Cenários

Confira estes exemplos de cenários para saber como configurar sua conta de modo que você possa gerenciar eventos de auditoria usando o site IBM Cloud® Activity Tracker Event Routing.

Financial Services(FS)Validado Conta Gerenciada pela UE Conta Corporativa Eventos Globais Cenário de Data Lake

  • Encaminhe os dados do seu evento de atividade para a conformidade dos IBM Cloud Object Storage for IBM Cloud Financial Services. Consulte o cenário Financial Services (FS) validados.

  • Melhorar a conformidade de residência de dados mantendo os dados em repouso dentro de locais específicos como os locais gerenciados pela UE. Consulte o cenário da conta gerenciada pela UE.

  • Consolide os dados Activity Tracker Event Routing para a conta e região de suas operações primárias. Também pode-se rotear eventos de auditoria para diversos locais. Consulte o cenário da conta corporativa.

  • Gerencie eventos globais em uma conta e os roteie para a localização de sua escolha. Consulte o cenário de eventos globais.

  • Roteie os dados para um Data Lake para análise. Consulte o cenário de data lake.

Cenário de Financial Services (FS) validados

Encaminhe os dados do seu evento de atividade para a conformidade do IBM Cloud Object Storage para IBM Cloud Financial Services.

Se você precisar de uma solução que sejam Finantial Services (FS) validados, pode-se executar o seu negócio em IBM Cloud em qualquer uma das regiões suportadas como us-south, us-east, eu-de e eu-gb.

Portanto, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:

  • Deve-se configurar sua conta Primária da região de metadados configurando para qualquer uma das regiões validadas FS em IBM Cloud. Por exemplo, pode-se configurá-lo para us-east.

  • Deve-se configurar sua conta Região de destino permitida para o conjunto de regiões FS validadas onde você opera. Por exemplo, pode-se configurá-lo para: us-south,us-east,eu-gb,eu-de. Essa configuração impedirá os administradores de criar destinos em locais não permitidos.

  • Você deve definir a configuração Private api endpoint only da sua conta para permitir que apenas os administradores usem endpoints privados para gerenciar a configuração do Activity Tracker Event Routing.

  • É possível definir 1 ou mais destinos do tipo cloud-object-storage para armazenar seus eventos de auditoria.

    É possível definir um destino cloud-object-storage em qualquer uma das regiões permitidas.

  • Deve-se definir a configuração dos Destinos padrão para configurar até 2 destinos padrão que são usados para rotear eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, se você tiver uma conta corporativa, pode-se definir 1 destino em uma conta diferente para rotear eventos de auditoria de quaisquer contas filhas em sua Empresa, e um destino local na conta para manter uma cópia local à conta.

  • Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização.

    Por exemplo, para capturar eventos de auditoria em todos os locais suportados em um único destino dentro da conta, pode-se definir uma rota com a regra a seguir:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    Por exemplo, para capturar eventos de auditoria em todas as localizações suportadas dentro da conta e em uma conta diferente, pode-se definir uma rota com a regra a seguir:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "eu-gb",
            "us-south",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

Por exemplo, suas configurações de conta pareceriam:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

e seus destinos pareceriam:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Cenário da conta gerenciada pela UE

Melhorar a conformidade de residência de dados mantendo os dados em repouso dentro das localizações gerenciadas pela UE.

Se precisar de uma solução que seja compatível com o gerenciamento da UE, você deverá administrar seus negócios em IBM Cloud na região de Frankfurt (eu-de) ou Madri (eu-es), que são os únicos locais compatíveis com o gerenciamento da UE.

Portanto, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:

  • Você deve definir a configuração primária da região de metadados de sua conta como Frankfurt (eu-de) ou Madrid (eu-es).

  • Você deve definir a região de destino permitida de sua conta como eu-de ou eu-es. Essa configuração impedirá os administradores de criar destinos em locais não permitidos.

  • É possível configurar sua conta Terminal de API privado apenas configurando para especificar se você permite que os administradores usem terminais públicos, terminais privados ou ambos. Essa configuração indica o tipo de pontos de extremidade que têm permissão para gerenciar a configuração do Activity Tracker Event Routing.

  • É possível definir 1 ou mais destinos do tipo cloud-object-storage ou cloud-logs para armazenar seus eventos de auditoria. Essas metas devem estar localizadas em Frankfurt ou Madri.

    Você pode definir um destino cloud-object-storage em Frankfurt ou Madri para armazenar eventos de auditoria para armazenamento de longo prazo.

    É possível definir um destino cloud-logs em Frankfurt ou Madri para permitir que os administradores pesquisem graficamente e monitorem eventos de auditoria, bem como definam alertas.

  • É possível definir a configuração Destinos padrão para configurar até 2 destinos padrão que são usados para coletar eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, você pode configurar um alvo cloud-object-storage e um alvo cloud-logs. Você pode configurar alertas no destino cloud-logs para ser notificado quando forem relatados eventos gerados em locais não gerenciados pela UE em sua conta.

  • Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização que são gerados em Frankfurt para os destinos especificados na regra de roteamento.

    [
      {
         "locations":[
            "global",
            "eu-de"
         ],
         "target_ids":[
            "<COS TARGET ID>",
            "<CLOUD LOGS TARGET ID>"
         ]
      }
    ]
    

Por exemplo, suas configurações de conta pareceriam:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             eu-de
Default targets:                                     [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions:                            [eu-de]
Private api endpoint only:                           false
API version:                                         2

e seus destinos pareceriam:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name            ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs   <CLOUD LOGS TARGET ID>                     eu-de    cloud_logs                 -                            2022-05-16T17:03:00.968Z   2022-05-16T17:03:00.968Z
target-cos      <COS TARGET ID>                        eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Cenário da conta corporativa

Consolide os dados Activity Tracker Event Routing para a conta e região de suas operações primárias. Também pode-se rotear eventos de auditoria para diversos locais.

Por exemplo, se você tem uma Empresa com diversas contas filhas, pode-se gerir seu negócio em IBM Cloud entre diversas regiões como us-south, us-east, eu-de, au-syd e eu-gb.

  • Você executa desenvolvimento na região us-south.
  • Você executa QA na região eu-gb.
  • Você executa a produção nas regiões eu-de e us-east.
  • Você só permite que os terminais privados operem em IBM Cloud.
  • Você só deseja coletar eventos de auditoria de suas regiões de produção.

Nesse cenário, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:

  • Você deve definir a configuração primária da região de metadados da sua conta para qualquer uma das regiões Activity Tracker Event Routing suportadas em IBM Cloud. Por exemplo, pode-se configurá-lo para us-east.

  • Deve-se configurar sua conta Região de destino permitida para as regiões onde você opera. Por exemplo, pode-se configurá-lo para: us-south,us-east,eu-gb,eu-de. Essa configuração impedirá os administradores de criar destinos em locais não permitidos.

  • Você deve definir a configuração Private api endpoint only da sua conta para permitir que apenas os administradores usem endpoints privados para gerenciar a configuração do Activity Tracker Event Routing.

  • É possível definir 1 ou mais destinos do tipo cloud-object-storage ou cloud-logs para armazenar seus eventos de auditoria.

  • É possível definir a configuração Destinos padrão para configurar até 2 destinos padrão que são usados para coletar eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, pode-se definir 1 destino em uma conta diferente e rotear eventos de auditoria a partir de quaisquer contas filhas em sua Empresa para este destino. Também pode-se definir um destino local na conta para manter uma cópia local para a conta filha.

  • Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização.

    Por exemplo, para capturar eventos de auditoria em todos os locais suportados em um único destino dentro da conta, pode-se definir uma rota com a regra a seguir:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      }
    ]
    

    Como você definiu destinos padrão nas definições de configuração da conta, eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta, são roteados para esses destinos padrão.

    Para descartar eventos de auditoria para as regiões onde são executados o desenvolvimento e QA, pode-se incluir a regra a seguir:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>"
         ]
      },
      {
         "locations":[
            "eu-gb",
            "us-south"
         ],
         "target_ids":[
         ]
      }
    ]
    

    Se o que você precisa é capturar eventos de auditoria em todos as localizações suportadas na conta, que gera os eventos e também em uma conta diferente em que coleta-se eventos de todas as suas contas Corporativas, pode-se definir uma rota com a regra a seguir:

    [
      {
         "locations":[
            "global",
            "eu-de",
            "us-east"
         ],
         "target_ids":[
            "<COS TARGET ID 1>",
            "<COS TARGET ID 2>"
         ]
      }
    ]
    

As configurações de sua conta pareceriam:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions:                            [us-south,us-east,eu-gb,eu-de]
Private api endpoint only:                           true
API version:                                         2

e seus destinos pareceriam:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region   Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cos                 <COS TARGET ID 1>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z
target-cross-acc-cos       <COS TARGET ID 2>                      eu-de    cloud_object_storage   true                         2022-05-16T17:16:05.721Z   2022-05-16T17:16:05.721Z

Cenário de eventos globais

Gerencie eventos globais em uma conta e os roteie para a localização de sua escolha.

Você pode configurar o site Activity Tracker Event Routing para configurar a instância IBM Cloud Logs de sua escolha, onde poderá gerenciar eventos globais.

Por exemplo,

  • Você gere o seu negócio no IBM Cloud entre diversas regiões como as us-south, us-east, ca-tor, au-syd e br-sao.
  • Você deseja coletar eventos globais em uma localização diferente de Frankfurt.

Neste exemplo, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:

  • Você deve definir a configuração primária da região de metadados da sua conta para qualquer uma das regiões Activity Tracker Event Routing suportadas em IBM Cloud. Por exemplo, pode-se configurá-lo para us-east.

  • Você deve definir a região de destino permitida de sua conta como a região em que deseja definir o recurso de destino que indica a instância IBM Cloud Logs para a qual os eventos globais são roteados. Considere configurá-la para a mesma localização que a região de metadados.

  • Deve-se definir 1 destino do tipo cloud-logs para armazenar seus eventos de auditoria global.

  • Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria globais para a instância Activity Tracker Event Routing de sua escolha.

    Por exemplo, pode-se definir uma rota com a regra a seguir:

    [
      {
         "locations":[
            "global"
         ],
         "target_ids":[
            "<CLOUD LOGS TARGET ID 1>"
         ]
      }
    ]
    

As configurações de sua conta pareceriam:

ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary:                             us-east
Default targets:                                     []
Permitted target regions:                            [us-east]
Private api endpoint only:                           false
API version:                                         2

Seu destino pareceria:

ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name                       ID                                     Region     Type                   Service to Service Enabled   CreatedAt                  UpdatedAt
target-cloudlogs              <CLOUD LOGS TARGET ID 1>                   us-east    cloud_logs                 -                            2022-05-16T17:16:05.234Z   2022-05-16T17:16:05.234Z

Cenário de data lake

Você pode configurar o Activity Tracker Event Routing em sua conta para rotear eventos de auditoria diretamente para um data lake do IBM Cloud Object Storage.

Use esta opção para cargas de trabalho de Financial Services Cloud em que a conformidade de ponta a ponta é necessária.