Escenarios
Consulte estos escenarios de ejemplo para aprender a configurar su cuenta de modo que pueda gestionar los eventos de auditoría mediante IBM Cloud® Activity Tracker Event Routing.
-
Reenvíe los datos de sucesos de actividad a IBM Cloud Object Storage para la conformidad de servicios financieros de IBM Cloud. Consulte Escenario validado para servicios financieros.
-
Mejore la conformidad de la residencia de datos manteniendo los datos en reposo en ubicaciones específicas como por ejemplo ubicaciones gestionadas por la UE. Consulte Escenario de cuenta gestionada por la UE.
-
Consolide los datos de Activity Tracker Event Routing en la cuenta y la región de las operaciones primarias. También puede direccionar sucesos de auditoría a varias ubicaciones. Consulte Caso de ejemplo de cuenta de empresa.
-
Gestione sucesos globales en una cuenta y direcciónelos a la ubicación que elija. Consulte Caso de ejemplo de sucesos globales.
-
Direccione datos a un lago de datos para su análisis. Consulte Caso de ejemplo de lago de datos.
Caso de ejemplo de validado`para servicios financieros
Reenvíe los datos de sucesos de actividad a IBM Cloud Object Storage for IBM Cloud para la conformidad de servicios financieros.
Si necesita una solución que esté validada para servicios financieros, puede ejecutar su negocio en IBM Cloud en cualquiera de las regiones soportadas como us-south, us-east, eu-de y eu-gb.
Por lo tanto, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:
-
Debe establecer el valor Primario de región de metadatos de la cuenta en cualquiera de las regiones validadas para servicios financieros soportadas en IBM Cloud. Por ejemplo, puede establecerlo en
us-east. -
Debe establecer la Región de destino permitida de la cuenta en el conjunto de regiones validadas para servicios financieros donde opera. Por ejemplo, puede establecerla en:
us-south,us-east,eu-gb,eu-de. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas. -
Debe establecer la configuración de su cuenta Private api endpoint only para permitir únicamente a los administradores utilizar endpoints privados para gestionar la configuración de Activity Tracker Event Routing.
-
Puede definir uno o más destinos de tipo
cloud-object-storagepara almacenar los sucesos de auditoría.Puede definir un destino de almacenamiento de objetos de nube en cualquiera de las regiones permitidas.
-
Debe definir el valor Destinos predeterminados para configurar hasta 2 destinos predeterminados que se utilizan para direccionar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, si tiene una cuenta de empresa, puede definir un destino en una cuenta distinta para direccionar sucesos de auditoría desde cualquier cuenta hijo de la empresa y un destino local en la cuenta para mantener una copia local en la cuenta.
-
Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación.
Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas en un único destino de la cuenta, puede definir una ruta con la siguiente regla:
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas de la cuenta y en una cuenta distinta, puede definir una ruta con la siguiente regla:
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
Por ejemplo, los valores de la cuenta serían:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
y sus destinos serían:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Caso de ejemplo de cuenta gestionada por la UE
Mejore la conformidad de la residencia de datos manteniendo los datos en reposo en las ubicaciones gestionadas por la UE.
Si necesita una solución que cumpla los requisitos de gestión de la UE, debe gestionar su empresa en IBM Cloud en la región de Frankfurt (eu-de) o Madrid (eu-es), que son las únicas ubicaciones compatibles que cumplen los requisitos de gestión de la UE.
Por lo tanto, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:
-
Debe establecer la configuración principal de la región de metadatos de su cuenta en
Frankfurt (eu-de)oMadrid (eu-es). -
Debe configurar su cuenta Región de destino permitida en
eu-deoeu-es. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas. -
Puede establecer el valor Sólo punto final de API privado de la cuenta para especificar si permite a los administradores utilizar puntos finales públicos, puntos finales privados o ambos. Esta configuración indica el tipo de terminales que pueden gestionar la configuración de Activity Tracker Event Routing.
-
Puede definir uno o más destinos de tipo
cloud-object-storageocloud-logspara almacenar los sucesos de auditoría. Estos objetivos deben estar situados en Fráncfort o Madrid.Puede definir un destino
cloud-object-storageen Frankfurt o Madrid para almacenar los eventos de auditoría a largo plazo.Puede definir un destino
cloud-logsen Frankfurt o Madrid para permitir a los administradores realizar búsquedas gráficas y supervisar los eventos de auditoría, así como definir alertas. -
Puede definir el valor Destinos predeterminados para configurar hasta dos destinos predeterminados que se utilizan para recopilar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, puede configurar un objetivo
cloud-object-storagey un objetivocloud-logs. Puede configurar alertas en el destinocloud-logspara recibir notificaciones cuando se notifiquen eventos generados en ubicaciones no gestionadas por Eu en su cuenta. -
Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación que se generen en Frankfurt a los destinos especificados en la regla de direccionamiento.
[ { "locations":[ "global", "eu-de" ], "target_ids":[ "<COS TARGET ID>", "<CLOUD LOGS TARGET ID>" ] } ]
Por ejemplo, los valores de la cuenta serían:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: eu-de
Default targets: [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions: [eu-de]
Private api endpoint only: false
API version: 2
y sus destinos serían:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID> eu-de cloud_logs - 2022-05-16T17:03:00.968Z 2022-05-16T17:03:00.968Z
target-cos <COS TARGET ID> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Caso de ejemplo de cuenta de empresa
Consolide los datos de Activity Tracker Event Routing en la cuenta y la región de las operaciones primarias. También puede direccionar sucesos de auditoría a varias ubicaciones.
Por ejemplo, si tiene una empresa con varias cuentas hijo, puede ejecutar su negocio en IBM Cloud en varias regiones como us-south, us-east, eu-de, au-syd y eu-gb.
- Se ejecuta el desarrollo en la región us-south.
- Se ejecuta QA en la región eu-gb.
- Se ejecuta la producción en las regiones eu-de y us-east.
- Sólo se permite que los puntos finales privados operen en IBM Cloud.
- Sólo se desea recopilar sucesos de auditoría de las regiones de producción.
En este escenario, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:
-
Debe establecer la configuración principal de la región de metadatos de su cuenta en cualquiera de las regiones compatibles de Activity Tracker Event Routing en IBM Cloud. Por ejemplo, puede establecerlo en
us-east. -
Debe establecer la Región de destino permitida de la cuenta en las regiones en las que opera. Por ejemplo, puede establecerla en:
us-south,us-east,eu-gb,eu-de. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas. -
Debe establecer la configuración de su cuenta Private api endpoint only para permitir únicamente a los administradores utilizar endpoints privados para gestionar la configuración de Activity Tracker Event Routing.
-
Puede definir uno o más destinos de tipo
cloud-object-storageocloud-logspara almacenar los sucesos de auditoría. -
Puede definir el valor Destinos predeterminados para configurar hasta dos destinos predeterminados que se utilizan para recopilar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, puede definir un destino en una cuenta distinta y direccionar sucesos de auditoría de cualquier cuenta hijo de la empresa a ese destino. También puede definir un destino local en la cuenta para mantener una copia local en la cuenta hijo.
-
Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación.
Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas en un único destino de la cuenta, puede definir una ruta con la siguiente regla:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Puesto que ha definido los destinos predeterminados en los valores de configuración de la cuenta, los sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta se direccionan a estos destinos predeterminados.
Para descartar sucesos de auditoría para las regiones en las que ejecuta desarrollo y QA, puede añadir la siguiente regla:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] }, { "locations":[ "eu-gb", "us-south" ], "target_ids":[ ] } ]Si lo que necesita es capturar sucesos de auditoría en todas las ubicaciones soportadas en la cuenta que genera los sucesos y también en una cuenta distinta en la que recopila sucesos de todas las cuentas de empresa, puede definir una ruta con la siguiente regla:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
La configuración de la cuenta sería:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
y sus destinos serían:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Caso de ejemplo de sucesos globales
Gestione sucesos globales en una cuenta y direcciónelos a la ubicación que elija.
Puede configurar Activity Tracker Event Routing para configurar la instancia IBM Cloud Logs de su elección donde puede gestionar eventos globales.
Por ejemplo:
- Ejecuta su negocio en IBM Cloud en múltiples regiones como por ejemplo us-south, us-east, ca-tor, au-syd y br-sao.
- Desea recopilar sucesos globales en una ubicación distinta de Frankfurt.
En este ejemplo, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:
-
Debe establecer la configuración principal de la región de metadatos de su cuenta en cualquiera de las regiones compatibles de Activity Tracker Event Routing en IBM Cloud. Por ejemplo, puede establecerlo en
us-east. -
Debe establecer su cuenta Región de destino permitida en la región en la que desea definir el recurso de destino que indica la instancia de IBM Cloud Logs a la que se enrutan los eventos globales. Considere la posibilidad de establecerla en la misma ubicación que la región de metadatos.
-
Debe definir un destino de tipo
cloud-logspara almacenar los sucesos de auditoría global. -
Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales a la instancia de Activity Tracker Event Routing que elija.
Por ejemplo, puede definir una ruta con la siguiente regla:
[ { "locations":[ "global" ], "target_ids":[ "<CLOUD LOGS TARGET ID 1>" ] } ]
La configuración de la cuenta sería:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: []
Permitted target regions: [us-east]
Private api endpoint only: false
API version: 2
El destino sería:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID 1> us-east cloud_logs - 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
Caso de ejemplo de lago de datos
Puede configurar Activity Tracker Event Routing en su cuenta para enrutar los eventos de auditoría directamente a un lago de datos IBM Cloud Object Storage.
Utilice esta opción para cargas de trabajo de Financial Services Cloud en las que se requiere la conformidad global.