シナリオ

これらのサンプルシナリオをチェックして、 IBM Cloud® Activity Tracker Event Routing を使用して監査イベントを管理できるようにアカウントを設定する方法を学んでください。

金融サービス(FS)検証済み EU 管理アカウント エンタープライズ・アカウント グローバル・イベント データレイク・シナリオ

  • アクティビティー・イベント・データを IBM Cloud Object Storage for IBM Cloud Financial Services コンプライアンスに転送します。 金融サービス (FS) 検証済みシナリオを参照してください。

  • EU が管理する場所など、特定の場所に保存されたデータを保持することで、データ常駐のコンプライアンスを向上させます。 EU 管理アカウントのシナリオを参照してください。

  • Activity Tracker Event Routing データを 1 次操作のアカウントとリージョンに統合します。 監査イベントを複数のロケーションに経路指定することもできます。 エンタープライズ・アカウントのシナリオを参照してください。

  • アカウント内のグローバル・イベントを管理し、それらを任意の場所にルーティングします。 グローバル・イベント・シナリオを参照してください。

  • 分析のためにデータをデータレイクにルーティングします。 データレイクのシナリオを参照してください。

金融サービス (FS) 検証済みシナリオ

アクティビティー・イベント・データを IBM Cloud Object Storage for IBM Cloud for Financial Services コンプライアンスに転送します。

Finantial Services (FS) 検証済みのソリューションが必要な場合は、サポートされる任意の地域 (us-south、us-east、eu-de、eu-gb など) の IBM Cloud でビジネスを実行できます。

したがって、アカウントに Activity Tracker Event Routing を設定するには、アカウント設定、ターゲット、ルートを次のように定義する必要があります:

  • アカウントのメタデータ領域 1 次 設定を、IBM Cloud でサポートされる FS 検証済み地域のいずれかに設定する必要があります。 例えば、us-eastに設定することができます。

  • アカウント許可されたターゲット領域を、操作する FS 検証済み領域のセットに設定する必要があります。 例えば、us-south,us-east,eu-gb,eu-deに設定することができます。 この設定により、管理者は許可されていない場所にターゲットを作成できなくなります。

  • アカウントの プライベートAPIエンドポイント専用 設定を、管理者が Activity Tracker Event Routing 構成を管理するためにプライベートエンドポイントを使用することのみを許可するように設定する必要があります。

  • 監査イベントを保管するために、タイプcloud-object-storageのターゲットを 1 つ以上定義できます。

    許可された任意の領域でクラウド・オブジェクト・ストレージ・ターゲットを定義できます。

  • デフォルト・ターゲット設定を定義して、アカウントのルーティング・ルールで明示的に管理されていない監査イベントをルーティングするために使用される、最大 2 つのデフォルト・ターゲットを構成する必要があります。 例えば、エンタープライズ・アカウントがある場合、別のアカウントに 1 つのターゲットを定義して、エンタープライズ内のすべての子アカウントからの監査イベントをルーティングし、アカウント内のローカル・ターゲットを定義して、アカウントのコピーをローカルに保持することができます。

  • グローバル監査イベントおよびロケーション・ベースの監査イベントを経路指定するようにアカウントを構成するには、1 つの経路を定義する必要があります。

    例えば、アカウント内の単一ターゲット内のすべてのサポート対象ロケーションにわたる監査イベントをキャプチャーするには、以下のルールを使用して経路を定義できます。

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    例えば、アカウント内および別のアカウント内のすべてのサポート対象ロケーションにわたる監査イベントをキャプチャーするには、以下のルールを使用して経路を定義できます。

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

例えば、アカウント設定は次のようになります。

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

ターゲットは次のようになります。

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

EU 管理アカウントのシナリオ

保存データを EU 管理の場所内に保持することで、データの常駐コンプライアンスを向上させます。

EU管理準拠のソリューションが必要な場合は、フランクフルト(eu-de)またはマドリード(eu-es)地域の IBM Cloud、ビジネスを実行する必要があります。これらは、EU管理準拠の唯一のサポート対象地域です。

したがって、アカウントに Activity Tracker Event Routing を設定するには、アカウント設定、ターゲット、ルートを次のように定義する必要があります:

  • アカウントのメタデータ地域のプライマリ設定を Frankfurt (eu-de) または Madrid (eu-es) に設定する必要があります。

  • アカウントの許可対象地域を eu-de または eu-es に設定する必要があります。 この設定により、管理者は許可されていない場所にターゲットを作成できなくなります。

  • アカウントのプライベート API エンドポイントのみ設定を設定して、管理者がパブリック・エンドポイント、プライベート・エンドポイント、またはその両方を使用できるようにするかどうかを指定できます。 この設定は、 Activity Tracker Event Routing 構成の管理を許可するエンドポイントのタイプを示します。

  • 監査イベントを保管するために、タイプcloud-object-storageまたはcloud-logsのターゲットを 1 つ以上定義できます。 これらのターゲットはフランクフルトまたはマドリードにいなければならない。

    監査イベントを長期保存するために、フランクフルトまたはマドリードに cloud-object-storage

    フランクフルトまたはマドリッドで cloud-logs 、管理者がグラフィカルに検索し、監査イベントを監視し、アラートを定義することができます。

  • デフォルト・ターゲット設定を定義して、アカウントのルーティング・ルールで明示的に管理されていない監査イベントの収集に使用されるデフォルト・ターゲットを 2 つまで構成できます。 例えば、 cloud-object-storage ターゲットと cloud-logs ターゲットを設定することができます。 cloud-logs ターゲットでアラートを設定し、アカウント内の非 EU 管理ロケーションで発生したイベントが報告されたときに通知を受けることができます。

  • フランクフルトで生成されたグローバル監査イベントおよびロケーション・ベースの監査イベントを、ルーティング・ルールで指定されたターゲットにルーティングするようにアカウントを構成するには、1 つの経路を定義する必要があります。

    [
      {
         "locations":[
            "global",
            "eu-de"
         ],
         "target_ids":[
            "<COS TARGET ID>",
            "<CLOUD LOGS TARGET ID>"
         ]
      }
    ]
    

例えば、アカウント設定は次のようになります。

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             eu-de
Default targets:                                     [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions:                            [eu-de]
Private api endpoint only:                           false
API version:                                         2

ターゲットは次のようになります。

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name            ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs   <CLOUD LOGS TARGET ID>                     eu-de    cloud_logs                 -                            2022-05-16T17:03:00.968Z   2022-05-16T17:03:00.968Z
target-cos      <COS TARGET ID>                        eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

エンタープライズ・アカウントのシナリオ

Activity Tracker Event Routing データを 1 次操作のアカウントとリージョンに統合します。 監査イベントを複数のロケーションに経路指定することもできます。

例えば、複数の子アカウントを持つエンタープライズがある場合、us-south、us-east、eu-de、au-syd、eu-gb などの複数の地域にわたって IBM Cloud でビジネスを実行できます。

  • お客様は、us-south 地域で開発を行います。
  • QA は eu-gb 地域で実行します。
  • 実動は eu-de 地域と us-east 地域で実行します。
  • IBM Cloud で動作するプライベート・エンドポイントのみを許可します。
  • 実動領域から監査イベントを収集するだけです。

このシナリオでは、アカウントに Activity Tracker Event Routing、アカウント設定、ターゲット、ルートを以下のように定義する必要があります:

  • アカウントのメタデータ地域のプライマリ設定は、 IBM Cloud でサポートされている Activity Tracker Event Routing 地域のいずれかに設定する必要があります。 例えば、us-eastに設定することができます。

  • アカウント許可されたターゲット領域を、操作する地域に設定する必要があります。 例えば、us-south,us-east,eu-gb,eu-deに設定することができます。 この設定により、管理者は許可されていない場所にターゲットを作成できなくなります。

  • アカウントの プライベートAPIエンドポイント専用 設定を、管理者が Activity Tracker Event Routing 構成を管理するためにプライベートエンドポイントを使用することのみを許可するように設定する必要があります。

  • 監査イベントを保管するために、タイプcloud-object-storageまたはcloud-logsのターゲットを 1 つ以上定義できます。

  • デフォルト・ターゲット設定を定義して、アカウントのルーティング・ルールで明示的に管理されていない監査イベントの収集に使用されるデフォルト・ターゲットを 2 つまで構成できます。 例えば、別のアカウントに 1 つのターゲットを定義し、エンタープライズ内の任意の子アカウントからこのターゲットに監査イベントをルーティングすることができます。 また、アカウント内にローカル・ターゲットを定義して、子アカウントへのコピーをローカルに保持することもできます。

  • グローバル監査イベントおよびロケーション・ベースの監査イベントを経路指定するようにアカウントを構成するには、1 つの経路を定義する必要があります。

    例えば、アカウント内の単一ターゲット内のすべてのサポート対象ロケーションにわたる監査イベントをキャプチャーするには、以下のルールを使用して経路を定義できます。

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    アカウント構成設定でデフォルト・ターゲットを定義したため、アカウントのルーティング・ルールで明示的に管理されていない監査イベントは、これらのデフォルト・ターゲットにルーティングされます。

    開発および QA を実行する領域の監査イベントをドロップするには、以下のルールを追加します。

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      },
      {
         "locations":[
            "eu-gb",
            "us-south"
         ],
         "target_ids":[
         ]
      }
    ]
    

    イベントを生成するアカウント内のすべてのサポート対象ロケーションにわたる監査イベントをキャプチャーする必要がある場合、およびすべてのエンタープライズ・アカウントからイベントを収集する別のアカウント内の監査イベントをキャプチャーする必要がある場合は、以下のルールを使用して経路を定義できます。

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

アカウント設定は次のようになります。

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

ターゲットは次のようになります。

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

グローバル・イベント・シナリオ

アカウント内のグローバル・イベントを管理し、それらを任意の場所にルーティングします。

Activity Tracker Event Routing、グローバル・イベントを管理できるお好みの IBM Cloud Logs インスタンスを設定することができます。

以下に例を示します。

  • IBM Cloud では、複数の地域 (us-south、us-east、ca-tor、au-syd、br-sao など) でビジネスを実行します。
  • フランクフルトとは異なる場所にあるグローバル・イベントを収集する必要があるとします。

この例では、アカウントに Activity Tracker Event Routing、アカウント設定、ターゲット、ルートを以下のように定義する必要があります:

  • アカウントのメタデータ地域のプライマリ設定は、 IBM Cloud でサポートされている Activity Tracker Event Routing 地域のいずれかに設定する必要があります。 例えば、us-eastに設定することができます。

  • アカウントの Permitted target region を、グローバルイベントがルーティングされる IBM Cloud Logs インスタンスを示すターゲットリソースを定義する地域に設定する必要があります。 メタデータ領域と同じ場所に設定することを検討してください。

  • グローバル監査イベントを保管するには、タイプcloud-logsのターゲットを 1 つ定義する必要があります。

  • グローバル監査イベントを任意の Activity Tracker Event Routing インスタンスにルーティングするようにアカウントを構成するには、1 つの経路を定義する必要があります。

    例えば、以下の規則を使用して経路を定義できます。

    [
      {
         "locations":[
            "global"
         ],
         "target_ids":[
            "<CLOUD LOGS TARGET ID 1>"
         ]
      }
    ]
    

アカウント設定は次のようになります。

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     []
Permitted target regions:                            [us-east]
Private api endpoint only:                           false
API version:                                         2

ターゲットは次のようになります。

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region     Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs              <CLOUD LOGS TARGET ID 1>                   us-east    cloud_logs                 -                            2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z

データ・レイク・シナリオ

監査イベントを IBM Cloud Object Storage データレイクに直接ルーティングするように、アカウントで Activity Tracker Event Routing を設定できます。

このオプションは、エンドツーエンドのコンプライアンスが必要な金融サービス・クラウド・ワークロードに使用します。