Iniciación a IBM Cloud Activity Tracker Event Routing

Utilice IBM Cloud® Activity Tracker Event Routing para configurar cómo enrutar los eventos de auditoría, tanto los globales como los basados en la ubicación, en su IBM Cloud. Los eventos de auditoría constituyen datos fundamentales para las operaciones de seguridad y son un elemento clave para cumplir los requisitos de cumplimiento normativo. El control de la ubicación del almacenamiento es fundamental para crear soluciones de nivel empresarial en IBM Cloud.

Puede utilizar Activity Tracker Event Routing, un servicio de plataforma, para gestionar eventos de auditoría a nivel de cuenta configurando objetivos y rutas que definan a dónde se enrutan los datos de auditoría. Activity Tracker Event Routing puede enrutar eventos que se generan en regiones compatibles. Para obtener más información sobre IBM Cloud Activity Tracker Event Routing, consulte Acerca de Activity Tracker Event Routing.

Requisitos previos

Paso 1. Configurar los valores globales de la cuenta

Al configurar « Activity Tracker Event Routing » en tu cuenta, puedes definir los ajustes de la cuenta, como la ubicación de los metadatos, el tipo de puntos de conexión autorizados para gestionar la configuración, las ubicaciones en las que se pueden definir los destinos y los destinos predeterminados para la recopilación de eventos de auditoría en regiones que no hayas configurado explícitamente. Para obtener más información, consulte Configuración de los valores de cuenta de Activity Tracker Event Routing.

Establezca estos valores para definir dónde y cómo se recopilan, direccionan y gestionan los sucesos de auditoría en la cuenta. Por ejemplo, para configurar la ubicación de metadatos primaria que define la región donde se almacenan todas las definiciones de recursos de Activity Tracker Event Routing, ejecute el mandato siguiente:

ibmcloud atracker setting update --metadata-region-primary <REGION>

En <REGION> puedes seleccionar la región entre cualquiera de las ubicaciones compatibles en las que esté disponible Activity Tracker Event Routing.

Cuando establezca la ubicación de metadatos, compruebe las normativas de conformidad o de la industria aplicables a la ubicación de datos.

Paso 2. Configurar 1 destino

Un destino define dónde se recopilan los sucesos de auditoría. Para obtener más información sobre los destinos, consulte Visión general del funcionamiento de los destinos en su cuenta.

Elija 1 de las opciones siguientes para configurar un destino en su cuenta:

El resto de las instrucciones presuponen que configura un destino de cloud-object-storage.

Paso 3. Configurar 1 ruta

Una ruta define las reglas que indican dónde se direccionan los sucesos de auditoría generados en una cuenta. Las rutas son globales en una cuenta y se evalúan en todas las regiones donde se despliega Activity Tracker Event Routing. Para obtener más información, consulte Cómo funcionan las rutas en su cuenta.

En este paso, configurará una ruta para redirigir sucesos regionales y globales a un grupo de destino.

Ejecute el mandato siguiente para crear la ruta:

ibmcloud atracker route create --name <ROUTE_NAME> --rules

Donde

--name <ROUTE_NAME>

El nombre que se le dará a la ruta.

--rules <ROUTING_RULES>

Una definición de regla con formato JSON entre comillas simples. Por ejemplo:

--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'

Después de configurar una ruta, la configuración puede tardar hasta una hora en habilitarse.

Por ejemplo, para crear una ruta que permita enviar eventos de auditoría a un destino que hayas creado en el paso anterior, ejecuta el siguiente comando.

ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'

Donde « TARGETID » es el ID del objetivo que has creado en el paso anterior.

Paso 4. Verificar la recopilación de sucesos

Después de configurar el destino y la ruta, debe verificar que los sucesos de auditoría estén disponibles en el grupo.

Por ejemplo, los eventos de auditoría se almacenan en archivos de registro dentro del depósito.

Los archivos de registro están estructurados y se denominan de la siguiente manera:

<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log

Donde

  • <REGION> define la región desde donde se recopilan los sucesos de auditoría. Por ejemplo, los valores válidos son us-south y us-east.
  • <DATE> define la fecha en la que se recopilan los sucesos de auditoría. El formato es YYYY-MM-DD.
  • <HOUR> define la hora del día. El valor se establece utilizando un reloj de 24 horas.
  • <FILENAME> define una indicación de la hora. El formato es YYYY-MM-DDTHH:MM+SS.

Cada archivo de registro incluye sucesos de auditoría que tienen un eventTime que correlaciona la indicación de la hora del nombre de archivo. eventTime indica cuándo se ha generado el suceso de auditoría.

Por ejemplo, un archivo de registro de ejemplo que recopila sucesos de auditoría en la región US-South tiene el aspecto siguiente:

us-south/2021-02-23T15/2021-02-23T15:38+05.log

Puede elegir cualquiera de los métodos siguientes para generar una lista de objetos en un grupo:

Como alternativa, puede utilizar módulos Terraform IBM(TIM) preconstruidos, de código abierto y listos para la empresa para IBM Cloud Activity Tracker Event Routing para configurar objetivos, rutas y cuentas. Este módulo simplifica la creación y gestión de objetivos y rutas siguiendo las mejores prácticas.

Siguiente

Planifique la configuración de la cuenta. Para obtener más información, consulte Planificación de la configuración de cuenta.