Configuración de un destino de Cloud Object Storage

Un destino es un recurso de IBM Cloud donde puede recopilar sucesos de auditoría. Utilice este tutorial para aprender a configurar un destino Cloud Object Storage en la cuenta.

También puede utilizar los módulos de Terraform IBM para IBM Cloud Activity Tracker Event Routing, que proporcionan configuraciones predefinidas, incluido un ejemplo básico, para configurar un objetivo Cloud Object Storage.

Escenarios

Puede definir un grupo de Cloud Object Storage como destino en cualquiera de las situaciones siguientes:

  • Necesita una solución para supervisar la actividad de la cuenta que debe estar validada para servicios financieros.
  • Desea recopilar y almacenar sucesos de auditoría en un grupo de Cloud Object Storage. Puede tener el grupo en la cuenta que genera los sucesos o en una cuenta diferente de la que genera los sucesos de auditoría.

Requisitos previos

  • Obtenga información sobre Activity Tracker Event Routing. Para obtener más información, consulte Acerca de.

  • Instale la CLI de IBM Cloud. Para obtener más información, consulte Instalación de la CLI de IBM Cloud.

  • Instale el último plugin Activity Tracker Event Routing CLI V2 en su sistema local. Consulte Instalación de la CLI de Activity Tracker Event Routing.

  • Necesita un ID de usuario que sea miembro o propietario de una cuenta de IBM Cloud. Para obtener un identificador de usuario de IBM Cloud, vaya a: Crear una cuenta.

  • Cada usuario que gestione la configuración de Activity Tracker Event Routing en su cuenta debe tener asignada una política de acceso. La política determina qué acciones puede realizar el usuario. Las acciones permitidas las personaliza y las define Activity Tracker Event Routing como operaciones que se permiten llevar a cabo en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM. Más información.

    Su ID de usuario necesita permisos de plataforma de administrador para gestionar el servicio IBM Cloud Activity Tracker Event Routing. Póngase en contacto con el propietario de la cuenta. El propietario de la cuenta puede otorgar a otro usuario acceso a la cuenta con fines de gestión del acceso de usuario y de gestión de recursos de la cuenta. Más información.

Configurar un grupo de COS

Los sucesos de auditoría que se recopilan en la cuenta se pueden almacenar en grupos de IBM Cloud Object Storage (COS).

Cuando configure Activity Tracker Event Routing, debe definir un destino por región. El destino define el grupo de COS donde se recopilan los sucesos de auditoría en esa región.

Antes de crear un grupo, tenga en cuenta la información siguiente:

  • Puede crear el grupo en cualquier ubicación.
  • Sólo puede configurar 1 grupo por destino.
  • Si tiene requisitos de regulación y conformidad, compruebe las ubicaciones en las que se puede crear un grupo. A continuación, si el rendimiento es crítico, considere la posibilidad de crear el grupo de COS en la misma región en la que se generan los sucesos de auditoría.

Para obtener más información, consulte Gestión de grupos de IBM Cloud Object Storage (COS).

Puede definir un bucket en la cuenta que genera los eventos de auditoría o en una cuenta diferente.

Elija una de las opciones siguientes para crear un grupo:

Crear solicitudes de cubos
Acción Más información
Crear un grupo a través de la interfaz de usuario de IBM Cloud Más información
Crear un grupo a través de la CLI de IBM Cloud Más información
Crear un grupo utilizando cURL Más información
Crear un grupo utilizando la API REST Más información
Crear un grupo con una clase de almacenamiento diferente utilizando la API REST Más información
Crear un grupo con claves de cifrado gestionadas por Key Protect o Hyper Protect Crypto Services (SSE-KP) utilizando la API REST Más información
Crear un grupo utilizando Terraform Más información

Configurar autorización de servicio a servicio

Configure la autorización de servicio a servicio en su grupo de COS para que no necesite pasar una clave de API al escribir los datos cifrados en el grupo de COS.

Los pasos siguientes muestran cómo definir la autorización de servicio a servicio cuando el grupo de COS está disponible en una cuenta distinta de la que se generan los sucesos de auditoría:

Debe completar estos pasos en la cuenta en la que está disponible el grupo de COS.

  1. Inicie sesión en la cuenta de IBM Cloud como propietario de la cuenta que va a configurar los destinos de IBM Cloud Activity Tracker Event Routing.

    Después de iniciar sesión con su ID de usuario y su contraseña, se abre el panel de control de IBM Cloud.

  2. Pulse en Gestionar > Acceso (IAM). Se muestra Gestionar acceso y usuarios.

  3. Pulse Autorizaciones.

  4. Pulse Crear.

  5. Seleccione Cuenta de origen. Elija Otra cuenta. A continuación, especifique el ID de cuenta para el servicio de origen. Un ID de cuenta es un identificador de cuenta exclusivo de 32 caracteres.

  6. Para Servicio de origen, seleccione Activity Tracker Event Routing y para ¿Cómo desea ampliar el acceso? seleccione Todos los recursos.

  7. Para Servicio de destino, seleccione Cloud Object Storage y para ¿Cómo desea ampliar el acceso? seleccione Recursos basados en atributos seleccionados.

  8. Seleccione Instancia de servicio y serie igual a el nombre de la Instancia de COS.

  9. Para Acceso de servicio, seleccione Escritor de objetos.

  10. Pulse Autorizar. La nueva autorización de servicio a servicio se especificará en la vista Gestionar autorizaciones.

De forma alternativa, puede crear la política de servicio a servicio ejecutando el mandato siguiente:

ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"

Sólo podrá autorizar a la instancia de IBM Cloud Object Storage utilizando la interfaz de usuario. Si desea limitar la autorización a un grupo de IBM Cloud Object Storage específico, debe configurar la autorización utilizando la API.

Crear un destino

Después de crear el grupo y configurar el método de autorización, puede configurar un destino. El destino define el grupo de COS donde se direccionarán los sucesos de auditoría.

La región identifica la ubicación desde la que se producirá la escritura en el grupo. Si desea que los sucesos de todas las regiones fluyan a este grupo de COS, sólo necesitará que se defina un único destino.

Para crear un destino, ejecute el mandato siguiente:

ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true

Donde

--region <REGION>
Nombre de la región que procesará los sucesos, por ejemplo, us-south o eu-gb. Si no se especifica, se utilizará la región en la que se ha iniciado sesión o la de destino.
--name <TARGET_NAME>
El nombre que debe darse al destino.
--endpoint <COS_ENDPOINT>
El punto final de IBM Cloud Object Storage que se va a asociar con el grupo de IBM Cloud Object Storage.
--bucket <BUCKET>
El nombre del grupo de IBM Cloud Object Storage que se va a asociar con el destino.
--target-crn <COS_TARGET_CRN>
El CRN de la instancia de IBM Cloud Object Storage.
--service-to-service-enabled
Indica si autorización de servicio a servicio se ha habilitado para el grupo. Especifique TRUE si la autorización de servicio a servicio está habilitada y FALSE si la autorización de servicio a servicio no está habilitada.

Por ejemplo, para crear un destino en la región EE.UU. sur, puede ejecutar el mandato siguiente:

ibmcloud atracker target create --name  "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true

Para ver la definición de destino en una región, consulte Obtención de información sobre un destino utilizando la CLI.

Cuando se crea el destino, se devuelve el ID de destino. Anote el ID de destino. Necesitará el ID de destino para configurar una regla que direccione los sucesos al destino en la cuenta.

Siguiente

Defina una o más rutas en la cuenta. Para obtener más información, consulte Configuración de una ruta.

Al configurar una ruta, se asocia un destino con la ruta y se define qué tipo de sucesos de auditoría se recopilan. La ruta define las reglas que determinan dónde se recopilan los sucesos de auditoría en la cuenta. Por ejemplo, puede definir una ruta que recopile sucesos de auditoría de dos regiones distintas y que también recopile sucesos globales.

Puede recopilar sucesos globales y sucesos basados en la ubicación.

  • Los sucesos globales informan sobre la actividad de la cuenta que está relacionada con los datos y recursos que normalmente se sincronizan en todas las regiones.
  • Los eventos basados en la ubicación informan sobre la actividad de su cuenta generada por los servicios de IBM Cloud alojados en una ubicación de centro de datos de IBM, como US-South o US-East.