tracker-Ereignisrouting und für Wie möchten Sie den Zugriff festlegen? die Option Alle Ressourcen aus.

  7. Wählen Sie unter Ziel-Service die Option Message Hub aus. Wählen Sie unter Wie möchten Sie den Zugriff einschränken? die Option Ressourcen basierend auf ausgewählten Attributen aus.

  8. Wählen Sie die Service-Instanz aus, wobei der String dem Namen Ihrer Event Streams-Instanz entspricht.

  9. Wählen Sie für den Zugriff auf den Service Writer aus.

  10. Klicken Sie auf Autorisieren. Ihre neue Service-zu-Service-Autorisierung wird in der Ansicht Berechtigungen verwalten aufgelistet.

Alternativ können Sie die Service-zu-Service-Richtlinie erstellen, indem Sie den folgenden Befehl ausführen:

ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID

Ziel erstellen

Um ein Ziel zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>

Wo

--region <REGION>
Der Name der Region, die die Ereignisse verarbeitet, z. B. us-south oder eu-gb. Wenn nicht angegeben, wird die Region verwendet, die protokolliert oder als Ziel verwendet wird.
--name <TARGET_NAME>
Der Name, der für das Ziel angegeben werden soll.
--endpoint <EVENT_STREAMS_ENDPOINT>
Der Endpunkt Event Streams, der mit dem Thema verknüpft werden soll.
--topic <TOPIC>
Der Name des Event Streams-Themas, das mit dem Ziel verknüpft werden soll.
--api-key <EVENTSTREAMS_API_KEY> | @EVENTSTREAMS_API_KEY_FILE
Der Kennwortwert, der in der Event Streams-Dienstberechtigung gefunden wurde. Dies ist der IAM-API-Schlüssel
--target-crn <EVENT_STREAMS_TARGET_CRN>
Die CRN der Event Streams-Instanz.
--service-to-service-enabled <true/false>
Ermittelt, ob IBM Cloud Activity Tracker Event Routing die Authentifizierung von Dienst zu Dienst aktiviert hat. Setzen Sie dieses Flag auf true, wenn service to service aktiviert ist und Sie keinen apikey angeben.

Um beispielsweise ein Ziel in der Region 'USA (Süden)' zu erstellen, können Sie den folgenden Befehl ausführen:

ibmcloud atracker target create --name  "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx

Informationen zum Anzeigen der Zieldefinition in einer Region finden Sie unter Informationen zu einem Ziel über die Befehlszeilenschnittstelle abrufen.

Bei der Erstellung des Ziels wird die Ziel-ID zurückgegeben. Notieren Sie sich die Ziel-ID. Sie benötigen die Ziel-ID, um eine Regel zu konfigurieren, die Ereignisse an das Ziel im Konto weiterleitet.

Weiter

Definieren Sie mindestens eine Route im Konto. Weitere Informationen finden Sie unter Route konfigurieren.

Wenn Sie eine Route konfigurieren, ordnen Sie einer Route ein Ziel zu und legen fest, welche Art von Überwachungsereignissen weitergeleitet werden. Die Route definiert die Regeln, die festlegen, wohin Prüfereignisse in Ihrem Konto weitergeleitet werden. Sie können beispielsweise eine Route definieren, die Überwachungsereignisse aus zwei verschiedenen Regionen weiterleitet und zudem globale Ereignisse weiterleitet.

Sie können globale Ereignisse und standortbezogene Ereignisse erfassen.

  • Globale Ereignisse berichten über Aktivitäten in Ihrem Konto, die sich auf Daten und Ressourcen beziehen, die in der Regel über alle Regionen hinweg synchronisiert werden.
  • Standortbasierte Ereignisse berichten über Aktivitäten in Ihrem Konto, die von IBM Cloud-Diensten generiert werden, die in einem Rechenzentrum von IBM gehostet werden, beispielsweise in US-South oder US-East.