IBM Cloud Activity Tracker Event Routing 入門

IBM Cloud® Activity Tracker Event Routing を使用して、 IBM Cloud で、 グローバル および ロケーションベースの イベントデータの両方について、監査イベントをルーティングする方法を設定します。 監査イベントは、セキュリティ運用にとって極めて重要なデータであり、コンプライアンス要件を満たすための重要な要素です。 IBM Cloud、エンタープライズグレードのソリューションを構築するには、ストレージの場所をコントロールすることが重要です。

プラットフォームサービスのActivity Tracker Event Routingを使用して、監査データがルーティングされる場所を定義するターゲットとルートを構成することで、アカウントレベルで監査イベントを管理できます。Activity Tracker Event Routingは、サポートされている地域 で生成されたイベントをルーティングできます。 IBM Cloud Activity Tracker Event Routingについては、Activity Tracker Event Routing についてを参照してください。

前提条件

ステップ 1. アカウント・グローバル設定の構成

アカウント 「 Activity Tracker Event Routing 」を設定する際、メタデータの保存場所、構成の管理を許可するエンドポイントの種類、ターゲットを定義できる場所、および明示的に設定していないリージョンにおける監査イベントの収集用のデフォルトターゲットなど、 アカウント設定を構成できます。 詳しくは、 Activity Tracker Event Routing アカウント設定の構成 を参照してください。

アカウント内で監査イベントを収集、ルーティング、および管理する場所と方法を定義するには、これらの設定を設定します。 例えば、すべての Activity Tracker Event Routing リソース定義が保管されている地域を定義する 1 次メタデータ・ロケーションを構成するには、次のコマンドを実行します。

ibmcloud atracker setting update --metadata-region-primary <REGION>

<REGION> では、 Activity Tracker Event Routing が利用可能なサポート対象地域のいずれかに地域を設定できます。

メタデータ・ロケーションを設定する際には、データ・ロケーションに適用される準拠規制または業界規制を確認してください。

ステップ 2. 1 つのターゲットの構成

ターゲットは、監査イベントが収集される場所を定義します。 ターゲットについて詳しくは、 アカウントでのターゲットの動作について を参照してください。

アカウントでターゲットを構成するには、以下のいずれかのオプションを選択します。

残りの手順では、 cloud-object-storage ターゲットを構成することを前提としています。

ステップ 3. 1 つの経路の構成

経路は、アカウント内で生成された監査イベントがルーティングされる場所を示すルールを定義します。 経路はアカウントの下でグローバルになり、Activity Tracker Event Routing がデプロイされているすべての地域で評価されます。 詳しくは、 アカウントでの経路の機能について を参照してください。

このステップでは、地域イベントおよびグローバル・イベントをターゲット・バケットにリダイレクトするルートを構成します。

以下のコマンドを実行して、経路を作成します。

ibmcloud atracker route create --name <ROUTE_NAME> --rules

説明

--name <ROUTE_NAME>

経路に付ける名前。

--rules <ROUTING_RULES>

単一引用符で囲まれた JSON 形式のルール定義。 以下に例を示します。

--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'

経路を構成した後、構成が有効になるまでに最大で 1 時間かかる場合があります。

たとえば、前の手順で作成したターゲットに監査イベントを送信するためのルートを作成するには、次のコマンドを実行します。

ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'

ここで、 TARGETID は、前の手順で作成したターゲットの ID です。

ステップ 4. イベントの収集の検証

ターゲットおよび経路が構成されたら、バケット内で監査イベントが有効であることを検証する必要があります。

たとえば、監査イベントはバケット内のログファイルに保存されます。

ログ・ファイルは、以下のように構造化され、名前が付けられます。

<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log

説明

  • <REGION>は、監査イベントの収集元の領域を定義します。 例えば、有効な値は us-south および us-east です。
  • <DATE>は、監査イベントが収集される日付を定義します。 形式は YYYY-MM-DD です。
  • <HOUR>は、時刻を定義します。 値は 24 時間クロックを使用して設定されます。
  • <FILENAME>はタイム・スタンプを定義します。 形式は YYYY-MM-DDTHH:MM+SS です。

各ログ・ファイルには、ファイル名のタイム・スタンプをマップするeventTimeを持つ監査イベントが含まれています。eventTimeは、監査イベントがいつ生成されたかを示します。

例えば、米国南部リージョンで監査イベントを収集するサンプル・ログ・ファイルは、以下のようになります。

us-south/2021-02-23T15/2021-02-23T15:38+05.log

以下のいずれかの方法を選択して、バケット内のオブジェクトをリストできます。

また、オープンソースでエンタープライズ対応の Terraform IBM Modules(TIM)を使って、以下のように設定することもできます。 IBM Cloud Activity Tracker Event Routing を使うこともできます。 このモジュールは、ベストプラクティスに従って、ターゲットとルートの作成と管理を簡素化します。

次へ

アカウント構成を計画します。 詳しくは、 アカウント構成の計画 を参照してください。