地域災害に強いルーティング構成の作成

IBM Cloud Activity Tracker Event Routing は、可用性の高いマルチテナントのリージョン・サービスです。 ただし、地域災害が発生した場合にデータ損失を軽減するために、バックアップ インスタンスへのルーティング構成を構成することもできます。

IBM Cloud Activity Tracker Event Routing の可用性および本サービスが提供する復旧機能の詳細については、 「高可用性と災害復旧 」を参照してください。

ターゲットとルートを理解する

バックアップ リージョンを作成する前に、ターゲットとルートを理解する必要があります。

  • ターゲットはリージョン内で作成されますが、グローバル リソースです。 詳細については、 「ターゲットの管理」 を参照してください。

  • ルートはアカウント単位でグローバルに適用され、 IBM Cloud Activity Tracker Event Routing が導入されているすべてのリージョンで評価されます。 詳細については、 「ルートの管理」 を参照してください。

  • アカウント構成では、 アカウントイベントが収集されるデフォルトのターゲット、構成の管理が許可されているエンドポイントの種類、構成メタデータの保存場所、 アカウントデータを保存できる場所などの情報が定義されます。 詳しくは、アカウント構成設定を参照してください。

    アカウント設定で構成されたプライマリ メタデータ領域とバックアップ メタデータ領域の両方が利用できない場合は、イベントはルーティングされません。

別のリージョンのバックアップターゲットへのルーティング

IBM Cloud Activity Tracker Event Routingインスタンスによって別のリージョンで実行されているターゲットにルーティングされるデータのバックアップ ターゲットを構成できます。 その後、すべてのデータをプライマリ ターゲットとバックアップ ターゲットの両方にルーティングできます。 バックアップ ターゲットを構成すると、同期されたターゲットが提供されます。 地域災害が発生した場合、ダウンタイムなしで、データ損失を最小限に抑えてバックアップに切り替えることができます。

バックアップ目的で 2 番目のターゲットを作成すると、バックアップ ターゲット インスタンスの実行に対して追加料金が発生します。

すべての監査イベントのバックアップを、別のリージョンにある 2 つ目の宛先に作成するルーティング設定の例。
すべての監査イベントのバックアップを、別のリージョンにある 2 つ目の宛先に作成するルーティング設定の例。

この例では、監査イベントのソースはトロント地域にある(ca-tor)。 IBM Cloud サービスからの監査イベントは、 IBM Cloud Activity Tracker Event Routing によってダラスの IBM Cloud Logs インスタンス(us-south )に送信される。監査イベントをワシントン地域の IBM Cloud Logs インスタンス(ターゲット2)にルーティングするために、地域災害回復ルーティング構成が作成される(us-east )。 すべてのイベントは、ダラス地域 ( us-south ) とワシントン地域 ( us-east ) の両方のターゲットに送信されます。

ターゲット 2 は、ワシントン地域 ( us-east ) の履歴監査イベントをユーザーに提供します。ダラス地域 ( us-south ) が利用できない場合は、ワシントン地域 (「us-east ) でトロント ( ca-tor ) のアクティビティ イベントを利用できます。

災害耐性ルーティング構成を持たないユーザーの場合、2 番目のリージョンで履歴監査イベントは利用できません。

ルートの設定の詳細については、 「ルートの管理」 を参照してください。

さらに、メタデータ バックアップ用のバックアップ メタデータ リージョンを定義する必要があります。 バックアップ メタデータ リージョンは、プライマリ メタデータ リージョンとは異なるリージョンである必要があります。

2つのターゲットがある環境におけるセキュリティの考慮事項

バックアップ ターゲットを使用して環境を構成する場合は、次の点を考慮する必要があります。

  • コンテキストベースの制限により、アカウント所有者と管理者は、ルールの基準に基づいてIBM Cloudリソースへのアクセス制限を定義および適用できるようになります。 基準には、アクセス要求のネットワークの場所、要求の送信元のエンドポイントの種類、場合によっては要求がアクセスしようとする API が含まれます。 これらの制限は、IDに基づく従来のIAMポリシーと連携して機能し、さらなる保護層を提供します。 詳細については、以下を参照してください。 コンテキストに基づく制限とは何ですか?

    アカウントでコンテキストベースのルールが構成されている場合は、プライマリとバックアップの両方の場所に対してルールが定義されていることを確認します。

    IBM Cloud Object Storage (COS)、 IBM Cloud Logs、 IBM® Event Streams for IBM Cloud® のターゲットに対して、コンテキストベースの制限ルールを設定できます。

    コンテキストベースの制限をサポートするサービスの完全なリストについては、 「コンテキストベースの制限が統合されたサービス」 を参照してください。

  • IBM Cloud® Identity and Access Management (IAM) を使用すると、 IBM Cloud内のすべてのクラウド リソースへのアクセスを一貫して安全に制御できます。 IAM のアクセス許可と承認により、サービスがイベントをプライマリ ターゲットとバックアップ ターゲットの両方にルーティングできるようにする必要があります。

自動災害管理

「高可用性と災害復旧」 で説明されているように、 IBM Cloud Activity Tracker Event Routing地域災害に対処できるように選択できます。

この場合、2 番目の ターゲット インスタンス に対して追加料金は発生しません。 ただし、次のようなリスクもあります。

  • 災害が発生した地域の過去のデータにはアクセスできません。
  • 既存のインスタンスが使用できないときに新しいインスタンスを構成すると、データが失われます。
  • IBM Cloud Logsターゲットにルーティングされるすべてのイベントを アーカイブ できます。 詳細については、 IBM Cloud Logsを使用する際の責任について」 を参照してください。