Escenarios

Consulte estos escenarios de ejemplo para aprender a configurar su cuenta de modo que pueda gestionar los eventos de auditoría mediante IBM Cloud® Activity Tracker Event Routing.

Cuenta de servicios financieros(FS)validada Cuenta gestionada por la UE Cuenta de empresa Sucesos globales Caso de ejemplo de lago de datos

Caso de ejemplo de validado`para servicios financieros

Reenvíe los datos de sucesos de actividad a IBM Cloud Object Storage for IBM Cloud para la conformidad de servicios financieros.

Si necesita una solución que esté validada para servicios financieros, puede ejecutar su negocio en IBM Cloud en cualquiera de las regiones soportadas como us-south, us-east, eu-de y eu-gb.

Por lo tanto, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:

  • Debe establecer el valor Primario de región de metadatos de la cuenta en cualquiera de las regiones validadas para servicios financieros soportadas en IBM Cloud. Por ejemplo, puede establecerlo en us-east.

  • Debe establecer la Región de destino permitida de la cuenta en el conjunto de regiones validadas para servicios financieros donde opera. Por ejemplo, puede establecerla en: us-south,us-east,eu-gb,eu-de. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas.

  • Debe establecer la configuración de su cuenta Private api endpoint only para permitir únicamente a los administradores utilizar endpoints privados para gestionar la configuración de Activity Tracker Event Routing.

  • Puede definir uno o más destinos de tipo cloud-object-storage para almacenar los sucesos de auditoría.

    Puede definir un destino de almacenamiento de objetos de nube en cualquiera de las regiones permitidas.

  • Debe definir el valor Destinos predeterminados para configurar hasta 2 destinos predeterminados que se utilizan para direccionar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, si tiene una cuenta de empresa, puede definir un destino en una cuenta distinta para direccionar sucesos de auditoría desde cualquier cuenta hijo de la empresa y un destino local en la cuenta para mantener una copia local en la cuenta.

  • Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación.

    Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas en un único destino de la cuenta, puede definir una ruta con la siguiente regla:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas de la cuenta y en una cuenta distinta, puede definir una ruta con la siguiente regla:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

Por ejemplo, los valores de la cuenta serían:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

y sus destinos serían:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Caso de ejemplo de cuenta gestionada por la UE

Mejore la conformidad de la residencia de datos manteniendo los datos en reposo en las ubicaciones gestionadas por la UE.

Si necesita una solución que cumpla los requisitos de gestión de la UE, debe gestionar su empresa en IBM Cloud en la región de Frankfurt (eu-de) o Madrid (eu-es), que son las únicas ubicaciones compatibles que cumplen los requisitos de gestión de la UE.

Por lo tanto, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:

  • Debe establecer la configuración principal de la región de metadatos de su cuenta en Frankfurt (eu-de) o Madrid (eu-es).

  • Debe configurar su cuenta Región de destino permitida en eu-de o eu-es. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas.

  • Puede establecer el valor Sólo punto final de API privado de la cuenta para especificar si permite a los administradores utilizar puntos finales públicos, puntos finales privados o ambos. Esta configuración indica el tipo de terminales que pueden gestionar la configuración de Activity Tracker Event Routing.

  • Puede definir uno o más destinos de tipo cloud-object-storage o cloud-logs para almacenar los sucesos de auditoría. Estos objetivos deben estar situados en Fráncfort o Madrid.

    Puede definir un destino cloud-object-storage en Frankfurt o Madrid para almacenar los eventos de auditoría a largo plazo.

    Puede definir un destino cloud-logs en Frankfurt o Madrid para permitir a los administradores realizar búsquedas gráficas y supervisar los eventos de auditoría, así como definir alertas.

  • Puede definir el valor Destinos predeterminados para configurar hasta dos destinos predeterminados que se utilizan para recopilar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, puede configurar un objetivo cloud-object-storage y un objetivo cloud-logs. Puede configurar alertas en el destino cloud-logs para recibir notificaciones cuando se notifiquen eventos generados en ubicaciones no gestionadas por Eu en su cuenta.

  • Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación que se generen en Frankfurt a los destinos especificados en la regla de direccionamiento.

    [
      {
         "locations":[
            "global",
            "eu-de"
         ],
         "target_ids":[
            "<COS TARGET ID>",
            "<CLOUD LOGS TARGET ID>"
         ]
      }
    ]
    

Por ejemplo, los valores de la cuenta serían:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             eu-de
Default targets:                                     [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions:                            [eu-de]
Private api endpoint only:                           false
API version:                                         2

y sus destinos serían:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name            ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs   <CLOUD LOGS TARGET ID>                     eu-de    cloud_logs                 -                            2022-05-16T17:03:00.968Z   2022-05-16T17:03:00.968Z
target-cos      <COS TARGET ID>                        eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Caso de ejemplo de cuenta de empresa

Consolide los datos de Activity Tracker Event Routing en la cuenta y la región de las operaciones primarias. También puede direccionar sucesos de auditoría a varias ubicaciones.

Por ejemplo, si tiene una empresa con varias cuentas hijo, puede ejecutar su negocio en IBM Cloud en varias regiones como us-south, us-east, eu-de, au-syd y eu-gb.

  • Se ejecuta el desarrollo en la región us-south.
  • Se ejecuta QA en la región eu-gb.
  • Se ejecuta la producción en las regiones eu-de y us-east.
  • Sólo se permite que los puntos finales privados operen en IBM Cloud.
  • Sólo se desea recopilar sucesos de auditoría de las regiones de producción.

En este escenario, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:

  • Debe establecer la configuración principal de la región de metadatos de su cuenta en cualquiera de las regiones compatibles de Activity Tracker Event Routing en IBM Cloud. Por ejemplo, puede establecerlo en us-east.

  • Debe establecer la Región de destino permitida de la cuenta en las regiones en las que opera. Por ejemplo, puede establecerla en: us-south,us-east,eu-gb,eu-de. Este valor impedirá a los administradores crear destinos en ubicaciones no permitidas.

  • Debe establecer la configuración de su cuenta Private api endpoint only para permitir únicamente a los administradores utilizar endpoints privados para gestionar la configuración de Activity Tracker Event Routing.

  • Puede definir uno o más destinos de tipo cloud-object-storage o cloud-logs para almacenar los sucesos de auditoría.

  • Puede definir el valor Destinos predeterminados para configurar hasta dos destinos predeterminados que se utilizan para recopilar sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta. Por ejemplo, puede definir un destino en una cuenta distinta y direccionar sucesos de auditoría de cualquier cuenta hijo de la empresa a ese destino. También puede definir un destino local en la cuenta para mantener una copia local en la cuenta hijo.

  • Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales y sucesos de auditoría basados en la ubicación.

    Por ejemplo, para capturar sucesos de auditoría en todas las ubicaciones soportadas en un único destino de la cuenta, puede definir una ruta con la siguiente regla:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    Puesto que ha definido los destinos predeterminados en los valores de configuración de la cuenta, los sucesos de auditoría que no se gestionan explícitamente en las reglas de direccionamiento de la cuenta se direccionan a estos destinos predeterminados.

    Para descartar sucesos de auditoría para las regiones en las que ejecuta desarrollo y QA, puede añadir la siguiente regla:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      },
      {
         "locations":[
            "eu-gb",
            "us-south"
         ],
         "target_ids":[
         ]
      }
    ]
    

    Si lo que necesita es capturar sucesos de auditoría en todas las ubicaciones soportadas en la cuenta que genera los sucesos y también en una cuenta distinta en la que recopila sucesos de todas las cuentas de empresa, puede definir una ruta con la siguiente regla:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

La configuración de la cuenta sería:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

y sus destinos serían:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Caso de ejemplo de sucesos globales

Gestione sucesos globales en una cuenta y direcciónelos a la ubicación que elija.

Puede configurar Activity Tracker Event Routing para configurar la instancia IBM Cloud Logs de su elección donde puede gestionar eventos globales.

Por ejemplo:

  • Ejecuta su negocio en IBM Cloud en múltiples regiones como por ejemplo us-south, us-east, ca-tor, au-syd y br-sao.
  • Desea recopilar sucesos globales en una ubicación distinta de Frankfurt.

En este ejemplo, para configurar Activity Tracker Event Routing para su cuenta, debe definir la configuración de su cuenta, objetivos y rutas de la siguiente manera:

  • Debe establecer la configuración principal de la región de metadatos de su cuenta en cualquiera de las regiones compatibles de Activity Tracker Event Routing en IBM Cloud. Por ejemplo, puede establecerlo en us-east.

  • Debe establecer su cuenta Región de destino permitida en la región en la que desea definir el recurso de destino que indica la instancia de IBM Cloud Logs a la que se enrutan los eventos globales. Considere la posibilidad de establecerla en la misma ubicación que la región de metadatos.

  • Debe definir un destino de tipo cloud-logs para almacenar los sucesos de auditoría global.

  • Debe definir una ruta para configurar la cuenta para direccionar sucesos de auditoría globales a la instancia de Activity Tracker Event Routing que elija.

    Por ejemplo, puede definir una ruta con la siguiente regla:

    [
      {
         "locations":[
            "global"
         ],
         "target_ids":[
            "<CLOUD LOGS TARGET ID 1>"
         ]
      }
    ]
    

La configuración de la cuenta sería:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     []
Permitted target regions:                            [us-east]
Private api endpoint only:                           false
API version:                                         2

El destino sería:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region     Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs              <CLOUD LOGS TARGET ID 1>                   us-east    cloud_logs                 -                            2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z

Caso de ejemplo de lago de datos

Puede configurar Activity Tracker Event Routing en su cuenta para enrutar los eventos de auditoría directamente a un lago de datos IBM Cloud Object Storage.

Utilice esta opción para cargas de trabajo de Financial Services Cloud en las que se requiere la conformidad global.