Event Streams 대상 구성
Event Streams 주제를 IBM Cloud Activity Tracker Event Routing 대상으로 정의하여 보안 정보 및 이벤트 관리(SIEM) 도구와 같은 다른 기업 도구로 감사 이벤트를 보낼 수 있습니다.
또는 고급 예제를 포함하여 사전 구축된 구성을 제공하는 IBM Cloud Activity Tracker Event Routing 용 Terraform IBM 모듈을 사용하여 Event Streams 대상을 구성할 수도 있습니다.
시나리오
Event Streams 주제를 IBM Cloud Activity Tracker Event Routing 대상으로 정의하여 보안 정보 및 이벤트 관리(SIEM) 도구와 같은 다른 기업 도구로 감사 이벤트를 보낼 수 있습니다. 데이터를 데이터 레이크, 기타 분석 도구 또는 기타 SIEM 도구로 라우팅하는 경우 Activity Tracker Event Routing 에서 제공하는 기능에 추가 기능을 추가할 수 있습니다:
- 온프레미스 및 클라우드 기반 환경에서 엔터프라이즈 데이터에 대한 가시성을 얻을 수 있습니다.
- 조직에 영향을 줄 수 있는 보안 위협을 식별하고 우선순위를 지정할 수 있습니다.
- 인공지능(AI)을 사용하여 위협과 사건을 조사함으로써 취약성을 발견할 수 있습니다.
전제조건
-
Activity Tracker Event Routing에 대해 알아보십시오. 자세한 정보는 정보를 참조하십시오.
-
IBM Cloud CLI를 설치하십시오. 자세한 정보는 IBM Cloud CLI 설치를 참조하십시오.
-
로컬 시스템에 최신 Activity Tracker Event Routing CLI V2 플러그인을 설치합니다. Activity Tracker Event Routing CLI 설치를 참조하십시오.
-
IBM Cloud 계정의 구성원이거나 소유자인 사용자 ID가 필요합니다. IBM Cloud 사용자 ID를 받으려면 다음으로 이동합니다: 계정 만들기로 이동합니다.
-
계정에서 Activity Tracker Event Routing 구성을 관리하는 모든 사용자에게는 액세스 정책이 할당되어야 합니다. 정책은 사용자가 수행할 수 있는 조치를 결정합니다. 허용 가능한 조치는 서비스에 대해 수행할 수 있는 오퍼레이션으로 Activity Tracker Event Routing에서 사용자 정의 및 정의됩니다. 그리고 조치는 IAM 사용자 역할에 맵핑됩니다. 자세히 알아보십시오.
사용자 ID에 관리자 플랫폼 권한이 있어야 IBM Cloud Activity Tracker Event Routing 서비스를 관리할 수 있습니다. 계정 소유자에게 문의하십시오. 계정 소유자는 사용자 액세스를 관리하고 계정 리소스를 관리하기 위해 계정에 다른 사용자 액세스 권한을 부여할 수 있습니다. 자세히 보기
Event Streams 주제 구성
계정에서 수집된 감사 이벤트는 Event Streams 주제로 라우팅될 수 있습니다.
Activity Tracker Event Routing 을 구성할 때 지역별로 대상을 정의할 수 있습니다. 대상은 해당 리젼의 감사 이벤트가 라우팅되는 Event Streams 인스턴스 및 주제를 정의합니다.
다음 단계를 완료하십시오.
-
Event Streams 인스턴스를 작성하십시오.
Event Streams 서비스 요금제의 제한 사항을 확인하세요. 자세한 정보는 한계 및 할당량을 참조하십시오.
a. 카탈로그 에서 Event Streams 서비스에 액세스하십시오.
b. 서비스 인스턴스 페이지에서 플랜을 선택하십시오.
c. 서비스의 이름을 입력하십시오. 기본값을 사용할 수 있습니다.
d. 작성을 클릭하십시오. Event Streams** 시작하기** 페이지가 열립니다.
-
주제를 선택하십시오.
-
주제 작성을 클릭하십시오.
주제 작성 -
주제 이름을 입력하고 다음을 클릭하십시오.
주제 이름 입력 -
파티션 수를 입력하고 다음을 클릭하십시오.
하나 이상의 파티션이 주제를 구성합니다. 파티션은 정렬된 메시지의 목록입니다. 파티션은 주제의 확장성을 높이기 위해 브로커 전체에 분산됩니다. 또한 이를 사용하여 소비자 그룹의 구성원 간에 메시지를 배포할 수도 있습니다.
파티션 수 입력 -
메시지 보존을 선택하고 주제 작성을 클릭하십시오.
메시지 보존은 메시지가 삭제되기 전에 보유되는 기간을 정의합니다. 이용자가 이 시간 내에 메시지를 읽지 않으면 메시지가 누락됩니다.
Event Streams 로 인증하기 위한 신임 정보 작성
Activity Tracker Event Routing 을 Event Streams 인스턴스에 연결하려면 다음 정보가 필요합니다:
- API를 호출하는 엔드포인트 URL
- 인증을 위한 인증 정보
다음 단계를 완료하여 Activity Tracker Event Routing 인스턴스와 통신하는 데 필요한 서비스 자격 증명을 Event Streams 인스턴스에 생성합니다:
-
IBM Cloud에서 메뉴 아이콘
> 리소스 목록을 클릭하십시오.
-
사용할 Event Streams 인스턴스를 찾아 선택하십시오.
-
Event Streams 콘솔에서 서비스 인증 정보를 클릭하십시오.
-
새 인증 정보를 선택하십시오.
-
이름을 입력하고 작성자 역할을 선택하십시오.
신임 정보 작성 -
추가 를 클릭하십시오.
액세스를 한 개의 주제로 제한하려면 다음 단계를 완료하십시오.
자원 유형 topic 에 대해 1, 자원 유형 cluster 에 대해 1인 두 개의 정책을 정의해야 합니다. 자세한 정보는
Event Streams 리소스에 대한 액세스 관리를 참조하십시오.
-
Event Streams 서비스에 대한 정책을 수정하여 주제에 대한 액세스를 제한하십시오.
-
메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 서비스 ID를 선택하십시오.
서비스 ID -
서비스 ID를 선택하십시오.
-
액세스 정책 섹션에서 정책을 선택하고 주제를 지정하도록 수정하십시오.
예를 들어, 다음 이미지에서 주제 ID는 demo-streaming입니다.
정책 편집
역할 선택
-
-
리소스 유형이
cluster로 설정된 Event Streams 서비스에 대한 액세스 정책을 추가하십시오.-
메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 서비스 ID를 선택하십시오.
서비스 ID -
서비스 ID를 선택하십시오.
-
액세스 정책 섹션에서 액세스 권한 할당을 선택합니다.
-
reader 권한이 있는 Event Streams 서비스, 리소스 유형 클러스터 에 대한 정책을 추가하십시오.
정책 편집
역할 선택
-
IBM Cloud CLI를 사용하여 인증 정보 가져오기를 수행하고 API 키 및 브로커 URL 값을 기록해 두십시오.
서비스 대 서비스 권한 구성
Event Streams 주제에 서비스 간 인증을 구성하여 Event Streams 주제에 암호화된 데이터를 쓸 때 API 키를 전달할 필요가 없도록 합니다.
다음 단계는 감사 이벤트가 생성되는 곳과 다른 계정에서 Event Streams 주제를 사용할 수 있는 경우 서비스 간 인증을 정의하는 방법을 보여 줍니다:
Event Streams 주제를 사용할 수 있는 계정에서 이 단계를 완료해야 합니다.
-
IBM Cloud Activity Tracker Event Routing 대상을 구성할 계정 소유자로 IBM Cloud 계정에 로그인하십시오.
사용자 ID와 비밀번호로 로그인하면 IBM Cloud 대시보드가 열립니다.
-
관리 > **액세스(IAM)**를 클릭하십시오. 액세스 및 사용자 관리가 표시됩니다.
-
권한을 클릭하십시오.
-
작성을 클릭하십시오.
-
소스 계정을 선택하십시오. 기타 계정을 선택하십시오. 그리고 소스 서비스의 계정 ID를 입력하십시오. 계정 ID는 32자의 고유 계정 ID입니다.
-
소스 서비스의 경우 Activity Tracker 이벤트 라우팅을 선택하고, 액세스 범위의 지정 방법의 경우 모든 자원을 선택하십시오.
-
Target 서비스의 경우 Message Hub액세스 범위를 어떻게 설정하시겠습니까? 에서 선택한 속성에 기반한 리소스를 선택합니다.
-
서비스 인스턴스를 선택하고 Event Streams 인스턴스의 이름과 같은 문자열을 선택합니다.
-
서비스 액세스 권한의 경우 작성기를 선택합니다.
-
권한 부여를 클릭하십시오. 새 서비스 대 서비스 권한이 인증 관리 보기에 나열됩니다.
또는 다음의 명령을 실행하여 서비스 대 서비스 정책을 작성할 수도 있습니다.
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
대상 작성
대상을 작성하려면 다음의 명령을 실행하십시오.
ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>
여기서,
--region <REGION>- 이벤트를 처리할 지역의 이름입니다(예:
us-south또는eu-gb). 지정되지 않은 경우 로그인하거나 대상으로 지정된 지역이 사용됩니다. --name <TARGET_NAME>- 대상에 지정되는 이름입니다.
--endpoint <EVENT_STREAMS_ENDPOINT>- 주제와 연결할 Event Streams 엔드포인트입니다.
--topic <TOPIC>- 대상과 연결할 Event Streams 토픽의 이름입니다.
--api-key <EVENTSTREAMS_API_KEY>|@EVENTSTREAMS_API_KEY_FILE- Event Streams 서비스 자격 증명에 있는 비밀번호 값입니다. 다음은 IAM API 키입니다
--target-crn <EVENT_STREAMS_TARGET_CRN>- Event Streams 인스턴스의 CRN입니다.
--service-to-service-enabled <true/false>- IBM Cloud Activity Tracker Event Routing에 서비스 간 인증이 활성화되어 있는지 확인합니다. 서비스 간 서비스가 활성화되어 있고 에이피키를 제공하지 않는 경우 이 플래그를 true로 설정합니다.
예를 들어, 미국 남부 지역에서 대상을 작성하기 위해 다음 명령을 실행할 수 있습니다.
ibmcloud atracker target create --name "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx
지역에서 대상 정의를 보려면 CLI를 사용한 대상 관련 정보 가져오기를 참조하십시오.
대상이 작성되면 대상 ID가 리턴됩니다. 대상 ID를 기록해 두십시오. 계정의 대상으로 이벤트를 라우트하는 규칙을 구성하려면 대상 ID가 필요합니다.
다음
계정에서 하나 이상의 라우트를 정의하십시오. 자세한 정보는 라우트 구성을 참조하십시오.
경로를 구성할 때 대상을 경로와 연결하고 라우팅할 감사 이벤트 유형을 정의합니다. 라우트는 계정에서 감사 이벤트가 라우트되는 위치를 판별하는 규칙을 정의합니다. 예를 들어 서로 다른 두 지역의 감사 이벤트를 라우팅하고 글로벌 이벤트도 라우팅하는 경로를 정의할 수 있습니다.
글로벌 이벤트 및 위치 기반 이벤트를 수집할 수 있습니다.
- 글로벌 이벤트는 일반적으로 모든 위치에서 동기화되는 데이터 및 리소스와 연관된 계정의 활동을 보고합니다.
- 위치 기반 이벤트는 미국 남부 또는 미국 동부 등 IBM 데이터 센터 위치 내에서 호스팅되는 IBM Cloud 서비스에서 생성된 계정 내 활동에 대해 보고합니다.