配置帳戶設定
您可以透過 Activity Tracker Event Routing CLI、Activity Tracker Event Routing REST API 以及 Terraform 腳本,在您的帳戶中設定 Activity Tracker Event Routing 帳戶設定。 設定這些設定,以定義在帳戶中收集、遞送及管理審核事件的位置及方式。
當您配置或修改 Activity Tracker Event Routing 帳戶設定時,請考量下列資訊:
-
每次修改 Activity Tracker Event Routing 帳戶設定時,在新要求中傳遞的資料會取代任何現有的配置資料。 您必須確保在將任何現有資料併入新要求中執行帳戶設定更新時,不會刪除這些資料。
-
在透過設定
--private-api-endpoint-only TRUE來停用公用端點之前,請確定您的帳戶具有專用端點的存取權。 您可以透過執行指令ibmcloud account show來執行此動作。 如果VRF Enabled是true且Service Endpoint Enabled是true,則您可以存取專用端點。 如果您沒有專用端點的存取權,則無法重新啟用公用端點,因為重新啟用公用端點需要專用端點存取權。
您可以透過 IBM Cloud® Activity Tracker Event Routing 帳戶設定來配置哪些資料?
您可以定義以下任一項資訊:
-
IBM Cloud 帳戶中儲存 Activity Tracker Event Routing 帳戶配置 meta 資料的位置。
透過 meta 資料,我們參照可在任何地區中跨帳戶使用的目標/遞送/設定資料。
您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置。
考量任何公司或產業相符性需求,例如「金融服務已驗證」位置或歐盟管理區域。
-
容許管理帳戶中 Activity Tracker Event Routing 帳戶配置的端點類型。
您可以配置公用端點及/或專用端點。
-
帳戶管理者可以定義目標以收集審核事件的位置。
您可以選擇任何可使用 Activity Tracker Event Routing 的受支援位置。 如需相關資訊,請參閱 位置。
考量任何公司或產業相符性需求,例如「金融服務已驗證」位置或歐盟管理區域。
-
帳戶中將從支援的 Activity Tracker Event Routing 位置收集審核事件的 1 個以上目標,您尚未配置要如何收集審核資料。
如果您定義多個目標,則所有預設目標都會取得沒有遞送規則的審核事件副本,以指出在帳戶中收集它們的位置。 每個帳戶最多可以定義 2 個預設目標。
IAM 許可權
您必須授與使用者 IAM 許可權來管理帳戶設定。 如需相關資訊,請參閱 指派對資源的存取權。
如果您擁有建立政策和授權的 IAM 權限,則您只能授予您作為目標服務使用者所擁有的存取等級。 舉例來說,如果您對目標服務擁有「檢視者」權限,則在授權時僅可指派「檢視者」角色。 如果您嘗試指派較高的權限(例如管理員),可能會顯示已授予權限,但只會指派您對目標服務擁有的最高等級權限(即檢視者)。
當您定義原則時,必須將原則的範圍設為帳戶。 路徑是未連結至特定區域的廣域資源。
| IAM 動作 | IAM 原則範圍 | IAM 角色 | 說明 |
|---|---|---|---|
atracker.setting.get |
帳戶 | AdministratorEditorViewerOperator |
取得設定資訊 |
atracker.setting.update |
帳戶 | Administrator |
更新設定 |
CLI 必要條件
在使用 CLI 來管理 Activity Tracker Event Routing 帳戶設定之前,請 安裝 IBM Cloud Activity Tracker Event Routing CLI。
確認您具有 IAM 許可權來讀取或更新 Activity Tracker Event Routing 帳戶設定。
使用 CLI 取得帳戶設定
請使用這個指令來取得 IBM Cloud Activity Tracker Event Routing 帳戶配置的設定。
ibmcloud atracker setting get [--output FORMAT]
指令選項
--output FORMAT- 如果指定
JSON,則會以 JSON 格式傳回輸出。 若未指定JSON,輸出將以表格格式呈現。 help|--help|-h- 列出指令可用的選項。
範例
下列範例未設定預設或允許的目標,且 API 版本為 V2。
Atracker settings
Metadata region primary: us-south
Metadata region backup: us-east
Default targets: []
Permitted target regions: []
Private api endpoint only: false
API version: 2
使用 CLI 更新設定
使用這個指令來修改現行帳戶設定,例如預設目標、允許的目標區域及主要 meta 資料區域。
ibmcloud atracker setting update [--metadata-region-primary REGION] [--metadata-region-backup REGION] [--default-targets TARGET] [--permitted-target-regions REGIONS] [--private-api-endpoint-only ( TRUE | FALSE )] [--output FORMAT] [--force]
指令選項
default-targets- 是目標 ID 的清單。 如果沒有遞送規則會導致將事件傳送至其他目標,則這些目標會收到事件。 TARGET 是以逗點區隔的目標 ID 清單。
permitted-target-regions- 是可用來定義目標的區域清單。 REGIONS 是以逗點區隔的區域清單。 最多可以指定兩個允許的目標區域。
metadata-region-primary- 指定與路徑和目標定義相關聯的 meta 資料儲存所在的 REGION。
metadata_region_backup- 是與路徑及目標定義相關聯的 meta 資料儲存為備份位置的區域。
private-api-endpoint-only- 指定是否也無法使用專用端點。 如果
true,則只能使用專用端點。 --output FORMAT- 如果指定
JSON,則會以 JSON 格式傳回輸出。 若未指定JSON,輸出將以表格格式呈現。 help|--help|-h- 列出指令可用的選項。
如果更新成功,將會顯示現行設定。
API 設定和動作
下表列出了您可以執行以管理設定的操作:
| 動作 | REST API 方法 | API_URL |
|---|---|---|
| 取得設定資訊 | GET |
<ENDPOINT>/api/v2/settings |
| 更新設定 | PUT |
<ENDPOINT>/api/v2/settings |
您可以使用專用和公用端點來管理設定。 如需可用的 ENDPOINTS 清單的相關資訊,請參閱 端點。
-
依預設,您可以從專用網路管理設定。 您必須使用下列格式的 API 端點:
https://private.<region>.atracker.cloud.ibm.com -
您也可以啟用地區中的公用端點來管理設定。 如需相關資訊,請參閱 管理端點。
如需更多關於 REST API 的資訊,請參閱 設定 API。
API 必備項目
若要發出 API 呼叫以管理設定,請完成下列步驟:
- 取得 IAM 存取憑證。 如需相關資訊,請參閱 擷取 IAM 存取記號。
- 識別您計劃在其中配置或管理設定的地區中的 API 端點。 如需相關資訊,請參閱 端點。
使用 API 取得設定
您可以使用下列 cURL 指令來取得現有設定資訊:
curl -X GET ENDPOINT/api/v2/settings -H "Authorization: $ACCESS_TOKEN"
其中:
ENDPOINT- 是您計劃在其中配置或管理目標的地區中的 API 端點。 如需相關資訊,請參閱 端點。
例如,您可以在美國南部地區使用下列 cURL 要求設定資訊:
curl -X GET https://private.us-south.atracker.cloud.ibm.com/api/v2/settings -H "Authorization: $ACCESS_TOKEN"
系統會回傳類似以下的回應:
{
"default_targets": ["50375218-0000-4234-bbb4-171bebab8408", "c7519d8a-5f97-498b-0000-8542f60955cd"],
"permitted_target_regions": ["us-south", "us-east"],
"metadata_region_primary": "us-south",
"metadata_region_backup": "eu-de",
"private_api_endpoint_only": false
}
其中:
default_targets- 是目標 ID 的清單。 如果沒有遞送規則會導致將事件傳送至其他目標,則這些目標會收到事件。
permitted_target_regions- 是可用來定義目標的區域清單。 最多容許兩個允許的目標區域。
metadata_region_primary- 是儲存與路徑及目標定義相關聯之 meta 資料的區域。
metadata_region_backup- 是與路徑及目標定義相關聯的 meta 資料儲存為備份位置的區域。
private_api_endpoint_only- 指定是否也無法使用專用端點。 如果
true,則只能使用專用端點。
使用 API 更新設定
當您更新設定時,必須在要求的資料區段中包含設定資訊。
- 您必須傳遞所有欄位。
- 更新需要變更的欄位。
您可以使用下列 cURL 指令來更新設定:
curl -X PUT <ENDPOINT>/api/v2/settings
-H "Authorization: $ACCESS_TOKEN"
-H "content-type: application/json"
-d '{
"default_targets": ["IDs"],
"permitted_target_regions": ["REGIONS"],
"metadata_region_primary": "REGION",
"metadata_region_backup": "REGION",
"private_api_endpoint_only": false
}'
其中:
ENDPOINT- 是您計劃在其中配置或管理目標的地區中的 API 端點。 如需相關資訊,請參閱 端點。
default_targets- 是目標 ID 的清單。 如果沒有遞送規則會導致將事件傳送至其他目標,則這些目標會收到事件。
permitted_target_regions- 是可用來定義目標的區域清單。 最多可以指定兩個允許的目標區域。
metadata_region_primary- 是儲存與路徑及目標定義相關聯之 meta 資料的區域。
metadata_region_backup- 是與路徑及目標定義相關聯的 meta 資料儲存為備份位置的區域。
private_api_endpoint_only- 指定是否也無法使用專用端點。 如果
true,則只能使用專用端點。
HTTP 回應碼
當您使用IBM Cloud Activity Tracker Event Routing REST API 時,您可以獲得標準HTTP回應碼來指示方法是否成功完成。
- 200 回應一律表示成功。
- 4xx 回應指出失敗。
- 5xx 回應通常指出內部系統錯誤。
請參閱下表以了解一些HTTP回應碼:
| 狀態碼 | 狀態 | 說明 |
|---|---|---|
200 |
OK | 已順利完成要求。 |
201 |
OK | 已順利完成要求。 已建立資源。 |
400 |
要求不正確 | 要求未順利完成。 您可能遺漏必要的參數。 |
401 |
未獲授權 | API 要求中使用的 IAM 記號無效或已過期。 |
403 |
禁止 | 由於權限不足,禁止作業。 |
404 |
找不到 | 所要求的資源不存在或已刪除。 |
429 |
太多要求 | 太多要求太快命中 API。 |
500 |
內部伺服器錯誤 | IBM Cloud Activity Tracker Event Routing 處理程序中發生錯誤。 |
使用使用者介面取得帳號設定
- 登入 IBM Cloud 帳戶。
- 點擊「選單」圖示
> 可觀察性。
- 選取 Activity Tracker。
- 選取 遞送。
- 選擇「設定」。
在此頁面上,您可以檢視下列設定:
- meta 資料位置: 顯示主要 meta 資料區域及備份 meta 資料區域。
- 允許的目標區域。 顯示可以傳送事件的目標區域。
- 預設目標: 顯示已配置的預設目標。
- 公用端點: 顯示是否已啟用公用端點。 停用時,無法存取 Activity Tracker Event Routing 使用者介面。
- 報告: 以 JSON 格式顯示配置。
使用使用者介面更新設定
- 登入 IBM Cloud 帳戶。
- 點擊「選單」圖示
> 可觀察性。
- 選取 Activity Tracker。
- 選取 遞送。
- 選擇「設定」。
按一下要變更之設定旁的 編輯。 您可以修改以下設定:
- meta 資料位置: 選取您想要的主要 meta 資料區域及備份 meta 資料區域。
- 允許的目標區域: 選取可在其中建立目標的區域。 如果未選取任何地區,則所有地區都可以接收事件。
- 預設目標: 選取遞送規則不存在或不符合時依預設將使用的目標。