Introduzione a IBM Cloud Activity Tracker Event Routing

Utilizzare IBM Cloud® Activity Tracker Event Routing per configurare il modo in cui instradare gli eventi di auditing, sia globali che basati sulla posizione, nel proprio sito IBM Cloud. Gli eventi di auditing costituiscono dati fondamentali per le operazioni di sicurezza e rappresentano un elemento chiave per soddisfare i requisiti di conformità. Il controllo della posizione di archiviazione è fondamentale per costruire soluzioni di livello enterprise su IBM Cloud.

È possibile utilizzare Activity Tracker Event Routing, un servizio della piattaforma, per gestire gli eventi di auditing a livello di account, configurando target e rotte che definiscono dove vengono instradati i dati di auditing. Activity Tracker Event Routing può instradare gli eventi generati nelle regioni supportate. Per ulteriori informazioni su IBM Cloud Activity Tracker Event Routing, vedere About Activity Tracker Event Routing.

Prerequisiti

Passo 1. Configura le impostazioni globali dell'account

Quando si configura Activity Tracker Event Routing nell'account, è possibile configurare le impostazioni dell'account, come la posizione dei metadati, il tipo di endpoint autorizzati a gestire la configurazione, le posizioni in cui è possibile definire i target e i target predefiniti per la raccolta degli eventi di auditing nelle regioni non esplicitamente configurate. Per ulteriori informazioni, vedi Configurazione delle impostazioni dell'account Activity Tracker Event Routing.

Imposta queste impostazioni per definire dove e come vengono raccolti, instradati e gestiti gli eventi di controllo nel tuo account. Ad esempio, per configurare l'ubicazione dei metadati primari che definisce la regione in cui sono memorizzate tutte le tue definizioni delle risorse Activity Tracker Event Routing, immetti il seguente comando:

ibmcloud atracker setting update --metadata-region-primary <REGION>

Dove <REGION> puoi impostare la regione su una qualsiasi delle ubicazioni supportate dove è disponibile Activity Tracker Event Routing.

Quando imposti l'ubicazione dei metadati, controlla eventuali normative di conformità o di settore che si applicano all'ubicazione dei dati.

Passo 2. Configura 1 destinazione

Una destinazione definisce dove vengono raccolti gli eventi di controllo. Per ulteriori informazioni sulle destinazioni, vedi Descrizione del funzionamento delle destinazioni nel tuo account.

Scegliere una delle opzioni seguenti per configurare una destinazione nel proprio account:

Il resto delle istruzioni presuppone la configurazione di una destinazione cloud-object-storage.

Passo 3. Configura 1 instradamento

Un instradamento definisce le regole che indicano dove vengono instradati gli eventi di verifica generati in un account. Le rotte sono globali in un account e sono valutate in tutte le regioni in cui è distribuito Activity Tracker Event Routing. Per ulteriori informazioni, vedi Descrizione del funzionamento degli instradamenti nel tuo account.

In questo passo, configurerai una rotta per reindirizzare eventi regionali e globali a un bucket di destinazione.

Esegui il seguente comando per creare la rotta:

ibmcloud atracker route create --name <ROUTE_NAME> --rules

Dove

--name <ROUTE_NAME>

Il nome da assegnare all'instradamento.

--rules <ROUTING_RULES>

Una definizione di regola formattata JSON racchiusa tra singoli apici. Ad esempio:

--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'

Dopo aver configurato un instradamento, l'abilitazione della configurazione potrebbe richiedere fino a 1 ora.

Ad esempio, per creare un instradamento per inviare gli eventi di verifica a una destinazione creata nel passo precedente, immetti il seguente comando.

ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'

Dove TARGETID è l'ID del target creato nel passaggio precedente.

Passo 4. Verifica raccolta di eventi

Dopo che la destinazione e l'instradamento sono stati configurati, devi verificare che gli eventi di verifica siano disponibili nel tuo bucket.

Ad esempio, gli eventi di controllo vengono memorizzati nei file di log nel bucket.

I file di log sono strutturati e denominati come segue:

<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log

Dove

  • <REGION> definisce la regione da cui vengono raccolti gli eventi di verifica. Ad esempio, i valori validi sono us-south e us-east.
  • <DATE> definisce la data in cui vengono raccolti gli eventi di controllo. Il formato è YYYY-MM-DD.
  • <HOUR> definisce l'ora del giorno. Il valore viene impostato utilizzando un formato 24 ore.
  • <FILENAME> definisce una data/ora. Il formato è YYYY-MM-DDTHH:MM+SS.

Ogni file di log include gli eventi di controllo che hanno un eventTime che associa la data / ora del nome file. eventTime indica quando è stato generato l'evento di controllo.

Ad esempio, un file di log di esempio che raccoglie gli eventi di verifica nella regione Stati Uniti Sud si presenta come segue:

us-south/2021-02-23T15/2021-02-23T15:38+05.log

Puoi scegliere uno dei seguenti metodi per elencare gli oggetti in un bucket:

In alternativa, è possibile utilizzare i moduli Terraform IBM(TIM) precostituiti, open-source e pronti per l'impresa per IBM Cloud Activity Tracker Event Routing per configurare target, rotte e impostazioni dell'account. Questo modulo semplifica la creazione e la gestione di target e rotte secondo le migliori pratiche.

Avanti

Pianificare la configurazione dell'account. Per ulteriori informazioni, vedi Pianificazione della configurazione dell'account.