Configuration d'une cible Event Streams
Vous pouvez définir un sujet Event Streams comme cible IBM Cloud Activity Tracker Event Routing pour envoyer des événements d'audit à d'autres outils de l'entreprise tels que les outils de gestion des informations et des événements de sécurité (SIEM).
Vous pouvez également utiliser les modules Terraform IBM pour IBM Cloud Activity Tracker Event Routing qui fournissent des configurations prédéfinies, y compris un exemple avancé, pour configurer une cible Event Streams.
Scénarios
Vous pouvez définir un sujet Event Streams comme cible IBM Cloud Activity Tracker Event Routing pour envoyer des événements d'audit à d'autres outils de l'entreprise tels que les outils de gestion des informations et des événements de sécurité (SIEM). Lorsque vous acheminez des données vers des lacs de données, d'autres outils d'analyse ou d'autres outils SIEM, vous pouvez ajouter des fonctionnalités supplémentaires à celles fournies par Activity Tracker Event Routing:
- Vous pouvez gagner en visibilité sur les données d'entreprise dans les environnements sur site et dans le cloud.
- Vous pouvez identifier et classer par ordre de priorité les menaces pour la sécurité qui pourraient affecter votre organisation.
- Vous pouvez détecter les vulnérabilités en utilisant l'intelligence artificielle (IA) pour enquêter sur les menaces et les incidents.
Prérequis
-
En savoir plus sur Activity Tracker Event Routing. Pour plus d'informations, voir A propos de.
-
Installez l'interface de ligne de commande IBM Cloud. Pour plus d'informations, voir Installation de l'interface de ligne de commande IBM Cloud.
-
Installez la dernière version du plugin Activity Tracker Event Routing CLI V2 sur votre système local. Voir Installation de l'interface de ligne de commande Activity Tracker Event Routing.
-
Vous avez besoin d'un ID utilisateur membre ou propriétaire d'un compte IBM Cloud. Pour obtenir un identifiant IBM Cloud, rendez-vous sur le site : Créer un compte.
-
Chaque utilisateur qui gère la configuration de Activity Tracker Event Routing dans votre compte doit se voir attribuer une politique d'accès. La règle détermine les actions que l'utilisateur peut effectuer. Les actions autorisées sont personnalisées et définies par Activity Tracker Event Routing en tant qu'opérations pouvant être réalisées sur le service. Les actions sont ensuite mappées à des rôles utilisateur IAM. En savoir plus.
Votre ID utilisateur a besoin de droits de plateforme d'administrateur pour gérer le service IBM Cloud Activity Tracker Event Routing. Prenez contact avec le propriétaire du compte. Le propriétaire du compte peut octroyer l'accès au compte à un autre utilisateur afin que ce dernier gère les accès utilisateur et les ressources du compte. En savoir plus.
Configurer une rubrique Event Streams
Les événements d'audit collectés dans votre compte peuvent être acheminés vers une rubrique Event Streams.
Lorsque vous configurez Activity Tracker Event Routing, vous pouvez définir une cible par région. La cible définit l'instance Event Streams et la rubrique dans laquelle sont acheminés les événements d'audit dans cette région.
Procédez comme suit :
-
Créez une instance Event Streams.
Vérifiez les limites des plans de service Event Streams. Pour plus d'informations, voir Limites et quotas.
a. Accédez au service Event Streams dans le catalogue .
b. Sélectionnez le plan dans la page de l'instance de service.
c. Entrez un nom pour votre service. Vous pouvez utiliser la valeur par défaut.
d. Cliquez sur Créer. La page d'initiation d'Event Streams s'ouvre.
-
Sélectionnez Sujets.
-
Cliquez sur Créer une rubrique.
Créer une rubrique -
Entrez un nom de rubrique et cliquez sur Suivant.
Entrez un nom de rubrique -
Entrez le nombre de partitions et cliquez sur Suivant.
Une rubrique est constituée d'une ou de plusieurs partitions. Une partition est une liste ordonnée de messages. Les partitions sont réparties entre les courtiers afin d'améliorer l'évolutivité de votre rubrique. Vous pouvez également les utiliser pour distribuer des messages aux membres d'un groupe d'usagers.
Entrez le nombre de partitions -
Sélectionnez la conservation de message et cliquez sur Créer une rubrique.
La Conservation des messages définit la durée de conservation des messages avant leur suppression. Si vos messages ne sont pas lus par un utilisateur pendant cette période, ils ne seront pas pris en compte.
Créer des données d'identification pour l'authentification auprès de Event Streams
Vous avez besoin des informations suivantes pour connecter Activity Tracker Event Routing à l'instance Event Streams:
- URL des noeuds finaux pour appeler les API
- Données d'identification pour l'authentification
Effectuez les étapes suivantes pour créer les informations d'identification du service dont Activity Tracker Event Routing a besoin pour communiquer avec l'instance Event Streams:
-
Dans IBM Cloud, cliquez sur l'icône Menu
> Liste de ressources.
-
Recherchez l'instance Event Streams que vous prévoyez d'utiliser, puis sélectionnez-la.
-
Dans la console Event Streams, cliquez sur Données d'identification pour le service.
-
Sélectionnez Nouvelles données d'identification.
-
Entrez un nom et sélectionnez le rôle Auteur.
Créer des données d'identification -
Cliquez sur Ajouter.
Pour restreindre l'accès à une rubrique, procédez comme suit :
Vous devez définir 2 règles, 1 pour le type de ressource topic et 1 pour le type de ressource cluster. Pour plus d'informations, voir Gestion de l'accès à vos ressources Event Streams.
-
Modifiez la règle du service Event Streams pour restreindre l'accès à la rubrique.
-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM) puis sélectionnez ID de service.
ID de service -
Sélectionnez l'ID de service.
-
Dans la section Règles d'accès, sélectionnez la règle et modifiez-la pour spécifier la rubrique.
Par exemple, dans l'image suivante, l'ID de rubrique est demo-streaming.
Editer la règle
Sélectionner un rôle
-
-
Ajoutez une règle d'accès pour le service Event Streams avec le type de ressource défini sur
cluster.-
Dans la barre de menus, cliquez sur Gérer > Accès (IAM) puis sélectionnez ID de service.
ID de service -
Sélectionnez l'ID de service.
-
Dans la section Politiques d'accès, sélectionnez Attribuer un accès.
-
Ajoutez une règle pour le service Event Streams, type de ressource cluster avec les droits reader.
Editer la règle
Sélectionner un rôle
-
Vous pouvez obtenir des données d'identification à l'aide de l'interface de ligne de commandeIBM Cloud et notez les valeurs de clé d'interface de programmation et de courtier d'URL.
Configuration de l'autorisation de service à service
Configurez l'autorisation de service à service pour votre sujet Event Streams afin de ne pas avoir à transmettre une clé API lors de l'écriture de vos données cryptées dans le sujet Event Streams.
Les étapes suivantes montrent comment définir l'autorisation de service à service lorsque la rubrique Event Streams est disponible dans un compte différent de celui où les événements d'audit sont générés :
Vous devez effectuer ces étapes dans le compte où le sujet Event Streams est disponible.
-
Connectez-vous à votre compte IBM Cloud en tant que propriétaire du compte qui va configurer les cibles IBM Cloud Activity Tracker Event Routing.
Une fois connecté avec votre ID utilisateur et votre mot de passe, le tableau de bord IBM Cloud s'ouvre.
-
Cliquez sur Gérer > Accès (IAM). Gérer l'accès et les utilisateurs s'affiche.
-
Cliquez sur Autorisations.
-
Cliquez sur Créer.
-
Sélectionnez le compte source. Choisissez Autre compte. Entrez ensuite l'ID de compte du service source. Un ID de compte est un identifiant unique à 32 caractères.
-
Pour Service source, sélectionnez Routage des événements Activity Tracker et pour Comment voulez-vous étendre l'accès ?, sélectionnez Toutes les ressources.
-
Pour le service cible, sélectionnez Message Hub pour Comment voulez-vous délimiter l'accès? sélectionnez Ressources basées sur les attributs sélectionnés.
-
Sélectionnez Service instance et string égal au nom de votre instance Event Streams.
-
Pour l'accès au service, sélectionnez Rédacteur.
-
Cliquez sur Autoriser. Votre nouvelle autorisation de service à service sera répertoriée dans la vue Gérer les autorisations.
Vous pouvez également créer la règle de service à service en exécutant la commande suivante :
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
Création d'une cible
Sous Créer une cible, exécutez la commande suivante :
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
Où
--region <REGION>- Nom de la région qui traitera les événements, par exemple,
us-southoueu-gb. Si cette option n'est pas spécifiée, la région à laquelle l'utilisateur est connecté ou qui est ciblée est utilisée. --name <TARGET_NAME>- Nom à attribuer à la cible.
--endpoint <EVENT_STREAMS_ENDPOINT>- Le point de terminaison Event Streams à associer au sujet.
--topic <TOPIC>- Le nom du sujet Event Streams à associer à la cible.
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- La valeur du mot de passe trouvée dans l'identifiant du service Event Streams. Il s'agit de la clé API IAM
--target-crn <EVENT_STREAMS_TARGET_CRN>- Nom de ressource cloud de l'instance Event Streams.
--service-to-service-enabled <true/false>- Détermine si IBM Cloud Activity Tracker Event Routing l'authentification de service à service est activée. Mettre ce drapeau à vrai si le service à service est activé et que vous ne fournissez pas de code d'accès.
Par exemple, pour créer une cible dans la région Etats-Unis Sud, vous pouvez exécuter la commande suivante :
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
Pour afficher la définition de la cible dans une région, voir Obtention d'informations sur une cible à l'aide de l'interface CLI.
Lorsque votre cible est créée, l'ID cible est renvoyé. Notez l'ID cible. Vous aurez besoin de l'ID cible pour configurer une règle qui achemine les événements vers la cible dans le compte.
Suivant
Définissez 1 ou plusieurs routes dans le compte. Pour plus d'informations, voir Configuration d'une route.
Lorsque vous configurez un itinéraire, vous associez une cible à un itinéraire et définissez le type d'événements d'audit à acheminer. La route définit les règles qui déterminent l'acheminement des événements d'audit dans votre compte. Par exemple, vous pouvez définir un itinéraire qui achemine les événements d'audit provenant de deux régions différentes et qui achemine également les événements globaux.
Vous pouvez collecter des événements globaux et des événements basés sur l'emplacement.
- Les événements globaux signalent l'activité sur votre compte qui est liée aux données et ressources généralement synchronisées entre toutes les régions.
- Les événements basés sur la localisation rendent compte de l'activité de votre compte générée par les services IBM Cloud qui sont hébergés dans un centre de données IBM, tel que US-South ou US-East.