Configurando um destino Event Streams

Você pode definir um tópico Event Streams como um alvo IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoria a outras ferramentas corporativas, como as ferramentas SIEM (Security Information and Event Management).

Como alternativa, você também pode usar o Terraform IBM Modules for IBM Cloud Activity Tracker Event Routing, que fornece configurações pré-construídas, incluindo um exemplo avançado, para configurar um alvo Event Streams.

Cenários

Você pode definir um tópico Event Streams como um alvo IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoria a outras ferramentas corporativas, como as ferramentas SIEM (Security Information and Event Management). Ao encaminhar dados para data lakes, outras ferramentas de análise ou outras ferramentas SIEM, você pode adicionar recursos adicionais aos fornecidos pelo Activity Tracker Event Routing:

  • É possível ganhar visibilidade em dados corporativos por meio de ambientes no local e com base em nuvem.
  • É possível identificar e priorizar ameaças de segurança que possam afetar a sua organização.
  • É possível detectar vulnerabilidades usando Inteligência artificial (AI) para investigar ameaças e incidentes.

Pré-requisitos

  • Aprenda sobre Activity Tracker Event Routing. Para obter mais informações, consulte Sobre o .

  • Instale a CLI do IBM Cloud. Para obter mais informações, consulte Instalando a CLI da IBM Cloud.

  • Instale o plug-in Activity Tracker Event Routing CLI V2 mais recente em seu sistema local. Consulte Instalando o Activity Tracker Event Routing CLI.

  • É necessário ter um ID de usuário que seja um membro ou um proprietário de uma conta da IBM Cloud. Para obter uma ID de usuário IBM Cloud, acesse: Criar uma conta.

  • Cada usuário que gerencia a configuração do Activity Tracker Event Routing em sua conta deve receber uma política de acesso. A política determina quais ações o usuário pode executar. As ações permitidas são customizadas e definidas pelo Activity Tracker Event Routing como operações que têm permissão de execução no serviço. As ações são então mapeadas para as funções de usuário do IAM. Saiba mais.

    Seu ID de usuário precisa de permissões de plataforma de administrador para gerenciar o serviço IBM Cloud Activity Tracker Event Routing. Entre em contato com o proprietário da conta. O proprietário da conta pode conceder a outro usuário acesso à conta com o objetivo de gerenciar o acesso do usuário e os recursos da conta. Saiba mais.

Configurar um tópico Event Streams

Eventos de auditoria que são coletados em sua conta podem ser roteados para um tópico Event Streams.

Ao configurar o site Activity Tracker Event Routing, você pode definir um alvo por região. O destino define a instância e o tópico do Event Streams em que eventos de auditoria nessa região são roteados.

Conclua as etapas a seguir:

  1. Efetue login na conta do IBM Cloud.

  2. Crie uma instância do Event Streams.

    Verifique as limitações dos planos de serviço do Event Streams. Para obter mais informações, consulte Limites e cotas.

    a. Acesse o serviço Event Streams no Catálogo.

    b. Selecione o plano na página da instância de serviço.

    c. Insira um nome para seu serviço. É possível usar o valor padrão.

    d. Clique em Criar. A página Introdução do Event Streams é aberta.

  3. Selecione Tópicos.

  4. Clique em Criar um tópico.

    Criar um tópico.
    Criar um tópico

  5. Insira um nome de tópico e clique em Avançar.

    Insira um nome de tópico
    Insira um nome de tópico

  6. Insira o número de partições e clique em Avançar.

    Uma ou mais partições compõem um tópico. Uma partição é uma lista ordenada de mensagens. As partições são distribuídas entre os brokers para aumentar a escalabilidade de seu tópico. Também é possível usá-las para distribuir mensagens entre os membros de um grupo de consumidores.

    Insira o número de partições
    Insira o número de partições

  7. Selecione uma Retenção de mensagem e clique em Criar tópico.

    Retenção de mensagens define como as mensagens longas são retidas antes de serem excluídas. Se suas mensagens não forem lidas por um consumidor dentro deste tempo, elas serão perdidas.

Crie credenciais para autenticar com o Event Streams

Você precisa das seguintes informações para conectar o site Activity Tracker Event Routing à instância Event Streams:

  • URLs de terminal para chamar as APIs
  • Credenciais para autenticação

Conclua as etapas a seguir para criar credenciais de serviço que o Activity Tracker Event Routing precisa para se comunicar com a instância do Event Streams:

  1. Na IBM Cloud, clique no ícone Menu Ícone do menu > Lista de recursos.

  2. Procure a instância do Event Streams que você planeja usar e selecione-a.

  3. No console do Event Streams, clique em credenciais do serviço.

  4. Selecione Nova credencial.

  5. Insira um nome e selecione a função gravador.

    Criar uma credencial.
    Criar uma credencial

  6. Clique em Incluir.

Para restringir o acesso ao tópico 1, conclua as seguintes etapas:

Você deve definir 2 políticas, 1 para o tipo de recurso topic e 1 para o tipo de recurso cluster. Para obter mais informações, consulte Gerenciando o acesso aos seus recursos do Event Streams.

  1. Modifique a política para o serviço Event Streams para restringir o acesso ao tópico.

    1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione IDs de serviço.

      IDs de serviço
      IDs de serviço
      .

    2. Selecione o ID do serviço.

    3. Na seção Políticas de acesso, selecione a política e modifique-a para especificar o tópico

      Por exemplo, na imagem a seguir o ID do tópico é demo-streaming.

      Editar política
      Editar política

      Selecionar Função
      Selecionar Função

  2. Inclua uma política de acesso para o serviço Event Streams com o tipo de recurso configurado como cluster.

    1. Na barra de menus, clique em Gerenciar > Acesso (IAM) e selecione IDs de serviço.

      IDs de serviço
      IDs de serviço
      .

    2. Selecione o ID do serviço.

    3. Na seção Políticas de acesso, selecione Atribuir acesso.

    4. Inclua uma política para o serviço Event Streams, tipo de recurso cluster com permissões de leitor.

      Editar política
      Editar política

      Selecionar Função
      Selecionar função

É possível obter credenciais usando a CLI da IBM Cloud e anotar os valores da chave de API e da URL do broker.

Configurar autorização de serviço a serviço

Configure a autorização de serviço a serviço para o tópico Event Streams para que não seja necessário passar uma chave de API ao gravar os dados criptografados no tópico Event Streams.

As etapas a seguir mostram como definir a autorização de serviço a serviço quando o tópico Event Streams está disponível em uma conta diferente daquela em que os eventos de auditoria são gerados:

Você deve concluir essas etapas na conta em que o tópico Event Streams está disponível.

  1. Efetue login na sua conta IBM Cloud como o proprietário da conta que estará configurando destinos IBM Cloud Activity Tracker Event Routing.

    Depois de efetuar login com seu ID do usuário e senha, o painel do IBM Cloud se abre.

  2. Clique em Gerenciar > Acesso (IAM). Gerenciar o acesso e os usuários é exibido.

  3. Clique em Autorizações.

  4. Clique em Criar.

  5. Selecione a Conta de origem. Escolha Outra conta. Em seguida, insira o ID da conta para o serviço de origem. Um ID da conta é um identificador de conta exclusivo de 32 caracteres.

  6. Para Serviço de origem selecione Activity Tracker Event Routing e para Como você deseja colocar em escopo o acesso? selecione Todos os recursos.

  7. Para o serviço de destino, selecione Message Hub Para How do you want to scope the access? selecione Resources based on selected attributes.

  8. Selecione Service instance e string igual ao nome de sua instância Event Streams.

  9. Para acesso ao serviço, selecione Writer.

  10. Clique em Autorizar. Sua nova autorização de serviço a serviço será listada na visualização Gerenciar autorizações.

Alternadamente, é possível criar a política serviço a serviço executando o comando a seguir:

ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID

Criar um destino

Para criar um destino, execute o comando a seguir:

ibmcloud atracker target create --name <TARGET_NAME> --type event-streams --endpoint <EVENT_STREAMS_ENDPOINT> --target-crn <EVENT_STREAMS_TARGET_CRN> --topic <TOPIC> --region <REGION>

em que

--region <REGION>
Nome da região que processará os eventos, por exemplo, us-south ou eu-gb. Se não for especificado, será usada a região conectada, ou destinada.
--name <TARGET_NAME>
O nome a ser fornecido ao destino.
--endpoint <EVENT_STREAMS_ENDPOINT>
O ponto de extremidade Event Streams a ser associado ao tópico.
--topic <TOPIC>
O nome do tópico Event Streams a ser associado ao destino.
--api-key <EVENTSTREAMS_API_KEY> | @EVENTSTREAMS_API_KEY_FILE
O valor da senha encontrado na credencial do serviço Event Streams. Esta é a chave da API do IAM
--target-crn <EVENT_STREAMS_TARGET_CRN>
O CRN da instância do Event Streams.
--service-to-service-enabled <true/false>
Determina se IBM Cloud Activity Tracker Event Routing tem a autenticação de serviço para serviço ativada. Defina esse sinalizador como true se a opção service to service estiver ativada e não fornecer uma apikey.

Por exemplo, para criar um destino na região US-South, deve-se executar o comando a seguir:

ibmcloud atracker target create --name  "My target" --type event-streams --target-crn "crn:v1:bluemix:public:messagehub:eu-de:a/11111111111111111111111111111111:22222222-2222-2222-2222-222222222222::" --brokers "broker-1:9093,broker-2:9093" --topic "topic-name" --api-key xxxxx

Para consultar a definição de destino em uma região, consulte Obtendo informações sobre um destino usando a CLI.

Quando o seu destino é criado o ID de destino é retornado. Anote o ID de destino. Você precisará do ID de destino para configurar uma regra que roteia eventos para o destino na conta

Avançar

Definir 1 ou mais rotas na conta. Para obter informações adicionais, consulte Configurando uma rota.

Ao configurar uma rota, você associa um alvo a uma rota e define que tipo de eventos de auditoria são roteados. A rota define as regras que determinam onde eventos de auditoria são roteados em sua conta. Por exemplo, você pode definir uma rota que encaminha eventos de auditoria de duas regiões diferentes e também encaminha eventos globais.

É possível coletar eventos globais e eventos com base em localização.

  • Relatório de eventos globais sobre a atividade em sua conta relacionada aos dados e recursos que são geralmente sincronizados em todas as regiões.
  • Os eventos baseados em localização relatam a atividade em sua conta que é gerada pelos serviços IBM Cloud que estão hospedados em um local de data center IBM, como US-South ou US-East.