Configurazione di una destinazione Event Streams
È possibile definire un argomento di Event Streams come target di IBM Cloud Activity Tracker Event Routing per inviare eventi di auditing ad altri strumenti aziendali, come quelli di Security Information and Event Management (SIEM).
In alternativa, si possono usare i moduli Terraform IBM per IBM Cloud Activity Tracker Event Routing che forniscono configurazioni precostituite, compreso un esempio avanzato, per configurare un obiettivo Event Streams.
Scenari
È possibile definire un argomento di Event Streams come target di IBM Cloud Activity Tracker Event Routing per inviare eventi di auditing ad altri strumenti aziendali, come quelli di Security Information and Event Management (SIEM). Quando instrada i dati a laghi di dati, altri strumenti di analisi o altri strumenti SIEM, puoi aggiungere ulteriori funzionalità a quelle fornite da Activity Tracker Event Routing:
- Puoi ottenere la visibilità dei dati aziendali in ambienti on-premise e basati sul cloud.
- È possibile identificare e definire le priorità delle minacce alla sicurezza che potrebbero influire sulla propria azienda.
- Puoi rilevare le vulnerabilità utilizzando l'intelligenza artificiale (AI) per indagare su minacce e incidenti.
Prerequisiti
-
Informazioni su Activity Tracker Event Routing. Per ulteriori informazioni, vedi Informazioni.
-
Installa la CLI IBM Cloud. Per ulteriori informazioni, vedi Installazione della CLI IBM Cloud.
-
Installa il plugin Activity Tracker Event Routing CLI V2 più recente nel sistema locale. Vedi Installazione della CLI Activity Tracker Event Routing.
-
È necessario un ID utente che sia membro, o proprietario, di un account IBM Cloud. Per ottenere un ID utente IBM Cloud, vai a: Crea un account.
-
A ogni utente che gestisce la configurazione Activity Tracker Event Routing nel tuo account deve essere assegnata una politica di accesso. Il criterio determina le azioni che l'utente può eseguire. Le azioni consentite sono personalizzate e definite da Activity Tracker Event Routing come operazioni di cui è consentita l'esecuzione sul servizio. Le azioni vengono quindi associate ai ruoli utente IAM. Ulteriori informazioni.
Il tuo ID utente ha bisogno delle autorizzazioni della piattaforma di amministratore per gestire il servizio IBM Cloud Activity Tracker Event Routing. Rivolgiti al proprietario dell'account. Il proprietario dell'account può concedere a un altro utente l'accesso all'account ai fini della gestione dell'accesso utente e della gestione delle risorse dell'account. Ulteriori informazioni.
Configura un argomento Event Streams
Gli eventi di controllo raccolti nell'account possono essere instradati a un argomento Event Streams.
Quando configuri Activity Tracker Event Routing, puoi definire una destinazione per regione. La destinazione definisce l'argomento e l'istanza Event Streams in cui vengono instradati gli eventi di controllo in tale regione.
Completa i seguenti passi:
-
Creare un'istanza di Event Streams.
Verificare le limitazioni dei piani di servizio di Event Streams. Per ulteriori informazioni, consultare Limiti e quote.
a. Accedi al Event Streams in Catalog.
b. Selezionare il piano nella pagina dell'istanza di servizio.
c. Immetti un nome per il tuo servizio. Puoi utilizzare il valore predefinito.
d. Fai clic su Crea. Si apre la pagina Event Streams Getting started.
-
Selezionare gli argomenti.
-
Fare clic su Crea un argomento.
Creare un argomento -
Immettere un nome argomento e fare clic su Avanti.
Immettere un nome argomento -
Immettere il numero di partizioni e fare clic su Avanti.
Una o più partizioni costituiscono un argomento. Una partizione è un elenco ordinato di messaggi. Le partizioni sono distribuite tra i broker al fine di aumentare la scalabilità del tuo argomento. Possono essere usate anche per distribuire i messaggi tra i membri di un gruppo di consumer.
Immettere il numero di partizioni -
Selezionare una conservazione del messaggio e fare clic su Crea argomento.
La conservazione dei messaggi definisce per quanto tempo i messaggi vengono conservati prima di essere eliminati. Se i messaggi non vengono letti da un consumer entro questo tempo, saranno persi.
Creare le credenziali per l'autenticazione con Event Streams
Hai bisogno delle seguenti informazioni per collegare Activity Tracker Event Routing all'istanza Event Streams:
- URL endpoint per richiamare le API
- Le credenziali per l'autenticazione
Completa la seguente procedura per creare credenziali del servizio che Activity Tracker Event Routing deve comunicare con l'istanza Event Streams:
-
In IBM Cloud, fare clic sull'icona Menu
> Elenco risorse.
-
Cerca l'istanza Event Streams che intendi utilizzare e selezionarla.
-
Nella console Event Streams, fai clic su Credenziali del servizio.
-
Selezionare Nuova credenziale.
-
Immettere un nome e selezionare il ruolo writer.
Crea una credenziale -
Fai clic su Aggiungi.
Per limitare l'accesso a 1 argomento, completare la seguente procedura:
Devi definire 2 politiche, 1 per il tipo di risorsa topic e 1 per il tipo di risorsa cluster. Per ulteriori informazioni, vedi
Gestione dell'accesso alle tue risorse Event Streams.
-
Modifica la politica del servizio Event Streams per limitare l'accesso all'argomento.
-
Dalla barra dei menu, fai clic su Gestisci > Accesso (IAM) e seleziona ID servizio.
ID servizio -
Seleziona l'ID servizio.
-
Nella sezione Politiche di accesso, selezionare la politica e modificarla per specificare l'argomento.
Ad esempio, nella seguente immagine l'ID argomento è demo - streaming.
Modifica politica
Seleziona ruolo
-
-
Aggiungi una politica di accesso per il servizio Event Streams con il tipo di risorsa impostato su
cluster.-
Dalla barra dei menu, fai clic su Gestisci > Accesso (IAM) e seleziona ID servizio.
ID servizio -
Seleziona l'ID servizio.
-
Nella sezione Criteri di accesso, selezionare Assegna accesso.
-
Aggiungi una politica per il servizio Event Streams, tipo di risorsa cluster con autorizzazioni di lettore.
Modifica politica
Seleziona ruolo
-
È possibile ottenere le credenziali utilizzando la CLI di IBM Cloud e prendere nota dei valori della chiave api e del broker URL.
Configurare l'autorizzazione da servizio a servizio
Configurare l'autorizzazione da servizio a servizio per l'argomento Event Streams, in modo da non dover passare una chiave API quando si scrivono i dati criptati all'argomento Event Streams.
I passaggi seguenti mostrano come definire l'autorizzazione da servizio a servizio quando l'argomento Event Streams è disponibile in un account diverso da quello in cui vengono generati gli eventi di auditing:
È necessario completare questi passaggi nell'account in cui è disponibile l'argomento Event Streams.
-
Accedere al proprio account IBM Cloud come proprietario dell'account che configurerà gli obiettivi IBM Cloud Activity Tracker Event Routing.
Dopo che hai eseguito l'accesso con il tuo ID utente e la tua password, viene aperto il dashboard IBM Cloud.
-
Fai clic su Gestisci > Accesso (IAM). Viene visualizzato Gestione degli accessi e degli utenti.
-
Fare clic su Autorizzazioni.
-
Fai clic su Crea.
-
Selezionare il conto sorgente. Scegliete Altro conto. Quindi, inserire l'ID account del servizio di origine. Un ID account è un identificativo univoco dell'account composto da 32 caratteri.
-
Per Servizio sorgente selezionare Activity Tracker Event Routing e per **Come si desidera definire l'accesso? ** selezionare Tutte le risorse.
-
Per Servizio di destinazione selezionare Message Hub per **Come si desidera definire l'ambito di accesso? ** selezionare Risorse basate sugli attributi selezionati.
-
Selezionare Istanza di servizio e stringa uguale al nome dell'istanza Event Streams.
-
Per Accesso al servizio selezionare Scrittore.
-
Fai clic su Autorizza. La nuova autorizzazione da servizio a servizio sarà elencata nella vista Gestione autorizzazioni.
In alternativa, è possibile creare il criterio service-to-service eseguendo il seguente comando:
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
Crea una destinazione
Per creare una destinazione, eseguire il seguente comando:
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
Dove
--region <REGION>- Nome della regione che elaborerà gli eventi, ad esempio
us-southoeu-gb. Se non specificato, verrà utilizzata la regione collegata o di destinazione. --name <TARGET_NAME>- Il nome da assegnare alla destinazione.
--endpoint <EVENT_STREAMS_ENDPOINT>- L'endpoint Event Streams da associare all'argomento.
--topic <TOPIC>- Il nome dell'argomento Event Streams da associare alla destinazione.
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- Il valore della password trovato nella credenziale del servizio Event Streams. Questa è la chiave API IAM
--target-crn <EVENT_STREAMS_TARGET_CRN>- Il CRN dell'istanza Event Streams.
--service-to-service-enabled <true/false>- Determina se IBM Cloud Activity Tracker Event Routing ha abilitato l'autenticazione da servizio a servizio. Impostare questo flag su true se è abilitato il servizio a servizio e non si fornisce una chiave api.
Ad esempio, per creare una destinazione nella regione Stati Uniti Sud, puoi immettere il seguente comando:
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
Per visualizzare la definizione di destinazione in una regione, vedi Acquisizione di informazioni su una destinazione utilizzando la CLI.
Quando viene creata la destinazione, viene restituito l'ID di destinazione. Prendere nota dell'ID di destinazione. Avrai bisogno dell'ID di destinazione per configurare una regola che instrada gli eventi alla destinazione nell'account.
Avanti
Definire 1 o più instradamenti nell'account. Per ulteriori informazioni, vedi Configurazione di un instradamento.
Quando si configura un instradamento, si associa una destinazione a un instradamento e si definisce quale tipo di eventi di controllo vengono instradati. Il percorso definisce le regole che determinano l'instradamento degli eventi di auditing nell'account. Ad esempio, è possibile definire una rotta che instrada gli eventi di controllo da 2 regioni differenti e instrada anche gli eventi globali.
Puoi raccogliere gli eventi globali e gli eventi basati sull'ubicazione.
- Gli eventi globali riportano le attività dell'account relative a dati e risorse generalmente sincronizzati in tutte le regioni.
- Gli eventi basati sull'ubicazione riportano l'attività nel tuo account generata dai servizi IBM Cloud ospitati in un'ubicazione del data center IBM, come Stati Uniti Sud o Stati Uniti Est.