Event Streams-Ziel konfigurieren

Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden.

Alternativ können Sie auch die Terraform IBM Module für IBM Cloud Activity Tracker Event Routing verwenden, die vorgefertigte Konfigurationen, einschließlich eines fortgeschrittenen Beispiels, zur Konfiguration eines Event Streams Ziels bereitstellen.

Szenarios

Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden. Wenn Sie Daten an Data Lakes, andere Analysetools oder andere SIEM-Tools weiterleiten, können Sie zusätzliche Funktionen zu den von Activity Tracker Event Routing bereitgestellten hinzufügen:

  • Unternehmensdaten können über lokale und Cloud-basierte Umgebungen hinweg sichtbar gemacht werden.
  • Sie können Sicherheitsbedrohungen identifizieren und priorisieren, die sich auf Ihre Organisation auswirken können.
  • Sie können Schwachstellen erkennen, indem Sie Artificial Intelligence (AI) verwenden, um Bedrohungen und Vorfälle zu untersuchen.

Voraussetzungen

  • Erfahren Sie mehr über Activity Tracker Event Routing. Weitere Details finden Sie in der Produktinformation.

  • Installieren Sie die IBM Cloud-Befehlszeilenschnittstelle. Weitere Informationen finden Sie unter IBM Cloud-CLI installieren.

  • Installieren Sie das neueste Activity Tracker Event Routing CLI V2 Plugin auf Ihrem lokalen System. Weitere Informationen finden Sie im Abschnitt zum Installieren der Activity Tracker Event Routing-CLI.

  • Sie benötigen eine Benutzer-ID, die Mitglied oder Eigner eines IBM Cloud-Kontos ist. Um eine IBM Cloud Benutzer-ID zu erhalten, gehen Sie zu: Ein Konto erstellen.

  • Jedem Benutzer, der die Activity Tracker Event Routing Konfiguration in Ihrem Konto verwaltet, muss eine Zugriffsrichtlinie zugewiesen werden. Die Richtlinie legt fest, welche Aktionen der Benutzer ausführen kann. Die zulässigen Aktionen werden angepasst und von Activity Tracker Event Routing als Operationen definiert, die für den Service durchgeführt werden können. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet. Weitere Informationen.

    Ihre Benutzer-ID benötigt die Plattformberechtigungen für die Rolle 'Administrator', um den IBM Cloud Activity Tracker Event Routing-Service verwalten zu können. Kontaktieren Sie den Kontoeigner. Der Kontoeigner kann einem anderen Benutzer Zugriff auf das Konto erteilen, um den Benutzerzugriff und die Kontoressourcen zu verwalten. Weitere Informationen.

Thema Event Streams konfigurieren

Prüfereignisse, die in Ihrem Konto erfasst werden, können an ein Event Streams-Topic weitergeleitet werden.

Bei der Konfiguration von Activity Tracker Event Routing können Sie ein Ziel pro Region festlegen. Das Ziel definiert die Event Streams-Instanz und das Thema, an die Prüfereignisse in dieser Region weitergeleitet werden.

Führen Sie die folgenden Schritte aus:

  1. Melden Sie sich bei Ihrem IBM Cloud-Konto an.

  2. Erstellen Sie eine Event Streams-Instanz.

    Überprüfen Sie die Einschränkungen der Event Streams Servicepläne. Weitere Informationen finden Sie unter Grenzwerte und Kontingente.

    a. Greifen Sie auf den Service Event Streams im Katalog zu.

    b. Wählen Sie den Plan auf der Seite der Serviceinstanz aus.

    c. Geben Sie einen Namen für den Service ein. Sie können den Standardwert verwenden.

    d. Klicken Sie auf Erstellen. Die Event Streams-Seite Einführung wird geöffnet.

  3. Wählen Sie Topics aus.

  4. Klicken Sie auf Thema erstellen.

    Topic erstellen.
    Thema erstellen

  5. Geben Sie einen Themennamen ein und klicken Sie auf Weiter.

    Geben Sie einen Themennamen ein
    Geben Sie einen Themennamen ein

  6. Geben Sie die Anzahl der Partitionen ein und klicken Sie auf Weiter.

    Ein Topic besteht aus mindestens einer Partition. Eine Partition ist eine sortierte Liste aus Nachrichten. Partitionen werden über Broker verteilt, um die Skalierbarkeit des Topics zu vergrößern. Sie können sie auch für das Verteilen von Nachrichten an die Mitglieder einer Consumergruppe verwenden.

    Geben Sie die Anzahl der Partitionen ein
    Geben Sie die Anzahl der Partitionen ein

  7. Wählen Sie eine Nachrichtenaufbewahrung aus und klicken Sie auf Thema erstellen.

    Nachrichtenaufbewahrung definiert, wie lange Nachrichten aufbewahrt werden, bevor sie gelöscht werden. Wenn die Nachrichten in diesem Zeitraum nicht von einem Consumer gelesen werden, werden sie übersehen.

Berechtigungsnachweise für die Authentifizierung bei Event Streams

Sie benötigen die folgenden Informationen, um Activity Tracker Event Routing mit der Instanz Event Streams zu verbinden:

  • Endpunkt-URLs zum Aufrufen der APIs
  • Berechtigungsnachweise für die Authentifizierung

Führen Sie die folgenden Schritte aus, um Dienstanmeldeinformationen zu erstellen, die Activity Tracker Event Routing für die Kommunikation mit der Instanz Event Streams benötigt:

  1. Klicken Sie in IBM Cloud auf das Symbol Menü Menüsymbol > Ressourcenliste.

  2. Suchen Sie nach der Event Streams-Instanz, die Sie verwenden möchten, und wählen Sie sie aus.

  3. Klicken Sie in der Event Streams Konsole auf Serviceberechtigungsnachweise.

  4. Wählen Sie Neuer Berechtigungsnachweisaus.

  5. Geben Sie einen Namen ein und wählen Sie die Rolle writer aus.

    Berechtigungsnachweis erstellen.
    Berechtigungsnachweis erstellen

  6. Klicken Sie auf Hinzufügen.

Führen Sie die folgenden Schritte aus, um den Zugriff auf ein Thema zu beschränken:

Sie müssen 2 Richtlinien definieren, eine für den Ressourcentyp topic und eine für den Ressourcentyp cluster. Weitere Informationen finden Sie in Zugriff auf Ihre Event Streams-Ressourcen verwalten.

  1. Ändern Sie die Richtlinie für den Service Event Streams, um den Zugriff auf das Thema einzuschränken.

    1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.

      Service-IDs
      Service-IDs

    2. Wählen Sie die Service-ID aus.

    3. Wählen Sie im Abschnitt Zugriffsrichtlinien die Richtlinie aus und ändern Sie sie, um das Thema anzugeben.

      In der folgenden Abbildung lautet die Themen-ID beispielsweise demo-streaming.

      Richtlinie bearbeiten
      Richtlinie bearbeiten

      Rolle auswählen
      Rolle auswählen

  2. Fügen Sie eine Zugriffsrichtlinie für den Service Event Streams mit dem Ressourcentyp cluster hinzu.

    1. Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.

      Service-IDs
      Service-IDs

    2. Wählen Sie die Service-ID aus.

    3. Wählen Sie im Abschnitt Zugriffsrichtlinien die Option Zugriff zuweisen.

    4. Fügen Sie eine Richtlinie für den Service Event Streams des Ressourcentyps cluster mit Leserberechtigungen hinzu.

      Richtlinie bearbeiten
      Richtlinie bearbeiten

      Rolle auswählen
      Rolle auswählen

Sie können Berechtigungsnachweise über die IBM Cloud-Befehlszeilenschnittstelle abrufen und die Werte für den API-Schlüssel und die Broker-URL notieren.

Service-zu-Service-Autorisierung konfigurieren

Konfigurieren Sie die Autorisierung von Dienst zu Dienst für Ihr Event Streams Thema, damit Sie keinen API-Schlüssel übergeben müssen, wenn Sie Ihre verschlüsselten Daten in das Event Streams Thema schreiben.

Die folgenden Schritte zeigen, wie die Autorisierung von Dienst zu Dienst definiert wird, wenn das Thema Event Streams in einem anderen Konto verfügbar ist als das, in dem die Überwachungsereignisse erzeugt werden:

Sie müssen diese Schritte in dem Konto ausführen, in dem das Thema Event Streams verfügbar ist.

  1. Melden Sie sich bei Ihrem IBM Cloud-Konto als Kontoeigner an, der IBM Cloud Activity Tracker Event Routing-Ziele konfigurieren möchte.

    Nach der Anmeldung mit Ihrer Benutzer-ID und Ihrem Kennwort wird das IBM Cloud-Dashboard geöffnet.

  2. Klicken Sie auf Verwalten > Zugriff (IAM). Das Fenster Zugriff und Benutzer verwalten wird angezeigt.

  3. Klicken Sie auf Autorisierungen.

  4. Klicken Sie auf Erstellen.

  5. Wählen Sie Quellenkonto aus. Wählen Sie Anderes Konto aus. Geben Sie anschließend die Konto-ID für den Quellenservice ein. Eine Konto-ID stellt eine aus 32 Zeichen bestehende eindeutige Kontokennung dar.

  6. Wählen Sie für Quellenservice die Option Activity Tracker-Ereignisrouting und für Wie möchten Sie den Zugriff festlegen? die Option Alle Ressourcen aus.

  7. Wählen Sie für Zieldienst Message Hub für Wie wollen Sie den Zugriff einschränken? wählen Sie Ressourcen basierend auf ausgewählten Attributen.

  8. Wählen Sie Service instance und string entspricht dem Namen Ihrer Event Streams Instanz.

  9. Für den Servicezugang wählen Sie Writer.

  10. Klicken Sie auf Autorisieren. Ihre neue Service-zu-Service-Autorisierung wird in der Ansicht Berechtigungen verwalten aufgelistet.

Alternativ können Sie die Service-zu-Service-Richtlinie erstellen, indem Sie den folgenden Befehl ausführen:

ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID

Ziel erstellen

Um ein Ziel zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>

Wo

--region <REGION>
Der Name der Region, die die Ereignisse verarbeitet, z. B. us-south oder eu-gb. Wenn nicht angegeben, wird die Region verwendet, die protokolliert oder als Ziel verwendet wird.
--name <TARGET_NAME>
Der Name, der für das Ziel angegeben werden soll.
--endpoint <EVENT_STREAMS_ENDPOINT>
Der Event Streams Endpunkt, der mit dem Thema verknüpft werden soll.
--topic <TOPIC>
Der Name des Event Streams Themas, das mit dem Ziel verbunden werden soll.
--api-key <EVENTSTREAMS_API_KEY> | @EVENTSTREAMS_API_KEY_FILE
Der Kennwortwert, der in der Event Streams-Dienstberechtigung gefunden wurde. Dies ist der IAM-API-Schlüssel
--target-crn <EVENT_STREAMS_TARGET_CRN>
Die CRN der Event Streams-Instanz.
--service-to-service-enabled <true/false>
Ermittelt, ob IBM Cloud Activity Tracker Event Routing die Authentifizierung von Dienst zu Dienst aktiviert hat. Setzen Sie dieses Flag auf true, wenn service to service aktiviert ist und Sie keinen apikey angeben.

Um beispielsweise ein Ziel in der Region 'USA (Süden)' zu erstellen, können Sie den folgenden Befehl ausführen:

ibmcloud atracker target create --name  "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx

Informationen zum Anzeigen der Zieldefinition in einer Region finden Sie unter Informationen zu einem Ziel über die Befehlszeilenschnittstelle abrufen.

Bei der Erstellung des Ziels wird die Ziel-ID zurückgegeben. Notieren Sie sich die Ziel-ID. Sie benötigen die Ziel-ID, um eine Regel zu konfigurieren, die Ereignisse an das Ziel im Konto weiterleitet.

Weiter

Definieren Sie mindestens eine Route im Konto. Weitere Informationen finden Sie unter Route konfigurieren.

Wenn Sie eine Route konfigurieren, verknüpfen Sie ein Ziel mit einer Route und legen fest, welche Art von Überwachungsereignissen weitergeleitet wird. Die Route definiert die Regeln, die festlegen, wohin Prüfereignisse in Ihrem Konto weitergeleitet werden. Sie können zum Beispiel eine Route definieren, die Überwachungsereignisse aus 2 verschiedenen Regionen und auch globale Ereignisse weiterleitet.

Sie können globale Ereignisse und standortbezogene Ereignisse erfassen.

  • Globale Ereignisse berichten über Aktivitäten in Ihrem Konto, die sich auf Daten und Ressourcen beziehen, die in der Regel über alle Regionen hinweg synchronisiert werden.
  • Standortbezogene Ereignisse berichten über Aktivitäten in Ihrem Konto, die von IBM Cloud Diensten generiert werden, die in einem IBM Rechenzentrum gehostet werden, z. B. US-South oder US-East.