Specifiche

Utilizzare IBM Cloud® Activity Tracker Event Routing per configurare il modo in cui instradare gli eventi di audit, sia globali che basati sulla posizione, nel proprio sito IBM Cloud. Gli eventi sono conformi allo standard CADF (Cloud Auditing Data Federation).

Il Activity Tracker Event Routing
* Il Activity Tracker Event Routing
*

Configurazione dell'account

Per configurare Activity Tracker Event Routing nel tuo account, definisci dove vengono instradati e archiviati gli eventi di verifica. È necessario configurare 1 o più destinazioni e 1 o più instradamenti. È necessario configurare anche le impostazioni dell'account.

  • Una destinazione definisce la risorsa in cui è possibile memorizzare gli eventi di controllo.
  • Un percorso definisce le regole che stabiliscono dove vengono indirizzati gli eventi di auditing all’interno del proprio account.
  • La configurazione delle impostazioni dell'account definisce le informazioni quali le destinazioni predefinite in cui vengono raccolti gli eventi nell'account, il tipo di endpoint a cui è consentito gestire la configurazione e le ubicazioni consentite per memorizzare i dati nell'account.

Puoi raccogliere gli eventi globali e gli eventi basati sull'ubicazione.

  • I report sugli eventi globali riportano le attività del tuo account relative a dati e risorse che vengono generalmente sincronizzati in tutte le regioni.
  • I report sugli eventi basati sulla posizione riportano le attività del tuo account generate dai servizi di IBM Cloud ospitati in un data center di IBM, come US-South o US-East.

Per account, puoi scegliere la regione in cui vengono raccolti gli eventi.

Impostazioni di configurazione account

Quando configuri le impostazioni dell'account Activity Tracker Event Routing, puoi definire una delle seguenti informazioni:

  1. L'ubicazione nel tuo account IBM Cloud in cui sono memorizzati i metadati di configurazione dell'account Activity Tracker Event Routing.

    Per metadati, ci riferiamo ai dati di destinazione / instradamento/impostazioni disponibili nell'account in qualsiasi regione.

    Puoi selezionare una delle ubicazioni supportate in cui è disponibile Activity Tracker Event Routing. Per ulteriori informazioni, vedi Ubicazioni.

    Prendere in considerazione tutti i requisiti di conformità aziendali o di settore, come le ubicazioni convalidate dei servizi finanziari o le regioni gestite dall'UE e tutti i requisiti di residenza dei dati.

  2. Il tipo di endpoint a cui è consentito gestire la configurazione dell'account Activity Tracker Event Routing nell'account.

    È possibile configurare endpoint pubblici, endpoint privati o entrambi.

  3. Le ubicazioni in cui un amministratore dell'account può definire le destinazioni per raccogliere gli eventi di controllo.

    Puoi selezionare una delle ubicazioni supportate in cui è disponibile Activity Tracker Event Routing. Per ulteriori informazioni, vedi Ubicazioni.

    Prendere in considerazione tutti i requisiti di conformità aziendali o di settore, come le ubicazioni convalidate dei servizi finanziari o le regioni gestite dall'UE e tutti i requisiti di residenza dei dati.

  4. 1 o più destinazioni nell'account che raccoglieranno gli eventi di controllo dalle ubicazioni Activity Tracker Event Routing supportate in cui non hai configurato il modo in cui desideri instradare gli eventi di controllo.

    Se si definisce più di una destinazione, tutte le destinazioni predefinite ricevono una copia degli eventi di verifica che non dispongono di una regola di instradamento per indicare dove instradarli nell'account. È possibile definire fino a 2 destinazioni predefinite per ogni account.

Quando configuri o modifichi le impostazioni dell'account Activity Tracker Event Routing, tieni conto delle seguenti informazioni:

  • Ogni volta che si modificano le impostazioni dell'account Activity Tracker Event Routing, i dati trasmessi nella nuova richiesta sostituiscono i dati di configurazione esistenti. È necessario assicurarsi che i dati esistenti non vengano eliminati quando si esegue un aggiornamento delle impostazioni dell'account includendo tali dati nella nuova richiesta.

  • Prima di disabilitare gli endpoint pubblici impostando --private-api-endpoint-only TRUE, assicurati che il tuo account abbia accesso all'endpoint privato. È possibile eseguire questa operazione eseguendo il comando ibmcloud account show. Se VRF Enabled è true e Service Endpoint Enabled è true, hai accesso all'endpoint privato. Se non hai accesso all'endpoint privato, non potrai riabilitare l'endpoint pubblico perché è richiesto l'accesso all'endpoint privato per riabilitare l'endpoint pubblico.

Destinazioni

Una destinazione definisce dove vengono raccolti gli eventi di controllo.

Si notano le seguenti informazioni sulle destinazioni:

  • È possibile definire fino a 16 destinazioni per ogni account.

  • Ogni account può avere fino a 2 destinazioni predefinite. Una destinazione predefinita definisce una risorsa in cui vengono inviati gli eventi di controllo non gestiti esplicitamente nelle regole di instradamento dell'account.

  • Una destinazione può essere:

    • Un bucket IBM Cloud Object Storage (COS)

    • Un argomento IBM® Event Streams for IBM Cloud®

    • Un'offerta IBM Cloud Logs

    • Un'offerta di IBM Cloud App Configuration

  • A tutte le destinazioni può accedere qualsiasi endpoint API Activity Tracker Event Routing.

  • Le destinazioni vengono create all'interno di una region ma sono visibili tra le region.

  • È possibile definire le destinazioni nello stesso account in cui vengono generati gli eventi o in un account differente.

  • Quando si definisce un obiettivo Cloud Object Storage o Event Streams, si può usare una chiave API o l'autenticazione da servizio a servizio per caricare gli eventi.

  • Puoi gestire le destinazioni nel tuo account utilizzando la CLI Activity Tracker Event Routing e in modo programmatico utilizzando l'API REST Activity Tracker Event Routing e gli script Terraform.

  • Per gestire le destinazioni, hai bisogno delle autorizzazioni IAM. Per ulteriori informazioni, vedi Azioni IAM per attività.

La seguente tabella riporta i tipi di destinazione validi:

Elenco degli obiettivi
Destinazione Immettere Ulteriori informazioni
IBM Cloud Object Storage (COS) cloud_object_storage Gestione delle destinazioni COS
IBM® Event Streams for IBM Cloud® event_streams Gestione delle destinazioni IBM® Event Streams for IBM Cloud®
IBM Cloud Logs cloud_logs Gestione delle destinazioni dei log Cloud
IBM Cloud App Configuration app_config Gestione degli obiettivi dell' App Configuration

Instradamenti

Un instradamento definisce le regole che indicano dove vengono instradati gli eventi di controllo generati nell'account.

  • Le rotte sono globali in un account e sono valutate in tutte le regioni in cui è distribuito Activity Tracker Event Routing.

  • Le rotte possono essere gestite da qualsiasi endpoint API IBM Cloud® Activity Tracker Event Routing regionale.

  • È possibile definire fino a 30 instradamenti per un account.

  • Per impostazione predefinita, l'account ha 0 instradamenti configurati.

  • È possibile configurare fino a 10 regole per ogni instradamento. Una regola di instradamento indica le ubicazioni e le destinazioni associate in cui vengono instradati gli eventi di controllo.

  • È possibile configurare fino a 8 ubicazioni per ciascuna regola.

  • È possibile configurare fino a 3 destinazioni (target_ids) per ogni regola.

  • Le rotte vengono elaborate in modo indipendente. Se si dispone di più instradamenti con regole che corrispondono allo stesso evento, tale evento verrà inviato a più destinazioni.

  • Le regole vengono elaborate in ordine. La prima regola di corrispondenza (ad esempio, location) verrà utilizzata per elaborare l'evento. Una volta che un evento è stato elaborato, non verrà elaborato da una regola successiva all'interno della definizione di tale instradamento. Se si desidera specificare una regola predefinita per tutti gli eventi che non sono stati elaborati da altre regole, specificare la regola ("locations" : ["*"]) come regola finale nella definizione rules per route.

  • Se un evento non corrisponde ad alcuna regola e non è stata configurata alcuna destinazione predefinita, l'evento verrà eliminato e non verrà instradato ad alcuna destinazione.

  • Qualsiasi aggiornamento ad una configurazione rules deve includere tutte le regole location. Un aggiornamento eliminerà la serie di regole esistente e la sostituirà con la configurazione specificata.

  • Puoi gestire gli instradamenti nel tuo account utilizzando la CLI Activity Tracker Event Routing e in modo programmatico utilizzando l'API REST Activity Tracker Event Routing e gli script Terraform.

  • Per gestire le rotte, hai bisogno delle autorizzazioni IAM. Per ulteriori informazioni, vedi AzioniActivity Tracker Event Routing.

Raccolta degli eventi di verifica

Per raccogliere gli eventi di controllo nel tuo account IBM Cloud, puoi configurare Activity Tracker Event Routing utilizzando l'API Activity Tracker Event Routing, la CLI Activity Tracker Event Routing e gli script Terraform.

Per ulteriori informazioni, vedere Raccolta di eventi.