Event Streams-Ziel konfigurieren
Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden.
Alternativ können Sie auch die Terraform IBM Module für IBM Cloud Activity Tracker Event Routing verwenden, die vorgefertigte Konfigurationen, einschließlich eines fortgeschrittenen Beispiels, zur Konfiguration eines Event Streams Ziels bereitstellen.
Szenarios
Sie können ein Event Streams-Thema als IBM Cloud Activity Tracker Event Routing-Ziel definieren, um Auditing-Ereignisse an andere Unternehmenstools wie SIEM-Tools (Security Information and Event Management) zu senden. Wenn Sie Daten an Data Lakes, andere Analysetools oder andere SIEM-Tools weiterleiten, können Sie die von Activity Tracker Event Routing bereitgestellten Funktionen um weitere Möglichkeiten ergänzen:
- Unternehmensdaten können über lokale und Cloud-basierte Umgebungen hinweg sichtbar gemacht werden.
- Sie können Sicherheitsbedrohungen identifizieren und priorisieren, die sich auf Ihre Organisation auswirken können.
- Sie können Schwachstellen erkennen, indem Sie Artificial Intelligence (AI) verwenden, um Bedrohungen und Vorfälle zu untersuchen.
Voraussetzungen
-
Erfahren Sie mehr über Activity Tracker Event Routing. Weitere Details finden Sie in der Produktinformation.
-
Installieren Sie die IBM Cloud-Befehlszeilenschnittstelle. Weitere Informationen finden Sie unter IBM Cloud-CLI installieren.
-
Installieren Sie das neueste Activity Tracker Event Routing-CLI- V2-Plugin auf Ihrem lokalen System. Weitere Informationen finden Sie im Abschnitt zum Installieren der Activity Tracker Event Routing-CLI.
-
Sie benötigen eine Benutzer-ID, die Mitglied oder Eigner eines IBM Cloud-Kontos ist. Um eine IBM Cloud-Benutzer-ID zu erhalten, gehen Sie zu: Konto erstellen.
-
Jedem Benutzer, der die Activity Tracker Event Routing-Konfiguration in Ihrem Konto verwaltet, muss eine Zugriffsrichtlinie zugewiesen werden. Die Richtlinie legt fest, welche Aktionen der Benutzer ausführen kann. Die zulässigen Aktionen werden angepasst und von Activity Tracker Event Routing als Operationen definiert, die für den Service durchgeführt werden können. Die Aktionen werden dann IAM-Benutzerrollen zugeordnet. Weitere Informationen.
Ihre Benutzer-ID benötigt die Plattformberechtigungen für die Rolle 'Administrator', um den IBM Cloud Activity Tracker Event Routing-Service verwalten zu können. Kontaktieren Sie den Kontoeigner. Der Kontoeigner kann einem anderen Benutzer Zugriff auf das Konto erteilen, um den Benutzerzugriff und die Kontoressourcen zu verwalten. Weitere Informationen.
Thema Event Streams konfigurieren
Prüfereignisse, die in Ihrem Konto erfasst werden, können an ein Event Streams-Topic weitergeleitet werden.
Wenn Sie Activity Tracker Event Routing konfigurieren, können Sie pro Region ein Ziel festlegen. Das Ziel definiert die Event Streams-Instanz und das Thema, an die Prüfereignisse in dieser Region weitergeleitet werden.
Führen Sie die folgenden Schritte aus:
-
Erstellen Sie eine Event Streams-Instanz.
Informieren Sie sich über die Einschränkungen der Servicepläne für Event Streams. Weitere Informationen finden Sie unter Grenzwerte und Kontingente.
a. Greifen Sie auf den Service Event Streams im Katalog zu.
b. Wählen Sie den Plan auf der Seite der Serviceinstanz aus.
c. Geben Sie einen Namen für den Service ein. Sie können den Standardwert verwenden.
d. Klicken Sie auf Erstellen. Die Event Streams-Seite Einführung wird geöffnet.
-
Wählen Sie Topics aus.
-
Klicken Sie auf Thema erstellen.
Thema
-
Geben Sie einen Themennamen ein und klicken Sie auf Weiter.
Geben Sie einen Themennamen ein -
Geben Sie die Anzahl der Partitionen ein und klicken Sie auf Weiter.
Ein Topic besteht aus mindestens einer Partition. Eine Partition ist eine sortierte Liste aus Nachrichten. Partitionen werden über Broker verteilt, um die Skalierbarkeit des Topics zu vergrößern. Sie können sie auch für das Verteilen von Nachrichten an die Mitglieder einer Consumergruppe verwenden.
{: caption="Geben Sie die Anzahl der Partitionen ein" caption-side="bottom"} -
Wählen Sie eine Nachrichtenaufbewahrung aus und klicken Sie auf Thema erstellen.
Nachrichtenaufbewahrung definiert, wie lange Nachrichten aufbewahrt werden, bevor sie gelöscht werden. Wenn die Nachrichten in diesem Zeitraum nicht von einem Consumer gelesen werden, werden sie übersehen.
Berechtigungsnachweise für die Authentifizierung bei Event Streams
Sie benötigen die folgenden Informationen, um Activity Tracker Event Routing mit der Event Streams-Instanz zu verbinden:
- Endpunkt-URLs zum Aufrufen der APIs
- Berechtigungsnachweise für die Authentifizierung
Führen Sie die folgenden Schritte aus, um die Dienstanmeldedaten zu erstellen, die Activity Tracker Event Routing für die Kommunikation mit der Event Streams-Instanz benötigt:
-
Klicken Sie im IBM Cloud auf das Menüsymbol
> Ressourcenliste.
-
Suchen Sie nach der Event Streams-Instanz, die Sie verwenden möchten, und wählen Sie sie aus.
-
Klicken Sie in der Event Streams Konsole auf Serviceberechtigungsnachweise.
-
Wählen Sie Neuer Berechtigungsnachweisaus.
-
Geben Sie einen Namen ein und wählen Sie die Rolle writer aus.
. Erstellen Sie eine Anmeldeinformation -
Klicken Sie auf Hinzufügen.
Führen Sie die folgenden Schritte aus, um den Zugriff auf ein Thema zu beschränken:
Sie müssen 2 Richtlinien definieren, eine für den Ressourcentyp topic und eine für den Ressourcentyp cluster. Weitere Informationen finden Sie in Zugriff auf Ihre Event Streams-Ressourcen verwalten.
-
Ändern Sie die Richtlinie für den Service Event Streams, um den Zugriff auf das Thema einzuschränken.
-
Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.
Service-IDs -
Wählen Sie die Service-ID aus.
-
Wählen Sie im Abschnitt Zugriffsrichtlinien die Richtlinie aus und ändern Sie sie, um das Thema anzugeben.
In der folgenden Abbildung lautet die Themen-ID beispielsweise demo-streaming.
{: caption="Richtlinie bearbeiten" caption-side="bottom"} {: caption="Rolle auswählen" caption-side="bottom"}
-
-
Fügen Sie eine Zugriffsrichtlinie für den Service Event Streams mit dem Ressourcentyp
clusterhinzu.-
Klicken Sie in der Menüleiste auf Verwalten > Zugriff (IAM) und wählen Sie Service-IDs aus.
Service-IDs -
Wählen Sie die Service-ID aus.
-
Wählen Sie im Abschnitt Zugriffsrichtlinien die Option Zugriff zuweisen aus.
-
Fügen Sie eine Richtlinie für den Service Event Streams des Ressourcentyps cluster mit Leserberechtigungen hinzu.
Richtlinie bearbeiten
Rolle auswählen
-
Sie können Berechtigungsnachweise über die IBM Cloud-Befehlszeilenschnittstelle abrufen und die Werte für den API-Schlüssel und die Broker-URL notieren.
Service-zu-Service-Autorisierung konfigurieren
Konfigurieren Sie die Service-zu-Service-Autorisierung für Ihr Event Streams-Thema, damit Sie beim Schreiben Ihrer verschlüsselten Daten in das Event Streams-Thema keinen API-Schlüssel übergeben müssen.
Die folgenden Schritte zeigen, wie die Service-zu-Service-Autorisierung definiert wird, wenn das Thema Event Streams in einem anderen Konto verfügbar ist als dem, in dem die Überwachungsereignisse generiert werden:
Sie müssen diese Schritte in dem Konto ausführen, in dem das Thema Event Streams verfügbar ist.
-
Melden Sie sich bei Ihrem IBM Cloud-Konto als Kontoeigner an, der IBM Cloud Activity Tracker Event Routing-Ziele konfigurieren möchte.
Nach der Anmeldung mit Ihrer Benutzer-ID und Ihrem Kennwort wird das IBM Cloud-Dashboard geöffnet.
-
Klicken Sie auf Verwalten > Zugriff (IAM). Zugriff und Benutzer verwalten wird angezeigt.
-
Klicken Sie auf Autorisierungen.
-
Klicken Sie auf Erstellen.
-
Wählen Sie Quellenkonto aus. Wählen Sie Anderes Konto aus. Geben Sie anschließend die Konto-ID für den Quellenservice ein. Eine Konto-ID stellt eine aus 32 Zeichen bestehende eindeutige Kontokennung dar.
-
Wählen Sie für Quellenservice die Option Activity Tracker-Ereignisrouting und für Wie möchten Sie den Zugriff festlegen? die Option Alle Ressourcen aus.
-
Wählen Sie unter Ziel-Service die Option Message Hub aus. Wählen Sie unter Wie möchten Sie den Zugriff einschränken? die Option Ressourcen basierend auf ausgewählten Attributen aus.
-
Wählen Sie die Service-Instanz aus, wobei der String dem Namen Ihrer Event Streams-Instanz entspricht.
-
Wählen Sie für den Zugriff auf den Service Writer aus.
-
Klicken Sie auf Autorisieren. Ihre neue Service-zu-Service-Autorisierung wird in der Ansicht Berechtigungen verwalten aufgelistet.
Alternativ können Sie die Service-zu-Service-Richtlinie erstellen, indem Sie den folgenden Befehl ausführen:
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
Ziel erstellen
Um ein Ziel zu erstellen, führen Sie den folgenden Befehl aus:
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
Wo
--region <REGION>- Der Name der Region, die die Ereignisse verarbeitet, z. B.
us-southodereu-gb. Wenn nicht angegeben, wird die Region verwendet, die protokolliert oder als Ziel verwendet wird. --name <TARGET_NAME>- Der Name, der für das Ziel angegeben werden soll.
--endpoint <EVENT_STREAMS_ENDPOINT>- Der Endpunkt Event Streams, der mit dem Thema verknüpft werden soll.
--topic <TOPIC>- Der Name des Event Streams-Themas, das mit dem Ziel verknüpft werden soll.
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- Der Kennwortwert, der in der Event Streams-Dienstberechtigung gefunden wurde. Dies ist der IAM-API-Schlüssel
--target-crn <EVENT_STREAMS_TARGET_CRN>- Die CRN der Event Streams-Instanz.
--service-to-service-enabled <true/false>- Ermittelt, ob IBM Cloud Activity Tracker Event Routing die Authentifizierung von Dienst zu Dienst aktiviert hat. Setzen Sie dieses Flag auf true, wenn service to service aktiviert ist und Sie keinen apikey angeben.
Um beispielsweise ein Ziel in der Region 'USA (Süden)' zu erstellen, können Sie den folgenden Befehl ausführen:
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
Informationen zum Anzeigen der Zieldefinition in einer Region finden Sie unter Informationen zu einem Ziel über die Befehlszeilenschnittstelle abrufen.
Bei der Erstellung des Ziels wird die Ziel-ID zurückgegeben. Notieren Sie sich die Ziel-ID. Sie benötigen die Ziel-ID, um eine Regel zu konfigurieren, die Ereignisse an das Ziel im Konto weiterleitet.
Weiter
Definieren Sie mindestens eine Route im Konto. Weitere Informationen finden Sie unter Route konfigurieren.
Wenn Sie eine Route konfigurieren, ordnen Sie einer Route ein Ziel zu und legen fest, welche Art von Überwachungsereignissen weitergeleitet werden. Die Route definiert die Regeln, die festlegen, wohin Prüfereignisse in Ihrem Konto weitergeleitet werden. Sie können beispielsweise eine Route definieren, die Überwachungsereignisse aus zwei verschiedenen Regionen weiterleitet und zudem globale Ereignisse weiterleitet.
Sie können globale Ereignisse und standortbezogene Ereignisse erfassen.
- Globale Ereignisse berichten über Aktivitäten in Ihrem Konto, die sich auf Daten und Ressourcen beziehen, die in der Regel über alle Regionen hinweg synchronisiert werden.
- Standortbasierte Ereignisse berichten über Aktivitäten in Ihrem Konto, die von IBM Cloud-Diensten generiert werden, die in einem Rechenzentrum von IBM gehostet werden, beispielsweise in US-South oder US-East.