Introdução ao IBM Cloud Activity Tracker Event Routing

Use IBM Cloud® Activity Tracker Event Routing para configurar como encaminhar eventos de auditoria, dados de eventos globais e baseados em localização, em seu site IBM Cloud. Os eventos de auditoria são dados essenciais para as operações de segurança e um elemento fundamental para o cumprimento dos requisitos de conformidade. O controle do local de armazenamento é essencial para a criação de soluções de nível empresarial no site IBM Cloud.

Você pode usar o Activity Tracker Event Routing, um serviço de plataforma, para gerenciar eventos de auditoria no nível da conta, configurando destinos e rotas que definem para onde os dados de auditoria são roteados. Activity Tracker Event Routing pode rotear eventos que são gerados em regiões compatíveis. Para obter mais informações sobre IBM Cloud Activity Tracker Event Routing, consulte Sobre Activity Tracker Event Routing.

Pré-requisitos

Etapa 1. Defina as configurações globais da conta

Ao configurar o “ Activity Tracker Event Routing ” em sua conta, você pode definir as configurações da conta, como a localização dos metadados, o tipo de endpoints autorizados a gerenciar a configuração, os locais onde os destinos podem ser definidos e os destinos padrão para a coleta de eventos de auditoria em regiões que você não tenha configurado explicitamente. Para obter mais informações, consulte Configurando definições de conta do Activity Tracker Event Routing..

Defina essas configurações para definir onde e como os eventos de auditoria são coletados, roteados e gerenciados em sua conta. Por exemplo, para configurar o local de metadados primário que define a região na qual todas as definições de recurso do Activity Tracker Event Routing são armazenadas, execute o comando a seguir:

ibmcloud atracker setting update --metadata-region-primary <REGION>

No endereço <REGION>, você pode definir a região como qualquer um dos locais compatíveis onde o Activity Tracker Event Routing está disponível.

Ao configurar a localização de metadados, verifique quaisquer regulamentos de conformidade ou de setor de mercado que se aplicam a localização de dados.

Etapa 2. Configurar um destino

Um destino define onde eventos de auditoria são coletados. Para obter mais informações sobre os destinos, consulte Entendendo como os destinos funcionam em sua conta

Escolha uma das opções a seguir para configurar um destino em sua conta:

O restante das instruções supõe que você configure um destino cloud-object-storage.

Etapa 3. Configurar uma rota

Uma rota define as regras que indicam onde eventos de auditoria que são gerados em uma conta são roteados. As rotas são globais sob uma conta e são avaliadas em todas as regiões onde o Activity Tracker Event Routing está implementado. Para obter mais informações, consulte Entendendo como as rotas funcionam em sua conta

Nesta etapa, você configurará uma rota para redirecionar eventos regionais e globais para um depósito de destino..

Execute o comando a seguir para criar a rota:

ibmcloud atracker route create --name <ROUTE_NAME> --rules

em que

--name <ROUTE_NAME>

O nome a ser fornecido à rota.

--rules <ROUTING_RULES>

Uma definição de regra formatada JSON colocada entre aspas. Por exemplo:

--rules '[{"locations":["global"],"target_ids":["11111111-1111-1111-1111-111111111111"]},{"locations":["us-south","us-east"],"target_ids":["22222222-2222-2222-2222-222222222222","33333333-3333-3333-3333-333333333333"]}]'

Depois de configurar uma rota, pode levar até 1 hora para que a configuração seja ativada.

Por exemplo, para criar uma rota para enviar eventos de auditoria a um destino que você criou na etapa anterior, execute o comando a seguir.

ibmcloud atracker route create --name "my-route" --rules '[{"locations":["global","eu-de"],"target_ids":["TARGETID"]}]'

Onde TARGETID é o ID do alvo que você criou na etapa anterior.

Etapa 4. Verificar a coleta de eventos

Após a configuração do destino e da rota, verifique se os eventos de auditoria estão disponíveis em seu depósito.

Por exemplo, os eventos de auditoria são armazenados em arquivos de log no bucket.

Os arquivos de log são estruturados e nomeados como a seguir:

<REGION>/<DATE>T<HOUR>/2021-02-23T15:38+05.log

em que

  • <REGION> define a região por meio da qual os eventos de auditoria são coletados. Por exemplo, os valores válidos são us-south e us-east.
  • <DATE> define a data em que os eventos de auditoria são coletados. O formato é YYYY-MM-DD.
  • <HOUR> define a hora do dia. O valor é configurado usando um relógio de 24 horas.
  • <FILENAME> define um registro de data e hora. O formato é YYYY-MM-DDTHH:MM+SS.

Cada arquivo de log inclui eventos de auditoria que têm um eventTime que mapeia o registro de data hora do nome do arquivo. eventTime indica quando o evento de auditoria foi gerado.

Por exemplo, um arquivo de log de amostra que coleta eventos de auditoria na região US-South se parece com o seguinte:

us-south/2021-02-23T15/2021-02-23T15:38+05.log

Escolha qualquer um dos métodos a seguir para listar objetos em um depósito:

Como alternativa, você pode usar os Terraform IBM Modules(TIM) pré-construídos, de código aberto e prontos para a empresa para IBM Cloud Activity Tracker Event Routing para definir alvos, rotas e configurações de conta. Esse módulo simplifica a criação e o gerenciamento de alvos e rotas seguindo as práticas recomendadas.

Avançar

Planeje sua configuração de conta. Para obter mais informações, consulte Planejando a Configuração da Conta