시나리오
IBM Cloud® Activity Tracker Event Routing 을 사용하여 감사 이벤트를 관리할 수 있도록 계정을 설정하는 방법을 알아보려면 다음 샘플 시나리오를 확인하세요.
-
IBM Cloud Financial Services 규제 준수를 위해 IBM Cloud Object Storage에 활동 이벤트 데이터를 전달하십시오. Financial Services(FS) 유효성 검증 시나리오를 참조하십시오.
-
EU 관리 위치 등 특정 위치 내에 저장 데이터를 보관하여 데이터 상주 규제 준수를 개선하십시오. EU 관리 계정 시나리오를 참조하십시오.
-
Activity Tracker Event Routing 데이터를 기본 조작의 계정 및 지역에 통합하십시오. 또한 감사 이벤트를 다수의 위치로 라우팅할 수도 있습니다. 엔터프라이즈 계정 시나리오를 참조하십시오.
-
계정에서 글로벌 이벤트를 관리하고, 자체 선택한 위치로 이를 라우팅하십시오. 글로벌 이벤트 시나리오를 참조하십시오.
-
분석을 위해 데이터 레이크로 데이터를 라우팅하십시오. 데이터 레이크 시나리오를 참조하십시오.
Financial Services(FS) 유효성 검증 시나리오
Financial Services 규제 준수를 위해 IBM Cloud의 IBM Cloud Object Storage에 활동 이벤트 데이터를 전달하십시오.
FS(Finantial Services) 검증인 솔루션이 필요한 경우, us-south, us-east, eu-de 및 eu-gb 등 임의의 지원 지역의 IBM Cloud에서 비즈니스를 실행할 수 있습니다.
따라서 계정에 Activity Tracker Event Routing 을 구성하려면 다음과 같이 계정 설정, 대상 및 경로를 정의해야 합니다:
-
IBM Cloud에서 지원되는 임의의 FS 검증 지역에 대해 계정 메타데이터 지역 기본 설정을 설정해야 합니다. 예를 들어, 이를
us-east(으)로 설정할 수 있습니다. -
운영 중인 FS 검증 지역 세트에 대해 계정 허용된 대상 지역을 설정해야 합니다. 예를 들어, 이를
us-south,us-east,eu-gb,eu-de(으)로 설정할 수 있습니다. 이 설정은 관리자가 허용되지 않는 위치에서 대상을 작성할 수 없도록 방지합니다. -
관리자가 비공개 엔드포인트를 사용하여 Activity Tracker Event Routing 구성을 관리할 때만 비공개 엔드포인트를 사용할 수 있도록 계정을 비공개 API 엔드포인트 전용 설정으로 설정해야 합니다.
-
감사 이벤트를 저장하기 위해
cloud-object-storage유형의 대상을 하나 이상 정의할 수 있습니다.허용된 임의의 지역에서 클라우드 오브젝트 스토리지 대상을 정의할 수 있습니다.
-
계정의 라우팅 규칙에서 명시적으로 관리되지 않는 감사 이벤트의 라우팅에 사용되는 최대 2개의 기본 대상을 구성하도록 기본 대상 설정을 정의해야 합니다. 예를 들어, 엔터프라이즈 계정이 있는 경우에는 엔터프라이즈의 임의의 하위 계정에서 감사 이벤트를 라우팅할 수 있도록 다른 계정에서 1개의 대상을 정의한 후 계정에 대해 로컬로 사본을 보관할 수 있도록 해당 계정에서 로컬 대상을 정의할 수 있습니다.
-
글로벌 감사 이벤트와 위치 기반 감사 이벤트를 라우팅하도록 계정을 구성하려면 1개의 라우트를 정의해야 합니다.
예를 들어, 계정 내의 단일 대상의 지원되는 모든 위치에서 감사 이벤트를 캡처하기 위해 다음의 규칙으로 라우트를 정의할 수 있습니다.
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]예를 들어, 다른 계정에서 및 계정 내에서 지원되는 모든 위치 간에 감사 이벤트를 캡처하기 위해 다음의 규칙으로 라우트를 정의할 수 있습니다.
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
예를 들어, 계정 설정은 다음과 같을 수 있습니다.
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
그리고 대상은 다음과 같을 수 있습니다.
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
EU 관리 계정 시나리오
EU 관리 지역 내에 저장 데이터를 보관하여 데이터 상주 규제 준수를 개선하십시오.
EU 관리 규정을 준수하는 솔루션이 필요한 경우, EU 관리 규정을 준수하는 유일한 지원 위치인 프랑크푸르트(eu-de) 또는 마드리드(eu-es) 지역의 IBM Cloud 에서 비즈니스를 운영해야 합니다.
따라서 계정에 Activity Tracker Event Routing 을 구성하려면 다음과 같이 계정 설정, 대상 및 경로를 정의해야 합니다:
-
계정 메타데이터 지역 기본 설정을
Frankfurt (eu-de)또는Madrid (eu-es)으로 설정해야 합니다. -
계정 허용 대상 지역을
eu-de또는eu-es으로 설정해야 합니다. 이 설정은 관리자가 허용되지 않는 위치에서 대상을 작성할 수 없도록 방지합니다. -
관리자가 공용 엔드포인트, 개인용 엔드포인트 또는 둘 모두를 사용할 수 있도록 허용하는지 여부를 지정하기 위해 계정 개인용 api 엔드포인트 전용 설정을 설정할 수 있습니다. 이 설정은 Activity Tracker Event Routing 구성을 관리할 수 있는 엔드포인트의 유형을 나타냅니다.
-
감사 이벤트를 저장하기 위해
cloud-object-storage또는cloud-logs유형의 대상을 하나 이상 정의할 수 있습니다. 이러한 대상은 프랑크푸르트 또는 마드리드에 위치해야 합니다.프랑크푸르트 또는 마드리드에
cloud-object-storage대상을 정의하여 감사 이벤트를 장기 저장할 수 있습니다.프랑크푸르트 또는 마드리드에
cloud-logs대상을 정의하여 관리자가 그래픽으로 검색하고, 감사 이벤트를 모니터링하고, 경고를 정의할 수 있도록 할 수 있습니다. -
계정의 라우팅 규칙에서 명시적으로 관리되지 않는 감사 이벤트의 수집에 사용되는 최대 2개의 기본 대상을 구성하도록 기본 대상 설정을 정의할 수 있습니다. 예를 들어
cloud-object-storage대상과cloud-logs대상을 구성할 수 있습니다.cloud-logs대상에서 알림을 설정하여 계정의 유럽 이외 지역에서 생성된 이벤트가 보고될 때 알림을 받을 수 있습니다. -
프랑크푸르트에서 생성된 글로벌 감사 이벤트와 위치 기반 감사 이벤트를 라우팅 규칙에서 지정된 대상으로 라우팅하도록 계정을 구성하려면 1개의 라우트를 정의해야 합니다.
[ { "locations":[ "global", "eu-de" ], "target_ids":[ "<COS TARGET ID>", "<CLOUD LOGS TARGET ID>" ] } ]
예를 들어, 계정 설정은 다음과 같을 수 있습니다.
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: eu-de
Default targets: [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions: [eu-de]
Private api endpoint only: false
API version: 2
그리고 대상은 다음과 같을 수 있습니다.
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID> eu-de cloud_logs - 2022-05-16T17:03:00.968Z 2022-05-16T17:03:00.968Z
target-cos <COS TARGET ID> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
엔터프라이즈 계정 시나리오
Activity Tracker Event Routing 데이터를 기본 조작의 계정 및 지역에 통합하십시오. 또한 감사 이벤트를 다수의 위치로 라우팅할 수도 있습니다.
예를 들어, 다수의 하위 계정이 있는 엔터프라이즈가 있는 경우에는 us-south, us-east, eu-de, au-syd 및 eu-gb 등 여러 지역의 IBM Cloud에서 비즈니스를 실행할 수 있습니다.
- us-south 지역에서는 개발을 실행합니다.
- eu-gb 지역에서는 QA를 실행합니다.
- eu-de 및 us-east 지역에서는 프로덕션을 실행합니다.
- 개인용 엔드포인트가 IBM Cloud에서만 작동하도록 허용합니다.
- 프로덕션 지역에서는 감사 이벤트의 수집만을 원합니다.
이 시나리오에서 계정에 Activity Tracker Event Routing 을 구성하려면 다음과 같이 계정 설정, 대상 및 경로를 정의해야 합니다:
-
계정 메타데이터 지역 기본 설정은 IBM Cloud 에서 지원되는 Activity Tracker Event Routing 지역 중 하나로 설정해야 합니다. 예를 들어, 이를
us-east(으)로 설정할 수 있습니다. -
운영 중인 지역에 대해 계정 허용된 대상 지역을 설정해야 합니다. 예를 들어, 이를
us-south,us-east,eu-gb,eu-de(으)로 설정할 수 있습니다. 이 설정은 관리자가 허용되지 않는 위치에서 대상을 작성할 수 없도록 방지합니다. -
관리자가 비공개 엔드포인트를 사용하여 Activity Tracker Event Routing 구성을 관리할 때만 비공개 엔드포인트를 사용할 수 있도록 계정을 비공개 API 엔드포인트 전용 설정으로 설정해야 합니다.
-
감사 이벤트를 저장하기 위해
cloud-object-storage또는cloud-logs유형의 대상을 하나 이상 정의할 수 있습니다. -
계정의 라우팅 규칙에서 명시적으로 관리되지 않는 감사 이벤트의 수집에 사용되는 최대 2개의 기본 대상을 구성하도록 기본 대상 설정을 정의할 수 있습니다. 예를 들어, 다른 계정에서 1개의 대상을 정의하고 엔터프라이즈의 하위 계정에서 이 대상으로 감사 이벤트를 라우팅할 수 있습니다. 또한 계정에서 로컬 대상을 정의하여 하위 계정에 대한 로컬 사본을 유지할 수 있습니다.
-
글로벌 감사 이벤트와 위치 기반 감사 이벤트를 라우팅하도록 계정을 구성하려면 1개의 라우트를 정의해야 합니다.
예를 들어, 계정 내의 단일 대상의 지원되는 모든 위치에서 감사 이벤트를 캡처하기 위해 다음의 규칙으로 라우트를 정의할 수 있습니다.
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]계정 구성 설정에서 기본 대상을 정의했으므로, 계정의 라우팅 규칙에서 명시적으로 관리되지 않는 감사 이벤트는 이러한 기본 대상으로 라우팅됩니다.
개발 및 QA가 실행되는 지역의 감사 이벤트를 삭제하기 위해 다음의 규칙을 추가할 수 있습니다.
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] }, { "locations":[ "eu-gb", "us-south" ], "target_ids":[ ] } ]이벤트가 생성되는 계정에서 및 모든 엔터프라이즈 계정에서 이벤트가 수집되는 다른 계정에서도 지원되는 모든 위치에서 감사 이벤트를 캡처해야 하는 경우, 다음의 규칙을 사용하여 라우트를 정의할 수 있습니다.
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
계정 설정은 다음과 같을 수 있습니다.
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
그리고 대상은 다음과 같을 수 있습니다.
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
글로벌 이벤트 시나리오
계정에서 글로벌 이벤트를 관리하고, 자체 선택한 위치로 이를 라우팅하십시오.
Activity Tracker Event Routing 을 구성하여 글로벌 이벤트를 관리할 수 있는 원하는 IBM Cloud Logs 인스턴스를 구성할 수 있습니다.
예를 들면 다음과 같습니다.
- us-south, us-east, ca-tor, au-syd 및 br-sao 등 여러 지역의 IBM Cloud에서 비즈니스를 실행합니다.
- 프랑크푸르트와는 다른 위치에서 글로벌 이벤트를 수집하고자 합니다.
이 예제에서는 계정에 Activity Tracker Event Routing 을 구성하려면 다음과 같이 계정 설정, 대상 및 경로를 정의해야 합니다:
-
계정 메타데이터 지역 기본 설정은 IBM Cloud 에서 지원되는 Activity Tracker Event Routing 지역 중 하나로 설정해야 합니다. 예를 들어, 이를
us-east(으)로 설정할 수 있습니다. -
글로벌 이벤트가 라우팅되는 IBM Cloud Logs 인스턴스를 나타내는 대상 리소스를 정의하려는 지역으로 계정 허용 대상 지역을 설정해야 합니다. 메타데이터 지역과 동일한 위치로 이를 설정하는 것을 고려하십시오.
-
글로벌 감사 이벤트를 저장하려면
cloud-logs유형의 1 대상을 정의해야 합니다. -
글로벌 감사 이벤트를 자체 선택한 Activity Tracker Event Routing 인스턴스로 라우팅하기 위한 계정을 구성하려면 1 라우트를 정의해야 합니다.
예를 들어, 다음의 규칙을 사용하여 라우트를 정의할 수 있습니다.
[ { "locations":[ "global" ], "target_ids":[ "<CLOUD LOGS TARGET ID 1>" ] } ]
계정 설정은 다음과 같을 수 있습니다.
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: []
Permitted target regions: [us-east]
Private api endpoint only: false
API version: 2
대상은 다음과 같을 수 있습니다.
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID 1> us-east cloud_logs - 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
데이터 레이크 시나리오
계정에서 Activity Tracker Event Routing 을 구성하여 감사 이벤트를 IBM Cloud Object Storage 데이터 레이크로 직접 라우팅할 수 있습니다.
엔드-투-엔드 규제 준수가 필요한 Financial Services 클라우드 워크로드의 경우 이 옵션을 사용하십시오.