Cloud Object Storage 대상 구성

대상은 감사 이벤트를 수집할 수 있는 IBM Cloud 자원입니다. 이 튜토리얼을 사용하여 계정에서 Cloud Object Storage 대상을 구성하는 방법을 알아보세요.

또는 기본 예제를 포함하여 사전 구축된 구성을 제공하는 IBM Cloud Activity Tracker Event Routing 용 Terraform IBM 모듈을 사용하여 Cloud Object Storage 대상을 구성할 수도 있습니다.

시나리오

다음의 상황에서 Cloud Object Storage 버킷을 대상으로 정의할 수 있습니다.

  • Financial Services 유효성 검증이어야 하는 계정에서 활동을 모니터하기 위한 솔루션이 필요합니다.
  • Cloud Object Storage 버킷에서 감사 이벤트를 수집하고 저장하려고 합니다. 이벤트를 생성하는 계정에 버킷이 있거나 감사 이벤트를 생성하는 계정과 다른 계정에 버킷이 있을 수 있습니다.

전제조건

  • Activity Tracker Event Routing에 대해 알아보십시오. 자세한 정보는 정보를 참조하십시오.

  • IBM Cloud CLI를 설치하십시오. 자세한 정보는 IBM Cloud CLI 설치를 참조하십시오.

  • 로컬 시스템에 최신 Activity Tracker Event Routing CLI V2 플러그인을 설치합니다. Activity Tracker Event Routing CLI 설치를 참조하십시오.

  • IBM Cloud 계정의 구성원이거나 소유자인 사용자 ID가 필요합니다. IBM Cloud 사용자 ID를 받으려면 다음으로 이동합니다: 계정 만들기로 이동합니다.

  • 계정에서 Activity Tracker Event Routing 구성을 관리하는 모든 사용자에게는 액세스 정책이 할당되어야 합니다. 정책은 사용자가 수행할 수 있는 조치를 결정합니다. 허용 가능한 조치는 서비스에 대해 수행할 수 있는 오퍼레이션으로 Activity Tracker Event Routing에서 사용자 정의 및 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다. 자세히 알아보십시오.

    사용자 ID에 관리자 플랫폼 권한이 있어야 IBM Cloud Activity Tracker Event Routing 서비스를 관리할 수 있습니다. 계정 소유자에게 문의하십시오. 계정 소유자는 사용자 액세스를 관리하고 계정 리소스를 관리하기 위해 계정에 다른 사용자 액세스 권한을 부여할 수 있습니다. 자세히 보기

COS 버킷 구성

계정에서 수집된 감사 이벤트는 IBM Cloud Object Storage(COS) 버킷에 저장할 수 있습니다.

Activity Tracker Event Routing을(를) 구성하는 경우 지역별로 대상을 정의해야 합니다. 대상은 해당 지역의 감사 이벤트가 수집되는 COS 버킷을 정의합니다.

버킷을 작성하기 전에 다음 정보를 고려하십시오.

  • 모든 위치에서 버킷을 작성할 수 있습니다.
  • 대상당 하나의 버킷만 구성할 수 있습니다.
  • 규정 및 준수 요구사항이 있는 경우 버킷을 작성할 수 있는 위치를 확인하십시오. 그런 다음 성능이 중요한 경우 감사 이벤트가 생성되는 동일한 지역에 COS 버킷을 작성하는 것을 고려하십시오.

자세한 정보는 IBM Cloud Object Storage(COS) 버킷 관리를 참조하십시오.

감사 이벤트를 생성하는 계정 또는 다른 계정에서 버킷을 정의할 수 있습니다.

버킷을 작성하려면 다음 옵션 중 하나를 선택하십시오.

버킷 요청 만들기
조치 자세한 정보
IBM Cloud UI를 통해 버킷 작성 자세히 알아보기
IBM Cloud CLI를 통해 버킷 작성 자세히 알아보기
cURL을 사용하여 버킷 작성 자세히 알아보기
REST API를 사용하여 버킷 작성 자세히 알아보기
REST API를 사용하여 다른 스토리지 클래스로 버킷 작성 자세히 알아보기
REST API를 사용하여 Key Protect 또는 Hyper Protect Crypto Services 관리 암호화 키로 버킷 작성 자세히 알아보기
Terraform을 사용하여 버킷 작성 자세히 알아보기

서비스 대 서비스 권한 구성

COS 버킷에 암호화된 데이터를 작성할 때 API 키를 전달할 필요가 없도록, COS 버킷에 대해 서비스 대 서비스 권한을 구성하십시오.

다음의 단계에서는 감사 이벤트가 생성되는 다른 계정에서 COS 버킷이 사용 가능할 때 서비스 대 서비스 권한을 정의하는 방법을 보여줍니다.

COS 버킷이 사용 가능한 계정에서 해당 단계를 완료해야 합니다.

  1. IBM Cloud Activity Tracker Event Routing 대상을 구성할 계정 소유자로 IBM Cloud 계정에 로그인하십시오.

    사용자 ID와 비밀번호로 로그인하면 IBM Cloud 대시보드가 열립니다.

  2. 관리 > **액세스(IAM)**를 클릭하십시오. 액세스 및 사용자 관리가 표시됩니다.

  3. 권한을 클릭하십시오.

  4. 작성을 클릭하십시오.

  5. 소스 계정을 선택하십시오. 기타 계정을 선택하십시오. 그리고 소스 서비스의 계정 ID를 입력하십시오. 계정 ID는 32자의 고유 계정 ID입니다.

  6. 소스 서비스의 경우 Activity Tracker 이벤트 라우팅을 선택하고, 액세스 범위의 지정 방법의 경우 모든 자원을 선택하십시오.

  7. 대상 서비스의 경우 Cloud Object Storage를 선택하고, 액세스 범위의 지정 방법의 경우 선택된 속성에 기반한 자원을 선택하십시오.

  8. 서비스 인스턴스를 선택하십시오. 문자열은 COS 인스턴스의 이름과 동일합니다.

  9. 서비스 액세스의 경우 오브젝트 작성자를 선택하십시오.

  10. 권한 부여를 클릭하십시오. 새 서비스 대 서비스 권한이 인증 관리 보기에 나열됩니다.

또는 다음의 명령을 실행하여 서비스 대 서비스 정책을 작성할 수도 있습니다.

ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"

UI를 사용하여 IBM Cloud Object Storage 인스턴스에 대해서만 권한을 부여할 수 있습니다. 특정 IBM Cloud Object Storage 버킷으로 권한을 제한하려면 API를 사용하여 권한을 구성해야 합니다.

대상 작성

버킷을 작성하고 권한 부여 메소드를 구성한 후 대상을 구성할 수 있습니다. 대상은 감사 이벤트가 라우팅될 COS 버킷을 정의합니다.

지역은 버킷으로의 쓰기가 발생하는 위치를 식별합니다. 모든 지역의 이벤트가 이 하나의 COS 버킷으로 이동되도록 하려면 단일 대상의 정의만 필요합니다.

대상을 작성하려면 다음의 명령을 실행하십시오.

ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true

여기서,

--region <REGION>
이벤트를 처리할 지역의 이름입니다(예: us-south 또는 eu-gb). 지정되지 않은 경우 로그인하거나 대상으로 지정된 지역이 사용됩니다.
--name <TARGET_NAME>
대상에 지정되는 이름입니다.
--endpoint <COS_ENDPOINT>
IBM Cloud Object Storage 버킷과 연관될 IBM Cloud Object Storage 엔드포인트입니다.
--bucket <BUCKET>
대상과 연관될 IBM Cloud Object Storage 버킷의 이름입니다.
--target-crn <COS_TARGET_CRN>
IBM Cloud Object Storage 인스턴스의 CRN입니다.
--service-to-service-enabled
서비스 대 서비스 권한이 버킷에 대해 사용 가능한지 여부를 표시합니다. 서비스 대 서비스 권한이 사용 가능하면 TRUE, 서비스 대 서비스 권한이 사용 불가능하면 FALSE을(를) 지정하십시오.

예를 들어, 미국 남부 지역에서 대상을 작성하기 위해 다음 명령을 실행할 수 있습니다.

ibmcloud atracker target create --name  "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true

지역에서 대상 정의를 보려면 CLI를 사용한 대상 관련 정보 가져오기를 참조하십시오.

대상이 작성되면 대상 ID가 리턴됩니다. 대상 ID를 기록해 두십시오. 계정의 대상으로 이벤트를 라우트하는 규칙을 구성하려면 대상 ID가 필요합니다.

다음

계정에서 하나 이상의 라우트를 정의하십시오. 자세한 정보는 라우트 구성을 참조하십시오.

라우트를 구성할 때, 사용자는 대상을 라우트와 연관시키고 수집되는 감사 이벤트의 유형을 정의합니다. 라우트는 계정에서 감사 이벤트가 수집되는 위치를 판별하는 규칙을 정의합니다. 예를 들어, 2개의 서로 다른 지역에서 감사 이벤트를 수집하고 글로벌 이벤트도 역시 수집하는 라우트를 정의할 수 있습니다.

글로벌 이벤트위치 기반 이벤트를 수집할 수 있습니다.

  • 글로벌 이벤트는 일반적으로 모든 위치에서 동기화되는 데이터 및 리소스와 연관된 계정의 활동을 보고합니다.
  • 위치 기반 이벤트는 미국 남부 또는 미국 동부 등 IBM 데이터 센터 위치 내에서 호스팅되는 IBM Cloud 서비스에서 생성된 계정 내 활동에 대해 보고합니다.