Scénarios
Consultez ces exemples de scénarios pour apprendre à configurer votre compte de manière à pouvoir gérer les événements d'audit à l'aide de IBM Cloud® Activity Tracker Event Routing.
-
Transmettez vos données d'événement d'activité à IBM Cloud Object Storage pour la conformité Financial Services Validated IBM Cloud. Voir Scénario Financial Services (FS) Validated.
-
Améliorez la conformité de résidence de données en maintenant les données dans leur emplacement comme les emplacements gérés par l'UE. Voir Scénario de compte géré par l'UE.
-
Consolidez les données Activity Tracker Event Routing sur le compte et la région de vos opérations principales. Vous pouvez également acheminer des événements d'audit vers plusieurs emplacements. Voir Scénario de compte d'entreprise.
-
Gérez les événements globaux dans un compte et acheminez-les vers l'emplacement de votre choix. Voir Scénario d'événements globaux.
-
Achemenchez les données vers un lac de données pour l'analyse. Voir Scénario de lac de données.
Scénario Financial Services (FS) Validated
Transmettez vos données d'événement d'activité à IBM Cloud Object Storage for IBM Cloud pour la conformité Financial Services Validated.
Si vous avez besoin d'une solution qui est Finantial Services (FS) Validated, vous pouvez gérer votre activité dans IBM Cloud dans n'importe quelle région prise en charge comme us-east, eu-de et eu-gb.
Par conséquent, pour configurer Activity Tracker Event Routing pour votre compte, vous devez définir les paramètres de votre compte, les cibles et les itinéraires comme suit :
-
Vous devez définir le paramètre Région principale des métadonnées de votre compte en spécifiant l'une des régions FS validées prises en charge dans IBM Cloud. Par exemple, vous pouvez définir
us-east. -
Vous devez définir votre compte Région cible autorisée en spécifiant l'ensemble des régions validées FS où vous opérez. Par exemple, vous pouvez définir
us-south,us-east,eu-gb,eu-de. Ce paramètre empêche les administrateurs de créer des cibles dans des emplacements non autorisés. -
Vous devez définir le paramètre Private api endpoint only de votre compte pour autoriser uniquement les administrateurs à utiliser des points de terminaison privés pour gérer la configuration de Activity Tracker Event Routing.
-
Vous pouvez définir une ou plusieurs cibles de type
cloud-object-storagepour stocker vos événements d'audit.Vous pouvez définir une cible de stockage d'objet cloud dans l'une des régions autorisées.
-
Vous devez définir le paramètre Cibles par défaut pour configurer jusqu'à 2 cibles par défaut qui sont utilisées pour acheminer des événements d'audit qui ne sont pas gérés explicitement dans les règles de routage du compte. Par exemple, si vous disposez d'un compte d'entreprise, vous pouvez définir 1 cible dans un autre compte pour acheminer les événements d'audit depuis n'importe quel compte enfant dans votre entreprise, et une cible locale dans le compte pour conserver une copie locale du compte.
-
Vous devez définir 1 route pour configurer le compte pour acheminer les événements d'audit globaux et les événements d'audit basés sur l'emplacement.
Par exemple, pour capturer des événements d'audit sur tous les emplacements pris en charge dans une cible unique du compte, vous pouvez définir une route avec la règle suivante :
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Par exemple, pour capturer des événements d'audit sur tous les emplacements pris en charge dans le compte et dans un autre compte, vous pouvez définir une route avec la règle suivante :
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
Par exemple, les paramètres de votre compte sont les suivants :
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
et vos cibles se présentent comme suit :
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Scénario de compte géré par l'UE
Améliorez la conformité de la résidence de données en maintenant les données à l'intérieur des emplacements gérés par l'UE.
Si vous avez besoin d'une solution conforme à la gestion européenne, vous devez exercer votre activité sur le site IBM Cloud dans la région de Francfort (eu-de) ou de Madrid (eu-es), qui sont les seuls sites pris en charge conformes à la gestion européenne.
Par conséquent, pour configurer Activity Tracker Event Routing pour votre compte, vous devez définir les paramètres de votre compte, les cibles et les itinéraires comme suit :
-
Vous devez définir le paramètre principal de la région des métadonnées de votre compte sur
Frankfurt (eu-de)ouMadrid (eu-es). -
Vous devez définir la région cible autorisée de votre compte sur
eu-deoueu-es. Ce paramètre empêche les administrateurs de créer des cibles dans des emplacements non autorisés. -
Vous pouvez définir le paramètre Noeud final d'API privé uniquement du compte pour indiquer si vous autorisez les administrateurs à utiliser des noeuds finaux publics, des noeuds finaux privés ou les deux. Ce paramètre indique le type de terminaux autorisés à gérer la configuration de Activity Tracker Event Routing.
-
Vous pouvez définir une ou plusieurs cibles de type
cloud-object-storageoucloud-logspour stocker vos événements d'audit. Ces cibles doivent être situées à Francfort ou à Madrid.Vous pouvez définir une cible
cloud-object-storageà Francfort ou à Madrid pour stocker les événements d'audit à long terme.Vous pouvez définir une cible
cloud-logsà Francfort ou à Madrid pour permettre aux administrateurs d'effectuer des recherches graphiques, de surveiller les événements d'audit et de définir des alertes. -
Vous pouvez définir le paramètre Cibles par défaut pour configurer jusqu'à 2 cibles par défaut qui sont utilisées pour collecter des événements d'audit qui ne sont pas gérés explicitement dans les règles de routage du compte. Par exemple, vous pouvez configurer une cible
cloud-object-storageet une ciblecloud-logs. Vous pouvez configurer des alertes dans la ciblecloud-logspour être notifié lorsque des événements générés dans des emplacements non gérés par l'UE dans votre compte sont signalés. -
Vous devez définir 1 route pour configurer le compte pour acheminer les événements d'audit globaux et les événements d'audit basés sur l'emplacement qui sont générés à Francfort vers les cibles spécifiées dans la règle de routage.
[ { "locations":[ "global", "eu-de" ], "target_ids":[ "<COS TARGET ID>", "<CLOUD LOGS TARGET ID>" ] } ]
Par exemple, les paramètres de votre compte sont les suivants :
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: eu-de
Default targets: [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions: [eu-de]
Private api endpoint only: false
API version: 2
et vos cibles se présentent comme suit :
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID> eu-de cloud_logs - 2022-05-16T17:03:00.968Z 2022-05-16T17:03:00.968Z
target-cos <COS TARGET ID> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Scénario de compte d'entreprise
Consolidez les données Activity Tracker Event Routing sur le compte et la région de vos opérations principales. Vous pouvez également acheminer des événements d'audit vers plusieurs emplacements.
Par exemple, si vous avez une entreprise avec plusieurs comptes enfants, vous pouvez opérer votre entreprise dans IBM Cloud dans plusieurs régions telles que us-south, us-east, eu-de, au-syd et eu-gb.
- Vous exécutez le développement dans la région sud-ouest.
- Vous exécutez QA dans la région eu-gb.
- Vous exécutez la production dans les régions eu-de and us-east.
- Vous n'autorisez que les noeuds finaux privés à fonctionner dans IBM Cloud.
- Vous ne souhaitez collecter que les événements d'audit de vos régions de production.
Dans ce scénario, pour configurer Activity Tracker Event Routing pour votre compte, vous devez définir les paramètres de votre compte, les cibles et les itinéraires comme suit :
-
Vous devez définir le paramètre principal de la région des métadonnées de votre compte sur l'une des régions Activity Tracker Event Routing prises en charge dans IBM Cloud. Par exemple, vous pouvez définir
us-east. -
Vous devez définir votre compte Région cible autorisée dans les régions où vous opérez. Par exemple, vous pouvez définir
us-south,us-east,eu-gb,eu-de. Ce paramètre empêche les administrateurs de créer des cibles dans des emplacements non autorisés. -
Vous devez définir le paramètre Private api endpoint only de votre compte pour autoriser uniquement les administrateurs à utiliser des points de terminaison privés pour gérer la configuration de Activity Tracker Event Routing.
-
Vous pouvez définir une ou plusieurs cibles de type
cloud-object-storageoucloud-logspour stocker vos événements d'audit. -
Vous pouvez définir le paramètre Cibles par défaut pour configurer jusqu'à 2 cibles par défaut qui sont utilisées pour collecter des événements d'audit qui ne sont pas gérés explicitement dans les règles de routage du compte. Par exemple, vous pouvez définir 1 cible dans un autre compte et acheminer les événements d'audit depuis n'importe quel compte enfant de votre entreprise vers cette cible. Vous pouvez également définir une cible locale dans le compte pour conserver une copie locale du compte enfant.
-
Vous devez définir 1 route pour configurer le compte pour acheminer les événements d'audit globaux et les événements d'audit basés sur l'emplacement.
Par exemple, pour capturer des événements d'audit sur tous les emplacements pris en charge dans une cible unique du compte, vous pouvez définir une route avec la règle suivante :
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Etant donné que vous avez défini des cibles par défaut dans les paramètres de configuration de compte, les événements d'audit qui ne sont pas gérés explicitement dans les règles de routage du compte sont acheminés vers ces cibles par défaut.
Pour supprimer des événements d'audit pour les régions où vous exécutez le développement et l'assurance qualité, vous pouvez ajouter la règle suivante :
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] }, { "locations":[ "eu-gb", "us-south" ], "target_ids":[ ] } ]Si vous avez besoin de capturer des événements d'audit sur tous les emplacements pris en charge dans le compte qui génère les événements et également dans un autre compte où vous collectez des événements à partir de tous vos comptes d'entreprise, vous pouvez définir une route avec la règle suivante :
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
Les paramètres de votre compte sont les suivants :
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
et vos cibles se présentent comme suit :
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Scénario d'événements globaux
Gérez les événements globaux dans un compte et acheminez-les vers l'emplacement de votre choix.
Vous pouvez configurer Activity Tracker Event Routing pour configurer l'instance IBM Cloud Logs de votre choix où vous pouvez gérer des événements globaux.
Par exemple :
- Vous exécutez votre entreprise dans IBM Cloud dans plusieurs régions telles que us-south, us-east, ca-tor, au-syd et br-sao.
- Vous souhaitez collecter les événements mondiaux dans un emplacement différent de Francfort.
Dans cet exemple, pour configurer Activity Tracker Event Routing pour votre compte, vous devez définir les paramètres de votre compte, les cibles et les itinéraires comme suit :
-
Vous devez définir le paramètre principal de la région des métadonnées de votre compte sur l'une des régions Activity Tracker Event Routing prises en charge dans IBM Cloud. Par exemple, vous pouvez définir
us-east. -
Vous devez définir votre compte Région cible autorisée sur la région où vous voulez définir la ressource cible qui indique l'instance IBM Cloud Logs où les événements globaux sont acheminés. Envisagez de le définir dans même emplacement que la région des métadonnées.
-
Vous devez définir 1 cible de type
cloud-logspour stocker vos événements d'audit globaux. -
Vous devez définir 1 route pour configurer le compte pour acheminer les événements d'audit globaux vers l'instance Activity Tracker Event Routing de votre choix.
Par exemple, vous pouvez définir une route avec la règle suivante :
[ { "locations":[ "global" ], "target_ids":[ "<CLOUD LOGS TARGET ID 1>" ] } ]
Les paramètres de votre compte sont les suivants :
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: []
Permitted target regions: [us-east]
Private api endpoint only: false
API version: 2
Votre cible se présente comme suit :
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID 1> us-east cloud_logs - 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
Scénario de lac de données
Vous pouvez configurer Activity Tracker Event Routing dans votre compte pour acheminer les événements d'audit directement vers un lac de données IBM Cloud Object Storage.
Utilisez cette option pour les charges de travail Financial Services Cloud lorsque la conformité de bout en bout est requise.