Cenários
Confira estes exemplos de cenários para saber como configurar sua conta de modo que você possa gerenciar eventos de auditoria usando o site IBM Cloud® Activity Tracker Event Routing.
-
Encaminhe os dados do seu evento de atividade para a conformidade dos IBM Cloud Object Storage for IBM Cloud Financial Services. Consulte o cenário Financial Services (FS) validados.
-
Melhorar a conformidade de residência de dados mantendo os dados em repouso dentro de locais específicos como os locais gerenciados pela UE. Consulte o cenário da conta gerenciada pela UE.
-
Consolide os dados Activity Tracker Event Routing para a conta e região de suas operações primárias. Também pode-se rotear eventos de auditoria para diversos locais. Consulte o cenário da conta corporativa.
-
Gerencie eventos globais em uma conta e os roteie para a localização de sua escolha. Consulte o cenário de eventos globais.
-
Roteie os dados para um Data Lake para análise. Consulte o cenário de data lake.
Cenário de Financial Services (FS) validados
Encaminhe os dados do seu evento de atividade para a conformidade do IBM Cloud Object Storage para IBM Cloud Financial Services.
Se você precisar de uma solução que sejam Finantial Services (FS) validados, pode-se executar o seu negócio em IBM Cloud em qualquer uma das regiões suportadas como us-south, us-east, eu-de e eu-gb.
Portanto, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:
-
Deve-se configurar sua conta Primária da região de metadados configurando para qualquer uma das regiões validadas FS em IBM Cloud. Por exemplo, pode-se configurá-lo para
us-east. -
Deve-se configurar sua conta Região de destino permitida para o conjunto de regiões FS validadas onde você opera. Por exemplo, pode-se configurá-lo para:
us-south,us-east,eu-gb,eu-de. Essa configuração impedirá os administradores de criar destinos em locais não permitidos. -
Você deve definir a configuração Private api endpoint only da sua conta para permitir que apenas os administradores usem endpoints privados para gerenciar a configuração do Activity Tracker Event Routing.
-
É possível definir 1 ou mais destinos do tipo
cloud-object-storagepara armazenar seus eventos de auditoria.É possível definir um destino cloud-object-storage em qualquer uma das regiões permitidas.
-
Deve-se definir a configuração dos Destinos padrão para configurar até 2 destinos padrão que são usados para rotear eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, se você tiver uma conta corporativa, pode-se definir 1 destino em uma conta diferente para rotear eventos de auditoria de quaisquer contas filhas em sua Empresa, e um destino local na conta para manter uma cópia local à conta.
-
Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização.
Por exemplo, para capturar eventos de auditoria em todos os locais suportados em um único destino dentro da conta, pode-se definir uma rota com a regra a seguir:
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Por exemplo, para capturar eventos de auditoria em todas as localizações suportadas dentro da conta e em uma conta diferente, pode-se definir uma rota com a regra a seguir:
[ { "locations":[ "global", "eu-de", "eu-gb", "us-south", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
Por exemplo, suas configurações de conta pareceriam:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
e seus destinos pareceriam:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Cenário da conta gerenciada pela UE
Melhorar a conformidade de residência de dados mantendo os dados em repouso dentro das localizações gerenciadas pela UE.
Se precisar de uma solução que seja compatível com o gerenciamento da UE, você deverá administrar seus negócios em IBM Cloud na região de Frankfurt (eu-de) ou Madri (eu-es), que são os únicos locais compatíveis com o gerenciamento da UE.
Portanto, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:
-
Você deve definir a configuração primária da região de metadados de sua conta como
Frankfurt (eu-de)ouMadrid (eu-es). -
Você deve definir a região de destino permitida de sua conta como
eu-deoueu-es. Essa configuração impedirá os administradores de criar destinos em locais não permitidos. -
É possível configurar sua conta Terminal de API privado apenas configurando para especificar se você permite que os administradores usem terminais públicos, terminais privados ou ambos. Essa configuração indica o tipo de pontos de extremidade que têm permissão para gerenciar a configuração do Activity Tracker Event Routing.
-
É possível definir 1 ou mais destinos do tipo
cloud-object-storageoucloud-logspara armazenar seus eventos de auditoria. Essas metas devem estar localizadas em Frankfurt ou Madri.Você pode definir um destino
cloud-object-storageem Frankfurt ou Madri para armazenar eventos de auditoria para armazenamento de longo prazo.É possível definir um destino
cloud-logsem Frankfurt ou Madri para permitir que os administradores pesquisem graficamente e monitorem eventos de auditoria, bem como definam alertas. -
É possível definir a configuração Destinos padrão para configurar até 2 destinos padrão que são usados para coletar eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, você pode configurar um alvo
cloud-object-storagee um alvocloud-logs. Você pode configurar alertas no destinocloud-logspara ser notificado quando forem relatados eventos gerados em locais não gerenciados pela UE em sua conta. -
Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização que são gerados em Frankfurt para os destinos especificados na regra de roteamento.
[ { "locations":[ "global", "eu-de" ], "target_ids":[ "<COS TARGET ID>", "<CLOUD LOGS TARGET ID>" ] } ]
Por exemplo, suas configurações de conta pareceriam:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: eu-de
Default targets: [<CLOUD LOGS ID>,<COS TARGET ID>]
Permitted target regions: [eu-de]
Private api endpoint only: false
API version: 2
e seus destinos pareceriam:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID> eu-de cloud_logs - 2022-05-16T17:03:00.968Z 2022-05-16T17:03:00.968Z
target-cos <COS TARGET ID> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Cenário da conta corporativa
Consolide os dados Activity Tracker Event Routing para a conta e região de suas operações primárias. Também pode-se rotear eventos de auditoria para diversos locais.
Por exemplo, se você tem uma Empresa com diversas contas filhas, pode-se gerir seu negócio em IBM Cloud entre diversas regiões como us-south, us-east, eu-de, au-syd e eu-gb.
- Você executa desenvolvimento na região us-south.
- Você executa QA na região eu-gb.
- Você executa a produção nas regiões eu-de e us-east.
- Você só permite que os terminais privados operem em IBM Cloud.
- Você só deseja coletar eventos de auditoria de suas regiões de produção.
Nesse cenário, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:
-
Você deve definir a configuração primária da região de metadados da sua conta para qualquer uma das regiões Activity Tracker Event Routing suportadas em IBM Cloud. Por exemplo, pode-se configurá-lo para
us-east. -
Deve-se configurar sua conta Região de destino permitida para as regiões onde você opera. Por exemplo, pode-se configurá-lo para:
us-south,us-east,eu-gb,eu-de. Essa configuração impedirá os administradores de criar destinos em locais não permitidos. -
Você deve definir a configuração Private api endpoint only da sua conta para permitir que apenas os administradores usem endpoints privados para gerenciar a configuração do Activity Tracker Event Routing.
-
É possível definir 1 ou mais destinos do tipo
cloud-object-storageoucloud-logspara armazenar seus eventos de auditoria. -
É possível definir a configuração Destinos padrão para configurar até 2 destinos padrão que são usados para coletar eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta. Por exemplo, pode-se definir 1 destino em uma conta diferente e rotear eventos de auditoria a partir de quaisquer contas filhas em sua Empresa para este destino. Também pode-se definir um destino local na conta para manter uma cópia local para a conta filha.
-
Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria global e eventos de auditoria com base em localização.
Por exemplo, para capturar eventos de auditoria em todos os locais suportados em um único destino dentro da conta, pode-se definir uma rota com a regra a seguir:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] } ]Como você definiu destinos padrão nas definições de configuração da conta, eventos de auditoria que não são gerenciados explicitamente nas regras de roteamento da conta, são roteados para esses destinos padrão.
Para descartar eventos de auditoria para as regiões onde são executados o desenvolvimento e QA, pode-se incluir a regra a seguir:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>" ] }, { "locations":[ "eu-gb", "us-south" ], "target_ids":[ ] } ]Se o que você precisa é capturar eventos de auditoria em todos as localizações suportadas na conta, que gera os eventos e também em uma conta diferente em que coleta-se eventos de todas as suas contas Corporativas, pode-se definir uma rota com a regra a seguir:
[ { "locations":[ "global", "eu-de", "us-east" ], "target_ids":[ "<COS TARGET ID 1>", "<COS TARGET ID 2>" ] } ]
As configurações de sua conta pareceriam:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: [<COS TARGET ID 1>,<COS TARGET ID 2>]
Permitted target regions: [us-south,us-east,eu-gb,eu-de]
Private api endpoint only: true
API version: 2
e seus destinos pareceriam:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cos <COS TARGET ID 1> eu-de cloud_object_storage true 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
target-cross-acc-cos <COS TARGET ID 2> eu-de cloud_object_storage true 2022-05-16T17:16:05.721Z 2022-05-16T17:16:05.721Z
Cenário de eventos globais
Gerencie eventos globais em uma conta e os roteie para a localização de sua escolha.
Você pode configurar o site Activity Tracker Event Routing para configurar a instância IBM Cloud Logs de sua escolha, onde poderá gerenciar eventos globais.
Por exemplo,
- Você gere o seu negócio no IBM Cloud entre diversas regiões como as us-south, us-east, ca-tor, au-syd e br-sao.
- Você deseja coletar eventos globais em uma localização diferente de Frankfurt.
Neste exemplo, para configurar Activity Tracker Event Routing para a sua conta, você deve definir as configurações da conta, os alvos e as rotas da seguinte forma:
-
Você deve definir a configuração primária da região de metadados da sua conta para qualquer uma das regiões Activity Tracker Event Routing suportadas em IBM Cloud. Por exemplo, pode-se configurá-lo para
us-east. -
Você deve definir a região de destino permitida de sua conta como a região em que deseja definir o recurso de destino que indica a instância IBM Cloud Logs para a qual os eventos globais são roteados. Considere configurá-la para a mesma localização que a região de metadados.
-
Deve-se definir 1 destino do tipo
cloud-logspara armazenar seus eventos de auditoria global. -
Deve-se definir 1 rota para configurar a conta para rotear eventos de auditoria globais para a instância Activity Tracker Event Routing de sua escolha.
Por exemplo, pode-se definir uma rota com a regra a seguir:
[ { "locations":[ "global" ], "target_ids":[ "<CLOUD LOGS TARGET ID 1>" ] } ]
As configurações de sua conta pareceriam:
ibmcloud atracker setting get
OK
IBM Cloud Activity Tracker settings
Metadata region primary: us-east
Default targets: []
Permitted target regions: [us-east]
Private api endpoint only: false
API version: 2
Seu destino pareceria:
ibmcloud atracker target ls
Listing IBM Cloud Activity Tracker targets for all regions...
OK
Name ID Region Type Service to Service Enabled CreatedAt UpdatedAt
target-cloudlogs <CLOUD LOGS TARGET ID 1> us-east cloud_logs - 2022-05-16T17:16:05.234Z 2022-05-16T17:16:05.234Z
Cenário de data lake
Você pode configurar o Activity Tracker Event Routing em sua conta para rotear eventos de auditoria diretamente para um data lake do IBM Cloud Object Storage.
Use esta opção para cargas de trabalho de Financial Services Cloud em que a conformidade de ponta a ponta é necessária.