Configurazione di una destinazione Cloud Object Storage
Un target è una risorsa di IBM Cloud in cui è possibile raccogliere eventi di auditing. Questa esercitazione spiega come configurare un obiettivo Cloud Object Storage nell'account.
In alternativa, è possibile utilizzare i moduli Terraform IBM per IBM Cloud Activity Tracker Event Routing, che forniscono configurazioni precostituite, compreso un esempio di base, per configurare un target Cloud Object Storage.
Scenari
Puoi definire un bucket Cloud Object Storage come destinazione in una delle seguenti situazioni:
- Hai bisogno di una soluzione per monitorare l'attività nel tuo account che deve essere convalidata dai servizi finanziari.
- Vuoi raccogliere e memorizzare gli eventi di verifica in un bucket Cloud Object Storage. Puoi avere il bucket nell'account che genera gli eventi o in un account diverso da quello che genera gli eventi di verifica.
Prerequisiti
-
Informazioni su Activity Tracker Event Routing. Per ulteriori informazioni, vedi Informazioni.
-
Installa la CLI IBM Cloud. Per ulteriori informazioni, vedi Installazione della CLI IBM Cloud.
-
Installa il plugin Activity Tracker Event Routing CLI V2 più recente nel sistema locale. Vedi Installazione della CLI Activity Tracker Event Routing.
-
È necessario un ID utente che sia membro, o proprietario, di un account IBM Cloud. Per ottenere un ID utente IBM Cloud, vai a: Crea un account.
-
A ogni utente che gestisce la configurazione Activity Tracker Event Routing nel tuo account deve essere assegnata una politica di accesso. Il criterio determina le azioni che l'utente può eseguire. Le azioni consentite sono personalizzate e definite da Activity Tracker Event Routing come operazioni di cui è consentita l'esecuzione sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM. Ulteriori informazioni.
Il tuo ID utente ha bisogno delle autorizzazioni della piattaforma di amministratore per gestire il servizio IBM Cloud Activity Tracker Event Routing. Rivolgiti al proprietario dell'account. Il proprietario dell'account può concedere a un altro utente l'accesso all'account ai fini della gestione dell'accesso utente e della gestione delle risorse dell'account. Ulteriori informazioni.
Configurare un bucket COS
Gli eventi di controllo raccolti nel tuo account possono essere archiviati nei bucket IBM Cloud Object Storage (COS).
Quando configuri Activity Tracker Event Routing, devi definire una destinazione per regione. La destinazione definisce il bucket COS in cui vengono raccolti gli eventi di verifica in tale regione.
Prima di creare un bucket, considera le seguenti informazioni:
- Puoi creare il bucket in qualsiasi ubicazione.
- È possibile configurare solo 1 bucket per destinazione.
- Se hai requisiti normativi e di conformità, controlla le ubicazioni in cui puoi creare un bucket. Quindi, se le prestazioni sono critiche, considera la creazione del bucket COS nella stessa regione in cui vengono generati gli eventi di controllo.
Per ulteriori informazioni, vedi Managing IBM Cloud Object Storage(COS)buckets.
Puoi definire un bucket nell'account che genera gli eventi di controllo o in un account diverso.
Scegliere una delle seguenti opzioni per creare un bucket:
| Azione | Ulteriori informazioni |
|---|---|
| Crea un bucket tramite la IU di IBM Cloud. | Ulteriori informazioni |
| Crea un bucket tramite la CLI IBM Cloud | Ulteriori informazioni |
| Crea un bucket utilizzando cURL | Ulteriori informazioni |
| Creare un bucket utilizzando l'API REST | Ulteriori informazioni |
| Crea un contenitore con una classe di archiviazione diversa utilizzando l'API REST | Ulteriori informazioni |
| Crea un bucket con chiavi di crittografia gestite Key Protect o Hyper Protect Crypto Services (SSE-KP) utilizzando l'API REST | Ulteriori informazioni |
| Crea un bucket utilizzando Terraform | Ulteriori informazioni |
Configura autorizzazione service - to - service
Configurare l'autorizzazione service - to - service al bucket COS in modo da non dover passare una chiave API quando si scrivono i dati crittografati nel bucket COS.
La seguente procedura mostra come definire il servizio per l'autorizzazione del servizio quando il bucket COS è disponibile in un account differente da dove vengono generati gli eventi di verifica:
Devi completare questi passaggi nell'account in cui è disponibile il bucket COS.
-
Accedi al tuo account IBM Cloud come proprietario dell'account che configurerà le destinazioni IBM Cloud Activity Tracker Event Routing.
Dopo che hai eseguito l'accesso con il tuo ID utente e la tua password, viene aperto il dashboard IBM Cloud.
-
Fai clic su Gestisci > Accesso (IAM). Viene visualizzato Gestisci accesso e utenti.
-
Fare clic su Autorizzazioni.
-
Fai clic su Crea.
-
Selezionare il conto sorgente. Scegliere Altro account. Quindi, inserire l'ID account del servizio di origine. Un ID account è un identificativo univoco dell'account composto da 32 caratteri.
-
Per Servizio di origine selezionare Activity Tracker Event Routing e per Come si desidera definire l'ambito dell'accesso? selezionare Tutte le risorse.
-
Per Target service selezionare Cloud Object Storage per Come si desidera definire l'ambito dell'accesso? selezionare Risorse basate sugli attributi selezionati.
-
Seleziona Service instance e string equals il nome della tua istanza COS.
-
Per Accesso al servizio selezionare Programma di scrittura oggetto.
-
Fai clic su Autorizza. La nuova autorizzazione service - to - service verrà elencata nella visualizzazione Gestisci autorizzazioni.
In alternativa, è possibile creare la politica service - to - service immettendo il seguente comando:
ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"
Sarà possibile autorizzare l'istanza di IBM Cloud Object Storage solo utilizzando l'interfaccia utente. Se si desidera limitare l'autorizzazione a uno specifico bucket IBM Cloud Object Storage, è necessario configurare l'autorizzazione tramite l'API.
Crea una destinazione
Dopo aver creato il bucket e configurato il metodo di autorizzazione, puoi configurare una destinazione. La destinazione definisce il bucket COS in cui verranno instradati gli eventi di verifica.
La regione identifica l'ubicazione da cui si verificherà la scrittura nel bucket. Se vuoi che gli eventi da tutte le region fluiscano in questo unico bucket COS, devi definire solo una singola destinazione.
Per creare una destinazione, eseguire il seguente comando:
ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true
Dove
--region <REGION>- Nome della regione che elaborerà gli eventi, ad esempio
us-southoeu-gb. Se non specificato, verrà utilizzata la regione collegata o di destinazione. --name <TARGET_NAME>- Il nome da assegnare alla destinazione.
--endpoint <COS_ENDPOINT>- L'endpoint IBM Cloud Object Storage da associare al bucket IBM Cloud Object Storage.
--bucket <BUCKET>- Il nome del bucket IBM Cloud Object Storage da associare alla destinazione.
--target-crn <COS_TARGET_CRN>- Il CRN dell'istanza IBM Cloud Object Storage.
--service-to-service-enabled- Indica se l'autorizzazione service - to - service è stata abilitata per il bucket. Specificare
TRUEse l'autorizzazione service - to - service è abilitata eFALSEse l'autorizzazione service - to - service non è abilitata.
Ad esempio, per creare una destinazione nella regione Stati Uniti Sud, puoi immettere il seguente comando:
ibmcloud atracker target create --name "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true
Per visualizzare la definizione di destinazione in una regione, vedi Acquisizione di informazioni su una destinazione utilizzando la CLI.
Quando viene creata la destinazione, viene restituito l'ID di destinazione. Prendere nota dell'ID di destinazione. Avrai bisogno dell'ID di destinazione per configurare una regola che instrada gli eventi alla destinazione nell'account.
Avanti
Definire 1 o più instradamenti nell'account. Per ulteriori informazioni, vedi Configurazione di un instradamento.
Quando si configurare un instradamento, si associa una destinazione all'instradamento e si definisce quale tipo di eventi di verifica vengono raccolti. Il percorso definisce le regole che determinano dove vengono raccolti gli eventi di auditing nell'account. Ad esempio, è possibile definire una rotta che raccoglie gli eventi di verifica da 2 regioni differenti e raccoglie anche gli eventi globali.
Puoi raccogliere gli eventi globali e gli eventi basati sull'ubicazione.
- Gli eventi globali riportano le attività dell'account relative a dati e risorse generalmente sincronizzati in tutte le regioni.
- Gli eventi basati sull'ubicazione riportano l'attività nel tuo account generata dai servizi IBM Cloud ospitati in un'ubicazione del data center IBM, come Stati Uniti Sud o Stati Uniti Est.