事件欄位
活動追蹤事件以雲端稽核資料聯盟 (CADF) 標準為基礎。
CADF 標準定義一個完整事件模型,它包括在雲端環境中認證、管理及審核應用程式安全所需的資訊。
CADF 事件模型包含下列元件:
| 元件 | 說明 |
|---|---|
Action |
動作是指起始者執行、嘗試執行或等待完成的作業或活動。 |
Initiator |
起始者是指發出 API 呼叫及產生 CADF 事件的資源。 所觸發的事件視 API 呼叫所要求的動作而定。 |
Observer |
觀察者是指可從 CADF 事件中可用的資訊建立及儲存 CADF 記錄的資源。 |
Outcome |
結果是指針對目標所執行之動作的狀態。 |
Target |
目標是指針對其執行、嘗試執行或擱置完成動作的資源。 |
下列欄位包含在每一個 Activity Tracker 事件中:
動作 (字串)
此欄位指出觸發事件的動作。
此欄位的格式如下:
serviceName.objectType.action
其中
-
servicename是服務的名稱。針對 VPC 基礎架構所報告的動作所設定的
servicename上發生異常狀況。servicename的格式由兩個部分組成,以點 (.) 區隔。 -
objectType說明對其要求動作的資源或資源屬性。 -
action定義起始器所要求的作業。一些有效的操作包括:
activate、addbulkdeleteapplyauthorizeapprovecreatecopyreadbackupupdate、delete、build、、capture、clear、commit、configure、、deploy、、disable、enable、end、getimport、init、inspectpulllistnotifymonitorstartprovisionstoprestore、undeploy、update、receive、reimport、remove、sendpushset、setkeyfordeletion、、、、、unsetkeyfordeletion、、set-on、set-off、authenticate、renew、revoke、allow、denyrotateevaluateresetnotifyack-enableack-restoreack-expireack-disable、ack-restore-over、ack-rotate、ack-sync、edit、publish、writeack-deletepause、refresh、、、、、resume、、unsetkeyfordeletion、failover、split、expire、unwrap、wrap、rewrap、headreapproveexpire、startresumestop、power-off、reboot、soft-reboot、pause、、*export、、、、、、、、hard-reboot、、power-on、、、rename、rescue、reload、、scale、*、search、reject
如需服務產生之動作值的相關資訊,請參閱 產生事件的服務。
例如,範例動作是 iam-am.policy.create。
correlationId (字串)
此欄位指出唯一 GUID,您可以使用該 GUID 來關聯帳戶中多個服務之間的事件。
dataEvent (布林)
此欄位指定事件的類型,無論它是管理事件還是資料事件。
- 對於管理事件,此欄位設為 false。
- 對於資料事件,此欄位設為 true。
eventTime (字串)
此欄位顯示事件建立時的時間戳記。
您在使用者介面中看到事件的時間戳記是從 eventTime 設定,並指出建立事件的時間。
日期以「世界標準時間 (UTC)」表示。
此欄位的格式為:
YYYY-MM-DDTHH:mm:ss.SS+0000
例如,範例 eventTime 為 2017-10-19T19:07:50.32+0000。
id(字串)
可選字段,可用於關聯服務內的活動追蹤事件。
起始者欄位
起始者欄位提供要求在帳戶中執行動作之使用者、服務或應用程式的相關資訊。
initiator.id (字串)
此欄位提供要求動作之起始器 ID 的相關資訊。
您可以找到下列任何一種啟動器:
IBM ID,適用於使用 IAM 記號在帳戶中觸發動作的使用者。Service ID適用於在帳戶中觸發動作的服務或應用程式。Certificate ID適用於使用憑證來觸發帳戶中的動作的要求。Profile ID,適用於使用授信設定檔執行的要求
initiator.name (字串)
此欄位提供動作起始者的使用者名稱相關資訊。
這是人類可讀的名稱,對應於 initiator.id 值。
當起始器是 IBM Cloud 服務時,欄位會設為 IBM 或服務的名稱。
initiator.authnId (字串)
登入 IBM Cloud的使用者 ID。
initiator.authnName (字串)
登入 IBM Cloud之使用者的使用者名稱。
initiator.typeURI (字串)
此欄位定義事件來源的類型。
有效值為:
service/security/account/userservice/security/account/serviceid,service/security/client/certificateidservice/security/clientid
initiator.credential.type (字串)
此欄位定義起始器用來執行動作的認證類型。
有效值為:
tokenuserapikeycertificatepublic-accesshmaccompute-resourceinstance-identity-tokenapikey-serviceids2s-authorization
initiator.host.address (字串)
此欄位提供要求來源位址的相關資訊。 例如,UI 或 CLI。
此欄位的格式為:
xxx.xxx.xxx.xxx
例如,範例 initiator.host.address 是 15.234.123.12。
當操作的發起者是IBM Cloud服務時,此欄位設定為空。
initiator.host.addressType (字串)
此欄位提供要求來源 IP 位址類型的相關資訊。
有效值為:
IPv4IPv6CSEsubnet
預設值為 IPv4。
initiator.host.agent (字串)
此欄位提供您可以用來識別要求來源的資訊。
此欄位將設定為 IPV4 和 IPv6 請求的原始 IP 位址。 對於 subnet 將包括 CIDR 區塊 IP。 對於 CSE 該值將為空。
logSourceCRN (字串)
此欄位指定產生事件的服務實例的雲端資源名稱 (CRN)。 如需 CRN 格式的相關資訊,請參閱 雲端資源名稱。
訊息
此欄位設為事件的人類可讀說明。
此欄位的格式為:
serviceName: {event description} [outcome]
其中
servicename指出服務的名稱。{event description}提供人類可讀版本的事件報告內容。outcome是選用項目,只有在要求的結果為failure時才會包含。
observer.name (字串)
此欄位設定為固定值 ActivityTracker.
結果
此欄位顯示動作的結果。
有效值為: success、pending 或 failure。
原因欄位
「原因」欄位提供要求結果的相關資訊。
reason.reasonCode (數值)
這個欄位會回傳 HTTP 請求動作的回應代碼。
例如,reason.reasonCode 欄位設為:
403以報告禁止存取或未獲授權409以報告衝突
原因代碼值可在 HTTP 回應代碼中找到。
reason.reasonType (字串)
此欄位提供所要求動作結果的其他相關資訊。
reason.reasonForFailure (字串)
此欄位提供動作失敗原因的其他資訊。
requestData (JSON)
當欄位可用時,它會包括要求的其他相關資訊。
requestData 中包含的資訊是每一種動作類型的特定資訊。 請檢查要求的 API 文件,以瞭解可能包含的部分欄位。
responseData (JSON)
當欄位可用時,它會包括要求的其他相關資訊。
responseData 中包含的資訊特定於每一種動作類型。 請檢查要求的 API 文件,以瞭解可能包含的部分欄位。
saveServiceCopy(布林值)
此欄位決定產生事件的 IBM Cloud 服務是否儲存事件副本,以進行 IBM Cloud 審核。
當它設為 true 時,產生事件的服務會儲存副本。
嚴重性 (字串)
這個欄位定義了行動對 IBM Cloud 可能造成的威脅等級。
有效值為:normal, warning,和 critical。
下表說明如何根據動作類型來設定此欄位:
| 值 | 動作類型 | 動作範例 |
|---|---|---|
normal |
IBM Cloud 中的常式動作 | 啟動實例 |
warning |
失敗的動作 更新資源或修改其 meta 資料的動作 |
重新命名服務實例 |
critical |
影響 IBM Cloud 中安全的動作,例如變更使用者的認證或刪除資料 起始者未獲授權使用 IBM Cloud 資源的動作 |
刪除安全金鑰 |
當 API 呼叫的 reasonCode 是下列任何值時,嚴重性值設定如下:
| reasonCode | 說明 | 嚴重性 |
|---|---|---|
400 |
Bad Request |
warning |
401 |
Unauthorized |
critical |
403 |
Forbidden |
critical |
409 |
Conflict |
warning |
424 |
Failed Dependency |
warning |
500 |
Internal Server Error |
warning |
502 |
Bad Gateway |
warning |
503 |
Service Unavailable |
critical |
504 |
Gateway Timeout |
warning |
505 |
HTTP Version Not Supported |
warning |
507 |
Insufficient Storage |
critical |
目標欄位
目標欄位提供起始者在您帳戶中的動作所存取、建立、更新或刪除之資源的相關資訊。
下表列出每個事件可用的常見目標欄位:
| 欄位名稱 | 說明 | 值 |
|---|---|---|
target.id |
執行動作所在資源的「雲端資源名稱 (CRN)」。 | 例如: crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1 |
target.name |
執行動作的資源的可讀名。 | |
target.typeURI |
執行動作所在雲端資源的類型。 | 例如,iam-am/policy 或 cloud-object-storage/bucket/acl |
target.host.address |
目標服務的 IP 位址或 URL |
target.id (字串)
此欄位指出對其執行動作的 IBM Cloud 資源。
此欄位的格式為 CRN。 如需相關資訊,請參閱 CRN 格式。
target.name (字串)
此欄位指出對其執行動作之 IBM Cloud 資源的人類可讀名稱。
請確定資源名稱不包含機密或 PII 資料。
target.alias (字串)
將此值設為要求中使用的雲端資源的別名,以及對其執行動作的別名。
這是選用欄位。
target.typeURI (字串)
此欄位指出事件目標的類型。
該欄位不包含操作資訊。
此欄位的格式為:
serviceName/objectType/attribute
其中
servicename是服務的名稱。objectType是執行動作的資源。
例如:
| 動作 | target.typeURI |
|---|---|
| cloudcerts.certificate.import | cloudcerts/certificate |
| container-registry.namespace.create | container-登錄/名稱空間 |
| kms.secrets.read | kms/secrets |
| cloud-object-storage.instance.create | 雲端物件儲存/實體 |
| cloud-object-storage.object-multipart.create | cloud-object-storage/object/multipart |
target.resourceGroupId (字串)
此欄位設定為與請求操作的資源關聯的資源組 CRN。
此欄位僅適用於其資源與資源群組相關聯的服務所產生的事件。 例如,廣域且無法在資源群組環境定義內佈建的服務不包含此欄位。
target.host.address (字串)
此欄位定義目標服務的 IP 位址或 URL。
這是選用欄位。