Spécifications

Utilisez IBM Cloud® Activity Tracker Event Routing pour configurer l'acheminement des événements d'audit, qu'il s'agisse de données globales ou localisées, dans votre site IBM Cloud. Les événements sont conformes à la norme CADF (Cloud Auditing Data Federation).

Le service Activity Tracker Event Routing
Le service Activity Tracker Event Routing

Configuration du compte

Pour configurer la fonctionnalité « Activity Tracker Event Routing » dans votre compte, définissez où les événements d'audit doivent être acheminés et stockés. Vous devez configurer 1 ou plusieurs cibles, et 1 ou plusieurs routes. Vous devez également configurer les paramètres du compte.

  • Une cible définit la ressource dans laquelle vous pouvez stocker des événements d'audit.
  • Une route définit les règles qui déterminent l'acheminement des événements d'audit dans votre compte.
  • La configuration des paramètres de compte définit des informations telles que les cibles par défaut dans lesquelles les événements sont collectés dans le compte, le type de noeuds finaux autorisés à gérer la configuration et les emplacements autorisés à stocker les données dans le compte.

Vous pouvez collecter des événements globaux et des événements basés sur l'emplacement.

  • Les événements globaux signalent l'activité sur votre compte qui est liée aux données et ressources généralement synchronisées entre toutes les régions.
  • Les événements basés sur l'emplacement signalent une activité dans votre compte qui est générée par les services IBM Cloud hébergés dans un centre de données IBM, comme US-South ou US-East.

Par compte, vous pouvez choisir la région où les événements sont collectés.

Paramètres de configuration de compte

Lorsque vous configurez les paramètres du compte Activity Tracker Event Routing, vous pouvez définir l'une des informations suivantes :

  1. Emplacement, dans votre compte IBM Cloud, où sont stockées les métadonnées de configuration du compte Activity Tracker Event Routing.

    Par métadonnées, nous faisons référence aux données de cible, de route, des paramètres disponibles sur l'ensemble du compte dans n'importe quelle région.

    Vous pouvez choisir n'importe quel lieu pris en charge où le service « Activity Tracker Event Routing » est disponible. Pour plus d'informations, voir Emplacements.

    Tenez compte des exigences de conformité de l'entreprise ou du secteur d'activité, telles que les emplacements validés par les services financiers, ou les régions gérées par l'UE, ainsi que toutes les exigences en matière de résidence de données.

  2. Les types de points de terminaison autorisés à gérer la configuration du compte « Activity Tracker Event Routing » au sein de ce compte.

    Vous pouvez configurer des noeuds finaux publics, des noeuds finaux privés ou les deux.

  3. Emplacements où un administrateur de compte peut définir des cibles pour collecter des événements d'audit.

    Vous pouvez choisir n'importe quel lieu pris en charge où le service « Activity Tracker Event Routing » est disponible. Pour plus d'informations, voir Emplacements.

    Tenez compte des exigences de conformité de l'entreprise ou du secteur d'activité, telles que les emplacements validés par les services financiers, ou les régions gérées par l'UE, ainsi que toutes les exigences en matière de résidence de données.

  4. Une ou plusieurs cibles du compte sont destinées à collecter les événements d'audit provenant d'emplacements pris en charge par Activity Tracker Event Routing, pour lesquelles vous n'avez pas encore configuré le mode de routage de ces événements.

    Si vous définissez plusieurs cibles, toutes les cibles par défaut reçoivent une copie des événements d'audit qui n'ont pas de règle de routage pour indiquer où les acheminer dans le compte. Vous pouvez définir jusqu'à 2 cibles par défaut par compte.

Lorsque vous configurez ou modifiez les paramètres du compte Activity Tracker Event Routing, tenez compte des informations suivantes :

  • Chaque fois que vous modifiez les paramètres du compte Activity Tracker Event Routing, les données transmises dans la nouvelle requête remplacent toutes les données de configuration existantes. Vous devez vous assurer que toutes les données existantes ne sont pas supprimées lorsque vous exécutez une mise à jour des paramètres de compte en l'incluant dans la nouvelle demande.

  • Avant de désactiver les noeuds finaux publics en définissant --private-api-endpoint-only TRUE, assurez-vous que votre compte a accès au noeud final privé. Pour ce faire, exécutez la commande ibmcloud account show. Si VRF Enabled est true et Service Endpoint Enabled est true, vous avez alors accès au nœud final privé. Vous ne pouvez pas réactiver le noeud final public si vous n'avez pas accès au noeud final privé car il est nécessaire de pouvoir accéder à ce dernier pour réactiver le noeud final public.

Cibles

Une cible définit où sont collectés les événements d'audit.

Notez les informations suivantes sur les cibles :

  • Vous pouvez définir jusqu'à 16 cibles dans chaque compte.

  • Chaque compte peut avoir jusqu'à 2 cibles par défaut. Une cible par défaut définit une ressource dans laquelle les événements d'audit qui ne sont pas gérés de manière explicite dans les règles de routage du compte sont envoyés.

  • Une cible peut être:

    • Un compartiment IBM Cloud Object Storage (COS)

    • Rubrique IBM® Event Streams for IBM Cloud®

    • Une offre IBM Cloud Logs

    • Une offre d' IBM Cloud App Configuration

  • Toutes les cibles sont accessibles à n'importe quel noeud final d'API Activity Tracker Event Routing .

  • Les cibles sont créées dans une région, mais sont visibles entre les régions.

  • Vous pouvez définir des cibles dans le même compte où les événements sont générés ou dans un autre compte.

  • Lorsque vous définissez une cible « Cloud Object Storage » ou « Event Streams », vous pouvez utiliser une clé API ou l'authentification de service à service pour envoyer des événements.

  • Vous pouvez gérer les cibles de votre compte à l'aide de l'interface CLI d' Activity Tracker Event Routing, ainsi que par programmation à l'aide de l'API REST Activity Tracker Event Routing et de scripts Terraform.

  • Pour gérer les cibles, vous devez disposer des droits d'accès IAM. Pour plus d'informations, voir Actions IAM par tâche.

Le tableau suivant présente les types de cible valides :

Liste des cibles
Cible Type Plus d'infos
IBM Cloud Object Storage (COS) cloud_object_storage Gestion des cibles COS
IBM® Event Streams for IBM Cloud® event_streams Gestion des cibles IBM® Event Streams for IBM Cloud®
IBM Cloud Logs cloud_logs Gestion des cibles de journaux de cloud
IBM Cloud App Configuration app_config Gestion des objectifs d' App Configuration

Routes

Une route définit les règles qui indiquent où sont acheminés les événements d'audit générés dans le compte.

  • Les routes sont globales sous un compte et sont évaluées dans toutes les régions où Activity Tracker Event Routing est déployé.

  • Les routes peuvent être gérées à partir de n'importe quel noeud final d'API IBM Cloud® Activity Tracker Event Routing régional.

  • Vous pouvez définir jusqu'à 30 routes pour un compte.

  • Par défaut, le compte n'a aucune route configurée.

  • Vous pouvez configurer jusqu'à 10 règles pour chaque route. Une règle de routage indique les emplacements et les cibles associées dans lesquels les événements d'audit sont acheminés.

  • Vous pouvez configurer jusqu'à 8 emplacements pour chaque règle.

  • Vous pouvez configurer jusqu'à 3 cibles (target_ids) pour chaque règle.

  • Les routes sont traitées de façon indépendante. Si vous disposez de plusieurs routes avec des règles qui correspondent au même événement, cet événement est envoyé à plusieurs cibles.

  • Les règles sont traitées dans l'ordre. La première règle de correspondance (par exemple, location) est utilisée pour traiter l'événement. Une fois qu'un événement a été traité, il n'est pas traité par une règle ultérieure dans la définition de cette route. Si vous souhaitez spécifier une règle par défaut pour tous les événements qui n'ont pas été traités par d'autres règles, vous devez spécifier la règle ("locations" : ["*"]) comme règle finale dans votre définition rules pour route.

  • Si un événement ne correspond à aucune règle et qu'aucune cible par défaut n'est configurée, l'événement est supprimé et n'est acheminé vers aucune cible.

  • Toute mise à jour d'une configuration rules doit inclure toutes les règles location. Une mise à jour va supprimer le jeu de règles existant et le remplacer par la configuration spécifiée.

  • Vous pouvez gérer les itinéraires dans votre compte à l'aide de l'interface de ligne de commande (CLI) d' Activity Tracker Event Routing, ainsi que par programmation à l'aide de l'API REST d' Activity Tracker Event Routing et de scripts Terraform.

  • Pour gérer les routes, vous devez disposer des droits d'accès IAM. Pour plus d'informations, voir ActionsActivity Tracker Event Routing.

Collecte d'événements d'audit

Pour collecter les événements d'audit dans votre compte IBM Cloud, vous pouvez configurer Activity Tracker Event Routing à l'aide de l'API Activity Tracker Event Routing, de l'interface CLI Activity Tracker Event Routing et de scripts Terraform.

Pour plus d'informations, voir Collecte d'événements.