Configurando um destino do Cloud Object Storage
Um destino é um recurso IBM Cloud em que é possível coletar eventos de auditoria. Use este tutorial para saber como configurar um alvo Cloud Object Storage na conta.
Como alternativa, você também pode usar o Terraform IBM Modules for IBM Cloud Activity Tracker Event Routing, que fornece configurações pré-criadas, incluindo um exemplo básico, para configurar um alvo Cloud Object Storage.
Cenários
É possível definir um depósito Cloud Object Storage como um destino em qualquer uma das situações a seguir:
- É necessária uma solução para monitorar a atividade em sua conta que deve ser Serviços Financeiros Validados.
- Você deseja coletar e armazenar eventos de auditoria em um depósito Cloud Object Storage. É possível ter o depósito na conta que gera os eventos ou em uma conta diferente daquela que gera eventos de auditoria.
Pré-requisitos
-
Aprenda sobre Activity Tracker Event Routing. Para obter mais informações, consulte Sobre o .
-
Instale a CLI do IBM Cloud. Para obter mais informações, consulte Instalando a CLI da IBM Cloud.
-
Instale o plug-in Activity Tracker Event Routing CLI V2 mais recente em seu sistema local. Consulte Instalando o Activity Tracker Event Routing CLI.
-
É necessário ter um ID de usuário que seja um membro ou um proprietário de uma conta da IBM Cloud. Para obter uma ID de usuário IBM Cloud, acesse: Criar uma conta.
-
Cada usuário que gerencia a configuração do Activity Tracker Event Routing em sua conta deve receber uma política de acesso. A política determina quais ações o usuário pode executar. As ações permitidas são customizadas e definidas pelo Activity Tracker Event Routing como operações que têm permissão de execução no serviço. As ações são então mapeadas para as funções de usuário do IAM. Saiba mais.
Seu ID de usuário precisa de permissões de plataforma de administrador para gerenciar o serviço IBM Cloud Activity Tracker Event Routing. Entre em contato com o proprietário da conta. O proprietário da conta pode conceder a outro usuário acesso à conta com o objetivo de gerenciar o acesso do usuário e os recursos da conta. Saiba mais.
Configurar um depósito do COS
Os eventos de auditoria que são coletados em sua conta podem ser armazenados em depósitos IBM Cloud Object Storage (COS).
Ao configurar o Activity Tracker Event Routing, deve-se definir um destino por região. O destino define o depósito do COS no qual os eventos de auditoria serão coletados naquela região.
Antes de criar um depósito, considere as informações a seguir:
- É possível criar o depósito em qualquer local.
- Somente um depósito pode ser configurado por destino.
- Se você tiver requisitos de regulamentação e de conformidade, verifique os locais onde é possível criar um depósito. Em seguida, se o desempenho for importante, considere criar o depósito do COS na mesma região na qual os eventos de auditoria são gerados.
Para obter mais informações, consulte Gerenciando depósitos do IBM Cloud Object Storage (COS).
Você pode definir um compartimento na conta que gera os eventos de auditoria ou em uma conta diferente.
Escolha uma das opções a seguir para criar um depósito:
| Ação | Mais informações |
|---|---|
| Criar um depósito através da IU do IBM Cloud | Saiba mais |
| Criar um depósito através da CLI do IBM Cloud | Saiba mais |
| Criar um depósito usando cURL | Saiba mais |
| Criar um depósito usando a API de REST | Saiba mais |
| Criar um depósito com uma classe de armazenamento diferente usando a API de REST | Saiba mais |
| Criar um depósito com chaves de criptografia gerenciadas (SSE-KP) do Key Protect ou do Hyper Protect Crypto Services usando a API de REST | Saiba mais |
| Criar um depósito usando o Terraform | Saiba mais |
Configurar autorização de serviço a serviço
Configure a autorização de serviço a serviço para o depósito COS para que você não precise passar uma chave de API ao gravar seus dados criptografados para o depósito COS.
As etapas a seguir mostram como definir o serviço à autorização de serviço quando o depósito COS estiver disponível em uma conta diferente de onde eventos de auditoria são gerados:
É necessário concluir estas etapas na conta em que o depósito COS está disponível.
-
Efetue login na sua conta IBM Cloud como o proprietário da conta que estará configurando destinos IBM Cloud Activity Tracker Event Routing.
Depois de efetuar login com seu ID do usuário e senha, o painel do IBM Cloud se abre.
-
Clique em Gerenciar > Acesso (IAM). Gerenciar o acesso e os usuários é exibido.
-
Clique em Autorizações.
-
Clique em Criar.
-
Selecione a Conta de origem. Escolha Outra conta. Em seguida, insira o ID da conta para o serviço de origem. Um ID da conta é um identificador de conta exclusivo de 32 caracteres.
-
Para Serviço de origem selecione Activity Tracker Event Routing e para Como você deseja colocar em escopo o acesso? selecione Todos os recursos.
-
Para Serviço de destino selecione Cloud Object Storage para Como você deseja colocar em escopo o acesso? selecionar Recursos com base em atributos selecionados.
-
Selecione a Instância de serviço e sequência igual ao nome de sua instância COS.
-
Para Acesso ao serviço selecione Escritor de objeto.
-
Clique em Autorizar. Sua nova autorização de serviço a serviço será listada na visualização Gerenciar autorizações.
Alternadamente, é possível criar a política serviço a serviço executando o comando a seguir:
ibmcloud iam authorization-policy-create atracker cloud-object-storage "Object Writer"
Será possível apenas autorizar para a instância IBM Cloud Object Storage usando a interface com o usuário. Se você deseja limitar a autorização a um depósito IBM Cloud Object Storage específico, é necessário configurar a autorização usando a API.
Criar um destino
Depois de criar o depósito e configurar o método de autorização, pode-se configurar um destino. O destino define o depósito COS onde eventos de auditoria serão roteados.
A região identifica a localização a partir da qual ocorrerá a gravação para o depósito. Se deseja que eventos de todas as regiões fluam para este depósito COS, então você só necessita um único destino seja definido.
Para criar um destino, execute o comando a seguir:
ibmcloud atracker target create --name <TARGET_NAME> --type cloud-object-storage --endpoint <COS_ENDPOINT> --target-crn <COS_TARGET_CRN> --bucket <BUCKET> --region <REGION> --service-to-service-enabled true
em que
--region <REGION>- Nome da região que processará os eventos, por exemplo,
us-southoueu-gb. Se não for especificado, será usada a região conectada, ou destinada. --name <TARGET_NAME>- O nome a ser fornecido ao destino.
--endpoint <COS_ENDPOINT>- O terminal IBM Cloud Object Storage a ser associado ao depósito do IBM Cloud Object Storage.
--bucket <BUCKET>- O nome do depósito do IBM Cloud Object Storage a ser associado ao destino.
--target-crn <COS_TARGET_CRN>- O CRN da instância do IBM Cloud Object Storage.
--service-to-service-enabled- Indica se autorização de serviço a serviço foi ativado para o depósito. Especificar
TRUEse a autorização de serviço a serviço está ativada eFALSEse a autorização de serviço a serviço não for ativada.
Por exemplo, para criar um destino na região US-South, deve-se executar o comando a seguir:
ibmcloud atracker target create --name "My target" --type cloud-object-storage --endpoint "s3.private.us-south.cloud-object-storage.appdomain.cloud" --target-crn "crn:v1:bluemix:public:cloud-object-storage:global:a/<AccountID>:<COSinstanceID>::" --bucket "activity-tracking-bucket-us-south" --region "us-south" --service-to-service-enabled true
Para consultar a definição de destino em uma região, consulte Obtendo informações sobre um destino usando a CLI.
Quando o seu destino é criado o ID de destino é retornado. Anote o ID de destino. Você precisará do ID de destino para configurar uma regra que roteia eventos para o destino na conta
Avançar
Definir 1 ou mais rotas na conta. Para obter informações adicionais, consulte Configurando uma rota.
Ao configurar uma rota, associa-se um destino com a rota e define-se qual tipo de eventos de auditoria são coletados. A rota define as regras que determinam onde os eventos de auditoria são coletados em sua conta. Por exemplo, é possível definir uma rota que coleta os eventos de auditoria a partir de 2 regiões diferentes, e também coleta eventos globais.
É possível coletar eventos globais e eventos com base em localização.
- Relatório de eventos globais sobre a atividade em sua conta relacionada aos dados e recursos que são geralmente sincronizados em todas as regiões.
- Os eventos baseados em localização relatam a atividade em sua conta que é gerada pelos serviços IBM Cloud que estão hospedados em um local de data center IBM, como US-South ou US-East.