Configuration d'une cible Cloud Object Storage
Une cible est une ressource IBM Cloud dans laquelle vous pouvez collecter des événements d'audit. Ce tutoriel explique comment configurer une cible Cloud Object Storage dans le compte.
Vous pouvez également utiliser les modules Terraform IBM pour IBM Cloud Activity Tracker Event Routing qui fournissent des configurations prédéfinies, y compris un exemple de base, pour configurer une cible Cloud Object Storage.
Scénarios
Vous pouvez définir un compartiment Cloud Object Storage comme cible dans l'une des situations suivantes :
- Vous avez besoin d'une solution pour surveiller l'activité dans votre compte qui doit être Financial Services Validated.
- Vous souhaitez collecter et stocker des événements d'audit dans un compartiment Cloud Object Storage. Vous pouvez avoir le compartiment dans le compte qui génère les événements ou dans un autre compte que celui qui génère les événements d'audit.
Prérequis
-
En savoir plus sur Activity Tracker Event Routing. Pour plus d'informations, voir A propos de.
-
Installez l'interface de ligne de commande IBM Cloud. Pour plus d'informations, voir Installation de l'interface de ligne de commande IBM Cloud.
-
Installez la dernière version du plugin Activity Tracker Event Routing CLI V2 sur votre système local. Voir Installation de l'interface de ligne de commande Activity Tracker Event Routing.
-
Vous avez besoin d'un ID utilisateur membre ou propriétaire d'un compte IBM Cloud. Pour obtenir un identifiant IBM Cloud, rendez-vous sur le site : Créer un compte.
-
Chaque utilisateur qui gère la configuration de Activity Tracker Event Routing dans votre compte doit se voir attribuer une politique d'accès. La règle détermine les actions que l'utilisateur peut effectuer. Les actions autorisées sont personnalisées et définies par Activity Tracker Event Routing en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM. En savoir plus.
Votre ID utilisateur a besoin de droits de plateforme d'administrateur pour gérer le service IBM Cloud Activity Tracker Event Routing. Prenez contact avec le propriétaire du compte. Le propriétaire du compte peut octroyer l'accès au compte à un autre utilisateur afin que ce dernier gère les accès utilisateur et les ressources du compte. En savoir plus.
Configuration d'un compartiment COS
Les événements d'audit qui sont collectés dans votre compte peuvent être stockés dans des compartiments IBM Cloud Object Storage (COS).
Lorsque vous configurez Activity Tracker Event Routing, vous devez définir une cible par région. La cible définit le compartiment COS dans lequel les événements d'audit de cette région sont collectés.
Avant de créer un compartiment, tenez compte des informations suivantes :
- Vous pouvez créer le compartiment à n'importe quel emplacement.
- Vous ne pouvez configurer qu'un seul compartiment par cible.
- Si vous avez des exigences réglementaires et de conformité, vérifiez les emplacements où vous pouvez créer un compartiment. Puis, si les performances sont critiques, pensez à créer le compartiment COS dans la même région que celle où les événements d'audit sont générés.
Pour plus d'informations, voir Gestion des compartiments IBM Cloud Object Storage (COS).
Vous pouvez définir un seau dans le compte qui génère les événements d'audit ou dans un autre compte.
Choisissez l'une des options suivantes pour créer un compartiment :
| Action | Informations complémentaires |
|---|---|
| Créer un compartiment via l'interface utilisateur IBM Cloud | En savoir plus |
| Créer un compartiment via l'interface de ligne de commande IBM Cloud | En savoir plus |
| Créer un compartiment à l'aide de cURL | En savoir plus |
| Créer un compartiment à l'aide de l'API REST | En savoir plus |
| Créer un compartiment avec une classe de stockage différente à l'aide de l'API REST | En savoir plus |
| Créer un compartiment avec les clés de chiffrement gérées par les services Key Protect ou Hyper Protect Crypto (SSE-KP) à l'aide de l'API REST | En savoir plus |
| Créer un compartiment à l'aide de Terraform | En savoir plus |
Configuration de l'autorisation de service à service
Configurez l'autorisation de service à service sur votre compartiment COS pour ne pas avoir à transmettre une clé d'API lors de l'écriture de vos données chiffrées dans le compartiment COS.
Les étapes suivantes indiquent comment définir le service pour l'autorisation de service lorsque le compartiment COS est disponible dans un autre compte à partir duquel des événements d'audit sont générés :
Vous devez effectuer ces étapes dans le compte où le compartiment COS est disponible.
-
Connectez-vous à votre compte IBM Cloud en tant que propriétaire du compte qui va configurer les cibles IBM Cloud Activity Tracker Event Routing.
Une fois connecté avec votre ID utilisateur et votre mot de passe, le tableau de bord IBM Cloud s'ouvre.
-
Cliquez sur Gérer > Accès (IAM). Gérer l'accès et les utilisateurs s'affiche.
-
Cliquez sur Autorisations.
-
Cliquez sur Créer.
-
Sélectionnez le compte source. Choisissez Autre compte. Entrez ensuite l'ID de compte du service source. Un ID de compte est un identifiant unique à 32 caractères.
-
Pour Service source, sélectionnez Routage des événements Activity Tracker et pour Comment voulez-vous étendre l'accès ?, sélectionnez Toutes les ressources.
-
Pour Service cible sélectionnez Cloud Object Storage et pour Comment voulez-vous étendre l'accès ?, sélectionnez Ressources basées sur les attributs sélectionnés.
-
Sélectionnez Instance de service et la chaîne est le nom de votre Instance COS.
-
Pour Accès au service, sélectionnez Auteur de l'objet.
-
Cliquez sur Autoriser. Votre nouvelle autorisation de service à service sera répertoriée dans la vue Gérer les autorisations.
Vous pouvez également créer la règle de service à service en exécutant la commande suivante :
ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"
Vous ne pouvez autoriser que l'instance IBM Cloud Object Storage à l'aide de l'interface utilisateur. Si vous souhaitez limiter l'autorisation à un compartiment IBM Cloud Object Storage, vous devez configurer l'autorisation à l'aide de l' API.
Création d'une cible
Après avoir créé le compartiment et configuré la méthode d'autorisation, vous pouvez configurer une cible. La cible définit le compartiment COS dans lequel les événements d'audit seront acheminés.
La région identifie l'emplacement à partir duquel se produira l'écriture dans le compartiment. Si vous souhaitez que les événements de toutes les régions soient envoyés vers ce compartiment COS, vous n'avez besoin de définir qu'une seule cible.
Sous Créer une cible, exécutez la commande suivante :
ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true
Où
--region <REGION>- Nom de la région qui traitera les événements, par exemple,
us-southoueu-gb. Si cette option n'est pas spécifiée, la région à laquelle l'utilisateur est connecté ou qui est ciblée est utilisée. --name <TARGET_NAME>- Nom à attribuer à la cible.
--endpoint <COS_ENDPOINT>- Noeud final IBM Cloud Object Storage à associer au compartiment IBM Cloud Object Storage.
--bucket <BUCKET>- Nom du compartiment IBM Cloud Object Storage à associer à la cible.
--target-crn <COS_TARGET_CRN>- Nom de ressource cloud de l'instance IBM Cloud Object Storage.
--service-to-service-enabled- Indique si l'autorisation de service à service a été activée pour le compartiment. Indiquez
TRUEsi l'autorisation de service à service est activée, ouFALSEdans le cas contraire.
Par exemple, pour créer une cible dans la région Etats-Unis Sud, vous pouvez exécuter la commande suivante :
ibmcloud atracker target create --name "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true
Pour afficher la définition de la cible dans une région, voir Obtention d'informations sur une cible à l'aide de l'interface CLI.
Lorsque votre cible est créée, l'ID cible est renvoyé. Notez l'ID cible. Vous aurez besoin de l'ID cible pour configurer une règle qui achemine les événements vers la cible dans le compte.
Suivant
Définissez 1 ou plusieurs routes dans le compte. Pour plus d'informations, voir Configuration d'une route.
Lorsque vous configurez une route, vous associez une cible à la route et définissez le type d'événements d'audit collectés. La route définit les règles qui déterminent l'emplacement des événements d'audit dans votre compte. Par exemple, vous pouvez définir une route qui collecte des événements d'audit de 2 régions différentes et qui collecte également des événements globaux.
Vous pouvez collecter des événements globaux et des événements basés sur l'emplacement.
- Les événements globaux signalent l'activité sur votre compte qui est liée aux données et ressources généralement synchronisées entre toutes les régions.
- Les événements basés sur la localisation rendent compte de l'activité de votre compte générée par les services IBM Cloud qui sont hébergés dans un centre de données IBM, tel que US-South ou US-East.