Campos de evento
Os eventos do Activity Tracking são baseados no padrão Cloud Auditing Data Federation (CADF).
O padrão CADF define um modelo de evento completo que inclui as informações necessárias para certificar, gerenciar e auditar a segurança de aplicativos em ambientes de nuvem.
O modelo de evento CADF inclui os componentes a seguir:
| Componente | Descrição |
|---|---|
Action |
A ação é a operação ou a atividade que um inicializador executa, tenta executar ou está aguardando para concluir. |
Initiator |
O inicializador é o recurso que faz uma chamada API e gera um evento CADF. O evento que é acionado depende da ação solicitada pela chamada API. |
Observer |
O observador é o recurso que cria e armazena um registro CADF das informações disponíveis em um evento CADF. |
Outcome |
O resultado é o status da ação com relação ao destino. |
Target |
O destino é o recurso com relação ao qual a ação é executada, a execução é tentada ou cuja conclusão está pendente. |
Os campos a seguir são incluídos em cada evento do Activity Tracker:
action (sequência)
Esse campo indica a ação que aciona um evento.
O formato desse campo é o seguinte:
serviceName.objectType.action
em que
-
servicenameé o nome do serviço.Há uma exceção no
servicenameque é configurada para ações relatadas pela infraestrutura do VPC. O formato doservicenameé composto por duas partes que são separadas por um ponto (.). -
objectTypedescreve o recurso ou o atributo de recurso no qual a ação é solicitada. -
actiondefine a tarefa solicitada pelo iniciador.Algumas ações válidas são:
activate,add,apply,approve,authorize,bulkdelete,create,copy,read,update,delete,backup,build,capture,clear,commit,configure,deploy,disable,enable,end,get,import,init,inspect,list,monitor,notify,pull,push,provision,restore,start,stop,undeploy,update,receive,reimport,remove,send,set,setkeyfordeletion,unsetkeyfordeletion,set-on,set-off,authenticate,renew,revoke,allow,deny,evaluate,notify,reset,rotate,ack-delete,ack-restore,ack-disable,ack-enable,ack-expire,ack-restore-over,ack-rotate,ack-sync,edit,publish,write,pause,refresh,resume,unsetkeyfordeletion,failover,split,expire,unwrap,wrap,rewrap,head,expire,reapprove,export,start,stop,pause,resume,power-off,reboot,soft-reboot,hard-reboot,power-on,rename,rescue,reload,scale,search,reject
Para obter informações adicionais sobre valores de ação que são gerados pelos serviços, consulte Serviços gerando eventos.
Por exemplo, uma ação de amostra é iam-am.policy.create.
correlationId (sequência)
Este campo indica o GUID exclusivo que pode-se usar para correlacionar eventos entre diversos serviços em sua conta.
dataEvent (booleano)
Este campo especifica o tipo de evento, se é um evento de gerenciamento ou um evento de dados.
- Para um evento de gerenciamento, este campo é configurado como false.
- Para um evento de dados, este campo é configurado como true.
eventTime (sequência)
Esse campo indica o registro de data e hora de criação do evento.
O registro de data e hora que você vê de um evento na IU é configurado com o eventTime e indica o horário em que o evento foi criado.
A data é representada como Hora Universal Coordenada (UTC).
O formato desse campo é:
YYYY-MM-DDTHH:mm:ss.SS+0000
Por exemplo, um eventTime de amostra é 2017-10-19T19:07:50.32+0000.
id (String)
Um campo opcional que pode ser usado para correlacionar eventos de rastreamento de atividades em um serviço.
Campos do inicializador
Os campos do inicializador fornecem informações sobre o usuário, o serviço ou o aplicativo que solicitam para executar uma ação em sua conta.
initiator.id (sequência)
Este campo fornece informações sobre o ID do iniciador que solicita a ação.
É possível localizar qualquer um dos iniciadores a seguir:
IBM IDpara usuários que usam um token do IAM para acionar uma ação em sua conta.Service IDpara serviços ou aplicativos que acionam uma ação em sua conta.Certificate IDpara solicitações nas quais um certificado é usado para acionar uma ação em sua conta.Profile IDpara solicitações que são executadas usando um perfil confiável
initiator.name (sequência)
Esse campo fornece informações sobre o nome do usuário do inicializador da ação.
Esse é o nome legível que corresponde ao valor initiator.id.
Quando o iniciador é um serviço IBM Cloud, o campo é configurado como IBM ou o nome do serviço.
iniciator.authnId (sequência)
ID do usuário que registra em até IBM Cloud.
iniciator.authnName (sequência)
Nome do usuário que registra em até IBM Cloud.
initiator.typeURI (sequência)
Esse campo define o tipo da origem do evento.
Os valores válidos são:
service/security/account/userservice/security/account/serviceid,service/security/client/certificateidservice/security/clientid
initiator.credential.type (sequência)
Esse campo define o tipo de credencial usado pelo inicializador para executar a ação.
Os valores válidos são:
tokenuserapikeycertificatepublic-accesshmaccompute-resourceinstance-identity-tokenapikey-serviceids2s-authorization
initiator.host.address (sequência)
Esse campo fornece informações sobre o endereço do qual a solicitação veio. Por exemplo, a UI ou a CLI.
O formato desse campo é:
xxx.xxx.xxx.xxx
Por exemplo, uma amostra de initiator.host.address é 15.234.123.12.
Quando o iniciador de uma ação é um serviço IBM Cloud, esse campo é definido como vazio.
initiator.host.addressType (sequência)
Este campo fornece informações sobre o tipo de endereço IP de onde veio a solicitação.
Os valores válidos são:
IPv4IPv6CSEsubnet
O valor padrão é IPv4.
iniciator.host.agent (sequência)
Este campo fornece informações que pode-se usar para identificar onde a solicitação foi originada.
Esse campo será definido como o endereço IP de origem da solicitação para IPV4 e IPv6. Para subnet, o IP do bloco CIDR será incluído. Para CSE, o valor ficará em branco.
logSourceCRN (sequência)
Esse campo especifica o Cloud Resource Name (CRN) da instância de serviço que gera o evento. Para obter informações sobre o formato CRN, consulte Cloud Resource Names.
message (sequência)
Esse campo é configurado para a descrição legível do evento.
O formato desse campo é:
serviceName: {event description} [outcome]
em que
servicenameindica o nome do serviço.{event description}fornece uma versão legível do que o evento está relatando.outcomeé opcional e só é incluído quando o resultado da solicitação éfailure.
observer.name (sequência)
Esse campo é configurado para o valor fixo ActivityTracker.
outcome (sequência)
Esse campo indica o resultado da ação.
Os valores válidos são: success, pending ou failure.
Campos de razão
Os campos de razão fornecem informações sobre o resultado da solicitação.
reason.reasonCode (numérico)
Esse campo retorna o código de resposta HTTP da ação solicitada.
Por exemplo o campo reason.reasonCode está configurado para:
403para relatar o acesso proibido ou não autorizado409para relatar conflito
Os valores do código de motivo podem ser encontrados em HTTP response codes.
reason.reasonType (sequência)
Esse campo fornece informações adicionais sobre o resultado da ação solicitada.
reason.reasonForFailure (sequência)
Este campo fornece informações adicionais sobre por que a ação falhou.
requestData (JSON)
Quando o campo está disponível, ele inclui informações adicionais sobre a solicitação.
As informações que estão incluídas no requestData são específicas para cada tipo de ação. Verifique a documentação da API de uma solicitação para saber sobre alguns dos campos que podem ser incluídos.
responseData (JSON)
Quando o campo está disponível, ele inclui informações adicionais sobre a solicitação.
As informações que estão incluídas no responseData são específicas para cada tipo de ação. Verifique a documentação da API de uma solicitação para saber sobre alguns dos campos que podem ser incluídos.
saveServiceCopy (booleano)
Este campo determina se o serviço IBM Cloud que gera o evento salva uma cópia do evento para a auditoria IBM Cloud.
Quando ele é configurado como true, o serviço que gera o evento salva uma cópia.
severity (sequência)
Esse campo define o nível de ameaça que uma ação pode ter no IBM Cloud.
Os valores válidos são: normal, warning e critical.
A tabela a seguir descreve como esse campo é configurado com base no tipo de ação:
| Valor | Tipo de ação | Amostra de ação |
|---|---|---|
normal |
Ações de rotina na IBM Cloud | Iniciar uma instância |
warning |
Ações que falham Ações em que um recurso é atualizado ou seus metadados são modificados |
Renomear uma instância de serviço |
critical |
Ações que afetam a segurança na IBM Cloud, como mudar credenciais de um usuário ou excluir dados Ações em que o inicializador não está autorizado a trabalhar com um recurso da IBM Cloud |
Excluir uma chave de segurança |
Quando o reasonCode para uma chamada de API é qualquer um dos valores a seguir, o valor da gravidade é configurado da forma a seguir:
| reasonCode | descrição | gravidade |
|---|---|---|
400 |
Bad Request |
warning |
401 |
Unauthorized |
critical |
403 |
Forbidden |
critical |
409 |
Conflict |
warning |
424 |
Failed Dependency |
warning |
500 |
Internal Server Error |
warning |
502 |
Bad Gateway |
warning |
503 |
Service Unavailable |
critical |
504 |
Gateway Timeout |
warning |
505 |
HTTP Version Not Supported |
warning |
507 |
Insufficient Storage |
critical |
Campos de destino
Os campos de destino fornecem informações sobre o recurso que é acessado, criado, atualizado ou excluído pela ação do inicializador em sua conta.
A tabela a seguir lista os campos de destino comuns que estão disponíveis para cada evento:
| Nome do campo | Descrição | Valor |
|---|---|---|
target.id |
Nome do recurso em nuvem (CRN) do recurso no qual a ação é executada. | Por exemplo,crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1 |
target.name |
Nome legível do recurso no qual a ação é executada. | |
target.typeURI |
Tipo do recurso em nuvem no qual a ação é executada. | Por exemplo, iam-am/policy ou cloud-object-storage/bucket/acl |
target.host.address |
Endereço IP ou URL do serviço de destino |
target.id (sequência)
Esse campo indica o recurso da IBM Cloud no qual a ação é executada.
O formato desse campo é um CRN. Para obter mais informações, consulte Formato CRN.
target.name (sequência)
Esse campo indica o nome legível do recurso da IBM Cloud em que a ação é executada.
Certifique-se de que o nome de recursos não inclua dados sensíveis ou PII.
target.alias (sequência)
Configure este valor para o alias do recurso em nuvem que é usado na solicitação e no qual a ação é executada.
Esse campo deve ser opcional.
target.typeURI (sequência)
Esse campo indica o tipo do destino do evento.
Esse campo não inclui informações de ação.
O formato desse campo é:
serviceName/objectType/attribute
em que
servicenameé o nome do serviço.objectTypeé o recurso no qual a ação é executada.
Por exemplo:
| ação | target.typeURI |
|---|---|
| cloudcerts.certificate.import | cloudcerts/certificate |
| container-registry.namespace.create | container-registry/namespace |
| kms.secrets.read | kms/secrets |
| cloud-object-storage.instance.create | cloud-object-storage/instance |
| cloud-object-storage.object-multipart.create | cloud-object-storage/object/multipart |
target.resourceGroupId (sequência)
Esse campo é definido como o CRN do grupo de recursos que está associado ao recurso no qual a ação é solicitada.
Esse campo só se aplica aos eventos que são gerados por serviços cujos recursos estão associados a um grupo de recursos. Por exemplo, serviços que são globais e não podem ser provisionados dentro do contexto de um grupo de recursos não incluem este campo.
target.host.address (sequência)
Esse campo define o Endereço IP ou a URL do serviço de destino.
Esse campo deve ser opcional.