Creazione di una configurazione di routing resiliente a un disastro regionale
IBM Cloud Activity Tracker Event Routing è un servizio regionale ad alta disponibilità e multi-tenant. Tuttavia, è anche possibile configurare una configurazione di routing per un'istanza di backup per ridurre al minimo la perdita di dati in caso di disastro regionale.
Per ulteriori informazioni sull' IBM Cloud Activity Tracker Event Routing, la disponibilità e il ripristino garantiti dal servizio, consultare la sezione " Alta disponibilità e ripristino di emergenza ".
Comprendere obiettivi e percorsi
Prima di creare una regione di backup, è necessario comprendere le destinazioni e i percorsi.
-
Gli obiettivi vengono creati all'interno di una regione ma sono risorse globali. Per ulteriori informazioni, vedere Gestione degli obiettivi.
-
I percorsi sono globali in un account e vengono valutati in tutte le regioni in cui è distribuito IBM Cloud Activity Tracker Event Routing. Per ulteriori informazioni, vedere Gestione dei percorsi.
-
La configurazione delle impostazioni dell'account definisce informazioni quali le destinazioni predefinite in cui vengono raccolti gli eventi nell'account, i tipi di endpoint autorizzati a gestire la configurazione, le posizioni dei metadati di configurazione e le posizioni autorizzate in cui archiviare i dati nell'account. Per ulteriori informazioni, vedere Impostazioni di configurazione dell'account.
Se né la regione dei metadati primaria né quella di backup configurate nelle impostazioni dell'account sono disponibili, non verrà instradato alcun evento.
Instradamento verso una destinazione di backup in una regione diversa
Puoi configurare una destinazione di backup per i dati instradati dalla tua istanza IBM Cloud Activity Tracker Event Routing verso una destinazione in esecuzione in una regione diversa. È quindi possibile instradare tutti i dati sia verso la destinazione primaria che verso quella di backup. Configurando una destinazione di backup si ottengono destinazioni sincronizzate. È possibile passare al backup senza tempi di inattività e con una perdita minima di dati in caso di calamità naturale a livello regionale.
La creazione di una seconda destinazione per scopi di backup comporta costi aggiuntivi per l'esecuzione dell'istanza della destinazione di backup.
In questo esempio, la fonte degli eventi di auditing si trova nella regione di Toronto (ca-tor). Gli eventi di auditing dal servizio IBM Cloud sono inviati da IBM Cloud Activity Tracker Event Routing a un'istanza di IBM Cloud Logs
a Dallas (us-south). Viene creata una configurazione di routing resiliente ai disastri a livello regionale per instradare gli eventi di auditing anche a un'istanza IBM Cloud Logs (Target 2) nella regione di Washington (us-east).
Tutti gli eventi vengono inviati sia al target nella regione di Dallas ( us-south ) che a quello nella regione di Washington ( us-east ).
Target 2 fornisce all'utente eventi di auditing storici nella regione di Washington ( us-east ). Se la regione di Dallas ( us-south ) non è disponibile, gli utenti hanno a disposizione eventi di attività di Toronto
( ca-tor ) nella regione di Washington ( us-east ).
Per gli utenti senza una configurazione di routing resiliente ai disastri, non sono disponibili eventi di auditing storici in una seconda regione.
Per ulteriori informazioni sulla configurazione dei percorsi, vedere Gestione dei percorsi.
Inoltre, è necessario definire un'area di backup dei metadati per il backup dei metadati. La regione dei metadati di backup deve essere diversa dalla regione dei metadati primari.
Considerazioni sulla sicurezza in un ambiente con due target
Quando si configura un ambiente con una destinazione di backup, è necessario considerare quanto segue:
-
Le restrizioni basate sul contesto consentono ai proprietari e agli amministratori degli account di definire e applicare restrizioni di accesso per le risorse IBM Cloud in base ai criteri di una regola. I criteri includono la posizione di rete delle richieste di accesso, il tipo di endpoint da cui viene inviata la richiesta e talvolta l'API a cui la richiesta tenta di accedere. Queste restrizioni si integrano con le tradizionali policy IAM, basate sull'identità, per fornire un ulteriore livello di protezione. Per ulteriori informazioni, vedere Cosa sono le restrizioni basate sul contesto?
Se nell'account sono configurate regole basate sul contesto, assicurarsi che siano definite sia per la posizione primaria che per quella di backup.
È possibile configurare regole di restrizione basate sul contesto per i target IBM Cloud Object Storage (COS), IBM Cloud Logs e IBM® Event Streams for IBM Cloud®.
Per un elenco completo dei servizi che supportano restrizioni basate sul contesto, vedere Servizi integrati con restrizioni basate sul contesto.
-
IBM Cloud® Identity and Access Management (IAM) consente di controllare in modo sicuro l'accesso a tutte le risorse cloud in modo coerente in IBM Cloud. I permessi e le autorizzazioni IAM devono consentire al servizio di instradare gli eventi sia alla destinazione primaria che a quella di backup.
Gestione automatica dei disastri
Puoi scegliere di consentire IBM Cloud Activity Tracker Event Routing di gestire un disastro regionale come descritto in Elevata disponibilità e ripristino di emergenza.
In questo caso non vengono addebitati costi aggiuntivi per una seconda istanza di destinazione. Tuttavia, si presentano anche i seguenti rischi:
- Non è possibile accedere ai dati storici della regione in cui si è verificato il disastro.
- I dati vengono persi quando si configura una nuova istanza mentre quella esistente non è disponibile.
- Tutti gli eventi indirizzati a una destinazione IBM Cloud Logs possono essere archiviati. Per ulteriori informazioni, consulta Informazioni sulle tue responsabilità quando utilizzi IBM Cloud Logs.