事件欄位

活動追蹤事件以雲端稽核資料聯盟 (CADF) 標準為基礎。

CADF 標準定義一個完整事件模型,它包括在雲端環境中認證、管理及審核應用程式安全所需的資訊。

CADF 事件模型包含下列元件:

CADF 事件模型中可用的元件
元件 說明
Action 動作是指起始者執行、嘗試執行或等待完成的作業或活動。
Initiator 起始者是指發出 API 呼叫及產生 CADF 事件的資源。 所觸發的事件視 API 呼叫所要求的動作而定。
Observer 觀察者是指可從 CADF 事件中可用的資訊建立及儲存 CADF 記錄的資源。
Outcome 結果是指針對目標所執行之動作的狀態。
Target 目標是指針對其執行、嘗試執行或擱置完成動作的資源。

下列欄位包含在每一個 Activity Tracker 事件中:

動作 (字串)

此欄位指出觸發事件的動作。

此欄位的格式如下:

serviceName.objectType.action

其中

  • servicename 是服務的名稱。

    針對 VPC 基礎架構所報告的動作所設定的 servicename 上發生異常狀況。 servicename 的格式由兩個部分組成,以點 (.) 區隔。

  • objectType 說明對其要求動作的資源或資源屬性。

  • action 定義起始器所要求的作業。

    一些有效的操作包括:activateadd bulkdelete apply authorize approve create copy read backup updatedeletebuildcaptureclearcommitconfiguredeploydisableenableendget importinitinspect pull list notify monitor start provision stop restoreundeployupdatereceivereimportremovesend push setsetkeyfordeletionunsetkeyfordeletionset-onset-offauthenticaterenewrevokeallowdeny rotate evaluate reset notify ack-enable ack-restore ack-expire ack-disableack-restore-overack-rotateack-synceditpublishwrite ack-delete pauserefreshresumeunsetkeyfordeletionfailoversplitexpireunwrapwraprewraphead reapprove expirestart resume stoppower-offrebootsoft-rebootpause、* export hard-rebootpower-onrenamerescuereloadscale、*、searchreject

如需服務產生之動作值的相關資訊,請參閱 產生事件的服務

例如,範例動作是 iam-am.policy.create

correlationId (字串)

此欄位指出唯一 GUID,您可以使用該 GUID 來關聯帳戶中多個服務之間的事件。

dataEvent (布林)

此欄位指定事件的類型,無論它是管理事件還是資料事件。

  • 對於管理事件,此欄位設為 false
  • 對於資料事件,此欄位設為 true

eventTime (字串)

此欄位顯示事件建立時的時間戳記。

您在使用者介面中看到事件的時間戳記是從 eventTime 設定,並指出建立事件的時間。

日期以「世界標準時間 (UTC)」表示。

此欄位的格式為:

YYYY-MM-DDTHH:mm:ss.SS+0000

例如,範例 eventTime 為 2017-10-19T19:07:50.32+0000

id(字串)

可選字段,可用於關聯服務內的活動追蹤事件。

起始者欄位

起始者欄位提供要求在帳戶中執行動作之使用者、服務或應用程式的相關資訊。

initiator.id (字串)

此欄位提供要求動作之起始器 ID 的相關資訊。

您可以找到下列任何一種啟動器:

  • IBM ID,適用於使用 IAM 記號在帳戶中觸發動作的使用者。
  • Service ID 適用於在帳戶中觸發動作的服務或應用程式。
  • Certificate ID 適用於使用憑證來觸發帳戶中的動作的要求。
  • Profile ID,適用於使用授信設定檔執行的要求

initiator.name (字串)

此欄位提供動作起始者的使用者名稱相關資訊。

這是人類可讀的名稱,對應於 initiator.id 值。

當起始器是 IBM Cloud 服務時,欄位會設為 IBM 或服務的名稱。

initiator.authnId (字串)

登入 IBM Cloud的使用者 ID。

initiator.authnName (字串)

登入 IBM Cloud之使用者的使用者名稱。

initiator.typeURI (字串)

此欄位定義事件來源的類型。

有效值為:

  • service/security/account/user
  • service/security/account/serviceid,
  • service/security/client/certificateid
  • service/security/clientid

initiator.credential.type (字串)

此欄位定義起始器用來執行動作的認證類型。

有效值為:

  • token
  • user
  • apikey
  • certificate
  • public-access
  • hmac
  • compute-resource
  • instance-identity-token
  • apikey-serviceid
  • s2s-authorization

initiator.host.address (字串)

此欄位提供要求來源位址的相關資訊。 例如,UI 或 CLI。

此欄位的格式為:

xxx.xxx.xxx.xxx

例如,範例 initiator.host.address15.234.123.12

當操作的發起者是IBM Cloud服務時,此欄位設定為空。

initiator.host.addressType (字串)

此欄位提供要求來源 IP 位址類型的相關資訊。

有效值為:

  • IPv4
  • IPv6
  • CSE
  • subnet

預設值為 IPv4

initiator.host.agent (字串)

此欄位提供您可以用來識別要求來源的資訊。

此欄位將設定為 IPV4IPv6 請求的原始 IP 位址。 對於 subnet 將包括 CIDR 區塊 IP。 對於 CSE 該值將為空。

logSourceCRN (字串)

此欄位指定產生事件的服務實例的雲端資源名稱 (CRN)。 如需 CRN 格式的相關資訊,請參閱 雲端資源名稱

訊息

此欄位設為事件的人類可讀說明。

此欄位的格式為:

serviceName: {event description} [outcome]

其中

  • servicename 指出服務的名稱。
  • {event description} 提供人類可讀版本的事件報告內容。
  • outcome 是選用項目,只有在要求的結果為 failure 時才會包含。

observer.name (字串)

此欄位設定為固定值 ActivityTracker.

結果

此欄位顯示動作的結果。

有效值為: successpendingfailure

原因欄位

「原因」欄位提供要求結果的相關資訊。

reason.reasonCode (數值)

這個欄位會回傳 HTTP 請求動作的回應代碼。

例如,reason.reasonCode 欄位設為:

  • 403 以報告禁止存取或未獲授權
  • 409 以報告衝突

原因代碼值可在 HTTP 回應代碼中找到。

reason.reasonType (字串)

此欄位提供所要求動作結果的其他相關資訊。

reason.reasonForFailure (字串)

此欄位提供動作失敗原因的其他資訊。

requestData (JSON)

當欄位可用時,它會包括要求的其他相關資訊。

requestData 中包含的資訊是每一種動作類型的特定資訊。 請檢查要求的 API 文件,以瞭解可能包含的部分欄位。

responseData (JSON)

當欄位可用時,它會包括要求的其他相關資訊。

responseData 中包含的資訊特定於每一種動作類型。 請檢查要求的 API 文件,以瞭解可能包含的部分欄位。

saveServiceCopy(布林值)

此欄位決定產生事件的 IBM Cloud 服務是否儲存事件副本,以進行 IBM Cloud 審核。

當它設為 true 時,產生事件的服務會儲存副本。

嚴重性 (字串)

這個欄位定義了行動對 IBM Cloud 可能造成的威脅等級。

有效值為:normal, warning,和 critical

下表說明如何根據動作類型來設定此欄位:

按操作類型劃分的嚴重性值
動作類型 動作範例
normal IBM Cloud 中的常式動作 啟動實例
warning 失敗的動作
更新資源或修改其 meta 資料的動作
重新命名服務實例
critical 影響 IBM Cloud 中安全的動作,例如變更使用者的認證或刪除資料
起始者未獲授權使用 IBM Cloud 資源的動作
刪除安全金鑰

當 API 呼叫的 reasonCode 是下列任何值時,嚴重性值設定如下:

某些原因代碼的嚴重性值
reasonCode 說明 嚴重性
400 Bad Request warning
401 Unauthorized critical
403 Forbidden critical
409 Conflict warning
424 Failed Dependency warning
500 Internal Server Error warning
502 Bad Gateway warning
503 Service Unavailable critical
504 Gateway Timeout warning
505 HTTP Version Not Supported warning
507 Insufficient Storage critical

目標欄位

目標欄位提供起始者在您帳戶中的動作所存取、建立、更新或刪除之資源的相關資訊。

下表列出每個事件可用的常見目標欄位:

一般目標欄位
欄位名稱 說明
target.id 執行動作所在資源的「雲端資源名稱 (CRN)」。 例如: crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1
target.name 執行動作的資源的可讀名。
target.typeURI 執行動作所在雲端資源的類型。 例如,iam-am/policycloud-object-storage/bucket/acl
target.host.address 目標服務的 IP 位址或 URL

target.id (字串)

此欄位指出對其執行動作的 IBM Cloud 資源。

此欄位的格式為 CRN。 如需相關資訊,請參閱 CRN 格式

target.name (字串)

此欄位指出對其執行動作之 IBM Cloud 資源的人類可讀名稱。

請確定資源名稱不包含機密或 PII 資料。

target.alias (字串)

將此值設為要求中使用的雲端資源的別名,以及對其執行動作的別名。

這是選用欄位。

target.typeURI (字串)

此欄位指出事件目標的類型。

該欄位不包含操作資訊。

此欄位的格式為:

serviceName/objectType/attribute

其中

  • servicename 是服務的名稱。
  • objectType 是執行動作的資源。

例如:

target.typeURI範例
動作 target.typeURI
cloudcerts.certificate.import cloudcerts/certificate
container-registry.namespace.create container-登錄/名稱空間
kms.secrets.read kms/secrets
cloud-object-storage.instance.create 雲端物件儲存/實體
cloud-object-storage.object-multipart.create cloud-object-storage/object/multipart

target.resourceGroupId (字串)

此欄位設定為與請求操作的資源關聯的資源組 CRN。

此欄位僅適用於其資源與資源群組相關聯的服務所產生的事件。 例如,廣域且無法在資源群組環境定義內佈建的服務不包含此欄位。

target.host.address (字串)

此欄位定義目標服務的 IP 位址或 URL。

這是選用欄位。