Introduzione a IBM Cloud Activity Tracker Event Routing
Utilizzare IBM Cloud® Activity Tracker Event Routing per configurare il modo in cui instradare gli eventi di auditing, sia globali che basati sulla posizione, nel proprio sito IBM Cloud. Gli eventi di auditing costituiscono dati fondamentali per le operazioni di sicurezza e rappresentano un elemento chiave per soddisfare i requisiti di conformità. Il controllo della posizione di archiviazione è fondamentale per costruire soluzioni di livello enterprise su IBM Cloud.
È possibile utilizzare Activity Tracker Event Routing, un servizio della piattaforma, per gestire gli eventi di auditing a livello di account, configurando target e rotte che definiscono dove vengono instradati i dati di auditing. Activity Tracker Event Routing può instradare gli eventi generati nelle regioni supportate. Per ulteriori informazioni su IBM Cloud Activity Tracker Event Routing, vedere About Activity Tracker Event Routing.
Prerequisiti
-
Installa la CLI IBM Cloud Activity Tracker Event Routing.
-
Devi disporre di un ID utente con autorizzazioni per gestire IBM Cloud Activity Tracker Event Routing. Per ulteriori informazioni sui ruoli IAM e su come assegnarli, vedi Gestione dell'accesso con IAM e Ruoli IAM.
Passo 1. Configura le impostazioni globali dell'account
Quando si configura Activity Tracker Event Routing nell'account, è possibile configurare le impostazioni dell'account, come la posizione dei metadati, il tipo di endpoint autorizzati a gestire la configurazione, le posizioni in cui è possibile definire i target e i target predefiniti per la raccolta degli eventi di auditing nelle regioni non esplicitamente configurate. Per ulteriori informazioni, vedi Configurazione delle impostazioni dell'account Activity Tracker Event Routing.
Imposta queste impostazioni per definire dove e come vengono raccolti, instradati e gestiti gli eventi di controllo nel tuo account. Ad esempio, per configurare l'ubicazione dei metadati primari che definisce la regione in cui sono memorizzate tutte le tue definizioni delle risorse Activity Tracker Event Routing, immetti il seguente comando:
ibmcloud atracker setting update --metadata-region-primary <REGION>
Dove <REGION> puoi impostare la regione su una qualsiasi delle ubicazioni supportate dove è disponibile Activity Tracker Event Routing.
Quando imposti l'ubicazione dei metadati, controlla eventuali normative di conformità o di settore che si applicano all'ubicazione dei dati.
Passo 2. Configura 1 destinazione
Una destinazione definisce dove vengono raccolti gli eventi di controllo. Per ulteriori informazioni sulle destinazioni, vedi Descrizione del funzionamento delle destinazioni nel tuo account.
Scegliere una delle opzioni seguenti per configurare una destinazione nel proprio account:
- Configurazione di una destinazione " IBM Cloud App Configuration ".
- Configurazione di un target IBM Cloud® Object Storage.
- Configurazione di una destinazione IBM Cloud Logs.
- Configurazione di una destinazione Event Streams.
Il resto delle istruzioni presuppone la configurazione di una destinazione cloud-object-storage.
Passo 3. Configura 1 instradamento
Un instradamento definisce le regole che indicano dove vengono instradati gli eventi di verifica generati in un account. Le rotte sono globali in un account e sono valutate in tutte le regioni in cui è distribuito Activity Tracker Event Routing. Per ulteriori informazioni, vedi Descrizione del funzionamento degli instradamenti nel tuo account.
In questo passo, configurerai una rotta per reindirizzare eventi regionali e globali a un bucket di destinazione.
Esegui il seguente comando per creare la rotta:
ibmcloud atracker route create --name <ROUTE_NAME> --rules
Dove
--name <ROUTE_NAME>-
Il nome da assegnare all'instradamento.
--rules <ROUTING_RULES>-
Una definizione di regola formattata JSON racchiusa tra singoli apici. Ad esempio:
--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'
Dopo aver configurato un instradamento, l'abilitazione della configurazione potrebbe richiedere fino a 1 ora.
Ad esempio, per creare un instradamento per inviare gli eventi di verifica a una destinazione creata nel passo precedente, immetti il seguente comando.
ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'
Dove TARGETID è l'ID del target creato nel passaggio precedente.
Passo 4. Verifica raccolta di eventi
Dopo che la destinazione e l'instradamento sono stati configurati, devi verificare che gli eventi di verifica siano disponibili nel tuo bucket.
Ad esempio, gli eventi di controllo vengono memorizzati nei file di log nel bucket.
I file di log sono strutturati e denominati come segue:
<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log
Dove
<REGION>definisce la regione da cui vengono raccolti gli eventi di verifica. Ad esempio, i valori validi sonous-southeus-east.<DATE>definisce la data in cui vengono raccolti gli eventi di controllo. Il formato èYYYY-MM-DD.<HOUR>definisce l'ora del giorno. Il valore viene impostato utilizzando un formato 24 ore.<FILENAME>definisce una data/ora. Il formato èYYYY-MM-DDTHH:MM+SS.
Ogni file di log include gli eventi di controllo che hanno un eventTime che associa la data / ora del nome file. eventTime indica quando è stato generato l'evento di controllo.
Ad esempio, un file di log di esempio che raccoglie gli eventi di verifica nella regione Stati Uniti Sud si presenta come segue:
us-south/2021-02-23T15/2021-02-23T15:38+05.log
Puoi scegliere uno dei seguenti metodi per elencare gli oggetti in un bucket:
- Elencare gli oggetti in un determinato bucket utilizzando la CLI.
- Elencare gli oggetti in un determinato bucket utilizzando l'API
- Elenca gli oggetti in un determinato bucket tramite la IBM Cloud.
In alternativa, è possibile utilizzare i moduli Terraform IBM(TIM) precostituiti, open-source e pronti per l'impresa per IBM Cloud Activity Tracker Event Routing per configurare target, rotte e impostazioni dell'account. Questo modulo semplifica la creazione e la gestione di target e rotte secondo le migliori pratiche.
Avanti
Pianificare la configurazione dell'account. Per ulteriori informazioni, vedi Pianificazione della configurazione dell'account.