Configuración de un destino de Event Streams
Puede definir un tema de Event Streams como destino de IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoría a otras herramientas corporativas, como las herramientas de información de seguridad y gestión de eventos (SIEM).
También puede utilizar los módulos de Terraform IBM para IBM Cloud Activity Tracker Event Routing, que proporcionan configuraciones predefinidas, incluido un ejemplo avanzado, para configurar un objetivo Event Streams.
Escenarios
Puede definir un tema de Event Streams como destino de IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoría a otras herramientas corporativas, como las herramientas de información de seguridad y gestión de eventos (SIEM). Cuando se enrutan datos a lagos de datos, otras herramientas de análisis u otras herramientas SIEM, se pueden añadir capacidades adicionales a las proporcionadas por Activity Tracker Event Routing:
- Puede obtener visibilidad de los datos de la empresa en los entornos locales y basados en la nube.
- Puede identificar y priorizar las amenazas de seguridad que pueden afectar a su organización.
- Puede detectar las vulnerabilidades utilizando la inteligencia artificial (AI) para investigar amenazas e incidencias.
Requisitos previos
-
Obtenga información sobre Activity Tracker Event Routing. Para obtener más información, consulte Acerca de.
-
Instale la CLI de IBM Cloud. Para obtener más información, consulte Instalación de la CLI de IBM Cloud.
-
Instale el último plugin Activity Tracker Event Routing CLI V2 en su sistema local. Consulte Instalación de la CLI de Activity Tracker Event Routing.
-
Necesita un ID de usuario que sea miembro o propietario de una cuenta de IBM Cloud. Para obtener un identificador de usuario de IBM Cloud, vaya a: Crear una cuenta.
-
Cada usuario que gestione la configuración de Activity Tracker Event Routing en su cuenta debe tener asignada una política de acceso. La política determina qué acciones puede realizar el usuario. Las acciones permitidas las personaliza y las define Activity Tracker Event Routing como operaciones que se permiten llevar a cabo en el servicio. Las acciones se correlacionan entonces con los roles de usuario de IAM. Más información.
Su ID de usuario necesita permisos de plataforma de administrador para gestionar el servicio IBM Cloud Activity Tracker Event Routing. Póngase en contacto con el propietario de la cuenta. El propietario de la cuenta puede otorgar a otro usuario acceso a la cuenta con fines de gestión del acceso de usuario y de gestión de recursos de la cuenta. Más información.
Configurar un tema Event Streams
Los sucesos de auditoría recopilados en la cuenta se pueden direccionar a un tema Event Streams.
Al configurar Activity Tracker Event Routing, puede definir un objetivo por región. El destino define la instancia y el tema Event Streams donde se direccionan los sucesos de auditoría en esa región.
Complete los pasossiguientes:
-
Cree una instancia de Event Streams.
Comprueba las limitaciones de los planes de servicio de Event Streams. Para obtener más información, consulte Límites y cuotas.
a. Acceda al servicio Event Streams en el catálogo de .
b. Seleccione el plan en la página de la instancia de servicio.
c. Escriba un nombre para el servicio. Puede utilizar el valor predeterminado.
d. Pulse Crear. Se abrirá la página de Iniciación de Event Streams.
-
Seleccione Temas.
-
Pulse Crear un tema.
Crear un tema -
Especifique un nombre de tema y pulse Siguiente.
Especifique un nombre de tema -
Especifique el número de particiones y pulse Siguiente.
Una o varias particiones componen un tema. Una partición es una lista ordenada de mensajes. Las particiones se distribuyen entre los intermediarios con el fin de aumentar la escalabilidad de su tema. También puede utilizarlas para distribuir mensajes entre los miembros de un grupo de consumidores.
Especifique el número de particiones -
Seleccione una Retención de mensajes y pulse Crear tema.
La retención de mensajes define durante cuánto tiempo se conservan los mensajes antes de que se supriman. Si un consumidor no lee sus mensajes durante este plazo de tiempo, se perderán.
Crear credenciales para autenticarse con Event Streams
Necesita la siguiente información para conectar Activity Tracker Event Routing a la instancia Event Streams:
- URL de punto final para llamar a las API
- Credenciales para la autenticación
Complete los siguientes pasos para crear las credenciales de servicio que Activity Tracker Event Routing necesita para comunicarse con la instancia Event Streams:
-
En IBM Cloud, pulse el icono Menú
> Lista de recursos.
-
Busque la instancia de Event Streams que tiene previsto utilizar y selecciónela.
-
En la consola Event Streams, pulse Credenciales de servicio.
-
Seleccione Nueva credencial.
-
Especifique un nombre y seleccione el rol de escritor.
Crear una credencial -
Pulse Añadir.
Para restringir el acceso a 1 tema, realice los pasos siguientes:
Debe definir 2 políticas, 1 para el tipo de recurso topic y 1 para el tipo de recurso cluster. Para obtener más información, consulte Gestión del acceso a los recursos de Event Streams.
-
Modifique la política para el servicio Event Streams para restringir el acceso al tema.
-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione ID de servicio.
ID de servicio -
Seleccione el ID de servicio.
-
En la sección Políticas de acceso, seleccione la política y modifíquela para especificar el tema.
Por ejemplo, en la imagen siguiente, el ID de tema es demo-streaming.
Editar política
Seleccionar rol
-
-
Añada una política de acceso para el servicio Event Streams con el tipo de recurso establecido en
cluster.-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione ID de servicio.
ID de servicio -
Seleccione el ID de servicio.
-
En la sección Políticas de acceso, seleccione Asignar acceso.
-
Añada una política para el servicio Event Streams, tipo de recurso clúster con permisos de lector.
Editar política
Seleccionar rol
-
Puede obtener credenciales utilizando la CLI de IBM Cloud y tomar nota de la clave de la api y de los valores de URL de intermediario.
Configurar autorización de servicio a servicio
Configure la autorización de servicio a servicio en su tema Event Streams para que no tenga que pasar una clave API al escribir sus datos cifrados en el tema Event Streams.
Los siguientes pasos muestran cómo definir la autorización de servicio a servicio cuando el tema Event Streams está disponible en una cuenta diferente de donde se generan los eventos de auditoría:
Debe completar estos pasos en la cuenta en la que está disponible el tema Event Streams.
-
Inicie sesión en la cuenta de IBM Cloud como propietario de la cuenta que va a configurar los destinos de IBM Cloud Activity Tracker Event Routing.
Después de iniciar sesión con su ID de usuario y su contraseña, se abre el panel de control de IBM Cloud.
-
Pulse en Gestionar > Acceso (IAM). Se muestra Gestionar acceso y usuarios.
-
Pulse Autorizaciones.
-
Pulse Crear.
-
Seleccione Cuenta de origen. Elija Otra cuenta. A continuación, especifique el ID de cuenta para el servicio de origen. Un ID de cuenta es un identificador de cuenta exclusivo de 32 caracteres.
-
Para Servicio de origen, seleccione Activity Tracker Event Routing y para ¿Cómo desea ampliar el acceso? seleccione Todos los recursos.
-
En Servicio de destino, seleccione Message Hub para ¿Cómo desea delimitar el acceso? seleccione Recursos basados en atributos seleccionados.
-
Seleccione Instancia de servicio y la cadena es igual al nombre de su instancia Event Streams.
-
Para acceder al servicio, seleccione Escritor.
-
Pulse Autorizar. La nueva autorización de servicio a servicio se especificará en la vista Gestionar autorizaciones.
De forma alternativa, puede crear la política de servicio a servicio ejecutando el mandato siguiente:
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
Crear un destino
Para crear un destino, ejecute el mandato siguiente:
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
Donde
--region <REGION>- Nombre de la región que procesará los sucesos, por ejemplo,
us-southoeu-gb. Si no se especifica, se utilizará la región en la que se ha iniciado sesión o la de destino. --name <TARGET_NAME>- El nombre que debe darse al destino.
--endpoint <EVENT_STREAMS_ENDPOINT>- El punto final de Event Streams que se asociará al tema.
--topic <TOPIC>- El nombre del tema de Event Streams que se asociará al objetivo.
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- El valor de la contraseña que se encuentra en la credencial del servicio Event Streams. Esta es la clave API de IAM
--target-crn <EVENT_STREAMS_TARGET_CRN>- El CRN de la instancia de Event Streams.
--service-to-service-enabled <true/false>- Determina si IBM Cloud Activity Tracker Event Routing tiene habilitada la autenticación de servicio a servicio. Establezca esta bandera a true si el servicio a servicio está habilitado y no suministra un apikey.
Por ejemplo, para crear un destino en la región EE.UU. sur, puede ejecutar el mandato siguiente:
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
Para ver la definición de destino en una región, consulte Obtención de información sobre un destino utilizando la CLI.
Cuando se crea el destino, se devuelve el ID de destino. Anote el ID de destino. Necesitará el ID de destino para configurar una regla que direccione los sucesos al destino en la cuenta.
Siguiente
Defina una o más rutas en la cuenta. Para obtener más información, consulte Configuración de una ruta.
Cuando se configura una ruta, se asocia un objetivo a una ruta y se define qué tipo de eventos de auditoría se enrutan. La ruta define las reglas que determinan dónde se direccionan los sucesos de auditoría en la cuenta. Por ejemplo, puede definir una ruta que enrute los eventos de auditoría de 2 regiones diferentes, y también enrute los eventos globales.
Puede recopilar sucesos globales y sucesos basados en la ubicación.
- Los sucesos globales informan sobre la actividad de la cuenta que está relacionada con los datos y recursos que normalmente se sincronizan en todas las regiones.
- Los eventos basados en la ubicación informan sobre la actividad de su cuenta generada por los servicios de IBM Cloud alojados en una ubicación de centro de datos de IBM, como US-South o US-East.