Creación de una configuración de enrutamiento resistente a un desastre regional

IBM Cloud Activity Tracker Event Routing es un servicio regional, multiarrendatario y de alta disponibilidad. Sin embargo, también puede configurar una configuración de enrutamiento a una instancia de respaldo para mitigar la pérdida de datos si ocurre un desastre regional.

Para obtener más información sobre la disponibilidad y la recuperación de IBM Cloud Activity Tracker Event Routing que ofrece el servicio, consulta Alta disponibilidad y recuperación ante desastres.

Comprender objetivos y rutas

Antes de crear una región de respaldo, debe comprender los objetivos y las rutas.

  • Los objetivos se crean dentro de una región pero son recursos globales. Para obtener más información, consulte Administrar objetivos.

  • Las rutas son globales dentro de una cuenta y se evalúan en todas las regiones en las que está implementado IBM Cloud Activity Tracker Event Routing. Para obtener más información, consulte Administrar rutas.

  • La configuración de los ajustes de la cuenta define información como los destinos predeterminados donde se recopilan los eventos en la cuenta, los tipos de puntos finales autorizados para gestionar la configuración, las ubicaciones de los metadatos de configuración y las ubicaciones permitidas para almacenar los datos en la cuenta. Para obtener más información, consulte Valores de configuración de la cuenta.

    Si tanto la región de metadatos principal como la región de metadatos de respaldo configuradas en la configuración de la cuenta no están disponibles, no se enrutará ningún evento.

Enrutamiento a un destino de respaldo en una región diferente

Puede configurar un destino de respaldo para los datos que su instancia de IBM Cloud Activity Tracker Event Routing enruta a un destino que se ejecuta en una región diferente. Luego, puedes enrutar todos los datos tanto a los destinos principales como a los de respaldo. Al configurar un destino de respaldo, obtendrá destinos que estarán sincronizados. Puede cambiar a la copia de seguridad sin tiempo de inactividad y con una pérdida mínima de datos si ocurre un desastre regional.

La creación de un segundo destino para fines de respaldo genera cargos adicionales por ejecutar la instancia del destino de respaldo.

Ejemplo de una configuración de enrutamiento que crea una copia de seguridad de todos los eventos de auditoría en un segundo destino situado en una región diferente.
diferente. Ejemplo de una configuración de enrutamiento que crea una copia de seguridad de todos los eventos de auditoría en un segundo destino situado en una región
diferente

En este ejemplo, la fuente de los eventos de auditoría se encuentra en la región de Toronto (ca-tor). Los eventos de auditoría del servicio IBM Cloud son enviados por IBM Cloud Activity Tracker Event Routing a una instancia IBM Cloud Logs en Dallas (us-south). Se crea una configuración de enrutamiento regional resistente a desastres para enrutar los eventos de auditoría también a una instancia IBM Cloud Logs (Objetivo 2) en la región de Washington (us-east). Todos los eventos se envían tanto al destino en la región de Dallas ( us-south ) como a la región de Washington ( us-east ).

Target 2 proporciona al usuario eventos de auditoría históricos en la región de Washington ( us-east ). Si la región de Dallas ( us-south ) no está disponible, los usuarios tienen eventos de actividad de Toronto ( ca-tor ) disponibles en la región de Washington ( us-east ).

Para los usuarios que no tienen una configuración de enrutamiento resistente a desastres, no hay eventos de auditoría históricos disponibles en una segunda región.

Para obtener más información sobre cómo configurar rutas, consulte Administrar rutas.

Además, debe definir una región de metadatos de respaldo para su respaldo de metadatos. La región de metadatos de respaldo debe ser una región diferente de su región de metadatos principal.

Consideraciones de seguridad en un entorno con dos objetivos

Al configurar un entorno con un destino de respaldo, debe tener en cuenta lo siguiente:

  • Las restricciones basadas en contexto brindan a los propietarios y administradores de cuentas la capacidad de definir y aplicar restricciones de acceso a los recursos de IBM Cloud según los criterios de una regla. Los criterios incluyen la ubicación de la red de las solicitudes de acceso, el tipo de punto final desde donde se envía la solicitud y, a veces, la API a la que la solicitud intenta acceder. Estas restricciones se combinan con las políticas tradicionales de IAM, basadas en la identidad, para proporcionar una capa adicional de protección. Para obtener más información, consulta ¿Qué son las restricciones basadas en el contexto?

    Si se configuran reglas basadas en contexto en la cuenta, asegúrese de que las reglas estén definidas tanto para la ubicación principal como para la de respaldo.

    Puede configurar reglas de restricciones basadas en el contexto para los destinos IBM Cloud Object Storage (COS), IBM Cloud Logs y IBM® Event Streams for IBM Cloud®.

    Para obtener una lista completa de los servicios que admiten restricciones basadas en el contexto, consulte Servicios integrados con restricciones basadas en el contexto.

  • IBM Cloud® Identity and Access Management (IAM) le permite controlar de forma segura el acceso a todos los recursos de la nube de forma consistente en IBM Cloud. Los permisos y autorizaciones de IAM deben permitir que el servicio enrute eventos tanto a los destinos principales como a los de respaldo.

Gestión automática de desastres

Puede elegir permitir que IBM Cloud Activity Tracker Event Routing maneje un desastre regional como se describe en Alta disponibilidad y recuperación ante desastres.

En este caso, no se cobran cargos adicionales por una segunda instancia de destino. Sin embargo, también existen los siguientes riesgos:

  • No hay acceso a ningún dato histórico de la región donde ocurrió el desastre.
  • Los datos se pierden mientras se configura una nueva instancia mientras la instancia existente no está disponible.
  • Cualquier evento que se enrute a un destino IBM Cloud Logs se puede archivar. Para obtener más información, consulte Comprender sus responsabilidades cuando utiliza IBM Cloud Logs.